Kaverin hjt loki

Viestiketju Virukset ja haittaohjelmat -osiossa. Ketjun avasi TeleHell 03.06.2006.

  1. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    Logfile of HijackThis v1.99.1
    Scan saved at 20:00:06, on 3.6.2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\Program Files\ewido anti-malware\ewidoctrl.exe
    C:\Program Files\ewido anti-malware\ewidoguard.exe
    C:\WINDOWS\system32\oodag.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\RunDll32.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\WINDOWS\system32\sistray.exe
    C:\HJT\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Linkit
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - Startup: Reboot.exe
    O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (a-squared Scanner) - http://ax.emsisoft.com/asquared.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido anti-malware\ewidoctrl.exe
    O23 - Service: ewido security suite guard - ewido networks - C:\Program Files\ewido anti-malware\ewidoguard.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
    O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\WINDOWS\system32\r_server.exe" /service (file missing)
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


    Häikkää? Kone hidastelee kumman paljon vaikka pari viikkoa sitten toimi lähes täydellisesti.
     
  2.  
  3. Daniii

    Daniii Regular member

    Liittynyt:
    11.05.2006
    Viestejä:
    120
    Kiitokset:
    0
    Pisteet:
    26
    Käytätkö tätä Remote Administrator Service (r_server) ?

    Jos et tiedä niin lähetä C:\WINDOWS\system32\r_server.exe tänne:
    http://virusscan.jotti.org/

    Ja kerro mitä tuli tulokseksi eli onko virus vai ei :)


    Onko tietoa mikä tämä on?
    O4 - Startup: Reboot.exe
     
    Viimeksi muokattu: 04.06.2006
  4. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    Remote on käytössä, se on etätuki ohjelma. Tuo reboot.exe on aivan mysteeri, ei sitä tiedä mistä se on tullut ja kuka sen on asentanut. On aateltu, että ne on liikkeessä sellaisen laittaneet, tai sit ei.
     
  5. blade81

    blade81 Active member

    Liittynyt:
    29.07.2003
    Viestejä:
    1,287
    Kiitokset:
    0
    Pisteet:
    66
    Etsi tuota reboot.exe tiedostoa koneelta ja jos löytyy, uploadaa tuonne Daniiin linkittämään paikkaan.
     
  6. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    Tiedosto löytyy:
    C:/WINDOWS/Prefetch/reboot.exe

    Ei ilmoittanut viruksia, eikä muutakaan tuo sivusto.
     
  7. Daniii

    Daniii Regular member

    Liittynyt:
    11.05.2006
    Viestejä:
    120
    Kiitokset:
    0
    Pisteet:
    26
    Tarkastitko myös tämän reboot.exe:n jottissa ?
     
  8. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    jottissa?
     
  9. Daniii

    Daniii Regular member

    Liittynyt:
    11.05.2006
    Viestejä:
    120
    Kiitokset:
    0
    Pisteet:
    26
  10. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    niin siis joo tarkistin kyl kuten jo neuvoitte

    edit: varsinaista kansiota ei löydy, vain tuo .exe tiedosto
     
    Viimeksi muokattu: 04.06.2006
  11. Daniii

    Daniii Regular member

    Liittynyt:
    11.05.2006
    Viestejä:
    120
    Kiitokset:
    0
    Pisteet:
    26
    Joo no jos ei niissä ollut mitään epäilyttävää niin muuta huomautettavaa logissa ei mielestäni ole :)
     
  12. TeleHell

    TeleHell Regular member

    Liittynyt:
    10.12.2005
    Viestejä:
    827
    Kiitokset:
    0
    Pisteet:
    26
    Okei, kiitoksia. sitten alkaakin winukan uudelleen asentaminen :D
     

Jaa tämä sivu