Ei omia tunnuksia? Rekisteröidy tästä

Mene takaisin   MuroBBS - Plaza > Tietotekniikka > Tietoturva

Vastaa
 
Ketjutyökalut Hae ketjusta
Vanha 30.01.10, 21:18   #1 (linkki)
 
Rekisteröitynyt: 11/2009
Viestejä: 44
Win32.gen

Eli avast löysi tuommoisen taustasuojauksella kansiosta E:\SystemVolumeInformation\_restore{...... eli kiinnostaisi tietää mistä tuo on mahdollisesti tullut ja riittääkö että pistin sen vaan avastin karanteeniin ja mitä tuo mahdollisesti voi tehdä/on tehnyt? Mbam ei löytänyt karanteenin siirtämisen jälkeen enää mitään. Tässä vielä HJT loki. Kiitän avusta. Ja saastuneen tiedoston alkup.nimi A0025629.exe






Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:15:18, on 30.1.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16981)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Google\Update\GoogleUpdate.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Raxco\PerfectDisk10\PDAgent.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\VM303_STI.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Calibrize\CalibrizeResume.exe
C:\Program Files\BUFFALO\Client Manager3\cm3_tray.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Program Files\BUFFALO\Client Manager3\bwsvc\bwsvc.exe
E:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = Hotmail, Messenger, Uutiset, Video, Maailmanlaajuinen sääpalvelu, Terveys, Autot, Spaces
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = Hotmail, Messenger, Uutiset, Video, Maailmanlaajuinen sääpalvelu, Terveys, Autot, Spaces
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = Customize Your Settings
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl05a\BrStDvPt.exe
O4 - HKLM\..\Run: [BigDog303] C:\WINDOWS\VM303_STI.EXE VIMICRO USB PC Camera (ZC0301PLH)
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\\NeroCheck.exe
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CGFLoader] C:\Program Files\Calibrize\CalibrizeLoader.exe
O4 - HKCU\..\Run: [CalibrizeResume] C:\Program Files\Calibrize\CalibrizeResume.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Paikallinen palve')
O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Verkkopalve')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: ClientManager3.lnk = C:\Program Files\BUFFALO\Client Manager3\cm3_tray.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Bonjour-palvelu (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: Bwsvc - BUFFALO INC. - C:\Program Files\BUFFALO\Client Manager3\bwsvc\bwsvc.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: iPod-palvelu (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: PDAgent - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk10\PDAgent.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk10\PDEngine.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: ServiceLayer - Nokia - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 8168 bytes

Viimeinen muokkaaja pumba_93; 30.01.10 21:18. Syy: tiedot
  Vastaa lainaten
Vanha 31.01.10, 09:03   #2 (linkki)
 
Rekisteröitynyt: 12/2000
Viestejä: 986
Mahdotonta tietää mistä matonen on alunperin tullut. Yleisesti voisi sanoa, että käyttäjän huolimattomuus/tietämättömyys olisi yleisin syy.

Matonen näyttäisi kuitenkin saastuttaneen E-aseman järjestelmän palautuspisteen. Ottaisin kyseisen aseman palautuspisteet pois käytöstä jolloin ne tuhoituisivat ja laittaisin sen jälkeen palautuspisteet takaisin käyttöön.

Vilkaisin pikaisesti HJT-lokin ja en nähnyt siinä mitään hälyyttävää, joskin löytyi ainakin yksi tyhjä rekisterimerkintä. CCleanerin rekisterinpuhdistuksella siitäkin pääsisi luultavasti helpoiten eroon.
___________________________________
MuroBBS - vBulletin - Light Metallic Style + adb and Forum icons: | Last updated: 10.03.2010
MuroBBS - vBulletin - Dark Metallic Style + adb and Dark Forum icons: | Last updated: 07.12.2009

AMD Phenom II X4 955BE + ISGC 400 | ASUS M4A79XTD Evo | ASUS ATI Radeon HD5770 v2 | 2x2GB DDR3 1333Mhz | Samsung 1TB Spinpoint F3 | Corsair 400W 400CXEU ATX2.2
  Vastaa lainaten
Vanha 31.01.10, 09:32   #3 (linkki)
 
Rekisteröitynyt: 11/2009
Viestejä: 44
Kävin katsomassa niin molemmilla asemilla oli järj.palautus pois päältä ja silti tuo systemvol..... kansio sisälsi 8gb tiedostoja?!. Otin ruksin pois ja takaisin ja nyt näyttäisi olevan kansio 0kt joten virus mahdollisesti pois? (on vielä avastin karanteenissakin)
Eiköhän koneella taas uskalla käyttää nettipankkia?
Kiitos avusta living_death
  Vastaa lainaten
Vanha 01.02.10, 10:52   #4 (linkki)
 
Rekisteröitynyt: 02/2007
Viestejä: 121
Mä en kyllä tollasen matoepidemian jälkee verkkopankkia käyttäis, mut olenkin ehkä vähän vainoharhanen.
  Vastaa lainaten
Vanha 01.02.10, 14:07   #5 (linkki)
 
Rekisteröitynyt: 07/2007
Viestejä: 67
Lainaus:
Alkuperäinen kirjoittaja pumba_93 Näytä viesti
Kävin katsomassa niin molemmilla asemilla oli järj.palautus pois päältä ja silti tuo systemvol.....
Itse ottanut ainakin näin nuo pois:

1. Klikkaa hiiren oikealla My Computer, valitse Properties.
2. Valitse System Protection vasemmalta.
3. Klikkaa Configure

Siellä sitten ne saa pois Delete nappulasta. Ens kerralla ei välttämättä tarvi sitten "kikkailla" noin.
  Vastaa lainaten
Vanha 01.02.10, 14:43   #6 (linkki)
 
Rekisteröitynyt: 06/2009
Viestejä: 140
Lainaus:
Alkuperäinen kirjoittaja kask Näytä viesti
Itse ottanut ainakin näin nuo pois:

1. Klikkaa hiiren oikealla My Computer, valitse Properties.
2. Valitse System Protection vasemmalta.
3. Klikkaa Configure

Siellä sitten ne saa pois Delete nappulasta. Ens kerralla ei välttämättä tarvi sitten "kikkailla" noin.
Näin kyllä windows 7:ssa. Ketjun aloittajalla XP
  Vastaa lainaten
Vastaa

Hae ketjusta:

Laajennettu haku

Hyppää alueelle:





Ajankohtaista Muropaketissa










UUSIMMAT IT-PAIKAT
KATSO KAIKKI IT-ALAN TYÖPAIKAT!