FRIHOSTFORUMSFAQTOSBLOGSDIRECTORY
You are invited to Log in or Register a Frihost Account!

problem z services.exe

 


ogurek
mam problem z robalem o nazwie services.exe slyszalem ze jest to niebezpieczny i trudny do usuniecia syf



Logfile of HijackThis v1.99.1
Scan saved at 15:00:56, on 2006-09-19
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\Explorer.exe
D:\WINDOWS\system32\LEXBCES.EXE
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\system32\LEXPPS.EXE
D:\WINDOWS\services.exe
D:\WINDOWS\System32\cisvc.exe
D:\WINDOWS\system32\nvsvc32.exe
D:\Program Files\D-Tools\daemon.exe
D:\WINDOWS\SOUNDMAN.EXE
D:\WINDOWS\system32\RUNDLL32.EXE
D:\Program Files\LogMeIn\LogMeInSystray.exe
D:\WINDOWS\TPPALDR.EXE
D:\Program Files\Messenger\msmsgs.exe
D:\Program Files\AutoConnect\AutoConnect.exe
D:\WINDOWS\system32\rundll32.exe
D:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
D:\Program Files\No-IP\DUC20.exe
D:\Program Files\Internet Explorer\iexplore.exe
D:\WINDOWS\system32\cidaemon.exe
D:\Program Files\WinRAR\WinRAR.exe
D:\DOCUME~1\Kuba\USTAWI~1\Temp\Rar$EX00.672\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
F2 - REG:system.ini: Shell=Explorer.exe D:\WINDOWS\system32\fservice.exe
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - D:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - D:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: ImageShack Toolbar - {6932D140-ABC4-4073-A44C-D4A541665E35} - D:\WINDOWS\ImageShackToolbar\ImageShackToolbar.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "D:\Program Files\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [LogMeIn GUI] "D:\Program Files\LogMeIn\LogMeInSystray.exe"
O4 - HKLM\..\Run: [TPP Auto Loader] D:\WINDOWS\TPPALDR.EXE
O4 - HKCU\..\Run: [MSMSGS] "D:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [AutoConnect] D:\Program Files\AutoConnect\AutoConnect.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "D:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [Free Download Manager] D:\Program Files\Free Download Manager\fdm.exe -autorun
O4 - Startup: No-IP DUC.lnk = D:\Program Files\No-IP\DUC20.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = D:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: DSLMON.lnk = D:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O8 - Extra context menu item: Post Image to Blog - res://D:\WINDOWS\ImageShackToolbar\ImageShackToolbar.dll/5003
O8 - Extra context menu item: Tag This Image - res://D:\WINDOWS\ImageShackToolbar\ImageShackToolbar.dll/5002
O8 - Extra context menu item: Upload All Images to ImageShack - res://D:\WINDOWS\ImageShackToolbar\ImageShackToolbar.dll/5000
O8 - Extra context menu item: Upload Image to ImageShack - res://D:\WINDOWS\ImageShackToolbar\ImageShackToolbar.dll/5001
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\j2re1.4.1_07\bin\npjpi141_07.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - D:\Program Files\Java\j2re1.4.1_07\bin\npjpi141_07.dll
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .mpga: D:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
O15 - Trusted Zone: http://toolbar.imageshack.us
O16 - DPF: {6932D140-ABC4-4073-A44C-D4A541665E35} (ImageShack Toolbar) - http://toolbar.imageshack.us/toolbar/ImageShackToolbar.cab
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - http://www.mks.com.pl/skaner/SkanerOnline.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F5A58531-BBDB-4702-B31D-6EC993A0E27C}: NameServer = 194.204.152.34 217.98.63.164
O20 - Winlogon Notify: LMIinit - D:\WINDOWS\SYSTEM32\LMIinit.dll
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - D:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\system32\nvsvc32.exe



prosze o porade jak pozbyc sie tego dziadostwa

mtx:quote!
Ramelof
możę zacznij od powiedzenia co robiłeś zanim ten wirus się pojawił
logi tu nic raczej nie pomogą, bo może się zdażyć, że ukrywa się on pod systemem operacyjnym

spróbuj przeskanować system np avast antywirusem, ad-aware i inne podobne
cambridge
services.exe, jesli jest w katalogu windows/system32/ jest plikiem windows, a nie zadnym wirem (podobnie jak zreszta svchost).

sprawdz czy na dysku masz wiecej niz jedna kopie tego pliku - moze byc tylko jeden w w/w katalogu, każdy inny to faktycznie wirus (nie liczac plikow w katalogach servicepack)

leczenie plikowktore dzialaja w tle trzeba zaczac od wylaczenia przywracania systemu, potem uruchomienia w trybie awaryjnym - inna metoda nic nie da na gadzety starujace jako serwisy, chyba ze madry antywir usunie ci wira przy ponownym restarcie podczas ladowania systemu (potem pliki sa blokowane jako bedace w uzyciu).

w twoim przypadku najbardziej podejrzany dla mnie ejst D:\DOCUME~1\Kuba\USTAWI~1\Temp\Rar$EX00.672\HijackThis.exe

wywalilbym tez dla zasady (zajmują pamięć, spowalniają system itp) D:\Program Files\LogMeIn\LogMeInSystray.exe, D:\WINDOWS\TPPALDR.EXE , D:\Program Files\Messenger\msmsgs.exe , D:\Program Files\No-IP\DUC20.exe, D:\Program Files\WinRAR\WinRAR.exe i dla byc moze jeszcze pare innych, ale z wywalaniem tzreba dość ostroznie;-) jesli np. nie jestes profesjonalnym grafikiem ze skalibrowanym monitorem, mozesz wywalic adobe gamma loader, nawet samo usunięcie z dysku fotoszopa nie pomoże;-)

wyłączyc startujące programy mozna albo grzebiac w rejestrze (szukac Run i RunOnce), albo, jesli nigdy nie widziales rejestru, bezpiecznej użyć darmowego FreshUI firmy Fresh Devices. można w nim wyłączyc rzeczy startujace razem z systemem (na liscie widac tylko te niezwiazane z samym windowsem), ajesli po restarcie cos nie bedzie dzialalao, proces mozna odwrocic

tu lista bezpiecznych, 'systemowych' programow:
http://www.searchengines.pl/phpbb203/index.php?showtopic=7723
tu jest tez troche:
http://www.xp.net.pl/art/services_optimiz_W2003.html
Deathplanter
Quote:

w twoim przypadku najbardziej podejrzany dla mnie ejst D:\DOCUME~1\Kuba\USTAWI~1\Temp\Rar$EX00.672\HijackThis.exe

Ja bym killnął explorera! Albo lepiej,kernela od razu. HijackThis to żaden wirus,trojan ani nic w tym stylu. To,że jest w takim miejscu wskazuje tylko na to,że kolega pobrał plik .rar z hijackiem, zlecił rarowi uruchomienie go,a rar rozpakował biedaczka właśnie do tempa Wink
ogurek
D:\WINDOWS\system32\services.exe

D:\WINDOWS\services.exe

ten pierwszy jest dobry, a ten drugi to wirus ktory znacznie spowalnia system, to ze jest to wirus potwierdza fakt ze plik jest niewidoczny w windowsie, mozna go zobaczyc natomiast w Rarze ale usunac wraz nie daje rady

mtx:quote
ogurek
niestety nic to nie daje, w trybie awaryjnym pliku nie widac, ponadto jest on tam odpalany jako services exe, wiec jest to samo co z poziomu windows. podejrzewam ze wirus ma inne pliki ktore po wywaleniu odtwarzaja wira, poniewarz kiedy go usunelem hijackiem ( opcja przy restarcie) services nadal siedzial
Deathplanter
Próbowałeś dostać się używając konsoli odzyskiwania z płytki winxp?
BTW,w ostateczności możnaby poszukać wszystkich plików o rozmiarze równym services.exe i wywalić te które mają to samo MD5,tylko polimorfik by przed tym uciekł...
ogurek
wirus wabi sie "Backdoor.Win32.Prorat.19.ac"
Code:

Koń trojański umożliwiający zdalny dostęp do zainfekowanego komputera.

Uruchomiony, w folderze głównym Windows tworzy plik services.exe oraz w folderze systemowym pliki:
- sservice.exe
- fservice.exe
- reginv.dll
- winkey.dll

By uruchamiać się z każdym startem Windows, w rejestrze tworzy wpisy:

"StubPath" = "sservice.exe"
w lokalizacji:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Active Setup\ Installed Components\ {5Y99AE78-58TT-11dW-BE53-Y67078979Y}

"DirectX For Microsoft Windows" = "fservice.exe"
w lokalizacji:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ policies\ Explorer\ Run

"Shell" = "Explorer.exe fservice.exe"
w lokalizacji:
HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon

Wyłącza automatyczne uruchamianie niektórych usług, modyfikując w rejestrze wpisy "Start", ustawiając je na wartość "4":

HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ srservice
HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ SharedAccess

W rejestrze tworzy klucz:
HKEY_CURRENT_USER\ SOFTWARE\ Microsoft\ Windows NT Script Host\ Microsoft DxDiag\ WinSettings


klucze są po ukrywane, a z plikow nie znalazlem tylko fservice.exe

pliki usunelem w innym systemie jednak wirus się odtworzył
ogurek
z problemem wlasnie sobie poradzilem.


oto co należało zrobić:



usunac w killboxie (z poziomu windows) ...\windows\services.exe | rozpoczyna sie odliczanie do pon. uruchomienia systemu

usunac windows\system\sservice.exe |wlasnie ten plik pomijalem, do konca bylem przekonany ze znajduje sie w system32 a tu niespodzianka Smile

usunac windows\system32\fservice.exe

usunac windows\system32\reginv.dll

usunac windows\system32\winkey.dll


po ponownym uruchomieniu systemu zrobic porzadek w rejestrze, i wszystko wraca do normy Smile
mtx:QUOTE!!!!!!!!!!!!!!!!!
Reply to topic    Frihost Forum Index -> Language Forums -> Polish

FRIHOST HOME | FAQ | TOS | ABOUT US | CONTACT US | SITE MAP
© 2005-2007 Frihost, forums powered by phpBB.