c:\stub_113_4_0_4_0.exe

Autor: olkii <olkii_at_op.pl>
Data: Mon 15 May 2006 - 23:40:33 MET DST
Message-ID: <74b0.000002af.4468f550@newsgate.onet.pl>
Content-Type: text/plain; charset="iso-8859-2"

Witam

Mam trojana na swoim komputerze, system Windows XP prof, przynajmniej tak mi sei
wydaje.
Wyswietlaja mi sie glupie strony. Teraz zainstalowałem szybko firewalla i nic
sie nie dzieje, ale jak go nie bylo to na dysku C pojawiał mi sie taki plik
Oc:\stub_113_4_0_4_0.exe
w rejestrze znalazlem cos takiego O4 - HKCU\..\Run: [zrmf] c:\stub_113_4_0_4_0.exe
ale jak to usune i zrestartuje to znowu jest ten sam wpis
Sprawdzalem go na stronie hijack i wyskakuje ze nie wie co to jest
To jest log z hijacka:

Logfile of HijackThis v1.99.1
Scan saved at 23:16:23, on 2006-05-15
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\Program Files\Network Monitor\netmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\tp4mon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Gadu-Gadu\gg.exe
C:\PROGRA~1\Greatis\REGRUN~1\WatchDog.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\instalki\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O4 - HKLM\..\Run: [TrackPointSrv] tp4mon.exe
O4 - HKLM\..\Run: [CTFMon] C:\Program Files\CTF\ctfmon.exe
O4 - HKLM\..\Run: [mousepad] C:\windows\mousepad8.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash
/minimized
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [zrmf] c:\stub_113_4_0_4_0.exe
O4 - HKCU\..\Run: [Regrun2] C:\PROGRA~1\Greatis\REGRUN~1\WatchDog.exe
O4 - HKCU\..\RunServices: [MS Shell Services] C:\Program Files\Teslain
KidLogger\MainWnd.exe -m
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program
Files\Common Files\Microsoft Shared\Help\hxds.dll
O20 - Winlogon Notify: Extensions - C:\WINDOWS\system32\fn4021hmg.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Command Service (cmdService) - Unknown owner -
C:\WINDOWS\ZTQ\command.exe (file missing)
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner -
C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: Network Monitor - Unknown owner - C:\Program Files\Network
Monitor\netmon.exe
O23 - Service: PostgreSQL Database Server 8.1 (pgsql-8.1) - Unknown owner -
C:\Program Files\PostgreSQL\8.1\bin\pg_ctl.exe" runservice -N "pgsql-8.1" -D
"C:\Program Files\PostgreSQL\8.1\data\ (file missing)
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) -
Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f
"%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc.
- C:\Program Files\Sygate\SPF\smc.exe

Wie ktos co to jest? i jak sie tego pozbyc?
Mozna zrobic format , ale mam na nim programy i baze danych, odtwarzac to to
znowu koszmar.

Pozdrawiam
 olkii

-- 
Wysłano z serwisu OnetNiusy: http://niusy.onet.pl
Received on Mon May 15 23:50:10 2006

To archiwum zostało wygenerowane przez hypermail 2.1.8 : Tue 16 May 2006 - 00:42:01 MET DST