Перейти к содержанию
СофтФорум - всё о компьютерах и не только

правила чтения логов HijackThis


Рекомендуемые сообщения

Здравствуйте.

Я изучила все темы по чтению логов HijackThis в вашем форуме. Я посмотрела инструкции, которые вы рекомендовали почитать, уважаемый модератор. Вы почти в каждом топике предупреждаете "не удаляйте строчки, если не уверены". я плохо знаю систему, и поэтому неуверенность в том, что можно удалить, а что нет, нарастает с каждым днем. А вирусы заполонили мой компьютер, взломали 2 аськи, ящик эл.почты, и еще постоянно идет отправка писем с моего компьютера на емайлы зарубежных сайтов, например, a@silvestr.de и .т.д, я это смогла отследить только с помощью аваста. Но аваст этих вирусов не видит, он просто сообщает "подозрительные файлы" и не удаляет.

прочитав, рекомендации, что лучше воспользовать программой HijackThis, я села всё изучать. Я поняла как работает программа, сделала анализ на сайте http://www.hijackthis.de/en#anl, там нет четких инструкций удалить файл или нет, а только высказываются рекомендации, как я понимаю. Подскажите, пожалуйста, что можно удалить, а что нельзя, (строчки выделенные жирным шрифтом -это строчки выделенные на сайте анализа лога как небезопасные). Заранее благодарю.

Logfile of HijackThis v1.99.1

Scan saved at 23:14:44, on 13.03.2007

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:

D:\WINDOWS\System32\smss.exe

D:\WINDOWS\system32\csrss.exe

D:\WINDOWS\system32\winlogon.exe

D:\WINDOWS\system32\services.exe

D:\WINDOWS\system32\lsass.exe

D:\WINDOWS\System32\Ati2evxx.exe

D:\WINDOWS\system32\svchost.exe

D:\WINDOWS\System32\svchost.exe

D:\WINDOWS\System32\svchost.exe

D:\WINDOWS\System32\svchost.exe

D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

D:\Program Files\Alwil Software\Avast4\ashServ.exe

D:\WINDOWS\system32\Ati2evxx.exe

D:\WINDOWS\system32\spoolsv.exe

D:\WINDOWS\Explorer.EXE

D:\Program Files\Keymaestro\Multimedia Keyboard\nhksrv.exe

D:\WINDOWS\System32\CTsvcCDA.EXE

D:\Program Files\Common Files\Portrait Displays\Shared\DTSRVC.exe

D:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe

D:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

D:\WINDOWS\system32\srvany.exe

D:\WINDOWS\System32\svchost.exe

D:\WINDOWS\system32\resetservice.exe

D:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe

D:\WINDOWS\System32\MsPMSPSv.exe

D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

D:\WINDOWS\System32\CNAB4RPK.EXE

D:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe

D:\Program Files\Alwil Software\Avast4\ashWebSv.exe

D:\Program Files\Creative\ShareDLL\CtNotify.exe

D:\PROGRA~1\GENIUS~1\GNETMOUS.EXE

D:\Program Files\Keymaestro\Multimedia Keyboard\MMKeybd.exe

D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

D:\Program Files\Portrait Displays\forteManager\DTHtml.exe

C:\WINDOWS\CameraFixer.exe

D:\Program Files\Creative\ShareDLL\MediaDet.Exe

D:\Program Files\Keymaestro\Multimedia Keyboard\TrayMon.exe

D:\WINDOWS\vsnpstd.exe

D:\Program Files\Keymaestro\Onscreen Display\OSD.exe

D:\Program Files\QuickTime\qttask.exe

D:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exe

D:\Program Files\Common Files\Portrait Displays\Shared\HookManager.exe

D:\Program Files\Internet Explorer\IEXPLORE.EXE

D:\Program Files\Common Files\Yandex\Yupdate\yupdate.exe

D:\WINDOWS\System32\taskmgr.exe

D:\Program Files\Alwil Software\Avast4\ashSimpl.exe

D:\Program Files\Internet Explorer\IEXPLORE.EXE

D:\Program Files\Windows Media Player\wmplayer.exe

D:\Program Files\Internet Explorer\IEXPLORE.EXE

D:\Program Files\Internet Explorer\IEXPLORE.EXE

D:\Documents and Settings\Администратор\Рабочий стол\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ufacom.ru/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

F2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,D:\WINDOWS\System32\ntos.exe,D:\WINDOWS\System32\gcc.exe,O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - D:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - D:\PROGRA~1\FlashGet\jccatch.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dllO2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - D:\Program Files\Google\GoogleToolbarNotifier\2.1.1119.1736\swg.dll

O3 - Toolbar: &Радио - {8E718888-423F-11D2-876E-00A0C9082467} - D:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: Яндекс.Бар - {91397D20-1446-11D4-8AF4-0040CA1127B6} - D:\Program Files\Yandex\YandexBarIE\yndbar.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - d:\program files\google\googletoolbar1.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\fgiebar.dll

O4 - HKLM\..\Run: [Disc Detector] D:\Program Files\Creative\ShareDLL\CtNotify.exe

O4 - HKLM\..\Run: [CTStartup] D:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE /run

O4 - HKLM\..\Run: [mouseElf] D:\PROGRA~1\GENIUS~1\GNETMOUS.EXE

O4 - HKLM\..\Run: [MULTIMEDIA KEYBOARD] D:\Program Files\Keymaestro\Multimedia Keyboard\MMKeybd.exe

O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [DT LGE] D:\Program Files\Portrait Displays\forteManager\DTHtml.exe -startup_folder

O4 - HKLM\..\Run: [CameraFixer] C:\WINDOWS\CameraFixer.exe

O4 - HKLM\..\Run: [snpstd] D:\WINDOWS\vsnpstd.exe

O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [AttuneClientEngine] D:\PROGRA~1\Aveo\Attune\bin\attune_ce.exe

O4 - HKCU\..\Run: [Firewall auto setup] D:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exe

O4 - HKCU\..\Run: [Yupdate!] "D:\Program Files\Common Files\Yandex\Yupdate\yupdate.exe"

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://D:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Закачать все при помощи FlashGet - D:\Program Files\FlashGet\jc_all.htm

O8 - Extra context menu item: Закачать при помощи FlashGet - D:\Program Files\FlashGet\jc_link.htm

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - D:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - D:\WINDOWS\web\related.htm

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - D:\PROGRA~1\FlashGet\flashget.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{1120D064-2E7F-4E4F-B120-82880DA14654}: NameServer = 62.133.160.129,62.133.161.10

O17 - HKLM\System\CCS\Services\Tcpip\..\{BB0A7C29-357E-4E33-9282-646CDE04DA5B}: NameServer = 62.133.160.129,62.133.161.10

O17 - HKLM\System\CS2\Services\Tcpip\..\{1120D064-2E7F-4E4F-B120-82880DA14654}: NameServer = 62.133.160.129,62.133.161.10

O17 - HKLM\System\CS3\Services\Tcpip\..\{1120D064-2E7F-4E4F-B120-82880DA14654}: NameServer = 62.133.160.129,62.133.161.10

O17 - HKLM\System\CS4\Services\Tcpip\..\{1120D064-2E7F-4E4F-B120-82880DA14654}: NameServer = 62.133.160.129,62.133.161.10

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - D:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: reset5 - D:\WINDOWS\SYSTEM32\reset5.dll

O23 - Service: Adobe LM Service - Unknown owner - D:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - D:\WINDOWS\System32\CTsvcCDA.EXE

O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - D:\Program Files\Common Files\Portrait Displays\Shared\DTSRVC.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - D:\WINDOWS\system32\services.exe

O23 - Service: Firebird Guardian - DefaultInstance (FirebirdGuardianDefaultInstance) - The Firebird Project - D:\Program Files\Firebird\Firebird_1_5\bin\fbguard.exe

O23 - Service: Firebird Server - DefaultInstance (FirebirdServerDefaultInstance) - The Firebird Project - D:\Program Files\Firebird\Firebird_1_5\bin\fbserver.exe

O23 - Service: Google Updater Service (gusvc) - Google - D:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - D:\WINDOWS\System32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - D:\WINDOWS\System32\mnmsrvc.exe

O23 - Service: Служба сетевого DDE (NetDDE) - Корпорация Майкрософт - D:\WINDOWS\system32\netdde.exe

O23 - Service: Диспетчер сетевого DDE (NetDDEdsdm) - Корпорация Майкрософт - D:\WINDOWS\system32\netdde.exe

O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - D:\Program Files\Keymaestro\Multimedia Keyboard\nhksrv.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - D:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - D:\WINDOWS\system32\sessmgr.exe

O23 - Service: Reset 5 - Unknown owner - D:\WINDOWS\system32\srvany.exe

O23 - Service: Модуль поддержки смарт-карт (SCardDrv) - Корпорация Майкрософт - D:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - D:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - D:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - D:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - D:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - D:\WINDOWS\System32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

У вас старая версия хайджека. Надо скачать последнюю версию и повторить логи.

Ссылка на комментарий
Поделиться на другие сайты

В системе куча заразы.

- Cкачайте CureIt и запустите полную проверку всех дисков в безопасном режиме. Перезагрузитесь в обычный режим.

- Скачайте AVZ и HijackThis и распакуйте архивы avz4.zip и HiJackThis.zip в отдельные папки.

- Отключите восстановление системы, закройте все программы, включая антивирусные программы и firewall, оставьте запущенным только Internet Explorer.

- Запустите AVZ и обновите базы (Файл - Обновление баз). Выберите из меню Файл -Стандартные скрипты и поставьте галку напротив 3-го скрипта и нажмите "Выполнить отмеченные скрипты". После выполнения скрипта обязательно перезагрузите компьютер.

- Запустите AVZ. Выберите из меню Файл - Стандартные скрипты, поставьте галку напротив 2-го скрипта и нажмите "Выполнить отмеченные скрипты".

- Запустите HijackThis. В появившимся бланке, с пользовательском соглашением, нажмите на кнопку I Accept.. Нажмите на кнопку "Do a system scan and save a logfile". Заархивируйте полученный лог.

- Вложите в сообщение файлы логов (zip файлы из каталога AVZ\LOG и HijackThis), всего должно быть 3 файла: virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip

Ко всему прочему необходимо обновиться до SP2.

Изменено пользователем ser208
Ссылка на комментарий
Поделиться на другие сайты

ser208: хоть немного правь сообщение. HijackThis уже скачан и получен первый лог с него

Вызывают подозрение эти строки:

D:\WINDOWS\System32\MsPMSPSv.exeD:\WINDOWS\System32\CNAB4RPK.EXED:\WINDOWS\vsnpstd.exeD:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exeF2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,D:\WINDOWS\System32\ntos.exe,D:\WINDOWS\System32\gcc.exeO4 - HKCU\..\Run: [Firewall auto setup] D:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exeO20 - Winlogon Notify: reset5 - D:\WINDOWS\SYSTEM32\reset5.dll

А ниже может быть просто обновление для панели яндекса и гугля, а третья строка похоже какая-то утилита настройки.

четвертая строка - офисная кнопка где-то висит.

O4 - HKCU\..\Run: [Yupdate!] "D:\Program Files\Common Files\Yandex\Yupdate\yupdate.exe"O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - d:\program files\google\googletoolbar1.dllO4 - HKLM\..\Run: [AttuneClientEngine] D:\PROGRA~1\Aveo\Attune\bin\attune_ce.exeO9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
Ссылка на комментарий
Поделиться на другие сайты

Спасибо программы скачала. логи смотрю. но ничего пока не удаляю, вирус похоже себя прописал в winlogon.exe :)

Первые строки кода согласна, это яндекс панель и гугл, тем более я их недавно ставила, а вот строка

F2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,D:\WINDOWS\System32\ntos.exe,D:\WINDOWS\System32\gcc.exe,

очень смущает, потому что на сайте разработчика программы HijackThis, написано, что после первой запятой вообще ничего не должно быть, в идеале там должна быть только одна фраза, а тут столько написано.

D:\WINDOWS\System32\MsPMSPSv.exeD:\WINDOWS\System32\CNAB4RPK.EXED:\WINDOWS\vsnpstd.exeD:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exeF2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,D:\WINDOWS\System32\ntos.exe,D:\WINDOWS\System32\gcc.exeO4 - HKCU\..\Run: [Firewall auto setup] D:\DOCUME~1\9335~1\LOCALS~1\Temp\winlogon.exeO20 - Winlogon Notify: reset5 - D:\WINDOWS\SYSTEM32\reset5.dll

да и эти строчки мне кажутся подозрительными.

Ссылка на комментарий
Поделиться на другие сайты

Поставьте себе касперский с сайта производителя последней версии скачайте обвление баз и проверьте

если нехотите чтобы касперский стоял просканируйте 1 раз и удалите

ваши проблемы решатся в 1 миг

у меня стоит каспер и все борльше ничего даже виндовский брандмауэр отключен

ради интереса скачал как советую AVZ и HiJackThis

сделал анализ там же где и вы по ссылке ничего не обнаружилось

просканировал AVZ единственное что он нашел и принял за вирус это касперского и его файлы :nerd:

я сказать честно вообще не знаю что такое вирусы на компе

таких проблем как у вас конечно нет

я просто предложил а дальще вам решать

Ссылка на комментарий
Поделиться на другие сайты

Loader Ясно же сказано, что версия HijackThis устаревшая и нужен лог последней версии.

К тому ж зачем я буду править то, что написано грамотным спецом, Pili в данном случае?

"Что-то кажется подозрительным" -- не лучший способ вылечиться.

amazonka

Что на них смотреть? Выкладывать надо :nerd:

Эта библиотека -- взлом активации в SP1. Удалишь -- система перестанет работать.

O20 - Winlogon Notify: reset5 - D:\WINDOWS\SYSTEM32\reset5.dll

Удалишь -- перестанет нормально фунциклировать твой принтер.

D:\WINDOWS\System32\CNAB4RPK.EXE

Компонент WMP. Не особливо нужный, но не страшный.

D:\WINDOWS\System32\MsPMSPSv.exe

Как бы там ни было, а обновиться до SP2 необходимо.

mamfis

Касперский с внедренным ntos.exe не справится и нарушенные связи в системе не восстановит.

Чисто удаление файлов вирусов приведет в лучшем случае к невозможности выйти в инет, в худшем система не загрузится.

Простое сканирование AVZ -- не самая сильная сторона данного антивирусного продукта. Требуется не только сканирование.

А чтобы быть уверенным, есть вирусы или нет -- нужно показать логи, а не надеяться всецело на сканеры.

Отсутствие внешних признаков заражения -- не факт чистоты системы.

А уж что проблемы решатся в один миг -- так это более чем смелое заверение. Ошибочное кстати.

Но я не буду говорить, что Касперский не нужен.

И если нужен бесплатный продукт, то я бы предпочел Avira, чем Avast.

Изменено пользователем ser208
Ссылка на комментарий
Поделиться на другие сайты

amazonka: зайди в редактор реестра и удали все что находится после первой запятой

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

должно остаться только

D:\WINDOWS\system32\userinit.exe,

Изменено пользователем Loader
Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Спасибо, всем. Неделю мучила компьютер с проверками, после запуска доктора веба и авз, ошибки оставались, не рискнула чиститить самостоятельно записи в реестрах в программе hijachkthis. Видимо полсе чистки удалились какие-то библиотеки, стало выходить сообщение отсутствует setupapi.dll и никуда не могла войти ни в панель управление, ни дату поменять, после проверки оказалось это вирус, посоветовали программу http://www.securitylab.ru/software/294153.php, которая чистит системный реестр, и там еще есть система отката. Запустила, проверила и ураааа все ошибки исправились!

Спасибо всем за советы и помошь ))

Ссылка на комментарий
Поделиться на другие сайты

Спасибо, всем. Неделю мучила компьютер с проверками, после запуска доктора веба и авз, ошибки оставались, не рискнула чиститить самостоятельно записи в реестрах в программе hijachkthis. Видимо полсе чистки удалились какие-то библиотеки, стало выходить сообщение отсутствует setupapi.dll и никуда не могла войти ни в панель управление, ни дату поменять, после проверки оказалось это вирус, посоветовали программу http://www.securitylab.ru/software/294153.php, которая чистит системный реестр, и там еще есть система отката. Запустила, проверила и ураааа все ошибки исправились!

Спасибо всем за советы и помошь ))

Нельзя ли все-таки на логи программы AVZ и HijackThis взлянуть? Это что, трудно или тайна какая?

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...