nevyžádané restartování

Místo pro vaše HiJackThis logy a logy z dalších programů…

Moderátoři: Mods_senior, Security team

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

nevyžádané restartování

Příspěvekod dankes » 08 zář 2007 15:34

počítač se často sám restartuje, někdy napíše známou větu ,,Byly zjištěny potíže.." a někdy se jakoby vypne monitor(i když je zaplý) a počítač musim restartovat ja. Prosim poraďte, přikládám Hijack:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:31:10, on 8.9.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Winamp\Winampa.exe
C:\Program Files\PowerDVD\PDVDServ.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Documents and Settings\Kamil\Nabídka Start\Programy\Po spuštění\ctfmon.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [mouseElf] C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe
O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Stáhnout pomocí BitSpiritu - C:\Program Files\BitSpirit\bsurl.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{A46DDDE7-AD09-4921-9C03-953EE3FBEA6F}: NameServer = 172.27.12.254
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\Cyberlink\Shared files\RichVideo.exe (file missing)
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 5805 bytes :mad:

Reklama
Uživatelský avatar
fredik
člen Security týmu
Master Level 7
Master Level 7
Příspěvky: 4680
Registrován: červenec 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod fredik » 08 zář 2007 15:36

Stáhni si ComboFix (by sUBs) a ulož si ho na plochu.
Ukonči všechna aktivní okna a spusť ho.
- Po spuštění se zobrazí podmínky užití, potvrď je stiskem klávesy 1
- Dále postupuj dle pokynů, během aplikování ComboFixu neklikej do zobrazujícího se okna
- Po dokončení skenování by měl program vytvořit log - C:\ComboFix.txt - zkopíruj sem prosím celý jeho obsah

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

hotovka... dobry nebo jeste neco

Příspěvekod dankes » 08 zář 2007 18:02

ComboFix 07-09-08.8 - "Kamil" 2007-09-08 17:58:24.1 - NTFSx86
Syst‚m Microsoft Windows XP Professional 5.1.2600.2.1250.1.1029.18.699 [GMT 2:00]
* Created a new restore point
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Autorun.inf
D:\Autorun.inf


((((((((((((((((((((((((( Files Created from 2007-08-08 to 2007-09-08 )))))))))))))))))))))))))))))))
.

2007-09-08 17:57 51,200 --a------ C:\WINDOWS\NirCmd.exe
2007-08-31 16:05 <DIR> dr-hs---- C:\Recycled
2007-08-26 20:17 <DIR> d-------- C:\Program Files\NCH Swift Sound
2007-08-26 20:17 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\NCH Swift Sound
2007-08-26 13:12 <DIR> d-------- C:\Program Files\Mp3 Knife
2007-08-24 14:13 <DIR> d-------- C:\DOCUME~1\Kamil\Phone Browser
2007-08-24 14:05 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\PC Suite
2007-08-24 14:04 8,320 --a------ C:\WINDOWS\system32\drivers\nmwcdc.sys
2007-08-24 14:04 65,536 --a------ C:\WINDOWS\system32\nmwcdcocls.dll
2007-08-24 14:04 137,216 --a------ C:\WINDOWS\system32\drivers\nmwcd.sys
2007-08-24 14:04 12,288 --a------ C:\WINDOWS\system32\drivers\nmwcdcm.sys
2007-08-24 14:04 12,288 --a------ C:\WINDOWS\system32\drivers\nmwcdcj.sys
2007-08-24 14:04 <DIR> d----c--- C:\WINDOWS\system32\DRVSTORE
2007-08-24 14:04 <DIR> d-------- C:\Program Files\PC Connectivity Solution
2007-08-24 14:04 <DIR> d-------- C:\Program Files\DIFX
2007-08-24 14:04 <DIR> d-------- C:\Program Files\Common Files\PCSuite
2007-08-24 14:04 <DIR> d-------- C:\Program Files\Common Files\Nokia
2007-08-24 14:03 90,624 --a------ C:\WINDOWS\system32\nmwcdcls.dll
2007-08-24 14:03 <DIR> d-------- C:\Program Files\Nokia
2007-08-24 14:00 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Installations

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-08-27 13:04 --------- d-------- C:\Program Files\NCH Swift Sound
2007-08-12 13:35 --------- d-------- C:\Program Files\ICQLite
2007-07-21 19:15 --------- d-------- C:\Program Files\QIP
2007-07-21 17:16 298576 --a------ C:\WINDOWS\system32\drivers\amon.sys
2007-07-21 17:16 180224 --a------ C:\WINDOWS\system32\imon.dll
2007-07-21 17:16 114688 --a------ C:\WINDOWS\system32\nms32.dll
2007-07-21 14:32 --------- d--h----- C:\Program Files\InstallShield Installation Information
2007-07-21 14:32 --------- d-------- C:\Program Files\KYE
2007-07-21 13:51 --------- d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Comodo
2007-07-21 12:40 --------- d-------- C:\Program Files\Trend Micro
2007-07-18 13:58 --------- d-------- C:\Program Files\Codec Pack - All In 1
2007-07-17 14:49 --------- d-------- C:\Program Files\Lavasoft
2007-07-17 14:49 --------- d-------- C:\Program Files\Common Files\Wise Installation Wizard
2007-07-17 14:49 --------- d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Lavasoft
2007-07-17 12:07 --------- d-a------ C:\DOCUME~1\ALLUSE~1\DATAAP~1\TEMP
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2004-05-14 09:47 C:\WINDOWS\SOUNDMAN.EXE]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2004-04-29 21:29]
"nwiz"="nwiz.exe" [2004-04-29 21:29 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\System32\NvMcTray.dll" [2004-04-29 21:29]
"WinampAgent"="C:\Program Files\Winamp\Winampa.exe" [2003-04-02 04:20]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 10:50]
"RemoteControl"="C:\Program Files\PowerDVD\PDVDServ.exe" [2005-01-12 03:01]
"ICQ Lite"="C:\Program Files\ICQLite\ICQLite.exe" [2006-07-11 12:06]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-17 15:49 C:\WINDOWS\system32\bthprops.cpl]
"HP Software Update"="C:\Program Files\HP\HP Software Update\HPWuSchd2.exe" [2005-05-12 00:12]
"mouseElf"="C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe" [2002-05-20 14:21]
"nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2005-10-02 18:30]
"PCSuiteTrayApplication"="C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-03-23 13:20]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2004-10-13 18:24]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"Nokia.PCSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

C:\DOCUME~1\ALLUSE~1\NABDKA~1\Programy\POSPUT~1\
Adobe Reader Speed Launch.lnk - C:\Program Files\Acrobat 7.0\Reader\reader_sl.exe [2005-09-24 07:05:26]
HP Digital Imaging Monitor.lnk - C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe [2005-05-12 00:23:26]
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 11:01:04]

R0 viamraid;viamraid;C:\WINDOWS\system32\drivers\viamraid.sys
R3 genmcmn;Genius NetScroll Optical Mouse Driver;C:\WINDOWS\system32\DRIVERS\gmfiltr.sys
R3 PSched;Plánovač paketů technologie QoS;C:\WINDOWS\system32\DRIVERS\psched.sys
S3 usbccgp;Obecný nadřazený ovladač Microsoft USB;C:\WINDOWS\system32\DRIVERS\usbccgp.sys
S3 usbscan;Ovladač skeneru USB;C:\WINDOWS\system32\DRIVERS\usbscan.sys
S3 USBSTOR;Ovladač velkokapacitního paměťového zařízení USB;C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
Schedule


[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{56590217-c1d0-11db-9347-0011092c8e7c}]
AutoRun\command- C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Recycled\ctfmon.exe
Open(0)\command- F:\Recycled\ctfmon.exe

*Newly Created Service* - CATCHME
.
Contents of the 'Scheduled Tasks' folder
"2007-05-01 19:20:51 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-08 17:59:26
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-08 17:59:55
C:\ComboFix-quarantined-files.txt ... 2007-09-08 17:59
.
--- E O F ---

Uživatelský avatar
fredik
člen Security týmu
Master Level 7
Master Level 7
Příspěvky: 4680
Registrován: červenec 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod fredik » 08 zář 2007 21:08

Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok)
Zkopíruj do něj následující text označený zeleně:

Kód: Vybrat vše

File::
C:\Documents and Settings\Kamil\Nabídka Start\Programy\Po spuštění\ctfmon.exe

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{56590217-c1d0-11db-9347-0011092c8e7c}]

Zvol možnost Uložit soubor jako, pojmenuj soubor CFScript.txt a zvol Uložit jako typ: Všechny soubory.
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Uchop myší vytvořený skript CFScript.txt, přemísti ho nad stažený program ComboFix.exe a když se oba soubory překryjí, skript upusť Obrázek
- Automaticky se spustí ComboFix
- Vlož sem log, který vyběhne v závěru čistícího procesu

+ nový log z HJT

* * * * * * * * * * * * * * * * * * * * * * * * * * * *

Spusť Poznámkový blok (Notepad): Start -> Spustit.. otevře se ti okno a do něj napiš notepad a dej Ok.
Otevře se ti poznámkový blok a do něj zkopíruj tento tučně označený text:

If Exist ctflog.txt del /q ctflog.txt
Dir /S/A-D "%drive%\ctfmon.exe" >>ctflog.txt
Notepad ctflog.txt
Del /q ctflog.txt


Zvol v menu záložku Soubor -> Uložit jako... a natav/vyplň tyto údaje
Název souboru: ctffind.bat
Uložit jako typ: Všechny soubory
Ulož soubor na disk F a spusť ho. Po chvíli hledání se zobrazí nové okno s výsledky, zkopíruj sem prosím celý jeho obsah.

* * * * * * * * * * * * * * * * * * * * * * * * * * * *

Projeď Pc ještě tímto: Mwav Zvol voblu Drive a zatrhni tam volbu All Local Drives
Po ukončení kontroly sem vlož log ze spodního okna Virus Log Information

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

provádím.. ALE fakt diky... bereš to opravdu poctivě

Příspěvekod dankes » 08 zář 2007 21:25

ComboFix 07-09-08.8 - "Kamil" 2007-09-08 21:15:02.2 - NTFSx86
Syst‚m Microsoft Windows XP Professional 5.1.2600.2.1250.1.1029.18.678 [GMT 2:00]
Command switches used :: C:\Documents and Settings\Kamil\Plocha\CFScript.txt
* Created a new restore point

FILE::
C:\Documents and Settings\Kamil\Nabídka Start\Programy\Po spuštění\ctfmon.exe
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

D:\Autorun.inf


((((((((((((((((((((((((( Files Created from 2007-08-08 to 2007-09-08 )))))))))))))))))))))))))))))))
.

2007-09-08 17:57 51,200 --a------ C:\WINDOWS\NirCmd.exe
2007-08-31 16:05 <DIR> dr-hs---- C:\Recycled
2007-08-26 20:17 <DIR> d-------- C:\Program Files\NCH Swift Sound
2007-08-26 20:17 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\NCH Swift Sound
2007-08-26 13:12 <DIR> d-------- C:\Program Files\Mp3 Knife
2007-08-24 14:13 <DIR> d-------- C:\DOCUME~1\Kamil\Phone Browser
2007-08-24 14:05 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\PC Suite
2007-08-24 14:04 8,320 --a------ C:\WINDOWS\system32\drivers\nmwcdc.sys
2007-08-24 14:04 65,536 --a------ C:\WINDOWS\system32\nmwcdcocls.dll
2007-08-24 14:04 137,216 --a------ C:\WINDOWS\system32\drivers\nmwcd.sys
2007-08-24 14:04 12,288 --a------ C:\WINDOWS\system32\drivers\nmwcdcm.sys
2007-08-24 14:04 12,288 --a------ C:\WINDOWS\system32\drivers\nmwcdcj.sys
2007-08-24 14:04 <DIR> d----c--- C:\WINDOWS\system32\DRVSTORE
2007-08-24 14:04 <DIR> d-------- C:\Program Files\PC Connectivity Solution
2007-08-24 14:04 <DIR> d-------- C:\Program Files\DIFX
2007-08-24 14:04 <DIR> d-------- C:\Program Files\Common Files\PCSuite
2007-08-24 14:04 <DIR> d-------- C:\Program Files\Common Files\Nokia
2007-08-24 14:03 90,624 --a------ C:\WINDOWS\system32\nmwcdcls.dll
2007-08-24 14:03 <DIR> d-------- C:\Program Files\Nokia
2007-08-24 14:00 <DIR> d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Installations

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-08-27 13:04 --------- d-------- C:\Program Files\NCH Swift Sound
2007-08-12 13:35 --------- d-------- C:\Program Files\ICQLite
2007-07-21 19:15 --------- d-------- C:\Program Files\QIP
2007-07-21 17:16 298576 --a------ C:\WINDOWS\system32\drivers\amon.sys
2007-07-21 17:16 180224 --a------ C:\WINDOWS\system32\imon.dll
2007-07-21 17:16 114688 --a------ C:\WINDOWS\system32\nms32.dll
2007-07-21 14:32 --------- d--h----- C:\Program Files\InstallShield Installation Information
2007-07-21 14:32 --------- d-------- C:\Program Files\KYE
2007-07-21 13:51 --------- d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Comodo
2007-07-21 12:40 --------- d-------- C:\Program Files\Trend Micro
2007-07-18 13:58 --------- d-------- C:\Program Files\Codec Pack - All In 1
2007-07-17 14:49 --------- d-------- C:\Program Files\Lavasoft
2007-07-17 14:49 --------- d-------- C:\Program Files\Common Files\Wise Installation Wizard
2007-07-17 14:49 --------- d-------- C:\DOCUME~1\ALLUSE~1\DATAAP~1\Lavasoft
2007-07-17 12:07 --------- d-a------ C:\DOCUME~1\ALLUSE~1\DATAAP~1\TEMP
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.

*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2004-05-14 09:47 C:\WINDOWS\SOUNDMAN.EXE]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2004-04-29 21:29]
"nwiz"="nwiz.exe" [2004-04-29 21:29 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\System32\NvMcTray.dll" [2004-04-29 21:29]
"WinampAgent"="C:\Program Files\Winamp\Winampa.exe" [2003-04-02 04:20]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 10:50]
"RemoteControl"="C:\Program Files\PowerDVD\PDVDServ.exe" [2005-01-12 03:01]
"ICQ Lite"="C:\Program Files\ICQLite\ICQLite.exe" [2006-07-11 12:06]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-17 15:49 C:\WINDOWS\system32\bthprops.cpl]
"HP Software Update"="C:\Program Files\HP\HP Software Update\HPWuSchd2.exe" [2005-05-12 00:12]
"mouseElf"="C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe" [2002-05-20 14:21]
"nod32kui"="C:\Program Files\Eset\nod32kui.exe" [2005-10-02 18:30]
"PCSuiteTrayApplication"="C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-03-23 13:20]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="C:\Program Files\Messenger\msmsgs.exe" [2004-10-13 18:24]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"Nokia.PCSync"=C:\Program Files\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog

C:\DOCUME~1\ALLUSE~1\NABDKA~1\Programy\POSPUT~1\
Adobe Reader Speed Launch.lnk - C:\Program Files\Acrobat 7.0\Reader\reader_sl.exe [2005-09-24 07:05:26]
HP Digital Imaging Monitor.lnk - C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe [2005-05-12 00:23:26]
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office10\OSA.EXE [2001-02-13 11:01:04]

R0 viamraid;viamraid;C:\WINDOWS\system32\drivers\viamraid.sys
R3 genmcmn;Genius NetScroll Optical Mouse Driver;C:\WINDOWS\system32\DRIVERS\gmfiltr.sys
R3 PSched;Plánovač paketů technologie QoS;C:\WINDOWS\system32\DRIVERS\psched.sys
S3 usbccgp;Obecný nadřazený ovladač Microsoft USB;C:\WINDOWS\system32\DRIVERS\usbccgp.sys
S3 usbscan;Ovladač skeneru USB;C:\WINDOWS\system32\DRIVERS\usbscan.sys
S3 USBSTOR;Ovladač velkokapacitního paměťového zařízení USB;C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
Schedule

*Newly Created Service* - CATCHME
.
Contents of the 'Scheduled Tasks' folder
"2007-05-01 19:20:51 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job"
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe
.
**************************************************************************

catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-09-08 21:15:33
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-09-08 21:16:03
C:\ComboFix-quarantined-files.txt ... 2007-09-08 21:15
C:\ComboFix2.txt ... 2007-09-08 17:59
.
--- E O F ---

_________________________________________________________________________________

Hijack:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:19:36, on 8.9.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Winamp\Winampa.exe
C:\Program Files\PowerDVD\PDVDServ.exe
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Documents and Settings\Kamil\Nabídka Start\Programy\Po spuštění\ctfmon.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\notepad.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\tbu26\toolbaru.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\Winampa.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [ICQ Lite] "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [mouseElf] C:\PROGRA~1\KYE\GENIUS~1\mouseElf.exe
O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Stáhnout pomocí BitSpiritu - C:\Program Files\BitSpirit\bsurl.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{A46DDDE7-AD09-4921-9C03-953EE3FBEA6F}: NameServer = 172.27.12.254
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\Cyberlink\Shared files\RichVideo.exe (file missing)
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 5579 bytes

_________________________________________________________________________

na jakej disk F ? to je překlep nebo tam mám šoupnout nějakou flashku a hodit to na ni ???

Uživatelský avatar
fredik
člen Security týmu
Master Level 7
Master Level 7
Příspěvky: 4680
Registrován: červenec 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod fredik » 08 zář 2007 21:54

Zkus tam dát flešku nebo co tam máš za výměnné zařízení namapované na disku F a spustit daný soubor.

Až ti doběhne Mwav tak udělej toto.

Spusť znovu HijackThis a zaškrtni v něm okénka před řádky:
O4 - Startup: ctfmon.exe
po zaškrtnutí klikni na tlačítko Fix Checked

Stáhni si Avengera spusť ho pod účtem administrátora.
Zvol možnost - Input script manually a klikni na ikonku lupy vyskočí prázdné okno kam zkopíruj tento tučný text:
Files to delete:
C:\Documents and Settings\Kamil\Nabídka Start\Programy\Po spuštění\ctfmon.exe


Poté klikni na Done.
Pak klikni na ikonku semafory.
Vyskočí ti hláška kde odklikni Yes. PC se restartuje po restartu by ti měl "vyskočit" výpis z Avengeru tak ho sem zkopíruj.

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

další problém

Příspěvekod dankes » 08 zář 2007 22:46

další problém s kompem, často když ho zatěžuju... no zatěžuju hraju třeba jednoduchou webgamesku nebo třeba právě nechávám proskenovat PC -> sám se vypne, ze zadního repráku jde docela vedro a bliká kontrolka na tlačítku na zapínání PC. Pak musim PC odpojit od zdroje -> po chvilce přestane blikat a pak ho teprve připojím a zapnu...

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

disk F

Příspěvekod dankes » 08 zář 2007 22:48

Svazek v jednotce F nem  § dnou jmenovku.
S‚riov‚ źˇslo svazku je D862-D57E.

Věpis adres ýe F:\Recycled

27.06.2006 11:06 20˙480 ctfmon.exe
1 soubor…, 20˙480 bajt…

Poźet soubor… v seznamu:
1 soubor…, 20˙480 bajt…
Adres ý…: 0, Volněch bajt…: 483˙385˙344

Uživatelský avatar
fredik
člen Security týmu
Master Level 7
Master Level 7
Příspěvky: 4680
Registrován: červenec 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod fredik » 09 zář 2007 00:04

Zapni si pro jistotu zobrazení skrytých souborů a složek a smaž tento soubor označený tučně:
F:\Recycled\ctfmon.exe

Ten problém vypadá spíš na hardwarové obtíže ale s tím ti moc neporadím. Zkus zatím zkontrolovat teploty jestli se ti něco v Pc nepřehřívá.

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

jj...

Příspěvekod dankes » 09 zář 2007 00:17

jj... zkouknu to, asi tam jenom nespolupracuje větrák. Když to zezadu ovívam tak to docela drží.


na tom F nic takovýho není

teď to nechám proskenovat tím Mwavem a jestli se mi to po třetí resetne, tak....

...tak to budu muset udělat po čtvrtý

Uživatelský avatar
fredik
člen Security týmu
Master Level 7
Master Level 7
Příspěvky: 4680
Registrován: červenec 06
Pohlaví: Muž
Stav:
Offline

Příspěvekod fredik » 09 zář 2007 07:42

Pokud ti to nevydrží na celou dobu kontroly, tak alespoň si Mwav nastav tak jak je na obrázku, kontrola by měla proběhnout během pár minut.

Pokud jsi ještě neudělal tak udělej ty dva kroky jak už jsem psal u Avengera.

dankes
Level 1
Level 1
Příspěvky: 55
Registrován: červenec 07
Pohlaví: Nespecifikováno
Stav:
Offline

j

Příspěvekod dankes » 09 zář 2007 11:11

avengera jsem spustil pod účtem admistrátora.... -> restart -> vyjel prázdnej poznámkáč a okno avenger.txt nelze nalézt. Chcete vytvořit nový soubor ?

hijack jsem udělal
a zkusím zase ten mwav


Zpět na “HiJackThis”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 104 hostů