פורסם 2004 ביולי 2621 שנים ניסיתי עם adaware ו spybot ושניהם לא מוצאים את הטולבר המעצבן..כל הזמן קופצים לי פופאופים בנוסף לחרא הזה שתקוע בTASKBARלמשהו יש מושג איך להעיף את זה?תודה מראש
פורסם 2004 ביולי 2621 שנים adware/spybot עדכנת? אם לא זאת סיבה טובהתוריד hijackthis:http://www.snapfiles.com/dlnow/dlnow.dll?Inc=No&ID=106738לחץ על scan ועל save log ,תעתיק ותעבירעריכה : מצאתי פה משו מענייןhttp://www.trendmicro.com/search/google/results.asp?q=search+assistant
פורסם 2004 ביולי 2621 שנים מחבר adware/spybot עדכנת? אם לא זאת סיבה טובהתוריד hijackthis:http://www.snapfiles.com/dlnow/dlnow.dll?Inc=No&ID=106738לחץ על scan ועל save log ,תעתיק ותעבירעריכה : מצאתי פה משו מענייןhttp://www.trendmicro.com/search/google/results.asp?q=search+assistantואמרת שמצאת משהו מענייןלפי מה שהבנתי זה מידע על הטולבר הזה..רק שלא כתוב איך להעיף אותו..הנה הלוג שהוא נתן :Logfile of HijackThis v1.97.7Scan saved at 21:10:08, on 26/07/2004Platform: Windows XP SP1 (WinNT 5.01.2600)MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)Running processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\Program Files\Common Files\Symantec Shared\ccSetMgr.exeC:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exeC:\WINDOWS\system32\LEXBCES.EXEC:\WINDOWS\system32\LEXPPS.EXEC:\WINDOWS\system32\spoolsv.exeC:\PROGRA~1\NORTON~1\NORTON~4\GHOSTS~2.EXEC:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exeC:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXEC:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exeC:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXEC:\WINDOWS\System32\svchost.exeC:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exeC:\WINDOWS\System32\WFXSVC.EXEC:\Program Files\Symantec\WinFax\WFXMOD32.EXEC:\WINDOWS\System32\RunDll32.exeC:\Program Files\QuickTime\qttask.exeC:\Program Files\Lexmark X74-X75\lxbbbmgr.exeC:\Program Files\Common Files\Symantec Shared\ccApp.exeC:\Program Files\Lexmark X74-X75\lxbbbmon.exeC:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exeC:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exeC:\WINDOWS\System32\wfxsnt40.exeC:\WINDOWS\System32\dtvzfr.exeC:\Program Files\NaviSearch\bin\nls.exeC:\Program Files\WindowsSA\omniscient.exeC:\WINDOWS\System32\ctfmon.exeC:\Documents and Settings\A\Application Data\ecto.exeC:\WINDOWS\System32\grfx.exeC:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exeC:\Program Files\Symantec\WinFax\WFXCTL32.EXEC:\WINDOWS\explorer.exeC:\Program Files\Internet Explorer\iexplore.exeC:\Program Files\Common Files\Symantec Shared\NMain.exeD:\Alon\HijackThis.exeR0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.haaretz.co.il/F2 - REG:system.ini: UserInit=C:\Windows\System32\wsaupdater.exe,O2 - BHO: (no name) - {000020DD-C72E-4113-AF77-DD56626C6C42} - C:\WINDOWS\twaintec.dllO2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dllO2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dllO2 - BHO: (no name) - {6987167F-C14E-28C5-8356-11550FD32C19} - C:\WINDOWS\System32\fmq.dllO2 - BHO: (no name) - {6D861D7F-9118-24C7-8356-11550FD32C18} - C:\WINDOWS\System32\rbtamhfa.dllO2 - BHO: (no name) - {6F8C1B7C-9C4B-79C2-8356-11550FD32C18} - C:\WINDOWS\System32\fmnjhdhv.dllO2 - BHO: (no name) - {83DE62E0-5805-11D8-9B25-00E04C60FAF2} - C:\WINDOWS\2_0_1browserhelper2.dllO2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dllO2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dllO2 - BHO: IE Redirector - {C68AE9C0-0909-4DDC-B661-C1AFB9F5AE53} - C:\WINDOWS\system32\ieredir.dllO3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dllO3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocxO3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dllO4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWndO4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottimeO4 - HKLM\..\Run: [Lexmark X74-X75] "C:\Program Files\Lexmark X74-X75\lxbbbmgr.exe"O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Norton SystemWorks\Norton Ghost\GhostStartTrayApp.exeO4 - HKLM\..\Run: [AcctMgr] C:\Program Files\Norton SystemWorks\Password Manager\AcctMgr.exe /startupO4 - HKLM\..\Run: [WinFaxAppPortStarter] wfxsnt40.exeO4 - HKLM\..\Run: [istinstall_zazzer.exe] istinstall_zazzer.exeO4 - HKLM\..\Run: [lite.exe] lite.exeO4 - HKLM\..\Run: [vnmispoisn_downloader.exe] vnmispoisn_downloader.exeO4 - HKLM\..\Run: [Aqua.exe] Aqua.exeO4 - HKLM\..\Run: [febezbmvjd] C:\WINDOWS\System32\dtvzfr.exeO4 - HKLM\..\Run: [alchem] C:\WINDOWS\alchem.exeO4 - HKLM\..\Run: [abmp] C:\WINDOWS\abmp.exeO4 - HKLM\..\Run: [NaviSearch] C:\Program Files\NaviSearch\bin\nls.exeO4 - HKLM\..\Run: [Windows SA] C:\Program Files\WindowsSA\omniscient.exeO4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exeO4 - HKCU\..\Run: [Onmt] C:\Documents and Settings\A\Application Data\ecto.exeO4 - HKCU\..\Run: [Kqtpa] C:\WINDOWS\System32\grfx.exeO4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exeO4 - Global Startup: Controller.LNK = C:\Program Files\Symantec\WinFax\WFXCTL32.EXEO4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXEO12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dllO16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cabO16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CABO16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38034.2666782407O16 - DPF: {A4639D2F-774E-11D3-A490-00C04F6843FB} (IEAnimBehaviorFactory Class) - http://download.microsoft.com/download/PowerPoint2002/Install/10.0.2609/WIN98MeXP/EN-US/msorun.cabO16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cabO17 - HKLM\System\CCS\Services\Tcpip\..\{47842D19-9583-4630-9A3D-52E82B3887F5}: NameServer = 192.116.202.222 192.116.192.9תודה וסליחה על ההודעה הארוכה
פורסם 2004 ביולי 2621 שנים על אלה לא מצאתי שום דבר בגוגל rbtamhfa.dll/fmq.dll/fmnjhdhv.dllגם השמות נראים מוזר לדעתי זה ספיוורieredir.dll - לא ממש מצאתי מידע עליו לי אין אותו וגם השם נשמע קשור לספיוורבדוק מה רשום במאפיינים שלו בגרסהbrowserhelper2.dll/twaintec.dll - בטוח ספיוורhttp://www.pchell.com/support/twaintec.shtmlhttp://www.anti-spy.info/file/2_0_1browserhelper2.dll.htmlalchem.exe - גם בטוחhttp://www.anti-spy.info/file/alchem.exe.htmlecto.exe/abmp.exe/grfx.exe/omniscient.exe/dtvzfr.exe/VNMISPOISN_DOWNLOADER.exe/lite.exe - לא מצאתי עליהם מידע השמות מוזריםאפשרי שהם ספיוורnls.exe גם אפשרי ספיוור לפי הכניסה בריגסטרי אפשר להבין שזה קשור לחיפושAqua.exe גם אולי ספיוור
פורסם 2004 ביולי 3021 שנים גם לי יש בעיה דומה עם SPYWARE שמשתלט לי על דף הבית ואני לא מצליח להסיר אותומצורף ה LOG של hijak this את כל הראשונים אני מסיר וזה חוזר HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.134/index.phpR1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.134/index.phpR0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://213.159.117.134/index.phpR1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://213.159.117.134/index.phpR0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.134/index.phpR0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = http://213.159.117.134/index.phpF2 - REG:system.ini: UserInit=C:\Windows\System32\wsaupdater.exe,O2 - BHO: (no name) - {0000607D-D204-42C7-8E46-216055BF9918} - C:\WINDOWS\mxTarget.dllO2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocxO2 - BHO: (no name) - {3CFF697A-ED16-0DB4-8756-655579A32E14} - C:\WINDOWS\System32\zinj.dllO2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dllO2 - BHO: (no name) - {7B55BB05-0B4D-44fd-81A6-B136188F5DEB} - C:\WINDOWS\questmod.dllO2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dllO3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Program Files\TechSmith\SnagIt 7\SnagItIEAddin.dllO3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dllO4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exeO4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exeO4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXEO4 - HKLM\..\Run: [pccguide.exe] "C:\Program Files\Trend Micro\PC-cillin 2002\pccguide.exe"O4 - HKLM\..\Run: [PCCClient.exe] "C:\Program Files\Trend Micro\PC-cillin 2002\PCCClient.exe"O4 - HKLM\..\Run: [Pop3trap.exe] "C:\Program Files\Trend Micro\PC-cillin 2002\Pop3trap.exe"O4 - HKLM\..\Run: [urlLSTCK.exe] C:\Program Files\Norton Internet Security\UrlLstCk.exeO4 - HKLM\..\Run: [RDLL] RunDll16.exeO4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exeO4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottimeO4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Common Files\Logitech\QCDriver3\LVCOMS.EXEO4 - HKLM\..\Run: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -minimizeO4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osbootO4 - HKLM\..\Run: [system32] C:\WINDOWS\system.exeO4 - HKLM\..\Run: [WinTime] C:\WINDOWS\system32\wintime.exeO4 - HKLM\..\Run: [WindUpdates] C:\Program Files\WindUpdates\WinUpdt.exeO4 - HKLM\..\Run: [cwjdqehamco] C:\WINDOWS\System32\rlazaa.exeO4 - HKLM\..\Run: [EKZOMMVH] c:\windows\system32\ekzommvh.exe /installO4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /backgroundO4 - HKCU\..\Run: [drvsys.exe] C:\WINDOWS\System32\drvsys.exeO4 - HKCU\..\RunOnce: [iCQ Lite] C:\Program Files\ICQLite\ICQLite.exe -traybootO4 - Startup: PowerReg SchedulerV2.exeO4 - Startup: HotSync Manager.lnk = C:\Program Files\Palm\HOTSYNC.EXEO4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXEO4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exeO4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exeO4 - Global Startup: DataViz Inc Messenger.lnk = C:\Program Files\Common Files\DataViz\DvzIncMsgr.exeO8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar2.dll/cmsearch.htmlO8 - Extra context menu item: &יצא ל- Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000O8 - Extra context menu item: Backward &Links - res://c:\program files\google\GoogleToolbar2.dll/cmbacklinks.htmlO8 - Extra context menu item: Cac&hed Snapshot of Page - res://c:\program files\google\GoogleToolbar2.dll/cmcache.htmlO8 - Extra context menu item: Si&milar Pages - res://c:\program files\google\GoogleToolbar2.dll/cmsimilar.htmlO8 - Extra context menu item: Translate into English - res://c:\program files\google\GoogleToolbar2.dll/cmtrans.htmlO9 - Extra button: SideFind (HKLM)O9 - Extra button: ICQ 4.0 (HKLM)O9 - Extra 'Tools' menuitem: ICQ Lite (HKLM)O9 - Extra button: Real.com (HKLM)O9 - Extra button: Messenger (HKLM)O9 - Extra 'Tools' menuitem: Messenger (HKLM)O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dllO15 - Trusted Zone: *.clickspring.netO15 - Trusted Zone: *.mt-download.comO15 - Trusted Zone: *.my-internet.infoO15 - Trusted Zone: *.searchmiracle.comO15 - Trusted Zone: *.skoobidoo.comO16 - DPF: {02BCC737-B171-4746-94C9-0D8A0B2C0089} (Microsoft Office Template and Media Control) - http://office.microsoft.com/templates/ieawsdc.cabO16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cabO16 - DPF: {11111111-1111-1111-1111-111111111123} - file://c:\Recycled\1.exeO16 - DPF: {11111111-1111-1111-1111-111111111157} - ms-its:mhtml:file://c:\nosuch.mht!http://213.159.117.133/dl/adv65/x.chm::/load.exeO16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://public.windupdates.com/get_file.php?bt=ie&p=0c8af29cad1529a0c2f12262efe492244d317f6ab2c86bff7585b7e883263ddf35912dd813dee463c744961d2b31add589650eef4d876c0fc2a2f745d64562:c31e3730b38c174130e1e2729109a237O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/shockwave/cabs/director/sw.cabO16 - DPF: {1D6711C8-7154-40BB-8380-3DEA45B69CBF} (Web P2P Installer) - O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab28578.cabO16 - DPF: {53B8B406-42E4-4DD3-96E7-9DEC8CEB3DD8} (ICQVideoControl Class) - http://xtraz.icq.com/xtraz/activex/ICQVideoControl.cabO16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cabO16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab28578.cabO16 - DPF: {8FA9D107-547B-4DBC-9D88-FABD891EDB0A} (shizmoo Class) - http://arcade.icq.com/multiplayer/odyssey_web8.cabO16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cabO16 - DPF: {F6BF0D00-0B2A-4A75-BF7B-F385591623AF} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab28578.cabO17 - HKLM\System\CCS\Services\Tcpip\..\{53624FD0-8FE2-4129-9F27-D539BA0D25DD}: NameServer = 192.115.106.31 192.115.106.35סליחה על ההודעה הארוכה
פורסם 2004 ביולי 3021 שנים זה לא כל הלוגבכל אופן בחזרה לענייןתמחק nosuch.mhtלחץ ctrl+alt+del וסגור 1.exe ,מחק c:\Recycled\1.exeלחץ ctrl+alt+del מצא wsaupdater.exe סגור אותו,מחק אותוכנס ל start>>run>>regeditכנס ל hkey_local_machine\software\microsoft\windows nt\currentversion\winlogonלחץ פעמיים על userinit בצד ימין ,מחק מה שיש בvalue dataושים שם ,C:\WINDOWS\system32\userinit.exeתפעיל מחדש ,לחץ F8 לפני שהוינדוס עולה ובחר בsafe mode ,מחק mxTarget.dll ותפעיל מחדש עוד פעם(אם כבר הפעלת מחדש אז אין הרבה סיכויים שהוינדוס יעלה,ממה שהבנתי מהלוג הuserinit לא שם כרגע)יכול להיות שzinj.dll גם ספיוור ,תבדוק תגרסה במאפיינים אם אתה לא מזהה אז מחקאלה רוב הסיכויים טרויאנים/תולעות:O4 - HKLM\..\Run: [RDLL] RunDll16.exe4 - HKLM\..\Run: [system32] C:\WINDOWS\system.exeO4 - HKLM\..\Run: [WinTime] C:\WINDOWS\system32\wintime.exeO4 - HKLM\..\Run: [WindUpdates] C:\Program Files\WindUpdates\WinUpdt.exeO4 - HKLM\..\Run: [cwjdqehamco] C:\WINDOWS\System32\rlazaa.exeO4 - HKLM\..\Run: [EKZOMMVH] c:\windows\system32\ekzommvh.exe /installO4 - HKCU\..\Run: [drvsys.exe] C:\WINDOWS\System32\drvsys.exeO4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXEכנס ל start>>run>>msconfig>>startupתוריד תסימונים שלהם,תפעיל מחדש ותמחק אותםאגב אם תעבור לדפדפן אחר זה בטוח לא יקרה שוב,יש מלא אתרים שמנצלים פרצות אבטחה באינטרנט אקספלורר כדי להתקין ספיוורממליץ על mozilla firefox
ארכיון
דיון זה הועבר לארכיון ולא ניתן להוסיף בו תגובות חדשות.