Подскажите пожалуйста

DELETED
5/14/2007, 10:25:40 PM
(Rezident @ 14.05.2007 - время: 18:23) Пока нет,я захожу по ссылке а там... не возможно отабразить страницу
Так-с... Приложил.
Rezident
5/14/2007, 10:30:58 PM
Всё вроде открылось я скачал эту штуку запустил там что то происходило и появилась надпись, нажмите энтр, нажал и перегрузил комп, так ?
DELETED
5/14/2007, 10:32:42 PM
(Rezident @ 14.05.2007 - время: 18:30) Всё вроде открылось я скачал эту штуку запустил там что то происходило и появилась надпись, нажмите энтр, нажал и перегрузил комп, так ?
Да. Теперь без плюсов опять лог HijackThis нужен. Заново.
Rezident
5/14/2007, 10:33:06 PM
Непомогло блин
А я уже попробывал поставить плюс...
DELETED
5/14/2007, 10:35:26 PM
(Rezident @ 14.05.2007 - время: 18:33) Непомогло блин
А я уже попробывал поставить плюс...
Не надо плюсов. Хиджеким дальше. :)
Rezident
5/14/2007, 10:36:20 PM
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 18:35:29, on 14.05.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\windows\Explorer.EXE
C:\windows\system32\spoolsv.exe
C:\windows\SOUNDMAN.EXE
D:\РУСКИЙ ВИНАМП\Winamp\winampa.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\PDVDServ.exe
C:\windows\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Save\Save.exe
C:\Program Files\Miranda\miranda32.exe
C:\windows\system32\nvsvc32.exe
C:\Program Files\CyberLink\Shared files\RichVideo.exe
C:\windows\system32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Илья\Рабочий стол\Zona\1 Апреля\1 Мая\Новая папка\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.rambler.ru/ri
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\PROGRA~1\MEGAUP~1\MEGAUP~1.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Rambler-Ассистент - {468CD8A9-7C25-45FA-969E-3D925C689DC4} - C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\PROGRA~1\MEGAUP~1\MEGAUP~1.DLL
O4 - HKLM\..\Run: SOUNDMAN.EXE
O4 - HKLM\..\Run: RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: nwiz.exe /install
O4 - HKLM\..\Run: RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: D:\РУСКИЙ ВИНАМП\Winamp\winampa.exe
O4 - HKLM\..\Run: "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: "C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\PDVDServ.exe"
O4 - HKLM\..\Run: "C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\Language\Language.exe"
O4 - HKLM\..\Run: C:\windows\system32\NeroCheck.exe
O4 - HKLM\..\Run: "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKCU\..\Run: C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: C:\Program Files\Common Files\ARS Company\Agent\Agent.exe
O4 - HKCU\..\Run: "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: "C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: "C:\Program Files\Save\Save.exe"
O4 - HKCU\..\RunOnce: C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Miranda.lnk = C:\Program Files\Miranda\miranda32.exe
O4 - Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Найти с помощью Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/search.htm
O8 - Extra context menu item: Перевести с помощью словарей Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/dic.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - https://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CCS\Services\Tcpip\..\{58E86369-8060-4F62-B217-5BFC930491A7}: NameServer = 192.168.114.114
O17 - HKLM\System\CCS\Services\Tcpip\..\{DFCDE587-1E67-4066-B852-B23FAAA1EE8A}: NameServer = 88.84.193.100 80.252.130.254
O17 - HKLM\System\CS1\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CS2\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CS3\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O22 - SharedTaskScheduler: Предзагрузчик Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\windows\system32\browseui.dll
O22 - SharedTaskScheduler: Демон кэша категорий компонентов - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\windows\system32\browseui.dll
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\windows\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\windows\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\windows\System32\SCardSvr.exe
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\windows\system32\sfrem01.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\windows\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\windows\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 7310 bytes
Вот, помойму тоже самое,нет?
DELETED
5/14/2007, 10:41:34 PM
Не так. WebHancer мы удалили...

Пробуем открыть вложенный файл. (Сохранить как index.html)
Упали?
Rezident
5/14/2007, 10:50:09 PM
Я зашёл по index.html вроде ни чего плюс у себя увидел ) спасибо... мы упали ?
ААА я нечего не понимаю я лопух
DELETED
5/14/2007, 11:02:49 PM
А чего я туплю?
Открываем HijackThis, ставим галочки на
O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\PROGRA~1\MEGAUP~1\MEGAUP~1.DLL
и
C:\Program Files\Save\Save.exe

Нажимаем Fix Checked.

Rezident
5/14/2007, 11:14:32 PM
Как открываем ? я открыл там теперь куда ?
barrakuda
5/14/2007, 11:24:21 PM
Столько тулбаров установлено... наверняка дело в них, имхо.
Можно попробовать завершить процесс save.exe в диспетчере задач, а потом удалить этот файл из C:\Program Files\Save\Save.exe
Vertigo
5/15/2007, 12:56:26 AM
(Rezident @ 14.05.2007 - время: 19:14) Как открываем ? я открыл там теперь куда ?
Как открываем ? я открыл там теперь куда ?
Открываем HiJack, нажимаем Do a system Scan only. В появившемя списке ставим галочки возле O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\PROGRA~1\MEGAUP~1\MEGAUP~1.DLL
и C:\Program Files\Save\Save.exe, нажимаем Fix Checked smile.gif
Rezident
5/15/2007, 10:36:53 PM
O2 - BHO: Megaupload Toolbar - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - C:\PROGRA~1\MEGAUP~1\MEGAUP~1.DLL
Вот эта штука есть,а этой C:\Program Files\Save\Save.exe,НЕТУ,ГДЕ ОНА ???
barrakuda
5/15/2007, 10:45:08 PM
O4 - HKCU\..\Run: "C:\Program Files\Save\Save.exe"
Rezident
5/15/2007, 10:58:51 PM
Зделал, было 2 таблички в одной что то на английском... блаблабла и два варианта нажал да, потом блаблабла и ок, а что далее ?
barrakuda
5/15/2007, 11:02:46 PM
Теперь не плохо бы перезагрузить компьютер и затем сделать ещё один лог для проверки. И проверить, осталась ошибка или нет.
Rezident
5/15/2007, 11:36:21 PM
Вылажите пожалуйста HijackThis заново, а то пост с сылкой удалён
barrakuda
5/15/2007, 11:43:18 PM
https://www.merijn.org/files/HiJackThis_v2.exe
Rezident
5/15/2007, 11:47:25 PM
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 19:46:37, on 15.05.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\windows\System32\smss.exe
C:\windows\system32\winlogon.exe
C:\windows\system32\services.exe
C:\windows\system32\lsass.exe
C:\windows\system32\svchost.exe
C:\windows\System32\svchost.exe
C:\windows\Explorer.EXE
C:\windows\system32\spoolsv.exe
C:\windows\SOUNDMAN.EXE
D:\РУСКИЙ ВИНАМП\Winamp\winampa.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\PDVDServ.exe
C:\windows\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe
C:\Program Files\Miranda\miranda32.exe
C:\windows\system32\nvsvc32.exe
C:\Program Files\CyberLink\Shared files\RichVideo.exe
C:\windows\system32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Илья\Рабочий стол\Zona\1 Апреля\1 Мая\Новая папка\HiJackThis_v2.exe
C:\Program Files\Common Files\Ahead\lib\NMIndexStoreSvr.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.rambler.ru/ri
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: Rambler-Ассистент - {468CD8A9-7C25-45FA-969E-3D925C689DC4} - C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O3 - Toolbar: (no name) - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - (no file)
O4 - HKLM\..\Run: SOUNDMAN.EXE
O4 - HKLM\..\Run: RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: nwiz.exe /install
O4 - HKLM\..\Run: RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: D:\РУСКИЙ ВИНАМП\Winamp\winampa.exe
O4 - HKLM\..\Run: "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: "C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\PDVDServ.exe"
O4 - HKLM\..\Run: "C:\Documents and Settings\Илья\Рабочий стол\PowerDVD-7\Language\Language.exe"
O4 - HKLM\..\Run: C:\windows\system32\NeroCheck.exe
O4 - HKLM\..\Run: "C:\Program Files\ICQLite\ICQLite.exe" -minimize
O4 - HKCU\..\Run: C:\windows\system32\ctfmon.exe
O4 - HKCU\..\Run: C:\Program Files\Common Files\ARS Company\Agent\Agent.exe
O4 - HKCU\..\Run: "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: "C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\RunOnce: C:\Program Files\ICQLite\ICQLite.exe -trayboot
O4 - HKUS\S-1-5-19\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Miranda.lnk = C:\Program Files\Miranda\miranda32.exe
O4 - Startup: PowerReg Scheduler.exe
O8 - Extra context menu item: Найти с помощью Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/search.htm
O8 - Extra context menu item: Перевести с помощью словарей Рамблера - res://C:\Program Files\Rambler Assistant\ramblertoolbarU0.dll/dic.htm
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - https://arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CCS\Services\Tcpip\..\{58E86369-8060-4F62-B217-5BFC930491A7}: NameServer = 192.168.114.114
O17 - HKLM\System\CCS\Services\Tcpip\..\{DFCDE587-1E67-4066-B852-B23FAAA1EE8A}: NameServer = 88.84.193.100 80.252.130.254
O17 - HKLM\System\CS1\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CS2\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O17 - HKLM\System\CS3\Services\Tcpip\..\{09C3BD27-037B-4760-B1A3-E9A79E498EB3}: NameServer = 192.168.114.114
O22 - SharedTaskScheduler: Предзагрузчик Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\windows\system32\browseui.dll
O22 - SharedTaskScheduler: Демон кэша категорий компонентов - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\windows\system32\browseui.dll
O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\windows\system32\services.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe
O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\windows\system32\nvsvc32.exe
O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\windows\system32\services.exe
O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe
O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\windows\System32\SCardSvr.exe
O23 - Service: SF FrontLine Drivers Auto Removal (v1) (sfrem01) - Protection Technology (StarForce) - C:\windows\system32\sfrem01.exe
O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\windows\system32\smlogsvc.exe
O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\windows\System32\vssvc.exe
O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

--
End of file - 7135 bytes
Вот такая лабуда
barrakuda
5/15/2007, 11:54:02 PM
А проблема не исчезла? Я ничего подозрительного не вижу, кроме пустой ссылки в реестре O3 - Toolbar: (no name) - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - (no file).
По крайней мере от полу-вируса save.exe избавились.