Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem csrss sa nahráva a spúšťa z podadresára "temp"

proč se po startu spouští instalátor:
L:\WINDOWS\system32\msiexec.exe

toto už jsi zjistil že je část viru/spyware:
F3 - REG:win.ini: load=L:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\csrss.exe

co to máš? ;-)
O4 - HKLM\..\Run: [SW20] L:\WINDOWS\system32\sw20.exe
O4 - HKLM\..\Run: [SW24] L:\WINDOWS\system32\sw24.exe

si zjisti ve vlastnostech/verze nebo na netu od čeho to je, mi se to nelíbí :(
O4 - HKLM\..\Run: [conhost] L:\Documents and Settings\Administrator\Application Data\Microsoft\conhost.exe

další extrémně podezřelé, nějaký hnus velebnosti:
O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'Default user')

toto divné nastavení proxy bych odstranil: "ovládacích panely - možnosti ie - připojení" nemá být nic:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyServer = http=127.0.0.1:58323

pro jistotu zkontroluj že hosts má normální obsah, nezměněný tvým virem/spywarem:

notepad C:\WINDOWS\system32\drivers\etc\hosts
ranou jistoty při nefunkčnosti síťového připojení po odvirování bývá "winsockfix"

- - - -
neškodná část: když už jsi tu, cypoviny od nera raději zrušit:
O4 - HKLM\..\Run: [NeroFilterCheck] L:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "L:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O23 - Service: NBService - Nero AG - L:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - L:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe

stejně tak win messenger patří odinstalovat, aspoň to zakaž:
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - L:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - L:\Program Files\Messenger\msmsgs.exe

- - - -
nemohu si přesto odpustit komentář:
zasírání internetových fór neestetickými výpisy z hijackthis je nechutnost. přitom je to docela dobrá možnost jak poznat svůj systém - prostě si to projít a podezřelé hned ověřit sám.
... kdyby tak asi miliarda tazatelů na netu nebyla líná jak veš :(

Reakce na odpověď

1 Zadajte svou přezdívku:
2 Napište svou odpověď:
3 Pokud chcete dostat ban, zadejte libovolný text:

Zpět do poradny