Ataki Lovesan i LSASS.exe
Dzisiaj kiedy próbowałem uaktualnić Punkbuster'a wyskakiwały mi jakies błędy i nie chciał sie on uaktualnić. Wyłączyłem więc firewalla systemowego na chwile źeby sprawdzic czy to nie jego sprawka i w tym momencie Kaspersky zaczął mi alarmować źe jest przeprowadzany atak sieciowy na mój komputer a mianowicie atak Lovesan i LSASS.exe. Komunikaty pokazywały sie na przemian przez jakąś minutę i później juz sie nie pokazały ale zaniepokoiło mnie to. Oczywiście firewalla włączyłem ponownie. Zamieszczam log oraz dopisze wyniki skanowania systemu.
Logfile of HijackThis v1.99.1
Scan saved at 16:47:47, on 2005–04–07
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\Mixer.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
G:\Program Files\D–Tools\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
G:\Program Files\Tlen.pl\tlen.exe
G:\Program Files\Gadu–Gadu\gg.exe
G:\Program Files\foobar2000\foobar2000.exe
G:\Program Files\eMule\emule.exe
C:\Documents and Settings\Super komputer\Pulpit\HijackThis.exe
R0 – HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 – BHO: AcroIEHlprObj Class – {06849E9F–C8D7–4D59–B87D–784B7D6BE0B3} – G:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll
O4 – HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 – HKLM\..\Run: [C–Media Mixer] Mixer.exe /startup
O4 – HKLM\..\Run: [KAVPersonal50] "G:\Program Files\Kaspersky Lab\Kaspersky Anti–Virus Personal\kav.exe" /minimize
O4 – HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 – HKLM\..\Run: [DAEMON Tools–1033] "G:\Program Files\D–Tools\daemon.exe" –lang 1033
O4 – HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 – HKCU\..\Run: [Komunikator] G:\Program Files\Tlen.pl\tlen.exe
O4 – HKCU\..\Run: [Gadu–Gadu] "G:\Program Files\Gadu–Gadu\gg.exe" /tray
O4 – HKCU\..\Run: [AIM] C:\Program Files\AIM\aim.exe –cnetwait.odl
O9 – Extra button: (no name) – {08B0E5C0–4FCB–11CF–AAA5–00401C608501} – C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 – Extra 'Tools' menuitem: Sun Java Console – {08B0E5C0–4FCB–11CF–AAA5–00401C608501} – C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 – Extra button: AIM – {AC9E2541–2814–11d5–BC6D–00B0D0A1DE45} – C:\Program Files\AIM\aim.exe
O9 – Extra button: Messenger – {FB5F1910–F110–11d2–BB9E–00C04F795683} – C:\Program Files\Messenger\msmsgs.exe
O9 – Extra 'Tools' menuitem: Windows Messenger – {FB5F1910–F110–11d2–BB9E–00C04F795683} – C:\Program Files\Messenger\msmsgs.exe
O17 – HKLM\System\CCS\Services\Tcpip\..\{43DFCB13–DE0C–4F2E–AC08–F97D19E5EF95}: NameServer = 194.204.152.34 217.98.63.164
O17 – HKLM\System\CS1\Services\Tcpip\..\{43DFCB13–DE0C–4F2E–AC08–F97D19E5EF95}: NameServer = 194.204.152.34 217.98.63.164
O23 – Service: kavsvc – Kaspersky Lab – G:\Program Files\Kaspersky Lab\Kaspersky Anti–Virus Personal\kavsvc.exe
Z góry bardzo dziękuję za pomoc.
Pozdrawiam
Damian
Logfile of HijackThis v1.99.1
Scan saved at 16:47:47, on 2005–04–07
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\WINDOWS\Mixer.exe
C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
G:\Program Files\D–Tools\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
G:\Program Files\Tlen.pl\tlen.exe
G:\Program Files\Gadu–Gadu\gg.exe
G:\Program Files\foobar2000\foobar2000.exe
G:\Program Files\eMule\emule.exe
C:\Documents and Settings\Super komputer\Pulpit\HijackThis.exe
R0 – HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 – BHO: AcroIEHlprObj Class – {06849E9F–C8D7–4D59–B87D–784B7D6BE0B3} – G:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll
O4 – HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 – HKLM\..\Run: [C–Media Mixer] Mixer.exe /startup
O4 – HKLM\..\Run: [KAVPersonal50] "G:\Program Files\Kaspersky Lab\Kaspersky Anti–Virus Personal\kav.exe" /minimize
O4 – HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_01\bin\jusched.exe
O4 – HKLM\..\Run: [DAEMON Tools–1033] "G:\Program Files\D–Tools\daemon.exe" –lang 1033
O4 – HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 – HKCU\..\Run: [Komunikator] G:\Program Files\Tlen.pl\tlen.exe
O4 – HKCU\..\Run: [Gadu–Gadu] "G:\Program Files\Gadu–Gadu\gg.exe" /tray
O4 – HKCU\..\Run: [AIM] C:\Program Files\AIM\aim.exe –cnetwait.odl
O9 – Extra button: (no name) – {08B0E5C0–4FCB–11CF–AAA5–00401C608501} – C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 – Extra 'Tools' menuitem: Sun Java Console – {08B0E5C0–4FCB–11CF–AAA5–00401C608501} – C:\Program Files\Java\jre1.5.0_01\bin\npjpi150_01.dll
O9 – Extra button: AIM – {AC9E2541–2814–11d5–BC6D–00B0D0A1DE45} – C:\Program Files\AIM\aim.exe
O9 – Extra button: Messenger – {FB5F1910–F110–11d2–BB9E–00C04F795683} – C:\Program Files\Messenger\msmsgs.exe
O9 – Extra 'Tools' menuitem: Windows Messenger – {FB5F1910–F110–11d2–BB9E–00C04F795683} – C:\Program Files\Messenger\msmsgs.exe
O17 – HKLM\System\CCS\Services\Tcpip\..\{43DFCB13–DE0C–4F2E–AC08–F97D19E5EF95}: NameServer = 194.204.152.34 217.98.63.164
O17 – HKLM\System\CS1\Services\Tcpip\..\{43DFCB13–DE0C–4F2E–AC08–F97D19E5EF95}: NameServer = 194.204.152.34 217.98.63.164
O23 – Service: kavsvc – Kaspersky Lab – G:\Program Files\Kaspersky Lab\Kaspersky Anti–Virus Personal\kavsvc.exe
Z góry bardzo dziękuję za pomoc.
Pozdrawiam
Damian
Odpowiedzi: 0
Strona 0 / 0