Bardzo dziwny adres strony startowej!

Jako strone startowa mam ustawione www.wp.pl i to wszystko...A jak wlaczam IE to o dziwo wyskakuje mi cos takiego:
http://www.wp.pl/.?_err=1&ticket=63393874517712097aSzyvvVDxxvlMS8%2B1pl6nEoYbUt9FmYhJN2dcJnGSkRjsTgSEcvhkHD%2Fbfs%2BocEXXfymn%2Bm6r39UllGDQgzOwoqya%2Fp48YpxuZfgEtDris%3D

Co z tym fantem zrobic?

Dolaczam loga:
Logfile of HijackThis v1.97.7
Scan saved at 21:07:38, on 2004–10–20
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSSYSTEM32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSSystem32Ati2evxx.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSYSTEM32Ati2evxx.exe
C:WINDOWSExplorer.EXE
C:Program FilesATI TechnologiesATI Control Panelatiptaxx.exe
C:Program FilesWinampwinampa.exe
C:Program FilesJavaj2re1.4.2_05injusched.exe
C:WINDOWSSystem32CTHELPER.EXE
C:Program FilesD–Toolsdaemon.exe
C:Program FilesWin CommWinComm.exe
C:Program FilesWin CommWinLock.exe
C: empmsbb.exe
C:Program FilesPanda SoftwarePanda Antivirus PlatinumAPVXDWIN.EXE
C:WINDOWSSystem32ctfmon.exe
C:Program FilesCreativeSBAudigyTaskBarCTLTray.exe
C:Program FilesCreativeSBAudigyTaskBarCTLTask.exe
C:Program Filesone LabsoneAlarmzonealarm.exe
C:WINDOWS wain_32A4CISWATCH.exe
C:WINDOWSSystem32CTsvcCDA.exe
C:Program FilesPanda SoftwarePanda Antivirus PlatinumFirewallPavFires.exe
C:Program FilesPanda SoftwarePanda Antivirus Platinumpavsrv51.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32oneLabsvsmon.exe
C:Program FilesPanda SoftwarePanda Antivirus PlatinumAVENGINE.EXE
C:WINDOWSSystem32MsPMSPSv.exe
C:Program FilesGadu–Gadugg.exe
C:Program FilesWeb_RebatesWebRebates1.exe
C:Program FilesPanda SoftwarePanda Antivirus PlatinumpavProxy.exe
C:Program FilesInternet Exploreriexplore.exe
C:Program FilesWeb_RebatesWebRebates0.exe
C:Documents and SettingsAdministrator.SERWERMoje dokumentyHijackThisHijackThis.exe

R0 – HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.wp.pl/
R0 – HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Łącza
R1 – HKCUSoftwareMicrosoftInternet Connection Wizard,Shellnext = http://www.sygate.com/swat/support/spf50_help.htm
O2 – BHO: (no name) – {06849E9F–C8D7–4D59–B87D–784B7D6BE0B3} – C:Program FilesAdobeAcrobat 5.0ReaderActiveXAcroIEHelper.ocx
O2 – BHO: (no name) – {83DE62E0–5805–11D8–9B25–00E04C60FAF2} – C:WINDOWS2_0_1browserhelper2.dll
O3 – Toolbar: &Radio – {8E718888–423F–11D2–876E–00A0C9082467} – C:WINDOWSSystem32msdxm.ocx
O4 – HKLM..Run: [ATIPTA] C:Program FilesATI TechnologiesATI Control Panelatiptaxx.exe
O4 – HKLM..Run: [WinampAgent] C:Program FilesWinampwinampa.exe
O4 – HKLM..Run: [SunJavaUpdateSched] C:Program FilesJavaj2re1.4.2_05injusched.exe
O4 – HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 – HKLM..Run: [WINDVDPatch] CTHELPER.EXE
O4 – HKLM..Run: [UpdReg] C:WINDOWSUpdReg.EXE
O4 – HKLM..Run: [Jet Detection] "C:Program FilesCreativeSBAudigyPROGRAMADGJDet.exe"
O4 – HKLM..Run: [DAEMON Tools–1033] "C:Program FilesD–Toolsdaemon.exe" –lang 1033
O4 – HKLM..Run: [Win Comm] C:Program FilesWin CommWinComm.exe
O4 – HKLM..Run: [WebRebates0] "C:Program FilesWeb_RebatesWebRebates0.exe"
O4 – HKLM..Run: [msbb] c: empmsbb.exe
O4 – HKLM..Run: [SCANINICIO] "C:Program FilesPanda SoftwarePanda Antivirus PlatinumInicio.exe"
O4 – HKLM..Run: [APVXDWIN] "C:Program FilesPanda SoftwarePanda Antivirus PlatinumAPVXDWIN.EXE" /s
O4 – HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe
O4 – HKCU..Run: [Gadu–Gadu] "C:Program FilesGadu–Gadugg.exe" /tray
O4 – HKCU..Run: [TaskTray] "C:Program FilesCreativeSBAudigyTaskBarCTLTray.exe"
O4 – HKCU..Run: [TaskBar] "C:Program FilesCreativeSBAudigyTaskBarCTLTask.exe"
O4 – Startup: Watch.lnk = C:WINDOWS wain_32A4CISWATCH.exe
O4 – Global Startup: ZoneAlarm.lnk = C:Program Filesone LabsoneAlarmzonealarm.exe
O8 – Extra context menu item: Web Rebates – file://C:Program FilesWeb_RebatesSy1150Tp1150scri1150a.htm
O9 – Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 – Extra button: Related (HKLM)
O9 – Extra 'Tools' menuitem: Show &Related Links (HKLM)
O12 – Plugin for .spop: C:Program FilesInternet ExplorerPluginsNPDocBox.dll
O16 – DPF: {15AD4789–CDB4–47E1–A9DA–992EE8E6BAD6} – ms–its:mhtml:file://c: osuxyz.mht!http://213.158.119.18/auto/loudtorg.chm::/bridge–c46.cab
O16 – DPF: {37A49D66–2735–4BB9–8503–82BA5E2333D0} (MailCfg Control) – http://poczta.wp.pl/autoryzacja/mailcfg.ocx
O16 – DPF: {5F874A6F–8B34–433D–BA4B–47AC91C0567F} (MailCfg Control) – https://poczta.wp.pl/autoryzacja/mailcfg2.ocx
O16 – DPF: {D27CDB6E–AE6D–11CF–96B8–444553540000} (Shockwave Flash Object) – http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

Aha, czy jak mam ZoneAlarm i dodatkowo alczonego firewalla Panda Antivirus Platinium 7 to to ma sens? Bo ostatnio strasznie wolno laduja sie strony... transfer jest ok,ale strony sie loguja wolno.

Z gory dzieki za pomoc

Odpowiedzi: 2

Wyłącz przywracanie systemu,
Wyłącz procesy w Task`u,

WebRebates1.exe,
WebRebates0.exe,
msbb.exe,

Wyszukaj zaznaczając ukryte i usuń :

WebRebates1.exe,
WebRebates0.exe,
msbb.exe,

Napraw :

O4 – HKLM..Run: [WebRebates0] "C:Program FilesWeb_RebatesWebRebates0.exe"
O4 – HKLM..Run: [msbb] c: empmsbb.exe
O8 – Extra context menu item: Web Rebates – file://C:Program FilesWeb_RebatesSy1150Tp1150scri1150a.htm
O16 – DPF: {15AD4789–CDB4–47E1–A9DA–992EE8E6BAD6} – ~tml:file://c: osuxyz~ http://213.158.119.18/auto/loudtorg.chm::/bridge–c46.cab

Zmieniłem string podczas swojej analizy bo zostaje zgłaszany Bloodhound Exploit 6 .

Włacz przywracanie systemu.

BTW, uźywasz aplikacji WinLock – WinLock.exe (Crystal Office Systems) ?
Co do WinComm.exe to moźe być to W32.HLLW.Gaobot.gen chociaź dziwna lokalizacja i powiązanie z WinLock.exe.
Jeśli nie są Tobie znane owe aplikacjie to usuń je takźe.

Nie uźywa się dwóch zapór na jednym połaczeniu z siecią .
Co do adresu WP to wszystko jest OK.
McScr@by
Dodano
20.10.2004 23:59:11
nie podobaja mi sie wpisy Web_Rebates
gieras
Dodano
20.10.2004 23:19:15
kronung
Dodano:
20.10.2004 23:09:46
Komentarzy:
2
Strona 1 / 1