Analiza
Każda z potencjalnych lokalizacji szpiegów i wirusów ma swój osobny identyfikator.
R0, R1, R2, R3- Strony startowe i wyszukiwarki IE
N1, N2, N3, N4 - Strony startowe i wyszukiwarki Mozilli i Netscape'a
F0, F1, F2, F3 - Autostart programów z plików WIN.INI i SYSTEM.INI
O1 - Przekierowania w pliku HOSTS
O2- BHO czyli Browser Helper Objects
O3 - Paski narzędziowe w IE
O4 - Autostart programów z kluczy rejestru lub folderu Startup
O5 - Ikona Opcji Internetowych NIE widoczna w Panelu sterowania
06 - Opcje Internetowe IE zablokowane przez "Administratora"
07 - Edytor rejestru Regedit zablokowany przez "Administratora"
O8- Dodatkowe opcje w menu prawokliku w IE
O9 - Dodatkowe przyciski w głównym pasku narzędziowym lub dodatkowe opcje w menu "Narzędzia" w IE
O10 - Integracja szpiegów z łańcuchem Winsock
O11 - Dodatkowa grupa w Opcjach Internetowych w zakładce Zaawansowane
O12- Pluginy wpuszczone do IE
O13 - Domyślne prefixy IE
O14 - 'Reset Web Settings' hijack
O15 - Strony www w "Zaufanych Witrynach"
O15 - Zmieniona wartość ProtocolsDefaults
O16 - Kontrolki ActiveX
O17 - Podmiana serwerów DNS na szkodliwe
O18 - Extra protokoły i protokoły zmienione przez szpiegów
O19 - User style sheet hijack
O20 - AppInit_DLLs Windows 2000/XP/2003
O20 - Winlogon Notify Windows 2000/XP/2003
O21 - ShellServiceObjectDelayLoad
O22 - SharedTaskScheduler
O23 - Usługi niestandardowe Windows 2000/XP/2003
zielony-wpisy prawidłowe
czerwone-wpisy szkodliwe
R0, R1, R2, R3- Strony startowe i wyszukiwarki IE
Wygląd w logu
- Kod: Zaznacz wszystko
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.instalki.pl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar\Links,FolderName = Łącza
R3 - Default URLSearchHook is missing
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: (no name) - {707E6F76-9FFB-4920-A976-EA101271BC25} - (no file)
Wpisy te usuwa się jeśli nie znamy ustawionej strony i nie my ją ustawiali
N1, N2, N3, N4-Strony startowe i wyszukiwarki Mozilli i Netscape'a
Informacje na temat tych ustawień są zgromadzone w plikach prefs.js generalnie zlokalizowanych w folderach Application Data (Dane Aplikacji). Netscape 4 trzyma pliki prefs.js jeszcze gdzie indziej: C:Program FilesNetscapeUsersdefaultprefs.js.
N1 = Netscape 4
N2 = Netscape 6
N3 = Netscape 7
N4 = Mozilla
Wygląd w logu:
- Kod: Zaznacz wszystko
N1 - Netscape 4: user_pref("browser.startup.homepage", "www.google.com"); (C:\Program Files\Netscape\Users\defaultprefs.js)
N2 - Netscape 6: user_pref("browser.startup.homepage", "http://www.google.com"); (C:\Documents and Settings\UserApplication\Data\Mozilla\Profiles\defaulto9t1tfl.sltprefs.js)
Alernatywne przeglądarki zwykle mają własne strony startowe. Praktycznie zmienia je tylko szpieg Lop.com
F0, F1, F2, F3 - Autostart programów z plików WIN.INI i SYSTEM.INI
Miejsce w systemie:
Windows 9x/Me: F0 i F1
Pliki WIN.INI i SYSTEM.INI zlokalizowane w C:\WINDOWS.
F0 to wpis Shell= w pliku system.ini określający jaki program będzie domyślnym shellem Windows. Shell zgłaszający się wraz ze startem Windows to po prostu pulpit, pasek zadań, menu Start i okienka. Domyślnym shellem Windows jest explorer.exe.
F1 to wpisy Run= i Load= w pliku win.ini. Jakikolwiek program dopisany w tych linijkach będzie się ładował wraz z uruchomieniem Windows. Wejście Run= jest obecne na okoliczność zachowania kompatybilności ze starszymi programami a Load= jest dla sterowników.
Szkodliwe:
F0 - system.ini: Shell=explorer.exe trojan.exe np.
F0 - system.ini: Shell=explorer.exe C:\WINDOWS\System32\svohost.exe
F1 - win.ini: load=iexpIore.exe
F1 - win.ini: run=iexpIore.exe
F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\System32\svohost.exe
Prawidłowe
F0 - system.ini: Shell=C:\Astonaston.exe ,svchost.exe
F2 - REG:system.ini: Shell=C:\Astonaston.exe ,svchost.exe
F1 - win.ini: run=hpfsched
F1 - win.ini: load=C:\YDPD\ctwatch.exe
Wejścia F0 zawsze usuwamy! One oznaczają iż wraz z shellem explorer.exe startuje zamaskowany trojan lub wirus. Jedyny prawidłowy wpis z tego gatunku to Shell=Explorer.exe.
Wejścia F1-tu już bywa róznie.
O1- Przekierowania w pliku HOSTS
Plik systemowy, znajduję sie w C:\WINDOWS\system32\driversetc
Szkodliwe:
- Kod: Zaznacz wszystko
O1 - Hosts: 203.160.185.103 gg.muchina.com
O1 - Hosts: 203.160.185.103 ogg.muchnia.com
O1 - Hosts: 69.195.3.207 gg.muchina.com
Szkodliwe
Wpisy występujące razem z VX2/Look2me
- Kod: Zaznacz wszystko
O1 - Hosts: 216.177.73.139 auto.search.msn.com
O1 - Hosts: 216.177.73.139 search.netscape.com
O1 - Hosts: 216.177.73.139 ieautosearch
O1 - Hosts: 127.0.0.1 liveupdate.symantecliveupdate.com
O1 - Hosts: 127.0.0.1 http://www.viruslist.com
O1 - Hosts: 127.0.0.1 viruslist.com
O1 - Hosts: 127.0.0.1 viruslist.com
O1 - Hosts: 127.0.0.1 f-secure.com
O1 - Hosts: 127.0.0.1 http://www.f-secure.com
O1 - Hosts: 127.0.0.1 kaspersky.com
O1 - Hosts: 127.0.0.1 mast.mcafee.com
O1 - Hosts: 127.0.0.1 my-etrust.com
O1 - Hosts: 127.0.0.1 http://www.my-etrust.com
O1 - Hosts: 127.0.0.1 download.mcafee.com
O1 - Hosts: 127.0.0.1 dispatch.mcafee.com
O1 - Hosts: 127.0.0.1 secure.nai.com
O1 - Hosts: 127.0.0.1 nai.com
O1 - Hosts: 127.0.0.1 http://www.nai.com
O1 - Hosts: 127.0.0.1 us.mcafee.com
O1 - Hosts: 127.0.0.1 rads.mcafee.com
Za pomocą tego pliku można przyśpieszać wyświetlanie swoich ulubionych stronek lub blokować te szpiegowskie. Ale szpiedzy też lubią ten plik tylko wykorzystują go inaczej.
Wpisy typu 127.0.0.1 kaspersky.com czyli zablokowanie przez szpiegów stronek mogących pomóc w ich usuwaniu.
Wpisy typu: 216.177.73.139 auto.search.msn.com czyli tworzenie fałszywych przekierowań ze strony prawidłowej na jakąś inną. NP. chcesz wejść na https://www.instalki.pl a odpala
- Kod: Zaznacz wszystko
*morwill.com
02-BHO czyli Browser Helper Objects
BHO to są pluginy poszerzające funkcjonalność przeglądarki. Jest to dodatek typu nowe menu i inne elementy w interfejsie IE(połaczone częściowo z 03 i 09)
Szkodliwe
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\PROGRAM FILES\MYWEBSEARCH\SRCHASTT\1.BIN\MWSSRCAS.DLL
O2 - BHO: (no name) - {6B754AA2-0CE7-4822-9865-E33AFD03E407} - C:\WINDOWS\system32\fontextg.dll
O2 - BHO: (no name) - {6F7A3CAD-54E2-1E9E-8E9B-93EA895FABE3} - (no file)
O2 - BHO: (no name) - {7E791FD2-D210-2A91-F218-563811C95758} - (no file)
O2 - BHO: (no name) - {9F414FFA-2AB1-1594-1756-1E68E08D313A} - (no file)
O2 - BHO: (no name) - {0B5F7FDF-0717-45BF-B49D-695F3168C7FE} - C:\WINDOWS\system32\admparsex.dll
O2 - BHO: (no name) - {25C7CE21-E543-46A9-B4B3-01B845B28A6D} - C:\WINDOWS\system32\admparsex.dll
O2 - BHO: (no name) - {7E791FD2-D210-2A91-F218-563811C95758} - C:\WINDOWS\System32\gqduwcfs.dll (file missing)
O2 - BHO: (no name) - {9F414FFA-2AB1-1594-1756-1E68E08D313A} - C:\WINDOWS\System32\dusrpjor.dll (file missing
Prawidłowe
O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Common Files\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
Z anlizowaniem BHO bywają problemu, ze wzgledu na dośc częste wystepowanie(file missing). Bardzo przydatna jest ta stronka
- Kod: Zaznacz wszystko
http://www.sysinfo.org/bholist.php
Wyszukiwanie przyniesie lepsze efekty przy użyciu numeru w ramkach { } czyli tzw. CLISD.
Oznaczenia stronki
X-szkodliwe
L-prawidłowe
Jeśli usuniesz te wejścia HijackThis skasuje również i powiązany plik dll. Zdarza się jednak iż plik ten może być ciągle "w użyciu" pomimo iż Internet Explorer jest zamknięty.
03- Paski narzędziowe w IE(Toolbars)
Tak wygląda Toolbar w tym wypadku Google Toolbar
Szkodliwe
O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\WINDOWS\APPLICATION\DATA\CKSTPRLLNQUL.DLL
O3 - Toolbar: (no name) - {37B85A29-692B-4205-9CAD-2626E4993404} - (no file)
Prawidłowe
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - D:\PROGRA~1\FLASHGET\fgiebar.dll
O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRAM FILES\YAHOO!\COMPANION\YCOMP5_0_2_4.DLL
O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\PROGRAM FILES\POPUP ELIMINATOR\PETOOLBAR401.DLL
O3 - Toolbar: Opiekun - {3453E1A9-9D23-4B6B-9222-4A4B5E1002C9} - C:\WINDOWS\system32\OpiekunIE.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
Sprawa niemal identyczna jak z BHO używamy
- Kod: Zaznacz wszystko
http://www.sysinfo.org/bholist.php
Jeżeli nie znajduje woogóle CLISD to być może na naszym kompie "gości" podły szpieg lop.com
04-Autostart
Automatyczne uruchamianie programów wraz ze startem Windows z:
Rejestr:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
Startup: Aplikacje ładujące się z konkretnego profilu użytkownika. Skróty startowe są umieszczone w folderze:
C:Documents and SettingsNazwa kontaStart menuProgramsStartup
Global Startup: Aplikacje ładujące się ze wszystkich profili. Skróty startowe są umieszczone w folderze:
Win9x/Me - C:\Windows\Start Menu\Programs\StartUp
WinNT/2K - C:\Winnt\Profiles\All Users\Start Menu\Programs\StartUp
WinXP - C:\Documents and Settings\All Users\Start Menu\Programs\Startup
Szkodliwe
O4 - HKLM..Run: [Winsock2 driver] GG.EXE
O4 - Global Startup: winlogon.exe
O4 - HKLM..Run: [bupttdeu] C:\WINDOWS\System32\bupttdeu.exe
O4 - HKLM..Run: [tezkneht] C:\WINDOWS\System32\tezkneht.exe
O4 - HKLM..Run: [rE2W36l] wsnsta.exe
O4 - HKLM..Run: [Shell API32] svcnet.exe
O4 - HKCU..Run: [Rtac] "C:\DOCUME~1\KACPER~1\.KACMOJEDO~1\CROSOF~1.\NETalg.exe" -vt yazb
O4 - HKCU..Run: [Wab] C:\Program Files\?raclem\?iexec.exe
O4 - HKLM..Run: [Windows ControlAd] C:Program FilesWindows ControlAdWinCtlAd.exe
O4 - HKLM..Run: [appcg.exe] C:\WINDOWS\system32\appcg.exe
O4 - HKLM..Run: [tibs5] C:\WINDOWS\System32\tibs5.exe
O4 - HKLM..Run: [Web Service] C:\WINDOWS\System32\sm.exe
O4 - HKLM..Run: [ffis] C:\WINDOWS\isrvsffi\search.exe
O4 - HKLM..Run: [evpeit] c:\windows\system32\evpeit.exe
O4 - HKLM..Run: [Systems Restart] Rundll32.exe boln.dll, DllRegisterServer
O4 - HKLM..Run: [sais] c:\program files\180solutions\sais.exe
O4 - HKLM..Run: [apiuk32.exe] C:\WINDOWS\system32\apiuk32.exe
O4 - HKLM..Run: [antiware] C:\windows\system32\elitehln32.exe
O4 - HKLM..Run: [jfdjkswf] C:\WINDOWS\System32\jfdjkswf.exe
O4 - HKLM..Run: [Windows Service] C:\WINDOWS\System32\dddd.exe
O4 - HKLM..Run: [Desktop Search] C:\WINDOWS\isrvsdesktop.exe
O4 - HKLM..RunOnce: [ntgx32.exe] C:\WINDOWS\system32\
tgx32.exe
O4 - HKCU..Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU..Run: [svphost.exe] C:\WINDOW\Ssystem32\svphost.exe
O4 - HKCU..Run: [Ubsj] C:\WINDOWS\System32\??chost.exe
O4 - HKCU..Run: [Aidr] C:\Documents and Settings\greg\Dane aplikacji\udps.exe
O4 - HKCU..Run: [Web Service] C:\WINDOWS\System32\sm.exe
Prawidłowe
Procesy Windows 98/Me:
O4 - HKLM..Run: [internat.exe] internat.exe
O4 - HKLM..Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM..Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM..Run: [SystemTray] SysTray.Exe
O4 - HKLM..Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM..RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM..RunServices: [SchedulingAgent] mstask.exe
nVidia:
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE E:WINDOWSSystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /install
O4 - HKLM..Run: [NvMediaCenter] RUNDLL32.EXE C:WINDOWSSYSTEMNvMcTray.dll,NvTaskbarInit
Jeden z problemów 04
O4 - HKLM..Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM..Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
To jest błąd Windows a nie śmieć! Można usuwać Hijackiem i zapobiec jego pojawianiu w przyszłości poprzez:
Panel sterowania >>> System >>> Zaawansowne >>> Uruchamianie i odzyskiwanie
Klikasz Ustawienia i w sekcji Zapisywanie informacji o debugowaniu ustaw opcję Brak.
Obok 023 chyba najtrudniejsza część loga do interpretacji. Najczęściej tu jest syf. Syf jest dosyć pomysłowy. tworzac np. prawie kopie
1. przkyład (zmienna końcówka)
explorer.exe
explorer.dll
2 przykład(zmienna jedna literka)
svchost.exe
svhost.exe
3. przykład kodowanie ANSII
msiexec.exe
m?iexec.exe
Bardzo mylące są nazwy syfu definjowane jako Microsoft Windows Update"czy "Antywirus". Z drugiej strony są nazwy podejrzane, które z kolei są czyste.
Tutaj także istnieje stronka
- Kod: Zaznacz wszystko
http://www.sysinfo.org/startuplist.php
05-Ikona Opcji Internetowych
Są widoczne w
Control Panel (Panel sterowania) >>> Internet Options (Opcje internetowe)Dane dotyczące widoczności poszczególnych elementów w Panelu sterowania są przechowywane w pliku control.ini.
O5 - control.ini: inetcpl.cpl=no
Jedyny przypadek z jakim miałem styczność. Jeżei sam nie ukryłeś, to natychmiastowy fix.
06-Opcje Internetowe IE zablokowane przez "Administratora"
Blokada uruchamiania Opcji Internetowych i zmian stron startowych nałożona w rejestrze, a objawiająca się komunikatem "Operacja została anulowana ze względu na ograniczenia nałożone na ten komputer, skontaktuj się z administratorem systemu" przy każdorazowej próbie uruchomienia tychże opcji.
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
Oczwiście fix.
UWAGA Użytkoniwcy Spybota powinni w pierwszej kolejności sprawdzić czy sami nie nałożli tej blokady.
Tools >>> IE Tweaks, w starszych pod Immunize.
07-Edytor rejestru Regedit zablokowany przez "Administratora"
Objawia się komunikatem "Edycja rejestru została wyłączona przez administratora sieci" przy każdorazowej próbie uruchomienia polecenia Start >>> Uruchom >>> regedit.
Oczywiście kasacja.
08-Dodatkowe opcje w menu prawokliku w IE
Te dane są zgrupowane w rejestrze w kluczu:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt
Szkodliwe
O8 - Extra context menu item: Email This Link - C:\Program Files\CommonName\Toolbar\emaillink.htm
O8 - Extra context menu item: Search using CommonName - C:\Program Files\CommonName\Toolbar\navigate.htm
Prawidłowe
O8 - Extra context menu item: E&xport to Microsoft Excel
O8 - Extra context menu item: &Download with &DAP - D:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - D:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: Download All by FlashGet - D:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: Download using FlashGet - D:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: &Google Search - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: Backward &Links - res://C:\Program Files\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Cac&hed Snapshot of Page - res://C:\Program Files\Google\GoogleToolbar1.dll/cmcache.html
O8 - Extra context menu item: Si&milar Pages - res://C:\Program Files\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Translate into English - res://C:\Program Files\Google\GoogleToolbar1.dll/cmtrans.html
O8 - Extra context menu item: Convert link target to Adobe PDF
Zasada jest dosyć banalna. Znasz to nie ruszaj. Nie znasz do śmietnika.
09-Dodatkowe przyciski w głównym pasku narzędziowym lub dodatkowe opcje w menu "Narzędzia" w IE
Prawidłowe
O9 - Extra button: Run DAP (HKLM)
O9 - Extra button: FlashGet (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra 'Tools' menuitem: &FlashGet (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
Szkodliwe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
Zasada jak z 08.
010-Integracja szpiegów z łańcuchem Winsock
Można by to nazwać najważniejszym elementem Neta. Zainfekowany, bądź uszkdozony LSP jest bardzo złym znakiem
Szkodliwe
WebHancer - webhdll.dll:
O10 - Hijacked Internet access by WebHancer
O10 - Broken Internet access because of LSP provider 'c:\windows\webhdll.dll' missing
New.Net:
O10 - Hijacked Internet access by New.Net
Trojan CWS - msspi.dll:
O10 - Unknown file in Winsock LSP: c:\windows\system32\msspi.dll
Virtumundo - aklsp.dll, lspak.dll, winlspak.dll:
O10 - Unknown file in Winsock LSP: c:\windows\system32\aklsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system\lspak.dll
O10 - Unknown file in Winsock LSP: c:\windows\system\winlspak.dll
Trojan.Redfall - ws2_64.dll:
O10 - Unknown file in Winsock LSP: e:\winnt\system32\ws2_64.dll
Prawidłowe
Nod32
O10 - Broken Internet access because of LSP provider 'imon.dll' missing
Panda
O10 - Unknown file in Winsock LSP: c:\program files\panda software\panda titanium antivirus 2004\pavlsp.dll
Norman Antivirus
O10 - Broken Internet access because of LSP provider 'nmtracer.dll' missing
Opiekun
O10 - Broken Internet access because of LSP provider 'olsp.dll' missing
Cała lista plików prawidłowych znajduje się tutaj: Strona nie jest już dostępna
(w pierwszej sekcji zatytułowanej "Valid").
Co do syfiastych to macie tutaj kopie z inneo poradnika(mojego autorstwa)
Łańcuch Winsock i spiedzy
Layered Service Provider (LSP) to szczególny typ softu mający za zadanie zintegrować się bezpośrednio z protokołem TCP/IP służącym do komunikacji z internetem. Łańcuchy łączą się, więc zle usunięcie szpiega/łańchuchu kończy działanie Internetu. LSP mogą być pożyteczne, czasem zagnieżdżają się tam firewalle i antywirusy, a czasem świnstwa typu Web.hancer czy New.net("dodatek" do Emula
Jak rozponać??
Wpis 010 w Hijacku
Jak usunąć??
Jak to zwkle bywa potrzeba matką wynalzku, i tutaj takżę znalazło to zastosowanie.
LSPFix
Ściągnij z:
- Kod: Zaznacz wszystko
http://cexx.org/lspfix.htm
Jak widać na załączonym rysunku są 2 okna programu.
Keep=co zostawiamy
Remove=co chcemy usunąć
Pliki przenosimy pomiędzy okienkami za pomocą strzałek >> (przenosi do okienka Remove) i << (przenosi do okienka Keep). Te przyciski staną się aktywne dopiero po zaptaszkowaniu opcji I know what I'm doing.
UWAGA: LSP-Fix pokaże kilka plików w lewym oknie (patrz obrazek). To są pliki Windows i nie można ich dotknąć bo inaczej utracicie internet!
Po akcji restart, potem można usunąć plik syfu np.newdotnet7_22.dll
011-Dodatkowa grupa w Opcjach Internetowych w zakładce Zaawansowane
Tools (Narzędzia) >> Internet Options (Opcje internetowe) >> Advanced (Zaawansowane)
Miejsce w rejestrze: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\AdvancedOptions
W logu z HJT ukaże się:
O11 - Options group: [CommonName] CommonName
Wyżej wymieniony wpis, to jak dotąd jedyny trojan atakujący tą pozycję. Usunąc HJT.
012-Plugin związane z Internet Explorerem.
Są to automatycznie ładowane pluginy, używane w celu rozszerzenia funkcjonalności IE. Różne bajery typu obsługa dodatkowych plików, alternatywne przeglądanie pliku itd.
Znajdziesz je w tej lokacji:
C:\Program Files\Internet Explorer\Plugins
albo w rejestrze:
HKEY_LOCAL_MACHINE\software\microsoft\internet explorer\plugins
Wykaz w logu:
Prawidłowe
O12 - Plugin for .dx: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .emb: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .embl: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .gau: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .jdx: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .mol: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .mop: C:\Program Files\Internet Explorer\Plugins\npchime.dll
O12 - Plugin for .mid: C:\Program Files\Internet Explorer\Plugins\npqtplugin.dll
O12 - Plugin for .wav: C:\Program Files\Internet Explorer\Plugins\npqtplugin.dll
O12 - Plugin for .mpeg: C:\Program Files\Internet Explorer\Plugins\npqtplugin.dll
O12 - Plugin for .m2v: C:\Program Files\Internet Explorer\Plugins\npqtplugin3.dll
O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\Plugins\npqtplugin3.dll
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\Plugins\nppdf32.dll
Szkodliwe
OnFlow
O12 - Plugin for .ofb: C:\Program Files\Internet Explorer\Plugins\NPONFLOW.DLL
Usuwamy HJT.
013- Domyślne prefixy IE
Domyślne prefixy Ie to nic innego niż dodawanie http:// na początku. Oczywiście można dowolnie modyfikować prefixy co wykorzystują wirusy, na sczeszcie niezbyt często.
Dane te są zlokalizowane w rejestrze:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes
Praktycznie każdy wpis tego rodzaju należy potraktować HJT. Kiedyś tą lukę wykorzystywały trojany CWS, aktualnie bardzo ciężko jakiegokolwiek złapać.
014- 'Reset Web Settings' hijack
Zmiana domyślnych ustawień Internet Explorera.
IE6: Opcja służywyłącznie do resetowania stron startowych i wyszukiwarek.
IE7: Opcja mieści się w innej zakładce i służy do szerszego resetowania (BHO, Toolbary etc).
Ustawienia domyślne są zgromadzone w pliku C:\WINDOWS\inf\iereset.inf.
Wykaz w logu:
Prawidłowe
O14 - IERESET.INF: START_PAGE_URL=strona www dostawcy internetu.
Szkodliwe
O14 - IERESET.INF: START_PAGE_URL=strona całkowicie nam nieznana



