Šta je novo?

Zarazio sam se nečim...

SuperStarr

Znamenit
Moderator
Učlanjen(a)
25.07.2002
Poruke
9,961
Poena
1,105
Moja oprema  
CPU & Cooler
Xeon 5670 (6c/12t) @ 4.3Ghz
Matična ploča
ASUS P6T Deluxe v2
RAM
48Gb HyperX DDR3 @ 1666Mhz
GPU
Gigabyte 1060 6Gb
Storage
Kodak 512Gb + 16Tb RAID
Zvuk
Creative Audigy2 ZS
PSU
Zalman ZM600-HP (Heat-Pipe :) )
Kućište
Alexander Weiss (glass front + glass side)
Monitor
AOC 32" IPS
Miš & tastatura
G602 & Drevo 87 key (Red Switch)
Ostale periferije
MX Master 2 & K380
Mobilni telefon
Moto G9 Plus
Pristup internetu
  1. Kablovski internet
skidao sam neki crack, ni NOD ni KAV nisu videli ništa u tom exe-u i od tada mi se pojavljuje ovo na svakih ~2 sata.
Spybot, Outpostov Spyware, ništa ga ne vidi, ne znam gde je, nema ga u procesima...
Šta da radim?
 

Prilozi

  • kojikurac.webp
    kojikurac.webp
    8.5 KB · Pregleda: 191
Zarazio sam se nečim...

gutaj antibiotike! 🙂
salim se.

vidim u profilu "Modemska veza"(kakva? SBB, ADSL ili obican tel.), s' obzirom na poruku rekao bih da tvoj problem lezi u internet konekciji a ne virusu.
 
Control panel => Internet options=> Connections => Never dial a connection
jesi probao to?
 
Poslednja izmena:
Skines jvPowerTools ili neki slican utility i iz safe moda proveris sta se sve podize sa sistemom, pa kad naidjes na nesto sumnjivo obrises. Potom (isto iz safe moda) pokrenes antivirus, spybot i adaware pa ako ni tad nista ne pronadjes, ignorisi ga ili format c:.
 
Control panel => Internet options=> Connections => Never dial a connection
jesi probao to?

Sve tako i stoji, kada mi iskoči ono sran*e, neće da pali dialup vezu već kao da hoće da se konektuje preko nečeg drugog, preko USB ili LAN modema...
Ništa se ne dešava na koje god dugme da kliknem, sve jedno, nestane i posle 2 sata iskoči ponovo.
Inače na običnom telefonu sam.

Saću probam sa savetima usera bobiska i Ocoolaja.
 
Nema `leba dok ne skines "hijack", skeniraj s njim i posalji log na neki forum gde su znalci za citanje istog, recimo ovde:
http://www.mycity.co.yu/sadrzaj/hijack/
ili gde god...

Evo drugar, uzdam se u tebe:

Logfile of HijackThis v1.99.1
Scan saved at 20:12:44, on 27-Apr-08
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\Program Files\Eset\nod32krn.exe
E:\WINDOWS\system32\nvsvc32.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\SOUNDMAN.EXE
E:\WINDOWS\system32\RUNDLL32.EXE
E:\WINDOWS\system32\ctfmon.exe
E:\Program Files\Iarsn\TaskInfo 6.x\TaskInfo.exe
E:\Program Files\Agnitum\Outpost Firewall\outpost.exe
E:\Program Files\Opera76\opera.exe
E:\Documents and Settings\Administrator\Desktop\HijackThis.exe

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {E3D5CAF1-2707-40FB-8713-6B4F72E973F8} - E:\WINDOWS\system32\vtUkhfCr.dll
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [PowerS] E:\WINDOWS\PowerS.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE E:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE E:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [OutpostFeedBack] E:\Program Files\Agnitum\Outpost Firewall\feedback.exe /dump😱s_startup
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [TaskInfo.exe] "E:\Program Files\Iarsn\TaskInfo 6.x\TaskInfo.exe"
O8 - Extra context menu item: Download All Files by HiDownload - E:\Program Files\HiDownload\HDGetAll.htm
O8 - Extra context menu item: Download by HiDownload - E:\Program Files\HiDownload\HDGet.htm
O9 - Extra button: HiDownload - {F4FBA929-A891-492C-A0F6-5C79CC4F1742} - E:\Program Files\HiDownload\hidownload.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Program Files\Messenger\msmsgs.exe (file missing)
O17 - HKLM\System\CCS\Services\Tcpip\..\{DAC19F15-AD6C-4EF1-8C25-B30192B02E87}: NameServer = 212.62.32.1
O20 - AppInit_DLLs: wbsys.dll prio.dll E:\PROGRA~1\Agnitum\OUTPOS~1\wl_hook.dll
O20 - Winlogon Notify: vtUkhfCr - E:\WINDOWS\SYSTEM32\vtUkhfCr.dll
O20 - Winlogon Notify: WBSrv - E:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - E:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - E:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - E:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - E:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - E:\WINDOWS\system32\nvsvc32.exe

EDIT: Ne znam samo šta je ovo, sve osalo mi je poznato:

O2 - BHO: (no name) - {E3D5CAF1-2707-40FB-8713-6B4F72E973F8} - E:\WINDOWS\system32\vtUkhfCr.dll
O20 - Winlogon Notify: vtUkhfCr - E:\WINDOWS\SYSTEM32\vtUkhfCr.dll
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

vtUkhfCr.dll šta je to?
 
Poslednja izmena:
Skines jvPowerTools ili neki slican utility i iz safe moda proveris sta se sve podize sa sistemom, pa kad naidjes na nesto sumnjivo obrises. Potom (isto iz safe moda) pokrenes antivirus, spybot i adaware pa ako ni tad nista ne pronadjes, ignorisi ga ili format c:.

[21:07:56 - Tip]: The quick system analysis is now completed. The health score of your computer is 94 out of 100 and the health score of your Windows registry is 76 out of 100. You can improve these ratings by for example fixing registry errors with the Registry Cleaner and deleting unneeded files with the File Cleaner.

Jel imaš neki predlog? 🙂
 
Definitivno problem. Mislim taj .dll. Imao istu stvar malopre, cistio sam sa Spybot - Search and Destroy, nasao ga, al' se nesto cudno ponasa, vecam jos jel' ga dobro ocistio.
 
Poslednja izmena:
Inače na običnom telefonu sam.

jos ako si na nebee.netu nije ni cudo sto ne mozes ostvariti konekciju. oni ovih dana imaju neki problem!
wacko2.gif
 
jos ako si na nebee.netu nije ni cudo sto ne mozes ostvariti konekciju. oni ovih dana imaju neki problem!
wacko2.gif

Nisam, na BeoBUG-u sam (najjeftiniji Flat), (skoro 🙂) sve radi koerktno.

Cenim tvoju podršku ali mislim da me nisi razumeo, ja sam na dialup-u a ovo kao da pokušava da se konektuje preko neke druge konekcije, ne budi modem niti njegove konekcije... 😉

:wave:

P.S. Još istražujem. 🙂
 
Poslednja izmena:
hmmm, da, sad sam shvatio.
u tom slucaju podrzavam misljenje IgorHW' i izvinjavam se!
 
O2 - BHO: (no name) - {E3D5CAF1-2707-40FB-8713-6B4F72E973F8} - E:\WINDOWS\system32\vtUkhfCr.dll
O20 - Winlogon Notify: vtUkhfCr - E:\WINDOWS\SYSTEM32\vtUkhfCr.dll
Izbaci ovo iz sistema i registry-ja, pa vidi sta se dalje dogadja. Nepoznat dll - garantovano neki trojan/dialer ili nesto sl.
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
Ovo je ok.
 
Uklonio sam to kao i neki PowerS.exe iz msconfig startup-a i celog registry-a, videćemo šta će dalje biti, izveštavam vas! 😉

Veliko :wave: svima!!!

EDIT: Našao sam ga sa čime se diže, sa WINLOGON.EXE, šta mislite ako ga obrišem (sa diska, pošto sad ne mogu, jedino da ubijem ceo WINLOGON.EXE?) iz drugog Win-a (imam ih 3 🙂) da neće ponovo da se pojavi?
 

Prilozi

  • wtf.webp
    wtf.webp
    146.7 KB · Pregleda: 66
Poslednja izmena:
Mislim da ako ubijes winlogon da ce ti onda traziti restart u roku 30sekundi. Jesi probao iz safe moda?
 
Winlogon smes da obrises samo ako se ne nalazi u \Windows\System32. U slucaju da se virus prikacio na originalan winlogon.exe, ako ne uspes da ga se resis antivir/antispy programima, mozda bi mogao da pokusas da ga zamenis originalnim fajlom sa druge instalacije XP-a.
 
Ili u Spybotu u advanced modu pogledaj Tools->system startup sta ti sve podize sa winlogon i vidim da odatle mogu da se iskljucuju dll-ovi koji se podizu sa winlogon-om.Ovo nisam probao kako radi, jer mi nije bilo potrebno, pa ako zelis da rizikujes(ko reskira profitira :d ) onda bi mogao i to da probas, ili da barem imas kao opciju.
 
Zarazio sam se slicnim (ili istim?) virusom pre oko 2 nedelje i jedva sam ga se otarasio. Koliko sam skontao, virus radi sledece:

- pravi nekoliko .dll fajlova koji imaju random name u windows/system32 direktorijumu
- ubacuje se u startup i registry (na oko 10-15 mesta)
- sa vremena na vreme za vreme surfovanja, otvara novi tab ka nekom sajtu za reklamiranje ko zna cega

Skenirao sam hard sa nekoliko antispyware programa ali nema leba. Kako ga obrisu, tako se vraca na disk i u registry posle 10 sekundi (ponekad pod novim random imenom).

Probaj ovako: Podigni windows u safe modu i idi u windows/system32. Sortiraj fajlove po Date modified. Probaj da obrises sumnjive dll-ove, neki ce moci a neki ne. Na one koji nece da se obrisu klikni desnim / properties pa idi na security tab.
http://support.microsoft.com/kb/308421
Tamo zabrani read i execute za svaki .dll pojedinacno. Restartuj ponovo u safe modu i preimenuj nastavak doticnih fajlova. Virus ne bi trebalo da je startovan tako da je moguce ocistiti registry i startup rucno.

virus2.webp

Nadam se da sam bar malo pomogao ovim postom. Ziveli 🙂
 
Obrisao sam ga (*.dll) sinoć iz drugog Win-a, ručno očisitio registry, evo danas ceo dan mi se ništa ne pojavljuje u ovom Win-u u kom je bilo problema. 🙂
I što je najvažnije, nema više nikakvog čudnovatog imena dll-a da se diže sa winlogon-om...
Izgleda da sam ga se rešio. 😛

Hvala puno svima, dužnik sam vam! 😉
:wave:
 
Poslednja izmena:
Nazad
Vrh Dno