Prosim o kontrolu logu (netradicni priznaky blasteru)

Problematika virů a antivirů, zabezpečení PC - firewall, spyware, atd.
Odpovědět
maXXmilian
Moderátor
Moderátor
Uživatelský avatar
Registrován: 10. říj 2004
Bydliště: JBC

Prosim o kontrolu logu (netradicni priznaky blasteru)

Příspěvek od maXXmilian »

Zdravim.

Sestre zacal delat notes podivne veci :)

Predne start trva asi 5 minut (s tim ze vlastne winXP home normalne nabihaji ale kdyz se ma zobrazit explorer.exe=plocha tak se jaksi nekolik minut nic nedeje) Pomuze tomu kdyz odstranim nejaky svschot.exe pak to najede. Ale hned se inicializuje nejaky soubor osa9.exe (coz je podle googlu officacky soubor za ktery se casto schovavaji nejake viry) ktery vytezuje system na 100%. Kdyz ho ukoncim tak do minuty vyskoci hlaska ze system bude ukoncem protoze prestal fungovat nejaky server DCE (ci-co) a je to zpusebeno AUTHORITY\system
Znama finta shutdown -a pomaha.
Stahl jsem specialni programky od symantecu na w32.blaster-nenalezeno
Sasser - nenalezeno.
Chtel jsem instalnout zaplatu... ta mi zahlasila ze se da instalovat jen do neservicpackovanych winu (takze uz ji tam asi mam).
Pritomnost ethernetu v RJ portu nijak neovlivnuje prubeh, ale na internet se nemuzu dostat tak jako tak. Bud nemam v sitovych pripojenich nic (to bude asi ten zruseny svschot?!) A nebo tam mam sit ale ta mi nenacte DHCP :O

//edit
Jeste bych mel dodat ze nejake procesy ktere se startuji "po startu" hlasi error (jeden hlasi treba socket init failed).

//edit2
Zvlastni je, ze kdyz vydrzim tech pet minut nez najede pocitac tak se system chova docela normalne az na to, ze se nepripojim na internet. Zadne zpomaleni neni ve spravci uloh videt. :?

Potrebuju kontrolu hlavne proto ze si nejsem jisty uplne tim jestli je to vir, nebo jestli se spis jen nezblaznily winy.

A konecne vypis z Hijacku:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14:57:42, on 22.3.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\Program Files\Spyware Doctor\sdhelp.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Arcade\PCMService.exe
C:\Program Files\Acer\eRecovery\Monitor.exe
C:\WINDOWS\system32\rundll32.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\acer\epm\epm-dm.exe
C:\Program Files\Launch Manager\QtZgAcer.EXE
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Program Files\Common Files\Logitech\LComMgr\Communications_Helper.exe
C:\Program Files\Common Files\Logitech\LComMgr\LVComSX.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://global.acer.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Arcade\PCMService.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\Program Files\Launch Manager\QtZgAcer.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Program Files\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Common Files\Logitech\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LVCOMSX] "C:\Program Files\Common Files\Logitech\LComMgr\LVComSX.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-1223846997-251592451-1871978489-1005\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP chain gap (#1 in chain of 24 missing)
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - c:\program files\common files\logitech\lvmvfm\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Common Files\Logitech\SrvLnch\SrvLnch.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - C:\Program Files\WinPcap\rpcapd.exe
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe

--
End of file - 7634 bytes

Dekuji za jakoukouliv radu.

Myslite ze pomuze oprava winu z bootovaciho cd?

CPU: Ryzen 5900x + Thermalright Phantom Spirit SE, MB: MSI Tmahawk MAX B450 , GPU: MSI RTX 3070 Gaming X Trio , RAM: DDR IV - 2x 16 GB HyperX Fury RGB 3200MHz, HDD: Samsng Evo PRO 258 GB + Crucial MX500 - 500GB + WD BLUE 4GB + WD RED 10GB, AUDIO: ASUS Xonar Phoebus , POWER: SEASONIC 650 Platinum, CASE: Fractal define R6 black window , MONITOR: Eizo Flexscan EV2436WFS + BenQ XL2546, Periferie: Logitech g400+Icemat 2nd edition + Rapture Delta Stealth
esso82
Začátečník
Začátečník
Uživatelský avatar
Registrován: 26. pro 2006
Bydliště: Plymouth (UK)
Kontaktovat uživatele:

Příspěvek od esso82 »

podla mna to moze sposobovat Office, alebo jeho sucast IME ci ako sa to vola a jej procesy:

Kód: Vybrat vše

O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32 
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC 
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC 
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
. . .takze pokial naozaj nepotrebujes pisat v office po arabsky, cinsky a inymi jazykmi, tak odporucam odstranit. . .

. . .btw. . .preco ma ten spusteny explorer napisanu koncovku .EXE s velkymi pismenami?
loading...

PSN ID: esso82
maXXmilian
Moderátor
Moderátor
Uživatelský avatar
Registrován: 10. říj 2004
Bydliště: JBC

Příspěvek od maXXmilian »

diky... a ten explorer? to netusim... to se ptas ty me?

Zformatoval jsem to... napraskal tam symantec, zonealarm, SP2 a delat to prestalo, ale stejne uz jsem dostal stiznost ze je to nejaky zpomaleny... nevim :/

CPU: Ryzen 5900x + Thermalright Phantom Spirit SE, MB: MSI Tmahawk MAX B450 , GPU: MSI RTX 3070 Gaming X Trio , RAM: DDR IV - 2x 16 GB HyperX Fury RGB 3200MHz, HDD: Samsng Evo PRO 258 GB + Crucial MX500 - 500GB + WD BLUE 4GB + WD RED 10GB, AUDIO: ASUS Xonar Phoebus , POWER: SEASONIC 650 Platinum, CASE: Fractal define R6 black window , MONITOR: Eizo Flexscan EV2436WFS + BenQ XL2546, Periferie: Logitech g400+Icemat 2nd edition + Rapture Delta Stealth
BUBINO
Začátečník
Začátečník
Registrován: 12. čer 2007
Bydliště: Mám

Příspěvek od BUBINO »

Toto skus fixnut tiez .
O10 - Broken Internet access because of LSP chain gap (#1 in chain of 24 missing)

Urob log z ComboFixu :
Stiahnite si ComboFix sem : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Ulozte na plochu a spuste. Ak Vas vyzve na potvrdenie lic, zmluvy, tak ju potvrde OK.
Nasledne nechajte, nech si program preskenuje pc. Je mozne, ze zmizne plocha. Po skene vyhodi log do c:\combofix.txt. en skopirujte sem.
Je tiez mozne, ze pocitac po skene restartuje.
Odpovědět

Zpět na „Viry, antiviry a bezpečnost“