[ Sc0rp10 @ 17.12.2009. 15:29 ] @
Taman iskucah post ono nestade struje.Ne da sam srece kur... Anyway imao sam problema sa spywareom i trojancima, ali sam ih se davno resio.Inace to su bile gamadi koje prave .exe fajlove ckvo.exe, vamsoft.exe i nesto kao olhrwef.exe i trpaju ih u run da se dizu sa xpom.Kao sto rekoh njih sam se resio, racunar je skeniran sa malwarebytes, HJT, spybot, superantispyware, avastom (koji i nije nesto pomogao, tako da je sada zamenjen kasperskim koji je i odradio taj deo ciscenja) i jos nekoliko programa da ne nabrajam sada sve.Na kraju posta cu dodati i hjt log, da bi ovde bilo citkije.E sad to sto je meni zapalo za oko u vezi sa ccleanerom je njegov startup koji pokazuje sledece:



Dakle prikazuje u run-u one .exe fajlove koji su izbrisani.Vec sam izbrisao key od ckvo, tako da se vide ova dva.Zanima me odakle je on to uzeo te putanje, kada ih u msconfigu pod tabom startup nema, a isto tako ih ni revo uninstaller ne prikazuje u svom startup.Gledao sam i regedit i pod

Code:
   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
   HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
   HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce


i ne nadjoh ni traga od ovih programa.I sta bi bilo kad bi ih enableovao preko ccleanera, ponovo zaraza?Mogu da ih izbrisem odmah odavde, ali me zanima odakle ih je on video?


I da, umalo da zaboravim evo HJT loga:

Code:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:31:12, on 17.12.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\windows\ffpext\ffpsrv.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Gigabyte\Gigabyte WP01GS Wireless PCI  Adapter SoftAP\Installer\WINXP\RaUI.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\HiJack This\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = 
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\ievkbd.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [FFPSRV] c:\windows\ffpext\ffpsrv.exe
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\avp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: GN-WP01GS Utility.lnk = C:\Program Files\Gigabyte\Gigabyte WP01GS Wireless PCI  Adapter SoftAP\Installer\WINXP\RaUI.exe
O9 - Extra button: &Virtual keyboard - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O9 - Extra button: URLs c&heck - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\klwtbbho.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{7F4BD8D4-BECF-40DE-9D22-83FA2385AEBF}: NameServer = 208.67.222.222,208.67.220.220
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll
O23 - Service: Kaspersky Anti-Virus (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 2010\avp.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe

--
End of file - 4086 bytes
[ valjan @ 17.12.2009. 21:20 ] @
Postoji vise nacina da se neki fajl pokrene automatski prilikom dizanja Windowsa, msconfig prikazuje samo mali deo toga, HJT malo veci, a najkompletniji prikaz koji sam video do sada je Sysinternalsov Autoruns. Posto ces tu dobiti gomilu stavki od kojih je vecina sasvim normalna na svakom sistemu, pozeljno je da kliknes na Options i odaberes "Hide Microsoft and Windows Entries" i "Verify Code Signatires" i zatim uradis refresh da bi na lak nacin izfiltrirao sve i dosao samo do onih sumnjivih stavki...
[ X Files @ 17.12.2009. 21:22 ] @
Verovatno su te startup stavke obrisane na nacin kao sto se to radi MSCONFIG, tj. uz Backup. E sad gde je taj Backup?


Pogledaj ovde:
http://www.technixupdate.com/c...te-msconfig-unchecked-entries/

Pretpostavljam da su te stavke ovde:
Citat:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig

5. Delete all the folders under startupfolder, startupreg and services.




[ Sc0rp10 @ 22.12.2009. 08:54 ] @
@valjan Verovao ili ne imam na kompu Sysinternals Suite, ali uopste mi nije padao on na pamet, niti sam se secao da ima autoruns.Hvala ti sto me podseti.



@x files Da, bila su tu 3-4 kljuca pod startupreg cini mi se, mada nisam hteo da skidam onaj program, vise volim geeky method sto bi rekao autor teksta sa gorepomenutog linka.Hvala i tebi. :)