Trójai ellenőrzés

Trójai ellenőrzés
2011-09-28T17:12:22+02:00
2011-09-28T20:13:37+02:00
2022-11-02T07:50:30+01:00
ben_samis
Üdv minden segítőkész számítógép szakembernek!


A kérdésem roppant egyszerű: van-e valamilyen kétes, problémás, esetleg vírusos dolog a számítógépemen. Remélem a log fájl elemzésével tudtok majd nekem választ adni, ha esetleg valamilyen problémát észleltek. Lefuttattam egy hijack scan-t, a következő eredményt kaptam:



Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17:04:21, on 2011.09.28.
Platform: Windows XP Szervizcsomag 3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\EgyeniGyakorlo\Interbase\bin\ibserver.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Spyware Terminator\sp_rsser.exe
C:\Program Files\Pannon internet\UIExec.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Pannon internet\AssistantServices.exe
C:\WINDOWS\system32\ctfmon.exe
C:\DOCUME~1\BENCE~1.ALE\LOCALS~1\Temp\RtkBtMnt.exe
C:\Program Files\Pannon internet\UIMain.exe
C:\Program Files\Pannon internet\CMUpdater.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Dokumentumok\Downloads\stinger10.2.0.293.exe
C:\Program Files\TeamSpeak 3 Client\ts3client_win32.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\adobe\Adobe Photoshop CS3\Photoshop.exe
C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
C:\Program Files\HiJack\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = msn
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = Bing
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = Bing
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = msn
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hivatkozások
O1 - Hosts: 87.229.98.109 launcher.worldofwarcraft.com
O1 - Hosts: 87.229.98.109 launcher.wow-europe.com
O1 - Hosts: 87.229.98.109 status.wow-europe.com
O2 - BHO: Adobe PDF Reader hivatkozássúgó - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Windows Live bejelentkezési segítség - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [UIExec] "C:\Program Files\Pannon internet\UIExec.exe"
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Bence.ALEXANDRA-PC\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-1004336348-1580436667-725345543-1008\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&xportálás Microsoft Excel formátumba - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DA74C5AA-ED8D-43FC-8B2D-A41C6338E0DB}: NameServer = 217.79.128.40 217.79.128.45
O20 - Winlogon Notify: cryptnet32 - cryptnet32.dll (file missing)
O22 - SharedTaskScheduler: Browseui előbetöltője - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Komponenskategóriák gyorsítótárazási szolgáltatása - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Apache2.2 - Unknown owner - C:\xampp\apache\bin\httpd.exe (file missing)
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Logikai lemezkezelő felügyeleti szolgáltatás (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Eseménynapló (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: FileZilla Server - FileZilla Project - C:\xampp\FileZillaFTP\FileZilla server.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google frissítés Szolgáltatás (gupdatem) (gupdatem) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: IMAPI CD-égető COM-szolgáltatás (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: InterBase Server (InterBaseServer) - Unknown owner - C:\Program.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: NetMeeting távoli asztalmegosztás (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: MySQL - MySQL AB - C:\xampp\mysql\bin\mysqld.exe
O23 - Service: Plug and Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Távoli asztal súgó-munkamenetének kezelője (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Intelligens kártya (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: ServiceLayer - Nokia - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe
O23 - Service: Teljesítménynaplók és riasztások (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: UI Assistant Service - Unknown owner - C:\Program Files\Pannon internet\AssistantServices.exe
O23 - Service: Kötet árnyékmásolata (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: wampapache - Apache Software Foundation - c:\wamp\bin\apache\apache2.2.11\bin\httpd.exe
O23 - Service: wampmysqld - Unknown owner - c:\wamp\bin\mysql\mysql5.1.36\bin\mysqld.exe
O23 - Service: WMI teljesítményadapter (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
O23 - Service: A Windows Media Player hálózatmegosztási szolgáltatása (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe
O23 - Service: XAudioService - Conexant Systems, Inc. - C:\WINDOWS\system32\DRIVERS\xaudio.exe

--
End of file - 10018 bytes


a válaszokat előre is köszönöm.
Mutasd a teljes hozzászólást!
Ez egy kicsit gyanúsm ha a Realtek valamije akkor miért nem a Program Files\Realtek mappából fut


Mert a Program Files\Realtek csak felhasználó által futtatott SFX utáni telepítési forrás, ahonnan az eszközkezelő telepíti a drivert első alkalommal. A forrás később nem kerül felhasználásra. Advanced userek egyébként is az eszközkezelőt használják a driver telepítésére, manuális kicsomagolás után.
A forrás bármi lehet, a telepítés után törölhető.
A RtkBtMnt.exe filet a Realtek driver fejti ki magából, a TEMP mappába, csakúgy, mint egy halom .bin állományt. Nem minden konfiguráción jön létre. Az állomány normális; ha a felhasználó törli, következő indításkor újra létrejön.
Mutasd a teljes hozzászólást!

  • O1 - Hosts: 87.229.98.109 launcher.worldofwarcraft.com -fixáld őket.
    O1 - Hosts: 87.229.98.109 launcher.wow-europe.com
    O1 - Hosts: 87.229.98.109 status.wow-europe.com
    O20 - Winlogon Notify: cryptnet32 - cryptnet32.dll (file missing) -registry takarítással kell eltüntetni a rá mutató bejegyzéseket.
    Mutasd a teljes hozzászólást!

  • "C:\Program Files\EgyeniGyakorlo\Interbase\bin\ibserver.exe"

    ha szabad kérdeznem ez mi csoda ?

    "C:\DOCUME~1\BENCE~1.ALE\LOCALS~1\Temp\RtkBtMnt.exe"

    Ez egy kicsit gyanúsm ha a Realtek valamije akkor miért nem a Program Files\Realtek mappából fut

    "C:\Documents and Settings\Bence.ALEXANDRA-PC\Dokumentumok\Downloads\stinger10.2.0.293.exe"

    Ha tudod, hogy mi ez akkor nem szóltam.

    Ezenkívül említeném, hogy egyszerre 3 víruskereső futtatása semmi esetre sem szerencsés !

    Értsd: hijack this, Avast és SpyWare terminator

    Ezek hárman eggyüttes erővel jobban gallyra vágják a gépedet, mint egy gagyin megírt vírus.
    Mutasd a teljes hozzászólást!
  • Ezek ártalmatlanok. A halmozás nem

    "C:\Documents and Settings\Bence.ALEXANDRA-PC\Dokumentumok\Downloads\stinger10.2.0.293.exe"
    Ha tudod, hogy mi ez akkor nem szóltam.

    Ezt mindenki tudja. Letöltötte és futtatja a stingert.
    Mutasd a teljes hozzászólást!
  • "C:\Program Files\EgyeniGyakorlo\Interbase\bin\ibserver.exe" - elméleti síkon: kresz tanulását elősegítő, vizsgafelkészítőhöz tartoik. (mappa alapján) El nem tudom képzelni mit kereshet futó alkalmazások között.

    Stingert épp futtattam.
    Avast, mint real time védelem futott.
    A SpyWare terminator-ról pedig nem tudom miért futott a háttérben, lehet valamilyen beállítás kérdése, hogy ne induljon automaikusan a windows-sal.
    Hijack pedig azért futott mert épp log file-t készített.

    "C:\DOCUME~1\BENCE~1.ALE\LOCALS~1\Temp\RtkBtMnt.exe"
    Ennek megpróbálok utána járni az este folyamán.

    Köszönöm az eddigi válszokat. Ezek szerint nincs "nagy" baj.
    Mutasd a teljes hozzászólást!
  • Ez egy kicsit gyanúsm ha a Realtek valamije akkor miért nem a Program Files\Realtek mappából fut


    Mert a Program Files\Realtek csak felhasználó által futtatott SFX utáni telepítési forrás, ahonnan az eszközkezelő telepíti a drivert első alkalommal. A forrás később nem kerül felhasználásra. Advanced userek egyébként is az eszközkezelőt használják a driver telepítésére, manuális kicsomagolás után.
    A forrás bármi lehet, a telepítés után törölhető.
    A RtkBtMnt.exe filet a Realtek driver fejti ki magából, a TEMP mappába, csakúgy, mint egy halom .bin állományt. Nem minden konfiguráción jön létre. Az állomány normális; ha a felhasználó törli, következő indításkor újra létrejön.
    Mutasd a teljes hozzászólást!
  • "C:\DOCUME~1\BENCE~1.ALE\LOCALS~1\Temp\RtkBtMnt.exe"
    Ennek megpróbálok utána járni az este folyamán.


    Felesleges, leírtam az előző hozzászólásomban.
    A program a Realtek HD audió átirányítója.

    "C:\Program Files\EgyeniGyakorlo\Interbase\bin\ibserver.exe" - elméleti síkon: kresz tanulását elősegítő,


    Jól mondod. A folyamat a Kresz gyakorlóprogram adatbázis szervere. A program indításával az is elindul, azonban kilépéskor a szerver fut tovább.
    Mutasd a teljes hozzászólást!
Tetszett amit olvastál? Szeretnél a jövőben is értesülni a hasonló érdekességekről?
abcd