Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с вируси [РЕШЕН]

Featured Replies

Моля Ви помагайте... Мисля че съм заразен със вируси, а не знам от къде да започна ...

  • Отговори 72
  • Прегледи 6,4k
  • Създадено
  • Последен отговор
  • Автор

Благодаря ти, че миказа от къде да започна ...Четох доста Ваши коментари с моят проблем ... Сканирах със windows-kb890830-v4.5 на компа мисля, че мъ олекна 1000 пъти .. Процесора ми работи приемливо, като се има напредвид, че бъхташе постоянно на фул ... Сега сканирах със DDS...той /dds/ създаде само това ... като при стартирането не съм маркирал или премахвал отметки..... DDS (Ver_2011-09-30.01) - NTFS_x86 Internet Explorer: 6.0.2900.2180 Run by snooker at 2:56:10 on 2012-02-19 Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.256.51 [GMT 2:00] . . ============== Running Processes ================ . C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\System32\alg.exe D:\Programirani failove\Moziila\firefox.exe D:\Programirani failove\Moziila\plugin-container.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\WINDOWS\System32\svchost.exe -k netsvcs C:\WINDOWS\system32\svchost.exe -k NetworkService C:\WINDOWS\system32\svchost.exe -k LocalService . ============== Pseudo HJT Report =============== . uStart Page = hxxp://eu.ask.com/?l=dis&o=14780 uInternet Connection Wizard,ShellNext = iexplore BHO: {DBC80044-A445-435b-BC74-9C25C1C588A9} - <orphaned> uRun: [CTFMON.EXE] c:\windows\system32\ctfmon.exe dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE uPolicies-Explorer: NoDriveTypeAutoRun = dword:1 uPolicies-System: DisableRegistryTools = dword:1 mPolicies-Explorer: NoDriveTypeAutoRun = dword:1 mPolicies-System: EnableLUA = dword:0 mPolicies-System: DisableRegistryTools = dword:1 mPolicies-System: ConsentPromptBehaviorAdmin = dword:0 mPolicies-System: ConsentPromptBehaviorUser = dword:0 mPolicies-System: EnableInstallerDetection = dword:0 mPolicies-System: EnableSecureUIAPaths = dword:0 mPolicies-System: EnableVirtualization = dword:0 mPolicies-System: PromptOnSecureDesktop = dword:0 mPolicies-Explorer: NoDriveTypeAutoRun = dword:145 IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe TCP: NameServer = 192.168.1.1 TCP: Interfaces\{EDDCDB8E-1769-49D8-8842-FC70D031B762} : DHCPNameServer = 192.168.1.1 Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:\program files\common files\skype\Skype4COM.dll . ================= FIREFOX =================== . FF - ProfilePath - c:\documents and settings\snooker\application data\mozilla\firefox\profiles\85qmvyls.default\ FF - prefs.js: browser.search.selectedEngine - Ask.com FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/ FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q= FF - plugin: c:\program files\java\jre6\bin\new_plugin\npdeployJava1.dll FF - plugin: d:\programirani failove\moziila\plugins\npdeployJava1.dll FF - plugin: d:\programirani failove\snooker\ganymede\plugins\npganymedenet.dll . ---- FIREFOX POLICIES ---- FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373 FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17 FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17 FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15:54 FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar FF - user.js: extensions.BabylonToolbar_i.aflt - babsst FF - user.js: extensions.BabylonToolbar_i.smplGrp - none FF - user.js: extensions.BabylonToolbar_i.tlbrId - base FF - user.js: extensions.BabylonToolbar_i.newTab - false FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246 FF - user.js: extensions.BabylonToolbar_i.babExt - FF - user.js: extensions.BabylonToolbar_i.srcExt - ss FF - user.js: extensions.BabylonToolbar_i.instlRef - sst . ============= SERVICES / DRIVERS =============== . S3 NtApm;NT Apm/Legacy Interface Driver;c:\windows\system32\drivers\NtApm.sys [2012-1-23 9344] . =============== Created Last 30 ================ . 2012-02-18 17:21:24 765952 --sh--r- c:\windows\qomedasliedmbomkiazwoh.exe 2012-02-18 17:21:23 765952 --sh--r- c:\windows\mgaojcqfyqlqbkeysg.exe 2012-02-18 17:21:23 765952 --sh--r- c:\windows\dwpcwobphyswgohat.exe 2012-02-18 15:58:14 -------- d-----w- c:\documents and settings\all users\application data\LockHunter 2012-02-18 15:42:23 -------- d-----w- c:\documents and settings\snooker\application data\LockHunter 2012-02-18 00:43:42 -------- d-----w- c:\documents and settings\snooker\application data\VampireSaga 2012-02-17 23:59:43 -------- d-----w- c:\documents and settings\snooker\application data\SunRay Games 2012-02-17 23:35:50 -------- d-----w- c:\windows\Magic Encyclopedia First Story 2012-02-17 22:58:37 -------- d-----w- c:\documents and settings\snooker\application data\Magic3 2012-02-17 22:58:27 -------- d-----w- c:\documents and settings\all users\application data\AlawarWrapper 2012-02-17 18:15:04 -------- d--h--w- c:\windows\system32\GroupPolicy 2012-02-15 20:34:53 -------- d-----w- c:\documents and settings\snooker\application data\KillProcess 2012-02-15 20:01:40 -------- d-----w- c:\windows\system32\NtmsData 2012-02-15 19:31:49 -------- d-----w- c:\windows\pss 2012-02-11 20:03:50 -------- d---a-w- c:\program files\CCleaner 2012-02-11 19:11:19 -------- d---a-w- c:\program files\GameTop.com 2012-02-10 18:01:30 -------- d-----w- c:\windows\system32\appmgmt 2012-02-09 23:03:06 1998168 ----a-w- c:\windows\system32\D3DX9_43.dll 2012-02-09 23:02:37 -------- d-----w- c:\windows\Logs 2012-02-09 23:02:10 -------- d---a-w- c:\program files\iSnooker 2012-02-09 21:49:54 472808 ----a-w- c:\windows\system32\deployJava1.dll 2012-02-09 15:22:56 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Identities 2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Babylon 2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\all users\application data\Babylon 2012-02-03 01:13:50 -------- d-----w- c:\documents and settings\snooker\application data\Babylon 2012-02-03 01:13:04 -------- d-----w- c:\documents and settings\snooker\AppData 2012-02-03 00:59:18 -------- d-----w- c:\windows\SxsCaPendDel 2012-02-03 00:37:09 3623592 ----a-w- c:\program files\common files\ApnToolbarInstaller.exe 2012-02-03 00:37:08 143240 ----a-w- c:\program files\common files\ApnStub.exe 2012-02-02 23:55:59 -------- d-----w- c:\documents and settings\snooker\application data\vloader-bg 2012-02-01 20:19:58 306688 ----a-w- c:\windows\IsUninst.exe 2012-02-01 20:19:41 -------- d-----w- c:\documents and settings\snooker\WINDOWS 2012-01-28 21:11:04 26496 -c--a-w- c:\windows\system32\dllcache\usbstor.sys . ==================== Find3M ==================== . 2012-02-18 19:50:01 765952 --sh--r- c:\windows\system32\qomedasliedmbomkiazwoh.exe 2012-02-18 17:01:11 765952 --sh--r- c:\windows\system32\dwpcwobphyswgohat.exe 2012-01-23 20:16:59 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-01-23 19:46:12 8992 ----a-w- c:\windows\system32\kbdbph.dll . ============= FINISH: 2:56:31.78 =============== До колкото разбрах трябвало да създаде два 2 текстови фаила но уви ... Исписа ми грешка: "Regystry editing has been by your administrator" Сега ще те помоля да ми кажеш какво следва ...?

Здравейте!

Изтеглете Malwarebytes' Anti-Malware от тук

Кликнете два пъти върху mbam-setup.exe за да инсталирате програмата.* Уверете се, че има отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware, след това кликнете на Finish.

* Ако има намерени по-нови обновления, тя ще ги изтегли и инсталира.

* Стартирайте програмата и изберете "Perform Quick Scan", след това кликнете на Scan.

* Сканирането ще отнеме малко време, затова моля бъдете търпеливи.

* Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.

* Уверете се, че на всички редове има отметки, и кликнете Remove Selected.

* Когато всичко бъде премахнато, логът ще бъде отворен в Notepad. Копирайте лога и го публикувайте в следващия си коментар в темата.

Бележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемите вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

В следващият си коментар, публикувайте лог файла от Malwarebytes' Anti-Malware и генерирайте по същия начин нов лог файл от DDS. Публикувайте и двата.

  • Автор

Здравей... Чудото стана .. след като съм сканирал със windows-kb890830-v4.5 /3:30 мин ./, вече ми позвили да инсталирам анти вирусна /аваст/ след като сканирах със нея откри още 10 според програмата тежки "инфекции". След премахванети ми писка рестарт на компа и всичко ми на окей. Сега като го сканирах няма намерени заплахи. Компа е в одлично състояние. Работи перфектно. Даже след последната ми преинсталация не е работил толкова добре. Както, казах всичко мина успешно, но се притеснявам има ли вероятност да е останала някоя гадинка и как да съм сигурен, че не е останала такава... Благодаря предварително... За всички останали които четат форума им препоръчвам "ИНСТАЛИРАЙТЕ АНТИ ВИРУСНА" за да не стигате до моят проблем. Изобщо не е приятно да се занимаваш с тея гадинки .... Никога преди не съм инсталирал анати вирусна и сега наитина разбрах колко е необходима същата .. П.С и ако има вероятност да разбера как се е инфектирала системата ми? Четох подобни случай, като моя и до колкото разбрах причина е скайп гадинка ... Как се е стигнало до пан след като не прехвърлам почти никакви фаилове през скайп, ако от там е пробляма... Благодаря още ведъж за оказаното съдействие ...

Вижте какво, няма как да ви помагам, ако не следвайте стриктно моите указания. Ако не желаете да ги спазвате, не мога да ви помогна.

  • Автор

ARO2012_bt това ли трабва да е исталатора на Malwarebytes' Anti-Malware...?

От посочени от Вас линк само това ми позволява да свалая ...

Всичко е наред вече сканирам, като приключа ще кача лога ...

Само да вметна, че съм спрял анти вирусната ...

Ето и резултатите от сканиранрто...

Malwarebytes Anti-Malware 1.60.1.1000

www.malwarebytes.org

Версия на базата от данни: v2012.02.19.02

Windows XP Service Pack 2 x86 NTFS

Internet Explorer 6.0.2900.2180

snooker :: LUBO [администратор]

2/19/2012 7:01:09 PM

mbam-log-2012-02-19 (19-01-09).txt

Тип сканиране: Бързо сканиране

Включени опции за сканиране: Памет | Автоматично зареждане | Системен регистър | Файлова система | Евристики/Допълнителни | Евристики/Shuriken | PUP | PUM

Изключени опции за сканиране: P2P

Сканирани обекти: 155493

Изминало време: 13 минута(и), 41 секунда(и)

Открити процеси в паметта: 0

(Не бяха открити зловредни обекти)

Открити модули в паметта: 0

(Не бяха открити зловредни обекти)

Открити ключове в системния регистър: 0

(Не бяха открити зловредни обекти)

Открити стойности в системния регистър: 0

(Не бяха открити зловредни обекти)

Открити информационни обекти в системния регистър: 5

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

Открити папки: 0

(Не бяха открити зловредни обекти)

Открити файлове: 0

(Не бяха открити зловредни обекти)

(край)

  • Автор

Dos създаде само 1 текстови файл : DDS (Ver_2011-09-30.01) - NTFS_x86 Internet Explorer: 6.0.2900.2180 Run by snooker at 22:41:33 on 2012-02-19 Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.384.40 [GMT 2:00] . AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} . ============== Running Processes ================ . C:\Program Files\AVAST Software\Avast\AvastSvc.exe C:\WINDOWS\Explorer.EXE C:\Program Files\AVAST Software\Avast\avastUI.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\System32\alg.exe D:\Programirani failove\winnap\Winamp\winamp.exe D:\Programirani failove\Moziila\firefox.exe D:\Programirani failove\Moziila\plugin-container.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\WINDOWS\System32\svchost.exe -k netsvcs C:\WINDOWS\system32\svchost.exe -k NetworkService C:\WINDOWS\system32\svchost.exe -k LocalService . ============== Pseudo HJT Report =============== . uStart Page = hxxp://eu.ask.com/?l=dis&o=14780 uInternet Connection Wizard,ShellNext = iexplore BHO: {DBC80044-A445-435b-BC74-9C25C1C588A9} - <orphaned> uRun: [CTFMON.EXE] c:\windows\system32\ctfmon.exe mRun: [avast] "c:\program files\avast software\avast\avastUI.exe" /nogui dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE uPolicies-Explorer: NoDriveTypeAutoRun = dword:1 mPolicies-Explorer: NoDriveTypeAutoRun = dword:1 mPolicies-System: EnableLUA = dword:0 mPolicies-System: ConsentPromptBehaviorAdmin = dword:0 mPolicies-System: ConsentPromptBehaviorUser = dword:0 mPolicies-System: EnableInstallerDetection = dword:0 mPolicies-System: EnableSecureUIAPaths = dword:0 mPolicies-System: EnableVirtualization = dword:0 mPolicies-System: PromptOnSecureDesktop = dword:0 mPolicies-Explorer: NoDriveTypeAutoRun = dword:145 IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe TCP: NameServer = 192.168.1.1 TCP: Interfaces\{EDDCDB8E-1769-49D8-8842-FC70D031B762} : DHCPNameServer = 192.168.1.1 Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:\program files\common files\skype\Skype4COM.dll . ================= FIREFOX =================== . FF - ProfilePath - c:\documents and settings\snooker\application data\mozilla\firefox\profiles\85qmvyls.default\ FF - prefs.js: browser.search.selectedEngine - Ask.com FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/ FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q= FF - plugin: c:\program files\java\jre6\bin\new_plugin\npdeployJava1.dll FF - plugin: d:\programirani failove\moziila\plugins\npdeployJava1.dll FF - plugin: d:\programirani failove\snooker\ganymede\plugins\npganymedenet.dll . ---- FIREFOX POLICIES ---- FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373 FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17 FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17 FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15:54 FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar FF - user.js: extensions.BabylonToolbar_i.aflt - babsst FF - user.js: extensions.BabylonToolbar_i.smplGrp - none FF - user.js: extensions.BabylonToolbar_i.tlbrId - base FF - user.js: extensions.BabylonToolbar_i.newTab - false FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246 FF - user.js: extensions.BabylonToolbar_i.babExt - FF - user.js: extensions.BabylonToolbar_i.srcExt - ss FF - user.js: extensions.BabylonToolbar_i.instlRef - sst . ============= SERVICES / DRIVERS =============== . R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [2012-2-19 435032] R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2012-2-19 314456] R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2012-2-19 20568] R2 avast! Antivirus;avast! Antivirus;c:\program files\avast software\avast\AvastSvc.exe [2012-2-19 44768] S3 NtApm;NT Apm/Legacy Interface Driver;c:\windows\system32\drivers\NtApm.sys [2012-1-23 9344] . =============== Created Last 30 ================ . 2012-02-19 20:24:59 14976 -c--a-w- c:\windows\system32\dllcache\cpqarray.sys 2012-02-19 20:24:59 14976 ----a-w- c:\windows\system32\drivers\cpqarray.sys 2012-02-19 16:52:27 -------- d-----w- c:\documents and settings\snooker\application data\Malwarebytes 2012-02-19 16:52:08 -------- d-----w- c:\documents and settings\all users\application data\Malwarebytes 2012-02-19 16:52:05 20464 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-02-19 01:11:37 435032 ----a-w- c:\windows\system32\drivers\aswSnx.sys 2012-02-19 01:11:06 41184 ----a-w- c:\windows\avastSS.scr 2012-02-19 01:10:40 -------- d-----w- c:\program files\AVAST Software 2012-02-19 01:10:40 -------- d-----w- c:\documents and settings\all users\application data\AVAST Software 2012-02-18 15:58:14 -------- d-----w- c:\documents and settings\all users\application data\LockHunter 2012-02-18 15:42:23 -------- d-----w- c:\documents and settings\snooker\application data\LockHunter 2012-02-18 00:43:42 -------- d-----w- c:\documents and settings\snooker\application data\VampireSaga 2012-02-17 23:59:43 -------- d-----w- c:\documents and settings\snooker\application data\SunRay Games 2012-02-17 23:35:50 -------- d-----w- c:\windows\Magic Encyclopedia First Story 2012-02-17 22:58:37 -------- d-----w- c:\documents and settings\snooker\application data\Magic3 2012-02-17 22:58:27 -------- d-----w- c:\documents and settings\all users\application data\AlawarWrapper 2012-02-17 18:15:04 -------- d--h--w- c:\windows\system32\GroupPolicy 2012-02-15 20:34:53 -------- d-----w- c:\documents and settings\snooker\application data\KillProcess 2012-02-15 20:01:40 -------- d-----w- c:\windows\system32\NtmsData 2012-02-15 19:31:49 -------- d-----w- c:\windows\pss 2012-02-11 20:03:50 -------- d---a-w- c:\program files\CCleaner 2012-02-11 19:11:19 -------- d---a-w- c:\program files\GameTop.com 2012-02-10 18:01:30 -------- d-----w- c:\windows\system32\appmgmt 2012-02-09 23:03:06 1998168 ----a-w- c:\windows\system32\D3DX9_43.dll 2012-02-09 23:02:37 -------- d-----w- c:\windows\Logs 2012-02-09 23:02:10 -------- d---a-w- c:\program files\iSnooker 2012-02-09 21:49:54 472808 ----a-w- c:\windows\system32\deployJava1.dll 2012-02-09 15:22:56 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Identities 2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Babylon 2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\all users\application data\Babylon 2012-02-03 01:13:50 -------- d-----w- c:\documents and settings\snooker\application data\Babylon 2012-02-03 01:13:04 -------- d-----w- c:\documents and settings\snooker\AppData 2012-02-03 00:59:18 -------- d-----w- c:\windows\SxsCaPendDel 2012-02-03 00:37:09 3623592 ----a-w- c:\program files\common files\ApnToolbarInstaller.exe 2012-02-03 00:37:08 143240 ----a-w- c:\program files\common files\ApnStub.exe 2012-02-02 23:55:59 -------- d-----w- c:\documents and settings\snooker\application data\vloader-bg 2012-02-01 20:19:58 306688 ----a-w- c:\windows\IsUninst.exe 2012-02-01 20:19:41 -------- d-----w- c:\documents and settings\snooker\WINDOWS 2012-01-28 21:11:04 26496 -c--a-w- c:\windows\system32\dllcache\usbstor.sys . ==================== Find3M ==================== . 2012-02-19 02:13:28 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-01-23 19:46:12 8992 ----a-w- c:\windows\system32\kbdbph.dll . ============= FINISH: 22:42:34.62 ===============

  • Автор

P.S. Сега разбрах след всвка процедъра трябва да сканирам със DDS и да каявам лога тук... Качвам*

и ако има вероятност да разбера как се е инфектирала системата ми? Четох подобни случай, като моя и до колкото разбрах причина е скайп гадинка ... Как се е стигнало до пан след като не прехвърлам почти никакви фаилове през скайп, ако от там е пробляма

Изглежда, че на това се дължи проблемът ви.

Има още някои неща, които бих искал да дооправим.

1. Изтеглете ComboFix от BleepingComputer

и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:

Публикувано изображение

След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:

Публикувано изображение

2. Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната програма и на другите програми за сигурност, ако има такива.

3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.

4. Ако получите предупреждение от UAC, съгласете се.

5 ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на Combofix, моля да прочетете това: Manually restoring the Internet connection section.

6 Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:

Публикувано изображение

Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

Забележка: Ако се появи следното съобщение при отварянето на различни програми след завършване на сканирането с Combofix - "illegal operation on a registry key that has been marked for deletion." просто рестартирайте компютъра още веднъж и то ще изчезне.

По време на сканирането не използвайте компютъра си !

Останалите неща ще премахнем със скрипт за Combofix при нужда.

  • Автор

Резултата от ComboFix:

ComboFix 12-02-19.02 - snooker 02/20/2012 20:41:18.1.1 - x86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.384.96 [GMT 2:00]

Running from: c:\documents and settings\snooker\Desktop\ComboFix.exe

AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

c:\documents and settings\All Users\Application Data\TEMP

c:\documents and settings\snooker\WINDOWS

.

c:\windows\system32\drivers\usbehci.sys . . . is missing!!

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

-------\Legacy_NPF

.

.

((((((((((((((((((((((((( Files Created from 2012-01-20 to 2012-02-20 )))))))))))))))))))))))))))))))

.

.

.

.

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

.

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]

@="{472083B0-C522-11CF-8763-00608CC02F24}"

[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]

2011-11-28 18:01 122512 ----a-w- c:\program files\AVAST Software\Avast\ashShell.dll

.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"avast"="c:\program files\AVAST Software\Avast\avastUI.exe" [2011-11-28 3744552]

.

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

.

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"ConsentPromptBehaviorAdmin"= 0 (0x0)

"ConsentPromptBehaviorUser"= 0 (0x0)

"EnableInstallerDetection"= 0 (0x0)

"EnableSecureUIAPaths"= 0 (0x0)

"EnableVirtualization"= 0 (0x0)

"PromptOnSecureDesktop"= 0 (0x0)

.

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"d:\\Programirani failove\\winnap\\Winamp\\winamp.exe"=

"d:\\Programirani failove\\Utorrent\\uTorrent.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

.

R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [2/19/2012 3:11 AM 435032]

R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2/19/2012 3:11 AM 314456]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2/19/2012 3:11 AM 20568]

S3 NtApm;NT Apm/Legacy Interface Driver;c:\windows\system32\drivers\NtApm.sys [1/23/2012 11:22 PM 9344]

.

--- Other Services/Drivers In Memory ---

.

*NewlyCreated* - WS2IFSL

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://eu.ask.com/?l=dis&o=14780

uInternet Connection Wizard,ShellNext = iexplore

TCP: DhcpNameServer = 192.168.1.1

FF - ProfilePath - c:\documents and settings\snooker\Application Data\Mozilla\Firefox\Profiles\85qmvyls.default\

FF - prefs.js: browser.search.selectedEngine - Ask.com

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q=

FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d

FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d

FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373

FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17

FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17

FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15

FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon

FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar

FF - user.js: extensions.BabylonToolbar_i.aflt - babsst

FF - user.js: extensions.BabylonToolbar_i.smplGrp - none

FF - user.js: extensions.BabylonToolbar_i.tlbrId - base

FF - user.js: extensions.BabylonToolbar_i.newTab - false

FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246

FF - user.js: extensions.BabylonToolbar_i.babExt -

FF - user.js: extensions.BabylonToolbar_i.srcExt - ss

FF - user.js: extensions.BabylonToolbar_i.instlRef - sst

.

- - - - ORPHANS REMOVED - - - -

.

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)

.

.

.

**************************************************************************

.

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2012-02-20 20:52

Windows 5.1.2600 Service Pack 2 NTFS

.

scanning hidden processes ...

.

scanning hidden autostart entries ...

.

scanning hidden files ...

.

scan completed successfully

hidden files: 0

.

**************************************************************************

.

------------------------ Other Running Processes ------------------------

.

c:\program files\AVAST Software\Avast\AvastSvc.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2012-02-20 20:57:03 - machine was rebooted

ComboFix-quarantined-files.txt 2012-02-20 18:56

.

Pre-Run: 2,257,199,104 bytes free

Post-Run: 2,192,306,176 bytes free

.

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

UnsupportedDebug="do not select this" /debug

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

.

- - End Of File - - FDFE48BE9BBA19D63B9E7077C8285BBB

И резултатите от DDS след това:

DDS (Ver_2011-09-30.01) - NTFS_x86

Internet Explorer: 6.0.2900.2180

Run by snooker at 21:04:43 on 2012-02-20

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.384.74 [GMT 2:00]

.

AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

============== Running Processes ================

.

C:\Program Files\AVAST Software\Avast\AvastSvc.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\AVAST Software\Avast\avastUI.exe

C:\WINDOWS\System32\alg.exe

C:\WINDOWS\system32\wscntfy.exe

C:\WINDOWS\explorer.exe

C:\WINDOWS\system32\rundll32.exe

D:\Programirani failove\Moziila\firefox.exe

D:\Programirani failove\Moziila\plugin-container.exe

C:\WINDOWS\system32\wbem\wmiprvse.exe

C:\WINDOWS\system32\svchost.exe -k DcomLaunch

C:\WINDOWS\system32\svchost.exe -k rpcss

C:\WINDOWS\System32\svchost.exe -k netsvcs

C:\WINDOWS\system32\svchost.exe -k NetworkService

C:\WINDOWS\system32\svchost.exe -k LocalService

.

============== Pseudo HJT Report ===============

.

uStart Page = hxxp://eu.ask.com/?l=dis&o=14780

uInternet Connection Wizard,ShellNext = iexplore

BHO: {DBC80044-A445-435b-BC74-9C25C1C588A9} - <orphaned>

mRun: [avast] "c:\program files\avast software\avast\avastUI.exe" /nogui

dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE

uPolicies-Explorer: NoDriveTypeAutoRun = dword:323

uPolicies-Explorer: NoDriveAutoRun = dword:67108863

uPolicies-Explorer: NoDrives = dword:0

mPolicies-Explorer: NoDriveTypeAutoRun = dword:323

mPolicies-Explorer: NoDriveAutoRun = dword:67108863

mPolicies-Explorer: NoDrives = dword:0

mPolicies-System: ConsentPromptBehaviorAdmin = dword:0

mPolicies-System: ConsentPromptBehaviorUser = dword:0

mPolicies-System: EnableInstallerDetection = dword:0

mPolicies-System: EnableSecureUIAPaths = dword:0

mPolicies-System: EnableVirtualization = dword:0

mPolicies-System: PromptOnSecureDesktop = dword:0

mPolicies-Explorer: NoDriveTypeAutoRun = dword:323

mPolicies-Explorer: NoDriveAutoRun = dword:67108863

IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\program files\messenger\msmsgs.exe

TCP: NameServer = 192.168.1.1

TCP: Interfaces\{EDDCDB8E-1769-49D8-8842-FC70D031B762} : DHCPNameServer = 192.168.1.1

Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:\program files\common files\skype\Skype4COM.dll

.

================= FIREFOX ===================

.

FF - ProfilePath - c:\documents and settings\snooker\application data\mozilla\firefox\profiles\85qmvyls.default\

FF - prefs.js: browser.search.selectedEngine - Ask.com

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q=

FF - plugin: d:\programirani failove\moziila\plugins\npdeployJava1.dll

FF - plugin: d:\programirani failove\snooker\ganymede\plugins\npganymedenet.dll

.

---- FIREFOX POLICIES ----

FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d

FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d

FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373

FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17

FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17

FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15:54

FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon

FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar

FF - user.js: extensions.BabylonToolbar_i.aflt - babsst

FF - user.js: extensions.BabylonToolbar_i.smplGrp - none

FF - user.js: extensions.BabylonToolbar_i.tlbrId - base

FF - user.js: extensions.BabylonToolbar_i.newTab - false

FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246

FF - user.js: extensions.BabylonToolbar_i.babExt -

FF - user.js: extensions.BabylonToolbar_i.srcExt - ss

FF - user.js: extensions.BabylonToolbar_i.instlRef - sst

.

============= SERVICES / DRIVERS ===============

.

R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [2012-2-19 435032]

R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2012-2-19 314456]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2012-2-19 20568]

R2 avast! Antivirus;avast! Antivirus;c:\program files\avast software\avast\AvastSvc.exe [2012-2-19 44768]

S3 NtApm;NT Apm/Legacy Interface Driver;c:\windows\system32\drivers\NtApm.sys [2012-1-23 9344]

.

=============== Created Last 30 ================

.

2012-02-20 18:39:43 -------- d-sha-r- C:\cmdcons

2012-02-20 18:38:19 98816 ----a-w- c:\windows\sed.exe

2012-02-20 18:38:19 256000 ----a-w- c:\windows\PEV.exe

2012-02-20 18:38:19 208896 ----a-w- c:\windows\MBR.exe

2012-02-19 20:24:59 14976 -c--a-w- c:\windows\system32\dllcache\cpqarray.sys

2012-02-19 20:24:59 14976 ----a-w- c:\windows\system32\drivers\cpqarray.sys

2012-02-19 16:52:27 -------- d-----w- c:\documents and settings\snooker\application data\Malwarebytes

2012-02-19 16:52:08 -------- d-----w- c:\documents and settings\all users\application data\Malwarebytes

2012-02-19 16:52:05 20464 ----a-w- c:\windows\system32\drivers\mbam.sys

2012-02-19 01:11:37 435032 ----a-w- c:\windows\system32\drivers\aswSnx.sys

2012-02-19 01:11:06 41184 ----a-w- c:\windows\avastSS.scr

2012-02-19 01:10:40 -------- d-----w- c:\program files\AVAST Software

2012-02-19 01:10:40 -------- d-----w- c:\documents and settings\all users\application data\AVAST Software

2012-02-18 15:58:14 -------- d-----w- c:\documents and settings\all users\application data\LockHunter

2012-02-18 15:42:23 -------- d-----w- c:\documents and settings\snooker\application data\LockHunter

2012-02-18 00:43:42 -------- d-----w- c:\documents and settings\snooker\application data\VampireSaga

2012-02-17 23:59:43 -------- d-----w- c:\documents and settings\snooker\application data\SunRay Games

2012-02-17 23:35:50 -------- d-----w- c:\windows\Magic Encyclopedia First Story

2012-02-17 22:58:37 -------- d-----w- c:\documents and settings\snooker\application data\Magic3

2012-02-17 22:58:27 -------- d-----w- c:\documents and settings\all users\application data\AlawarWrapper

2012-02-17 18:15:04 -------- d--h--w- c:\windows\system32\GroupPolicy

2012-02-15 20:34:53 -------- d-----w- c:\documents and settings\snooker\application data\KillProcess

2012-02-15 20:01:40 -------- d-----w- c:\windows\system32\NtmsData

2012-02-15 19:31:49 -------- d-----w- c:\windows\pss

2012-02-11 20:03:50 -------- d---a-w- c:\program files\CCleaner

2012-02-11 19:11:19 -------- d---a-w- c:\program files\GameTop.com

2012-02-10 18:01:30 -------- d-----w- c:\windows\system32\appmgmt

2012-02-09 23:03:06 1998168 ----a-w- c:\windows\system32\D3DX9_43.dll

2012-02-09 23:02:37 -------- d-----w- c:\windows\Logs

2012-02-09 23:02:10 -------- d---a-w- c:\program files\iSnooker

2012-02-09 21:49:54 472808 ----a-w- c:\windows\system32\deployJava1.dll

2012-02-09 15:22:56 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Identities

2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\snooker\local settings\application data\Babylon

2012-02-03 01:13:54 -------- d-----w- c:\documents and settings\all users\application data\Babylon

2012-02-03 01:13:50 -------- d-----w- c:\documents and settings\snooker\application data\Babylon

2012-02-03 01:13:04 -------- d-----w- c:\documents and settings\snooker\AppData

2012-02-03 00:59:18 -------- d-----w- c:\windows\SxsCaPendDel

2012-02-03 00:37:09 3623592 ----a-w- c:\program files\common files\ApnToolbarInstaller.exe

2012-02-03 00:37:08 143240 ----a-w- c:\program files\common files\ApnStub.exe

2012-02-02 23:55:59 -------- d-----w- c:\documents and settings\snooker\application data\vloader-bg

2012-02-01 20:19:58 306688 ----a-w- c:\windows\IsUninst.exe

2012-01-28 21:11:04 26496 -c--a-w- c:\windows\system32\dllcache\usbstor.sys

.

==================== Find3M ====================

.

2012-02-19 02:13:28 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl

2012-01-23 19:46:12 8992 ----a-w- c:\windows\system32\kbdbph.dll

.

============= FINISH: 21:05:31.43 ===============

  • Автор

C:\Qoobox\Add or Remove Programs.txt:

µTorrent

Пакет за езиков интерфейс на Windows

Adobe Flash Player 11 ActiveX

Adobe Flash Player 11 Plugin

avast! Free Antivirus

CCleaner

GameDesire-Pool & Snooker

GOM Player

Magic Encyclopedia 3 - Illusions 1.00

Magic Encyclopedia 3 Illusions

Malwarebytes Anti-Malware, версия 1.60.1.1000

Microsoft .NET Framework 2.0

Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148

Mozilla Firefox 10.0.2 (x86 bg)

Skype Launcher

Skype™ 5.6

Vampire Saga - Pandora's Box 1.00

WebFldrs XP

WinRAR 4.00 (32-bit)

Благодаря!

  • Отворете notepad.exe и с copy/paste въведете следната информация:

    Mia::
    c:windowssystem32driversusbehci.sys
    
    DDS::
    uStart Page = hxxp://eu.ask.com/?l=dis&o=14780
    
    FireFox::
    FF - ProfilePath - c:documents and settingssnookerApplication DataMozillaFirefoxProfiles85qmvyls.default
    FF - prefs.js: browser.search.selectedEngine - Ask.com
    FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d
    FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d
    FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373
    FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17
    FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17
    FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15
    FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon
    FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar
    FF - user.js: extensions.BabylonToolbar_i.aflt - babsst
    FF - user.js: extensions.BabylonToolbar_i.smplGrp - none
    FF - user.js: extensions.BabylonToolbar_i.tlbrId - base
    FF - user.js: extensions.BabylonToolbar_i.newTab - false
    FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246
    FF - user.js: extensions.BabylonToolbar_i.babExt -
    FF - user.js: extensions.BabylonToolbar_i.srcExt - ss
    FF - user.js: extensions.BabylonToolbar_i.instlRef - sst
    
    JavaClearCache::
  • Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

    Публикувано изображение

  • По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !
  • Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.
  • Автор

Рестарт на компютъра нямаше при операцията : ComboFix 12-02-19.02 - snooker 02/20/2012 23:02:56.3.1 - x86 Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.384.93 [GMT 2:00] Running from: c:\documents and settings\snooker\Desktop\ComboFix.exe Command switches used :: c:\documents and settings\snooker\Desktop\CFScript.txt AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\system32\drivers\usbehci.sys . . . is missing!! . . ((((((((((((((((((((((((( Files Created from 2012-01-20 to 2012-02-20 ))))))))))))))))))))))))))))))) . . . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . . . ((((((((((((((((((((((((((((( SnapShot@2012-02-20_18.52.08 ))))))))))))))))))))))))))))))))))))))))) . + 2012-02-01 20:25 . 2012-02-20 19:39 1632 c:\windows\system32\d3d8caps.dat - 2012-02-01 20:25 . 2012-02-20 17:33 1632 c:\windows\system32\d3d8caps.dat . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast] @="{472083B0-C522-11CF-8763-00608CC02F24}" [HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}] 2011-11-28 18:01 122512 ----a-w- c:\program files\AVAST Software\Avast\ashShell.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avast"="c:\program files\AVAST Software\Avast\avastUI.exe" [2011-11-28 3744552] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 0 (0x0) "EnableInstallerDetection"= 0 (0x0) "EnableSecureUIAPaths"= 0 (0x0) "EnableVirtualization"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "d:\\Programirani failove\\winnap\\Winamp\\winamp.exe"= "d:\\Programirani failove\\Utorrent\\uTorrent.exe"= "c:\\Program Files\\Skype\\Phone\\Skype.exe"= . R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [2/19/2012 3:11 AM 435032] R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [2/19/2012 3:11 AM 314456] R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2/19/2012 3:11 AM 20568] S3 NtApm;NT Apm/Legacy Interface Driver;c:\windows\system32\drivers\NtApm.sys [1/23/2012 11:22 PM 9344] . --- Other Services/Drivers In Memory --- . *NewlyCreated* - WS2IFSL . . ------- Supplementary Scan ------- . uInternet Connection Wizard,ShellNext = iexplore TCP: DhcpNameServer = 192.168.1.1 FF - ProfilePath - c:\documents and settings\snooker\Application Data\Mozilla\Firefox\Profiles\85qmvyls.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/ FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q= . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2012-02-20 23:11 Windows 5.1.2600 Service Pack 2 NTFS . scanning hidden processes ... . scanning hidden autostart entries ... . scanning hidden files ... . scan completed successfully hidden files: 0 . ************************************************************************** . Completion time: 2012-02-20 23:14:31 ComboFix-quarantined-files.txt 2012-02-20 21:14 ComboFix2.txt 2012-02-20 20:56 ComboFix3.txt 2012-02-20 18:57 . Pre-Run: 2,180,816,896 bytes free Post-Run: 2,173,100,032 bytes free . - - End Of File - - 7FD1119E0E843E69FB7FFE99BADD485D

Отворете Start менюто, кликнете на Run... и напишете:

cmd

Потвърдете с OK. След това от новопоявилия се прозорец, напишете:

sfc /scannow

Накрая, след като приключи процедурата, рестартирайте компютъра си.

Пишете ми как се държи системата ви.

  • Автор

1. Процесора работи "тихо"- 'много добре" 2.Изчезна ми опцията за сменяне на езика за писане. 3. Поне съм със рутер не ми го показва долу до часовника / преди ми го показваше, като интернет шлюз/ или нещо такова.. 4. Мога ли да прамахна всичко което използвахме до сега ..? С изключение на АВАСТ разбира се... 5.Отворете Start менюто, кликнете на Run... и напишете: cmd Потвърдете с OK. След това от новопоявилия се прозорец, напишете: sfc /scannow ми изписа следното: Insertyour Windoes XP Professional Service Pack 5.Отворете Start менюто, кликнете на Run... и напишете: cmd Потвърдете с OK. След това от новопоявилия се прозорец, напишете: sfc /scannow ми изписа следното: Insertyour Windoes XP Professional Service Pack 2 CD now. 6. При стартиране на системата ми излизат 3-ри надписа...Стартира от 3-ят...Много бързо изчезват и не мога да ти кажа какви са ... Иначе всичко друго е ОК за което благодаря за оделеното време ...

  • Автор

Не му поставих диск XP....защото слагам външно CD.. a при опит за преинсталация компа не ми янамира като "открит нов хардуер". Пробвах и от /контрол панел/- /добави нов хардуер/ пак не стана ... мисля, че от дъното е прблема ... А сега да имаш идея как да стане ..? Нема ли да стане да заредя XP във виртуаслно устройство DTools...?

И само да добавя че след :

1. Изтеглете ComboFix от BleepingComputer

и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:

Публикувано изображение

След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:

Публикувано изображение

2. Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната програма и на другите програми за сигурност, ако има такива.

3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.

4. Ако получите предупреждение от UAC, съгласете се.

5 ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на Combofix, моля да прочетете това: Manually restoring the Internet connection section.

6 Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:

Публикувано изображение

Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

Забележка: Ако се появи следното съобщение при отварянето на различни програми след завършване на сканирането с Combofix - "illegal operation on a registry key that has been marked for deletion." просто рестартирайте компютъра още веднъж и то ще изчезне.

По време на сканирането не използвайте компютъра си !

Останалите неща ще премахнем със скрипт за Combofix при нужда.

И:

  • Отворете notepad.exe и с copy/paste въведете следната информация:

    Mia::

    c:\windows\system32\drivers\usbehci.sys

    DDS::

    uStart Page = hxxp://eu.ask.com/?l=dis&o=14780

    FireFox::

    FF - ProfilePath - c:\documents and settings\snooker\Application Data\Mozilla\Firefox\Profiles\85qmvyls.default\

    FF - prefs.js: browser.search.selectedEngine - Ask.com

    FF - user.js: extensions.BabylonToolbar_i.id - 84044ef00000000000000008a136012d

    FF - user.js: extensions.BabylonToolbar_i.hardId - 84044ef00000000000000008a136012d

    FF - user.js: extensions.BabylonToolbar_i.instlDay - 15373

    FF - user.js: extensions.BabylonToolbar_i.vrsn - 1.5.3.17

    FF - user.js: extensions.BabylonToolbar_i.vrsni - 1.5.3.17

    FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.5.3.173:15

    FF - user.js: extensions.BabylonToolbar_i.prtnrId - babylon

    FF - user.js: extensions.BabylonToolbar_i.prdct - BabylonToolbar

    FF - user.js: extensions.BabylonToolbar_i.aflt - babsst

    FF - user.js: extensions.BabylonToolbar_i.smplGrp - none

    FF - user.js: extensions.BabylonToolbar_i.tlbrId - base

    FF - user.js: extensions.BabylonToolbar_i.newTab - false

    FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=101246

    FF - user.js: extensions.BabylonToolbar_i.babExt -

    FF - user.js: extensions.BabylonToolbar_i.srcExt - ss

    FF - user.js: extensions.BabylonToolbar_i.instlRef - sst

    JavaClearCache::

  • Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

    Публикувано изображение

  • По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !
  • Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.
  • Започна малко по бавно да ми отваря/зарежда страниците в интернет....
  • Дали да не повторя пак последните две процедури ....?

Здравейте,

Колегата е малко зает и затова аз ще продължа.

Изтеглете този файл и го запазете на десктопа.

Отворете notepad и с copy/paste въведете следната информация:

@echo Unpacking files ...  
@echo (This window will close when it's done)
@echo off
MKdir C:SP3
WindowsXP-KB936929-SP3-x86-ENU.exe -x: C:SP3 /quiet
cd C:SP3i386
expand usbehci.sy_ C:SP3usbehci.sys
Запазете файла с името expand.bat и го стартирайте.

Ще се създаде папка на C: с името SP3.

След това:

  • Отворете notepad и с copy/paste въведете следната информация).

    Fcopy::
    C:SP3C:SP3usbehci.sys | c:windowssystem32driversusbehci.sys
    
  • Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

    Публикувано изображение

  • По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !
  • Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.
  • Автор

Зрдавей ..!!! Дали съм разбрал правялно ...? 1. Свалих фаила 2 Преименувах го : expand.bat 3.Отворете notepad и с copy/paste въведете следната информация: @echo Unpacking files ... @echo (This window will close when it's done) @echo off MKdir C:\SP3 WindowsXP-KB936929-SP3-x86-ENU.exe -x: C:\SP3 /quiet cd C:\SP3\i386 expand usbehci.sy_ C:\SP3\usbehci.sys Запазете файла с името expand.bat и го стартирайте. Ще се създаде папка на C:\ с името SP3. 4.C:\ с името SP3. не се създаде 5. След това: Отворете notepad и с copy/paste въведете следната информация). Fcopy:: C:\SP3\C:\SP3\usbehci.sys | c:\windows\system32\drivers\usbehci.sys Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу). По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката ! Публикувайте лог файла....Прекалемо е голям и не мога да го кача .....

Не, не сте разбрали правилно:

Първия файл който съм казал да свалите се казва - WindowsXP-KB936929-SP3-x86-ENU.exe (той си остава с това име).

И го оставяте на десктопа.

Втория файл го кръщавате expand.bat и в него копирате съдържанието на първия цитат

Публикувано изображение

Публикувано изображение

Последния файл трябва да се казва CFScript.txt

Публикувано изображение

Публикувано изображение

И последния файл го провлачвате и пускате в Combofix, както е показано на картинката в предишния ми коментар.

След края на проверката от страна на Combofix публикувайте новия лог файл.

По-ясно не мога да го обясня...

  • Автор

Кой е вторият файл ...?

А как да стратирам notepad със съдържанието ...?

Можете ли да броите ? Първия файл е WindowsXP-KB936929-SP3-x86-ENU.exe - изтегляте го и го запазвате на десктопа. Втория файл е expand.bat (след като го запазите с това име и разширение, той ще може да се стартира с двукратен клик върху файла). Третия файл е CFScript.txt (той не се стартира, а се провлачва и пуска в Combofix). Мисля че всичко е описано на доста достъпен език дори за начинаещи. Ако ви е трудно, по-добре извикайте някой който е по-навътре и може да следва инструкциите. Аз по-просто от това не мога да го направя.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.