Stránka 1 z 1

Problém v HIJACKthis

Napsal: 01 dub 2006 18:35
od besst
ahoj
dnes jsem udělal log HijackThis a vyčetl jsem že tam mám tyto tři procesy:

O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WrCtrl] "C:\Program Files\Kerio\WinRoute Firewall\wrctrl.exe"

které jsem už v minulosti oddinstaloval, vyčistil registry v režimu nouze, dokonce jsem je i fixnul v HJ a vždycky, když se udělá novej log, tak tam ty procesy znovu mám!!!
NOD32 je pryč - používám Pandu platinum verzi
někde mi to dokonce píše i Oustpost jenže ten už je taky fuč...!!

Logfile of HijackThis v1.99.1
Scan saved at 18:28:20, on 1.4.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\TPSrv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\PavFnSvr.exe
C:\Program Files\Common Files\Panda Software\PavShld\pavprsrv.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\pavsrv51.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\AVENGINE.EXE
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\AntiSpam\pskmssvc.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\FIREWALL\PNMSRV.EXE
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\PsImSvc.exe
C:\WINDOWS\system32\locator.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\SYSTEM32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\apvxdwin.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\SRVLOAD.EXE
C:\WINDOWS\system32\nvraidservice.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\PROGRA~1\LAVASOFT\AD-AWA~1\Ad-Watch.exe
C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\WebProxy.exe
C:\Program Files\BitComet\BitComet.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\ICQLite\ICQLite.exe
D:\LimeWire\LimeWire.exe
C:\Documents and Settings\Joe\Plocha\hijackthis.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\system32\nvraidservice.exe
O4 - HKLM\..\Run: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -minimize
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AWMON] "C:\PROGRA~1\LAVASOFT\AD-AWA~1\Ad-Watch.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WrCtrl] "C:\Program Files\Kerio\WinRoute Firewall\wrctrl.exe"
O4 - HKCU\..\RunOnce: [ICQ Lite] C:\Program Files\ICQLite\ICQLite.exe -trayboot
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 0274441875
O16 - DPF: {6E5A37BF-FD42-463A-877C-4EB7002E68AE} (Housecall ActiveX 6.5) - http://eu-housecall.trendmicro-europe.c ... hcImpl.cab
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Panda Function Service (PAVFNSVR) - Panda Software - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\PavFnSvr.exe
O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Software - C:\Program Files\Common Files\Panda Software\PavShld\pavprsrv.exe
O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\pavsrv51.exe
O23 - Service: Panda Antispam Engine (pmshellsrv) - PANDA SOFTWARE - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\AntiSpam\pskmssvc.exe
O23 - Service: Panda Network Manager (PNMSRV) - Panda Software - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\FIREWALL\PNMSRV.EXE
O23 - Service: Panda IManager Service (PSIMSVC) - Panda Software Internacional - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\PsImSvc.exe
O23 - Service: Panda TPSrv (TPSrv) - Panda Software - C:\Program Files\Panda Software\Panda Platinum 2006 Internet Security\TPSrv.exe

Napsal: 01 dub 2006 18:52
od mijaja
Tohle jsou jen kosmetické vady. Někde ti zůstaly nějaké ikonky, nebo něco jiného, které jsou volány po startu. Nejčastěji to bývá, když se ti nelíbí třeba defaultní nastavení po instalaci a ty si potom děláš navíc ikonky do jiných aplikací apod. Já mám třeba všechny programy, které využívám na liště Total Commanderu a při odinstalování některého z těch programů tam odkazy zůstanou. Ty je můžeš mít třeba v nabídce Start - Programy, nebo někde jinde. Nejlépe bude, když je fixneš v HJT, potom si otevři regedit a v klíči:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run odstraníš záznam NODu
a v klíči:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run - odstraníš ty dva zbylé

Napsal: 01 dub 2006 19:15
od besst
tak jsem vše fixnul a smazal z registrů, jenže mám je tam po otevření pořád :evil:

Napsal: 01 dub 2006 19:17
od mijaja
A pořád ty samé klíče? Jestli ano, tak dej v regeditu vyhledávání a smaž všechny, které najdeš.

Napsal: 01 dub 2006 19:47
od besst
jsou to pořád ty samé, ihned se mi po znovu otevření obnoví... a s tím hledáním je to to samé, co smžu ohledně keria, NODU32 a messengeru tak se vše hned obnoví

Napsal: 01 dub 2006 20:06
od mijaja
Tak zkusme tohle. Stáhni si killbox z podpisu a rozbal ho na ploše. Restartuj do nouzáku a spusť Killbox. Do okénka potom zkopíruj tohle:

C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Kerio\WinRoute Firewall\wrctrl.exe

tak jak to tady je (můžeš všechny tři řádky najednou) a zmáčkni kruh s křížkem.

Napsal: 01 dub 2006 20:31
od besst
tak messenger už mi nenabíhá a killbox ho smazal - v pořádku
ale jak ten nod32 tak i kerio smazat nejdou, protože ty adresáře v systému vůbec nemám!! ani skrytě a PŘITOM MI TO HLÁSÍ JAKO KDYBY V PROGRAM FILES BYLI, JENŽE NEJSOU!!!

Napsal: 01 dub 2006 20:47
od mijaja
Ještě se podívej na Služby, jestli nejsou ty dva řádky volány odtud. Potom se podívej do msconfigu na kartu Po spuštění, jestli nejsou o nich záznamy i tam. Tohle nejsou programy, to jsou jen odkazy na ně, nějaké zapadlé ikonky mezi jinými programy(nebo mezi diskem a bednou? :D ) - zkus to dát vyhledat i přes Start - Hledat (ale hledej jen slova nod a kerio, nebo winroute, wrctrl - bez čísel)

Napsal: 02 dub 2006 18:21
od besst
ani v kartě služby nic neni.... a
snad akorát v příkazu "po spuštění" tam mám jak ten messenger, tak i to kerio.... když je dám zakázat po startu, tak i přesto se mi potom objeví jako povolené....
a ještě něco, v počítači mi stejně jako Uživatelský účty, nejde také způsob Hledání - stejné jako v uživetlských účtů - najede okno a to je vše. jinak prázdno!

Napsal: 02 dub 2006 18:46
od mijaja
No a když ty dva řádky ještě zkusíš jednou v killboxu, ale zaškrtni dole volbu Delete on Reboot, aby to zlikvidoval při startu systému.

Já si stejně myslím, že tě nemine reinstal. Tohle vypadá, že ti chybí nějaké systémové soubory, jak u těch účtů, tak u hledání ....