VEDAMGO Opublikowano 13 Lutego 2005 Zgłoś Opublikowano 13 Lutego 2005 Zrobilem analize Hijack i wykryl mi w iexplorer LORSIS VIRUS, nie wiem jak to naprawic, moze ktos lepiej sie w tym orientuje. Log z programu: Logfile of HijackThis v1.99.0Scan saved at 11:00:39, on 2005-02-13Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)Running processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\Explorer.EXEC:\WINDOWS\system32\spoolsv.exeC:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exeC:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exeC:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exeC:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exeC:\Program Files\cFos\cFosDNT.exeC:\Program Files\Microsoft AntiSpyware\gcasServ.exeC:\WINDOWS\system32\ctfmon.exeC:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exeC:\Program Files\Microsoft AntiSpyware\gcasDtServ.exeC:\WINDOWS\System32\nvsvc32.exeC:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exeC:\WINDOWS\system32\wscntfy.exeC:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exeC:\Program Files\Wirtualna Polska\wpkontakt\wpkontakt.exeC:\Program Files\The Bat!\thebat.exeC:\Program Files\NetLimiter\NetLimiter.exeC:\Program Files\eMule\emule.exeC:\Program Files\Mozilla Firefox\firefox.exeC:\totalcmd\TOTALCMD.EXEC:\DOCUME~1\dom\USTAWI~1\Temp\$wc\HIJACK~1.EXER0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = ŁączaO2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocxO2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dllO3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dllO4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartupO4 - HKLM\..\Run: [nwiz] nwiz.exe /installO4 - HKLM\..\Run: [OfficeGuard RegChecker] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\ogrc.exe"O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exe" /waitO4 - HKLM\..\Run: [Microsoft Explorer] iexplorer.exeO4 - HKLM\..\Run: [cFosDNT] C:\Program Files\cFos\cFosDNT.exeO4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"O4 - HKLM\..\RunServices: [Microsoft Explorer] iexplorer.exeO4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exeO4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exeO8 - Extra context menu item: Download All by FlashGet - C:\Program Files\FlashGet\jc_all.htmO8 - Extra context menu item: Download using FlashGet - C:\Program Files\FlashGet\jc_link.htmO9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dllO9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dllO9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exeO9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exeO9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exeO12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dllO16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1107525406421O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - http://skaner.mks.com.pl/SkanerOnline.cabO17 - HKLM\System\CCS\Services\Tcpip\..\{D81D3C3A-DB79-455E-B9AB-E3F144F9CDE4}: NameServer = 194.204.152.34 217.98.63.164O18 - Protocol: ssp - {1E8068DE-05AD-11D4-ACC8-EF447469245C} - C:\Program Files\Offline Commander\ssp.dllO18 - Protocol: wpmsg - {2E0AC5A0-3597-11D6-B3ED-0001021DC1C3} - C:\Program Files\Wirtualna Polska\wpkontakt\url_wpmsg.dllO23 - Service: AVP Control Centre Service - Kaspersky Labs. - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpcc.exeO23 - Service: KAV Monitor Service - Kaspersky Labs. - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\avpm.exeO23 - Service: Kerio Personal Firewall 4 - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exeO23 - Service: MkS_Vir Monitor - Unknown - C:\Program Files\MKS\Bin\mksmonsv.exe (file missing)O23 - Service: NVIDIA Driver Helper Service - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe Zobaczcie czy cos jeszcze jest nie tak :rolleyes: . Cytuj Udostępnij tę odpowiedź Odnośnik do odpowiedzi Udostępnij na innych stronach Więcej opcji udostępniania...
Kolobos Opublikowano 13 Lutego 2005 Zgłoś Opublikowano 13 Lutego 2005 O23 - Service: MkS_Vir Monitor - Unknown - C:\Program Files\MKS\Bin\mksmonsv.exe (file missing) O4 - HKLM\..\RunServices: [Microsoft Explorer] iexplorer.exe <- to jest ten virus o ktorym piszesz :-) Usun wpis przy pomocy hijackthis, a pozniej odszukaj ten plik i usun, ale nie pomyl go z prawdziwym iexplorer.exe ;-) Cytuj Udostępnij tę odpowiedź Odnośnik do odpowiedzi Udostępnij na innych stronach Więcej opcji udostępniania...
VEDAMGO Opublikowano 13 Lutego 2005 Zgłoś Opublikowano 13 Lutego 2005 No tak MKS-a przoczylem :wink: , wywalilem juz wpis z rega i jest juz chyba ok, ale jezeli chodzi o plik to jest tylko aplikacja windowsowa (91kB). No i jeszcze w prefetchu IEXPLORE.EXE-353033AD.pf , hmmm nie wiem czy to pasozyt czy poprawny wpis. Chyba wywale to tak jak i reszte z tego katalogu :rolleyes: Cytuj Udostępnij tę odpowiedź Odnośnik do odpowiedzi Udostępnij na innych stronach Więcej opcji udostępniania...
Kolobos Opublikowano 13 Lutego 2005 Zgłoś Opublikowano 13 Lutego 2005 Na poczatek moze przegraj go do innego katalogu i zobacz czy po resecie bedzie wszystko ok :-) Zreszta MKS powinien go chyba wykryc i usunac? W sumie jak juz usunales wpis z rejestru i sie nie uruchamia sam to jest ok sam plik nie jest grozny :-) Cytuj Udostępnij tę odpowiedź Odnośnik do odpowiedzi Udostępnij na innych stronach Więcej opcji udostępniania...
m4r Opublikowano 13 Lutego 2005 Zgłoś Opublikowano 13 Lutego 2005 internet explorer poprawnie nazywa sie iexplore.exe . Cytuj Udostępnij tę odpowiedź Odnośnik do odpowiedzi Udostępnij na innych stronach Więcej opcji udostępniania...