ongelmani on semmoinen, että koneessa on joku outo virustorjuntaohjelma joka vaikuttaa enemmän ad-warelta. nimi on spyware quake ja se ilmoittaa virus alertista, vaikkei viruksia olekaan ja syöttää aina vähän väliä mainoksia, en pysty myöskään vaihtamaan aloitussivua millään vaan se on automaattisesti osoitteessa systemupdates.com. ad-aware tai spybot ym. eivät huomaa mitään, mikä neuvoksi?
Örkkihän se on. Ja sen verran uusi, ettei Ad-Aware ym. sitä huomaa.
Laita HjT-loki, ohjelman saat täältä -> http://koti.mbnet.fi/pattaya1/HijackThis.exe . Tallenna hakemistoon c:\hjt, käynnistä, klikkaa do a system scan and save a logfile ja lähetä loki tänne.
Logfile of HijackThis v1.99.1
Scan saved at 18:29:31, on 29.3.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Lataa Roguescanfix http://www.martijnc.be/tools/roguescanfix.exe ja tallenna se työpöydällesi:
[*]Tupla-klikkaa roguescanfix.exe filua asentaaksesi sen.
[*]Avaa roguescanfix kansio, ja tupla-klikkaa run.bat.
[*]Työpöytäsi ja pikakuvakkeesi katoavat ja ilmaantuvat uudestaan, tämä on normaalia.
[*]Odota viestiä joka sanoo "Completed script execution", ja klikkaa OK.
[*]Klikkaa "Exit" sulkeaksesi BFU:n.
[*]Klikkaa "OK" aloittaaksesi SpywareQuake/Spyfalcon poistajan, sen jälkeen klikkaa "uninstall".
HUOMAA: Jos palomuurisi antaa minkään sortin varoituksia tähän skriptiin tai työkaluun, hyväksy ne koska kieltämällä korjaus ei toimisi!
==
Käynnistä koneesi vikasietotilaan naputtamalla F8 näppäintä käynnistyksen yhteydessä.
==
Fixaa nämä HjT:llä (do a system scan only, merkkaa ja paina fix checked):
Aja ATF Cleaner:
Tupla-klikkaa ATF-Cleaner.exe ajaaksesi ohjelman.
Mainin alapuolelta valitse: Select All Klikkaa Empty Selected nappia.
Jos käytät Firefoxia selaimenasi Klikkaa Firefox välilehteä yläpuolella ja klikkaa: Select All Klikkaa Empty Selected nappia.
HUOMAA: Jos haluat pitää tallennetut salasanasi, klikkaa No varoitukseen.
Jos käytät Operaa selaimenasiKlikkaa Opera välilehteä yläpuolelta ja valitse: Select All Klikkaa Empty Selected nappia.
HUOMAA: Jos haluat pitää tallennetut salasanasi, klikkaa No varoitukseen.
Klikkaa Exit päävalikossa sulkeaksesi ohjelman.
==
Avaa smitRem kansio, ja tupla-klikkaa RunThis.bat filua ajaaksesi työkalun. Seuraa ohjeita.
Odota kunnes työkalu on valmis ja levyn puhdistus kunnossa.
Työkalu luo seuraavan lokin: smitfiles.txt paikalliselle levyllesi, kuten C: tai sille mille käyttöjärjestelmäsi on asennettu. Postita tämä loki muiden lokien mukana seuraavaan vastaukseesi.
==
Aja Ewido:
[*]Klikkaa scanner [*]Klikkaa Complete System Scan ja skannaus alkaa.
[*]Kun skannaus on kesken sinua pyydetään puhdistamaan filuja, klikkaa OK [*]Kun se pyytää sinua puhdistamaan ensimmäisen filun, rastita vasemmassa alakulmassa boksin joka sanoo "Perform action on all infections" sitten valitse Clean ja klikkaa OK.
[*]Kun skanneri on valmis, Save report tulee näkyville.
[*]Klikkaa sitä.
[*]Tallenna report .txt file työpöydällesi.
Sulje Ewido Anti-malware.
==
Seuraavaksi, klikkaa työpöydällä oikealla hiiren nappulalla -> ominaisuudet -> työpöytä -> mukauta työpöytää -> web-välilehti.
Katso, jos siellä on jotain security-välilehti, ota rasti pois tämän kohdalta.
==
Käynnistä uudelleen normaaliin Windowsiin, postita takaisin seuraavilla tiedoilla:
Ewido Log SmitFiles.txt login kaikki sisältö
Tuore HijackThis logi
spyaxe uninstaller NOT present
Winhound uninstaller NOT present
SpywareStrike uninstaller NOT present
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Existing Pre-run Files
~~~ Program Files ~~~
~~~ Shortcuts ~~~
~~~ Favorites ~~~
~~~ system32 folder ~~~
mssearchnet.exe
ncompat.tlb
nvctrl.exe
hp***.tmp
~~~ Icons in System32 ~~~
ts.ico
ot.ico
~~~ Windows directory ~~~
secure32.html
~~~ Drive root ~~~
~~~ Miscellaneous Files/folders ~~~
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Command Line Process Viewer/Killer/Suspender for Windows NT/2000/XP V2.03
Copyright(C) 2002-2003 Craig.Peacock@beyondlogic.org
Killing PID 760 'explorer.exe'
Starting registry repairs
Registry repairs complete
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
SharedTask Export after registry fix
(GetSTS.exe) SharedTaskScheduler exporter by Lawrence Abrams (Grinler)
Copyright(C) 2006 BleepingComputer.com
Registry Pseudo-Format Mode (Not a valid reg file):
ja Ewidon raportti:
---------------------------------------------------------
ewido anti-malware - Scan report
---------------------------------------------------------
+ Created on: 21:06:11, 29.3.2006
+ Report-Checksum: 2F419639
+ Scan result:
HKLM\SOFTWARE\Microsoft\Internet Explorer\Main\ins -> Adware.WebRebates : Cleaned with backup
HKU\S-1-5-21-2087402627-4021488407-121579851-1005\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{4DA4616D-7E6E-4FD9-A2D5-B6C535733E22} -> Adware.Generic : Cleaned with backup
:mozilla.24:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Hitbox : Cleaned with backup
:mozilla.25:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Doubleclick : Cleaned with backup
:mozilla.26:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Hitbox : Cleaned with backup
:mozilla.27:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Hitbox : Cleaned with backup
:mozilla.35:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Masterstats : Cleaned with backup
:mozilla.46:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Paycounter : Cleaned with backup
:mozilla.69:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.70:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.71:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.72:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.73:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.74:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.75:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.76:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.77:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.78:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.79:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.80:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexlist : Cleaned with backup
:mozilla.96:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.97:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.98:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.99:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.100:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.101:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.102:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.2o7 : Cleaned with backup
:mozilla.110:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Yadro : Cleaned with backup
:mozilla.147:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Reliablestats : Cleaned with backup
:mozilla.148:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Reliablestats : Cleaned with backup
:mozilla.149:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Reliablestats : Cleaned with backup
:mozilla.150:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Reliablestats : Cleaned with backup
:mozilla.151:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Reliablestats : Cleaned with backup
:mozilla.157:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Hotlog : Cleaned with backup
:mozilla.180:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Atdmt : Cleaned with backup
:mozilla.191:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexcounter : Cleaned with backup
:mozilla.192:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexcounter : Cleaned with backup
:mozilla.193:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexcounter : Cleaned with backup
:mozilla.194:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Sexcounter : Cleaned with backup
:mozilla.197:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Advertising : Cleaned with backup
:mozilla.198:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Advertising : Cleaned with backup
:mozilla.219:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Casalemedia : Cleaned with backup
:mozilla.220:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Euroclick : Cleaned with backup
:mozilla.246:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Adtech : Cleaned with backup
:mozilla.247:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Adtech : Cleaned with backup
:mozilla.253:C:\Documents and Settings\Werppa\Application Data\Mozilla\Firefox\Profiles\7iy1eqz7.default\cookies.txt -> TrackingCookie.Statcounter : Cleaned with backup
C:\Documents and Settings\Werppa\Käynnistä-valikko\Ohjelmat\WhenU -> Adware.SaveNow : Cleaned with backup
C:\Documents and Settings\Werppa\Käynnistä-valikko\Ohjelmat\WhenU\Learn More About WhenU Save.url -> Adware.SaveNow : Cleaned with backup
C:\Documents and Settings\Werppa\Käynnistä-valikko\Ohjelmat\WhenU\Learn More About WhenU SaveNow.url -> Adware.SaveNow : Cleaned with backup
C:\Documents and Settings\Werppa\Käynnistä-valikko\Ohjelmat\WhenU\Uninstall.lnk -> Adware.SaveNow : Cleaned with backup
C:\Documents and Settings\Werppa\Käynnistä-valikko\Ohjelmat\WhenU\WhenU.com Website.url -> Adware.SaveNow : Cleaned with backup
C:\Documents and Settings\Werppa\Local Settings\Temporary Internet Files\Content.IE5\3ZHZVL4W\243461[1].exe -> Downloader.Small.on : Cleaned with backup
C:\Documents and Settings\Werppa\Local Settings\Temporary Internet Files\Content.IE5\58S3T9KH\YmdDeEVVVXl0Sm9BQUJpNzFJd0FBQUtD[1].wmf -> Exploit.MS05-053-WMF : Cleaned with backup
C:\WINDOWS\iLookup -> Adware.eZula : Cleaned with backup
C:\WINDOWS\iNetPal\ezTSetup.exe -> Dropper.Small.sc : Cleaned with backup
C:\WINDOWS\system32\SHAgentNew.dll -> Adware.BargainBuddy : Cleaned with backup
::Report End
ja HJT:
Logfile of HijackThis v1.99.1
Scan saved at 21:36:39, on 29.3.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)