Problemy po zainfekowaniu

Miałem problem z odplalającą się stroną IE "secure32.html". Jestem raczej laikiem wię poczytałe na forum i wyczyściłem rejestr uźywając trybu awaryjnego i programu "HijackThis". Problem z "secure32.html" zniknął ale mam teraz chyba gorszy problem. Przy włączeniu komputera wszystko jest ok, system się ładuje do momentu logowania urzytkownika, a po wpisaniu hasła wywala się i tak jakby się zrestartował. Czy moź mi ktoś coś doradzić. Pozwalam sobie dołączyć loga z "hijackthis" moź ktoś zerknie na niego fachowym okiem moźe tam tkwi problem.
Pozdrawiam i bardzo proszę o pomoc.
AIRHIP

ogfile of HijackThis v1.99.1
Scan saved at 08:20:45, on 2006–01–09
Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\Program Files\Dassault Systemes\B14\intel_a\code\bin\CATSysDemon.exe
C:\Program Files\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\WINDOWS\TBPanel.exe
C:\Program Files\Winamp3\winampa.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\LiveUpdate\LiveUpdate.exe
C:\WINDOWS\System32\sywsvcs.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Interlicznik\Interlicznik.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Maciek\Ustawienia lokalne\Temp\Katalog tymczasowy 11 dla hijackthis.zip\HijackThis.exe
C:\Documents and Settings\Maciek\Ustawienia lokalne\Temp\Katalog tymczasowy 12 dla hijackthis.zip\HijackThis.exe

R0 – HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.onet.pl/
R0 – HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
R3 – Default URLSearchHook is missing
F2 – REG:system.ini: Shell=explorer.exe "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
F3 – REG:win.ini: load=C:\YDPDict\watch.exe
O2 – BHO: (no name) – {00000010–6F7D–442C–93E3–4A4827C2E4C8} – (no file)
O2 – BHO: AcroIEHlprObj Class – {06849E9F–C8D7–4D59–B87D–784B7D6BE0B3} – C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 – BHO: BHObj Class – {8F4E5661–F99E–4B3E–8D85–0EA71C0748E4} – C:\WINDOWS\wsem303.dll (file missing)
O2 – BHO: (no name) – {A3FDD654–A057–4971–9844–4ED8E67DBBB8} – (no file)
O3 – Toolbar: &Radio – {8E718888–423F–11D2–876E–00A0C9082467} – C:\WINDOWS\System32\msdxm.ocx
O3 – Toolbar: (no name) – {5F1ABCDB–A875–46c1–8345–B72A4567E486} – (no file)
O4 – HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 – HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 – HKLM\..\Run: [Gainward] C:\WINDOWS\TBPanel.exe /A
O4 – HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 – HKLM\..\Run: [nwiz] nwiz.exe /install
O4 – HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe
O4 – HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"
O4 – HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp3\winampa.exe"
O4 – HKLM\..\Run: [Hssid] C:\Program Files\Peeq\Hduk.exe
O4 – HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 – HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 – HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" –atboottime
O4 – HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\\PSDrvCheck.exe
O4 – HKLM\..\Run: [PSDrvCheck] "C:\Program Files\Pinnacle\Instant PhotoAlbum\programs\PSDrvCheck.exe" –CheckReg
O4 – HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 – HKCU\..\Run: [Windows Internet Protocol] C:\WINDOWS\system32\winproc32.exe
O4 – HKCU\..\Run: [BTCLiveUpdate] "C:\Program Files\LiveUpdate\LiveUpdate.exe" /autostart
O4 – HKCU\..\Run: [Shell] "C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00001.exe"
O4 – HKCU\..\Run: [aupd] C:\WINDOWS\System32\sywsvcs.exe
O4 – Startup: Interlicznik.lnk = C:\Program Files\Interlicznik\Interlicznik.exe
O4 – Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 – Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 – Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O6 – HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O8 – Extra context menu item: E&ksport do programu Microsoft Excel – res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 – Extra button: SideFind – {10E42047–DEB9–4535–A118–B3F6EC39B807} – C:\WINDOWS\System32\shdocvw.dll
O9 – Extra button: Related – {c95fe080–8f5d–11d2–a20b–00aa003c157a} – C:\WINDOWS\web\related.htm
O9 – Extra 'Tools' menuitem: Show &Related Links – {c95fe080–8f5d–11d2–a20b–00aa003c157a} – C:\WINDOWS\web\related.htm
O9 – Extra button: SEARCH – {FE5A1910–F121–11d2–BE9E–01C04A7936B1} – http://www.google.com.super–fast–search.apsua.com/find.htm (file missing)
O9 – Extra button: ENTERTAINMENT – {FE5A1910–F121–11d2–BE9E–01C04A7936B2} – http://www.google.com.super–fast–search.apsua.com/av.htm (file missing)
O9 – Extra button: PILLS – {FE5A1910–F121–11d2–BE9E–01C04A7936B3} – http://www.google.com.super–fast–search.apsua.com/med.htm (file missing)
O9 – Extra button: SECURITY – {FE5A1910–F121–11d2–BE9E–01C04A7936B4} – http://www.google.com.super–fast–search.apsua.com/check.htm (file missing)
O9 – Extra button: SEARCH – {FE5A1910–F121–11d2–BE9E–01C04A7936B5} – http://www.google.com.super–fast–search.apsua.com (file missing)
O12 – Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O13 – DefaultPrefix: http://www.google.com.super–fast–search.apsua.com/c/c.pl?url=
O16 – DPF: komentator – http://sport.onet.pl/komentator.cab
O16 – DPF: {15AD4789–CDB4–47E1–A9DA–992EE8E6BAD6} – ms–its:mhtml:file://c:\nosuklc.mht!http://kazaalite.pl/stats/loud.chm::/Bridge–c139.cab
O16 – DPF: {2AF5BD25–90C5–4EEC–88C5–B44DC2905D8B} (DownloadManager Control) – http://dlmanager.akamaitools.com.edgesuite.net/dlmanager/versions/activex/dlm–activex–2.0.3.5.cab
O16 – DPF: {386A771C–E96A–421F–8BA7–32F1B706892F} – http://www.xxxtoolbar.com/ist/softwares/v4.0/0006_regular.cab
O16 – DPF: {91433D86–9F27–402C–B5E3–DEBDD122C339} – http://www.netvenda.com/sites/games–intl/pl/games4.cab
O17 – HKLM\System\CCS\Services\Tcpip\..\{4AA414C3–588C–4C5B–A91C–0C2C405673CD}: NameServer = 10.0.0.1,62.29.136.3
O18 – Filter: text/html – {0BDBDBD3–8140–4DDF–9FE2–851FBC306E38} – C:\Documents and Settings\Maciek\Ustawienia lokalne\Dane aplikacji\microsoft\internet explorer\V0.39.dat
O23 – Service: avast! iAVS4 Control Service (aswUpdSv) – Unknown owner – C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 – Service: avast! Antivirus – Unknown owner – C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 – Service: avast! Mail Scanner – Unknown owner – C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 – Service: avast! Web Scanner – Unknown owner – C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 – Service: AntiVir Update (AVWUpSrv) – H+BEDV Datentechnik GmbH, Germany – C:\Program Files\AVPersonal\AVWUPSRV.EXE
O23 – Service: Backbone Service (BBDemon) – Dassault Systemes – C:\Program Files\Dassault Systemes\B14\intel_a\code\bin\CATSysDemon.exe
O23 – Service: NVIDIA Display Driver Service (NVSvc) – NVIDIA Corporation – C:\WINDOWS\System32\nvsvc32.exe
O23 – Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) – Analog Devices, Inc. – C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

Odpowiedzi: 7

Czytamy uwaźnie jeszcze raz:
airhip:
Jak widac ten log jest z 09.01.2006 a dzś jest 14.01.2005 więc o tego czasu wiele się zmieniło.

A teraz wyjaśniamy:
1. Log, który znajduje się u góry był z 09.01.2006
2. Dziś mamy 14.01.2006 i przeinstalowany system
3. Log został wyczyszczony 10.01.2006
Nie umieszczałem go, bo po co:
"Masz tu przyklejony temat o sprawdzaniu logow. Uzyj automatu i pousuwaj to co nie jest potrzebne i jednoczesnie szkodliwe. Poczawszy od wpisow z F2, poprzez O2, O4 i inne, do O16 i O18. Oczywiscie tylko szzkodliwe."
To jest treść postu "el nino", z którego dowiedziałem się to co juź wiedziałem, ale dzięki Ci i za to.
Pozdrawiam
airhip
Dodano
15.01.2006 00:15:03
airhip:
Log był czyściutki jak łza
Ktory log ? Ten u gory ? Nie zartuj. Miales najpierw pousuwac smieci ktore widac, a dopiero pozniej zajac sie restartowaniem.

Na temat "przejmowania" starych plikow do nowo zainstalowanego klienta pocztowego – Outlooka, sporo napisano w dziale Office. Poszukaj prosze o np. plikach *.pst.
EL NINO
Dodano
14.01.2006 23:07:27
Jak widac ten log jest z 09.01.2006 a dzś jest 14.01.2005 więc o tego czasu wiele się zmieniło. Log był czyściutki jak łza a problem z restartowaniem nie zniknął. Po próbie naprawy systemu z dysku instalacyjnego pojawiły sie problemy z dostępem do niektórych biblotek i komputer umarł zupelnie.Więc zainstalowałem nowego winXP natej samej partycji co stary zgrałem co waźniejsze dane i przeinstalowałem system. Więc problem z tematu juź nie istnieje, ale moźe ktoś wie jak podpiąć widomości e–mail z Outlooka, które udało mi się przegrać(z poprzedniej instalacji) z katalogu magazynu dla tego programu do nowego po nowej instalacji.
Pozdrawiam
AIRHIP
airhip
Dodano
14.01.2006 22:56:08
Ja bym raczej wyexpandował userinit.exe........ ja sam miałem awarię od piątku i dopiero expand winlogon, userinit, logonui i kernela pomogły.
Peter_l
Dodano
14.01.2006 20:58:23
Coś slabo tego kompa czyścileś z tych smieci. Masz ich jeszcze jeden na drugim. Wyczyść najpierw kompa, jest duźa szansa źe Twój problem z restartem to własnie ich sprawa. Jak juz bedzie czysty a problem nie ustapi to bedziemy szukać przyczyn gdzie indziej.
wojtt
Dodano
14.01.2006 19:16:29
Dzięki za radę, ale chodziło o ten problem: "Przy włączeniu komputera wszystko jest ok, system się ładuje do momentu logowania urzytkownika, a po wpisaniu hasła wywala się i tak jakby się zrestartował." Czyszczenie logów w tym przypadku na niewiele się zdało. Dzięki za posta ale to nie oto chodzi.
Pozdrawiam
AIRHIP
airhip
Dodano
14.01.2006 18:52:02
Masz tu przyklejony temat o sprawdzaniu logow. Uzyj automatu i pousuwaj to co nie jest potrzebne i jednoczesnie szkodliwe. Poczawszy od wpisow z F2, poprzez O2, O4 i inne, do O16 i O18. Oczywiscie tylko szzkodliwe.
EL NINO
Dodano
09.01.2006 21:06:17
airhip
Dodano:
09.01.2006 09:17:04
Komentarzy:
7
Strona 1 / 1