1. Tämä sivusto käyttää keksejä (cookie). Jatkamalla sivuston käyttämistä hyväksyt keksien käyttämisen. Lue lisää.

Virus koneella? HjT-logi

Viestiketju Virukset ja haittaohjelmat - HijackThis -logit -osiossa. Ketjun avasi dou_ 08.12.2008.

  1. Hujo

    Hujo Guest

    Lataa OTMoveIt
    OTMoveIt ja tallenna se työpöydällesi.

    Tuplaklikkaa OTMoveIt.exe.
    Klikkaa CleanUp!.
    Valitse Yes kun kysytään "Begin cleanup Process?".
    Jos pyydetään, että saako koneen käynnistää uudeelleen, valitse Yes.OTMoveIt poistaa itsensä kun se on valmis, jos näin ei käy poista se itse.

    HUOM: Jos palomuurisi tai joku muu tietoturvaohjelma varoittaa, että OTMoveIt yrittää päästä nettin, niin anna sen päästä sinne.
     
  2.  
  3. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Avast sanoo, että tuo OTMoveIt on virus tahi malware. Raportoinko vääränä hälytyksenä vai onko tuossa jotain?
     
  4. Hujo

    Hujo Guest

    jos et saa tuota koneelle niin sulje muut ikkunat ja ota avastin taustasuojaus pois päältä.
    Homman jälkeen laita taustasuojaus päälle.
     
  5. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Tehty, kaikki suojaukset menivät uudelleenkäynnistämisen yhteydessä itsekseen takaisin päälle. Komeat ydinräjähdyspikakuvakkeet oli kyllä ohjelmilla kun oli suojat alhaalla :)
     
  6. Hujo

    Hujo Guest

    Nyt kun on suojat taas päällä voi lähtee netistä surfaileen uusia mörkojä koneelle :D
     
  7. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    On se kumma kun alkaa pätkiä vasta tuntien kulutta käynnistyksestä, miksei heti ja miksi uudelleenkäynnistys auttaa? Ettei nyt sittenkin olisi laitevika? Taidanpa ruksutella vielä muisteja lisää!
     
  8. Hujo

    Hujo Guest

    Paljos siinä koneessa on sitä keskus muistia yhteensä?

    6. Mene >> Ohjauspaneeliin ja avaa Java asetuksesi (Muita Ohjauspaneelin asetuksia -> Java kahvikuppi).
    7. General-välilehdellä klikkaa Settings. Vedä liukusäädintä (Disk Space) täysille.

    ================

    Voi kyllä oireilla laite vikaakin myös
     
  9. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Kaksi gigaa keskusmuistia. Mutta nyt onkin alkanut tapahtua uusia jännittäviä asioita! Nimittäin pari ohjelmaa, viimeisenä mirc, on poistunut ja UAC on kääntynyt päälle. Ei liene enää muistin vika.
     
  10. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Niin, lupasin ottaa HjT:n, kun seuraavan kerran kaatuu. Tässä siis hajoilun aikainen raportti:

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 6:03:31 PM, on 12/17/2008
    Platform: Windows Vista SP1 (WinNT 6.00.1905)
    MSIE: Internet Explorer v7.00 (7.00.6001.18000)
    Boot mode: Normal

    Running processes:
    C:\Windows\system32\Dwm.exe
    C:\Windows\Explorer.EXE
    C:\Windows\system32\taskeng.exe
    C:\Program Files\Windows Defender\MSASCui.exe
    D:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    D:\Program Files\Alwil Software\Avast4\ashDisp.exe
    C:\Windows\System32\rundll32.exe
    C:\Program Files\Windows Sidebar\sidebar.exe
    C:\Program Files\MSN Messenger\msnmsgr.exe
    C:\Program Files\Windows Media Player\wmpnscfg.exe
    C:\Windows\System32\rundll32.exe
    C:\Users\dou\AppData\Local\Google\Update\GoogleUpdate.exe
    C:\Windows\system32\wbem\unsecapp.exe
    D:\Program Files\Mozilla Firefox\firefox.exe
    D:\Program Files\mIRC\mirc.exe
    C:\Windows\system32\SearchFilterHost.exe
    D:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
    O1 - Hosts: ::1 localhost
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
    O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
    O4 - HKLM\..\Run: [hpbdfawep] C:\Program Files\HP\Dfawep\bin\hpbdfawep.exe 1
    O4 - HKLM\..\Run: [ZoneAlarm Client] "D:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
    O4 - HKCU\..\Run: [Google Update] "C:\Users\dou\AppData\Local\Google\Update\GoogleUpdate.exe" /c
    O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETWORK SERVICE')
    O13 - Gopher Prefix:
    O16 - DPF: {57C76689-F052-487B-A19F-855AFDDF28EE} (F5 Networks Policy Agent Host Class) - https://portti.lut.fi/vdesk/terminal/f5InspectionHost.cab#version=6020,2008,0717,1605
    O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    O16 - DPF: {E615C9EA-AD69-4AE9-83C9-9D906A0ACA6D} (F5 Networks OS Policy Agent) - https://portti.lut.fi/policy/download_binary.php/win32/f5syschk.cab#Version=6020,2008,0514,2348
    O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - D:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - D:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
    O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\Windows\System32\ZoneLabs\vsmon.exe

    --
    End of file - 5227 bytes
     
  11. Hujo

    Hujo Guest

    Scannaa koneesi Kaspersky Online Scannerin

    Ohjelman käynnistyessä kysytään sallitaanko ActiveX -komponentin asentamisen Kasperskyltä, klikkaa Kyllä.
    " Ohjelma käynnistyy ja aloittaa viimeisimpien tunnistetiedostojen lataamisen.
    " Kun skanneri on asennettu ja tunnistetiedot ladattu, klikkaa Next.
    " Klikkaa nyt asetuksia, Scan Settings
    " Tarkista asetuksista, että seuraavat ovat valittuina:
    o Scan using the following Anti-Virus database:
    + Extended (Jos valittavissa, muuten valitse Standard)
    o Scan Options:
    + Scan Archives
    + Scan Mail Bases
    " Klikkaa OK
    " Nyt valitse "select a target to scan" otsikon alta Oma Tietokone, My Computer
    " Skannaus vie aikaa, joten ole kärsivällinen. Kun skannaus on valmis saat ilmoituksen, jos koneesi on saastunut.
    " Klikkaa nyt Save as Text-painiketta.
    " Tallenna tiedosto työpöydällesi.
    " Mikäli haluat jatkaa asian käsittelyä foorumissa niin kopioi tiedoston sisältö viestiisi.
     
    Moderaattorin viimeksi muokkaama: 18.12.2008
  12. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Joululoma, poissa paikkakunnalta. Skannailen tuolla jahka takaisin pääsen. Hyvää joulua! :)
     
  13. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Tänään on muistitestipäivä! Käyn ohimennen kämpällä laittamaassa Prime95:n ruksuttamaan päiväksi (skannaan kasperskyn jahka kunnolla kotiudun, ilmoittelen siitä ja primen tuloksista muutaman päivän kuluttua).
     
  14. mozilla

    mozilla Regular member

    Liittynyt:
    01.04.2005
    Viestejä:
    467
    Kiitokset:
    3
    Pisteet:
    28
    Jos UAC otettu pois käytöstä ja ajat SDFixin tai ComboFixin ko.
    ohjelma taittaa UAC takaisin päälle...
     
  15. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Kaspersky-logi:

    --------------------------------------------------------------------------------
    KASPERSKY ONLINE SCANNER 7 REPORT
    Tuesday, December 30, 2008
    Operating System: Microsoft Windows Vista Home Basic Edition, 32-bit Service Pack 1 (build 6001)
    Kaspersky Online Scanner 7 version: 7.0.25.0
    Program database last update: Tuesday, December 30, 2008 04:53:00
    Records in database: 1531267
    --------------------------------------------------------------------------------

    Scan settings:
    Scan using the following database: extended
    Scan archives: yes
    Scan mail databases: yes

    Scan area - My Computer:
    C:\
    D:\
    E:\
    F:\

    Scan statistics:
    Files scanned: 151756
    Threat name: 1
    Infected objects: 3
    Suspicious objects: 0
    Duration of the scan: 01:39:30


    File name / Threat name / Threats count
    C:\Users\dou\AppData\Local\Temp\mirc632.exe Infected: not-a-virus:Client-IRC.Win32.mIRC.632 1
    D:\Program Files\Install Files\mirc632.exe Infected: not-a-virus:Client-IRC.Win32.mIRC.632 1
    D:\Program Files\mIRC\mirc.exe Infected: not-a-virus:Client-IRC.Win32.mIRC.632 1

    The selected area was scanned.

    ----------------

    Juu, selitys sekä ohjelmien katoamisiin, että UACiin löytyikin pienen lokiselailun jälkeen näistä haittaohjelmienpoisto-ohjelmista eli ns. oma moka!
     
  16. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Niin juu, Primen tulokset. 7 tuntia maksimirasitusta muistille, ei vaikutusta. Listasin huvikseni pari virhettä, mitä selain antaa kun verkko ei toimi: "Content encryption error", "Sevure connection error", "Ssl error (bad mac read)". Melko satunnaista. Yleensä mitään virhettä ei tosin edes tule, dataa vain "siirretään" tuntikausia.
     
  17. dou_

    dou_ Member

    Liittynyt:
    08.12.2008
    Viestejä:
    23
    Kiitokset:
    0
    Pisteet:
    11
    Kokeilin nyt ratkaisua format c, koska kone ei enää käynnistynyt. Jätin yhden aseman sikseen, joten jos kyseessä oli virus ja se on jäljellejääneellä asemalla, levinnee se takaisin. Muussa tapauksessa pitäisi helpottaa. Kiitos avusta!
     
  18. Hujo

    Hujo Guest

    Niin sulla on käyttöjärjestelmä c:\ asemalla

    sinne tuo:
    avst
    zone arlam
    hjt:n sinne myös
     

Jaa tämä sivu