Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

HiJackThis/Log :Оптимизация/Анализ/Ревю

Featured Replies

  • Автор
Михнев, цял ден сьм сканирал с различни програми(част от които са описаните от теб). Мисля. че няма смисьл да започвам наново скан.

Не мога да гадая,не си споменавал.

Де-инсталирай AVG Anti-Spyware 7.5 ,много е вероятно това да се дължи на конфликт м/у двете.

Avast!Home има такъв вграден anti-spyware модул.Рестартирай и виж има ли проблем с Avast!.

М/у другото фиксирай следното,като затвориш браузъра преди това:

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - [url="http://download.bitdefender.com/resources/scan8/oscan8.cab"]http://download.bitdefender.com/resources/scan8/oscan8.cab[/url]

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - (no file)

Добавени ли са взаимно Outpost Firewall и Avast към доверените им зони?

  • Отговори 577
  • Прегледи 89k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Ще помоля,ако имате проблем,забиване влачене, изскачащи прозорци,тогава да се предоставят логове.

  • Няма за какво,приятел,маркирай това и дай Fix Checked ,не си виждал много процеси,затова O8 - Extra context menu item: Добави в Анти-Банер - C:\\Program Files\\Kaspersky Lab\\Kaspersky Internet

  • spote прочети внимателно инструкциите ,НО преди това изпълни "Препоръчителните действия",след което дай лог от HiJackThis executable,дал съм подробна информация,не бързай! Този от Trend Micro System

Публикувани изображения

ComboFix 09-07-26.01 - boris 07.2009 г. 15:11.1.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.767.449 [GMT 3:00]

Running from: c:\documents and settings\boris\Desktop\ComboFix.exe

AV: "Eset" °ЅтёІёрусЅ° сёстµј° "NOD32" 2.70 *On-access scanning enabled* (Outdated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

FW: ActiveArmor Firewall *disabled* {EDC10449-64D1-46c7-A59A-EC20D662F26D}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

C:\autorun.inf

c:\documents and settings\All Users\Start Menu\Programs\USB PC Camera Plus

c:\documents and settings\All Users\Start Menu\Programs\USB PC Camera Plus \AMCap.lnk

c:\documents and settings\All Users\Start Menu\Programs\USB PC Camera Plus \Uninstall.lnk

c:\recycler\S-1-5-21-4147604227-2205782942-563214890-6515

c:\recycler\S-1-5-21-4147604227-2205782942-563214890-6515\Desktop.ini

c:\recycler\S-1-5-21-4147604227-2205782942-563214890-6515\isl.exe

c:\windows\system32\dbqp.fon

c:\windows\system32\klipxm32.dll

c:\windows\system32\msn.dll

c:\windows\system32\poiyu

D:\autorun.inf

D:\resycled

d:\resycled\ntldr.com

E:\Autorun.inf

E:\resycled

e:\resycled\ntldr.com

.

((((((((((((((((((((((((( Files Created from 2009-06-27 to 2009-07-27 )))))))))))))))))))))))))))))))

.

2009-07-27 07:22 . 2009-07-27 07:22 152576 ----a-w- c:\documents and settings\boris\Application Data\Sun\Java\jre1.6.0_14\lzma.dll

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\documents and settings\boris\Application Data\Malwarebytes

2009-07-27 06:28 . 2009-07-13 10:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-07-27 06:28 . 2009-07-13 10:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-07-26 23:48 . 2009-07-26 23:48 127 ----a-w- c:\windows\system32\105.reg

2009-07-26 10:00 . 2009-07-26 10:01 -------- d-----w- c:\windows\system32\NtmsData

2009-07-24 16:53 . 2007-09-05 08:02 17408 ----a-w- c:\windows\system32\lam4.exe

2009-07-24 06:46 . 2009-07-24 06:46 -------- d-----w- c:\documents and settings\All Users\Application Data\SUPERAntiSpyware.com

2009-07-24 06:46 . 2009-07-24 16:21 -------- d-----w- c:\documents and settings\boris\Application Data\SUPERAntiSpyware.com

2009-07-24 06:46 . 2009-07-24 16:21 -------- d-----w- c:\program files\SUPERAntiSpyware

2009-07-24 06:01 . 2009-07-27 06:27 -------- d-----w- c:\program files\ESET

2009-07-23 06:46 . 2009-07-23 06:46 -------- d-----w- c:\documents and settings\boris\Local Settings\Application Data\Temp

2009-07-23 06:46 . 2009-07-23 06:46 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Google

2009-07-23 06:34 . 2009-07-23 06:34 -------- d-----w- c:\documents and settings\LocalService\Local Settings\Application Data\Google

2009-07-23 06:33 . 2009-07-23 06:33 -------- d-----w- c:\documents and settings\All Users\Application Data\Google Updater

2009-07-14 20:13 . 2009-06-27 07:50 35507 ----a-w- c:\windows\system32\lmz.exe

2009-07-14 20:13 . 2007-09-05 08:02 31744 ----a-w- c:\windows\system32\lam5.exe

2009-07-14 20:13 . 2007-09-05 08:02 19968 ----a-w- c:\windows\system32\lam3.exe

2009-07-14 20:13 . 2007-09-05 08:02 90112 ----a-w- c:\windows\system32\lam2.exe

2009-07-14 20:13 . 2007-09-05 08:02 61440 ----a-w- c:\windows\system32\lam1.exe

2009-07-14 20:13 . 2003-04-19 08:43 86016 ----a-w- c:\windows\system32\reg.dll

2009-07-14 11:03 . 2009-07-14 11:16 -------- d-----w- c:\program files\AEDiction

2009-06-28 18:25 . 2009-07-16 06:40 -------- d-----w- C:\Downloads

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-07-27 11:50 . 2009-02-17 08:28 -------- d-----w- c:\documents and settings\boris\Application Data\Skype

2009-07-27 07:23 . 2009-04-28 18:04 -------- d-----w- c:\program files\Java

2009-07-24 20:38 . 2009-02-17 08:30 -------- d-----w- c:\program files\FlashGet

2009-07-24 06:44 . 2009-03-10 19:42 -------- d-----w- c:\program files\TVAnts

2009-07-24 06:44 . 2009-02-16 19:31 -------- d-----w- c:\program files\Common Files\InstallShield

2009-07-24 06:44 . 2009-02-16 20:49 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-07-23 06:35 . 2009-02-17 08:28 -------- d-----w- c:\program files\Google

2009-07-20 14:29 . 2009-06-02 20:56 -------- d-----w- c:\program files\PokerStars.NET

2009-07-20 06:47 . 2009-02-18 12:28 -------- d-----w- c:\program files\Flex Anticheat Games-BG

2009-07-17 14:20 . 2009-02-16 19:11 43272 ----a-w- c:\documents and settings\boris\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-07-07 12:38 . 2009-05-13 08:54 -------- d--h--w- c:\program files\Zero G Registry

2009-07-07 12:34 . 2009-04-01 11:17 -------- d-----w- c:\program files\PokerStars

2009-06-21 05:46 . 2009-02-16 20:45 485920 ----a-w- c:\windows\system32\NVUNINST.EXE

2009-06-10 05:28 . 2009-06-10 05:28 3510272 ----a-w- c:\windows\system32\nvgames.dll

2009-06-10 05:28 . 2009-06-10 05:28 4022272 ----a-w- c:\windows\system32\nvdisps.dll

2009-06-10 05:28 . 2009-06-10 05:28 86016 ----a-w- c:\windows\system32\nvmctray.dll

2009-06-10 05:28 . 2009-06-10 05:28 168004 ----a-w- c:\windows\system32\nvsvc32.exe

2009-06-10 05:28 . 2009-06-10 05:28 143360 ----a-w- c:\windows\system32\nvcolor.exe

2009-06-10 05:28 . 2009-06-10 05:28 13758464 ----a-w- c:\windows\system32\nvcpl.dll

2009-06-10 05:28 . 2009-06-10 05:28 229376 ----a-w- c:\windows\system32\nvmccs.dll

2009-06-10 03:03 . 2009-04-30 19:02 671744 ----a-w- c:\windows\system32\nvcuvid.dll

2009-06-10 03:03 . 2009-04-30 19:02 1720320 ----a-w- c:\windows\system32\nvcuda.dll

2009-06-10 03:03 . 2009-04-30 19:02 1580550 ----a-w- c:\windows\system32\nvdata.bin

2009-06-10 03:03 . 2009-04-30 19:02 1310720 ----a-w- c:\windows\system32\nvcuvenc.dll

2009-06-10 03:03 . 2009-02-16 20:46 457248 ----a-w- c:\windows\system32\nvudisp.exe

2009-06-10 03:03 . 2006-10-31 06:35 9998336 ----a-w- c:\windows\system32\nvoglnt.dll

2009-06-10 03:03 . 2006-10-31 06:35 815104 ----a-w- c:\windows\system32\nvapi.dll

2009-06-10 03:03 . 2006-10-31 06:35 8087712 ----a-w- c:\windows\system32\drivers\nv4_mini.sys

2009-06-10 03:03 . 2006-10-31 06:35 5908608 ----a-w- c:\windows\system32\nv4_disp.dll

2009-06-10 03:03 . 2006-10-31 06:35 151552 ----a-w- c:\windows\system32\nvcodins.dll

2009-06-10 03:03 . 2006-10-31 06:35 151552 ----a-w- c:\windows\system32\nvcod.dll

2009-05-22 08:44 . 2009-05-22 08:42 284 ----a-w- c:\documents and settings\boris\Application Data\ViewerApp.dat

2009-05-21 08:33 . 2009-04-28 18:04 410984 ----a-w- c:\windows\system32\deploytk.dll

2009-05-08 14:54 . 2009-02-17 08:29 2914 ----a-w- c:\windows\mozver.dat

2009-04-29 08:01 . 2009-04-29 08:01 109568 ----a-w- C:\sys.exe

2009-04-28 18:04 . 2009-04-28 18:04 152576 ----a-w- c:\documents and settings\boris\Application Data\Sun\Java\jre1.6.0_13\lzma.dll

2009-05-08 14:54 . 2009-05-08 14:54 60526 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2009-05-08 14:54 . 2009-05-08 14:54 49256 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2009-05-08 14:54 . 2009-05-08 14:54 166000 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-02-27 68856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-05-21 148888]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]

"ShowDeskFix"="shell32" [X]

"RunNarrator"="Narrator.exe" - c:\windows\system32\narrator.exe [2007-09-20 53760]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\program files\Datecs\FlexType 2K\FType2K.exe [2009-3-10 95232]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]

path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk

backup=c:\windows\pss\Adobe Reader Speed Launch.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^boris^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk]

path=c:\documents and settings\boris\Start Menu\Programs\Startup\ЎЎЎЎЎЎ.lnk

backup=c:\windows\pss\ЎЎЎЎЎЎ.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\NVIDIA Corporation\\NetworkAccessManager\\Apache Group\\Apache2\\bin\\Apache.exe"=

"c:\\Program Files\\FlashGet\\flashget.exe"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"d:\\igri\\Counter-Strike 1.6 Sector Edition\\10155576987120806105.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R2 NwSapAgent;SAP Agent;c:\windows\system32\svchost.exe -k netsvcs [04.8.2004 і. 02:56 14336]

S2 gupdate1ca0b5fa015cd64;Ус»уі° Google Update (gupdate1ca0b5fa015cd64);c:\program files\Google\Update\GoogleUpdate.exe [23.7.2009 і. 09:34 133104]

.

Contents of the 'Scheduled Tasks' folder

2009-07-27 c:\windows\Tasks\Google Software Updater.job

- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-02-17 06:33]

2009-07-27 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job

- c:\program files\Google\Update\GoogleUpdate.exe [2009-07-23 06:34]

2009-07-27 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job

- c:\program files\Google\Update\GoogleUpdate.exe [2009-07-23 06:34]

.

- - - - ORPHANS REMOVED - - - -

HKCU-Run-hohohhaha - c:\windows\system32\calling.com

.

------- Supplementary Scan -------

.

uStart Page = about:blank

uInternet Settings,ProxyOverride = *.local

IE: &Download All with FlashGet - c:\progra~1\FlashGet\jc_all.htm

IE: &Download with FlashGet - c:\progra~1\FlashGet\jc_link.htm

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

IE: {{FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - c:\program files\PokerStars.NET\PokerStarsUpdate.exe

FF - ProfilePath - c:\documents and settings\boris\Application Data\Mozilla\Firefox\Profiles\vmeowxs0.default\

FF - prefs.js: browser.search.selectedEngine - Google

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

FF - component: c:\program files\Mozilla Firefox\extensions\[email protected]\components\qfaservices.dll

---- FIREFOX POLICIES ----

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel", 1); // 0=low, 1=medium, 2=high, 3=custom

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.enablePad", false); // Allow client to do proxy autodiscovery

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://branding/content/searchconfig.properties");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom", "chrome://branding/content/searchconfig.properties");

.

**************************************************************************

driver loading error catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-07-27 15:15

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(3012)

c:\windows\system32\newdll.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\nvsvc32.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-07-27 15:17 - machine was rebooted

ComboFix-quarantined-files.txt 2009-07-27 12:16

Pre-Run: 5 780 099 072 bytes free

Post-Run: 7 433 691 136 bytes free

200

Стъпка 1:

Моля, отидете на адрес http://virusscan.jotti.org , кликнете на Browse, и прикачете следните файлове за анализ: Вие ще можете да прикачвате файловете един по един.

c:\windows\system32\105.reg

c:\windows\system32\lam4.exe

След това, кликнете върху Submit. Оставете файла да бъде сканиран и след това направете screenshot на всеки един файл по отделно и го прикачете в www.4storing.com . В следващия си пост в темата, поставете линковете за изтегляне на всеки един screenshot.

Ако Jotti е натоварен, моля отидете на адрес http://www.virustotal.com .

Стъпка 2:

Изтеглете GMER Rootkit Scanner. Разархивирайте го на вашия десктоп.

Преди да сканирате се уверете, че всички останали работещи програми в момента са изключени и вашия антивирусен софтуер няма да предприема никакви действия по време на сканирането на Gmer. Не използвайте компютъра си, докато трае сканирането.

Кликнете два пъти пъти върху gmer.exe , за да стартирате програмата.

Внимание: Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да съм Ви посочил да го направите.

Ако е открита активност на rootkit ще бъдете попитани дали желаете да бъде направено пълно сканиране на системата.

  • Изберете NO.
  • В десния панел ще видите какво е било проверено, нека всичко си остане така. Необходимо е само да се уверите, че пред "Show All" няма отметка.
  • Сега кликнете върху бутона Scan .

След като сканирането приключи е възможно да получите информация за друга rootkit активност.

  • Изберете OK .
  • Gmer ще Ви отвори лог файла. Кликнете на бутона Save... и в полето за име на файла, напишете Gmer.txt .
  • Запишете лог файла на вашия десктоп.

http://4storing.com/lu7jym/f0df48f68806c78...eef26e19bf.html

http://4storing.com/u98tdn/d390cc6eaa95a26...f49a018916.html

tova e ot gmer :

GMER 1.0.15.14972 - http://www.gmer.net

Rootkit scan 2009-07-28 00:36:29

Windows 5.1.2600 Service Pack 2

---- System - GMER 1.0.15 ----

SSDT sptd.sys ZwCreateKey [0xF72B00B0]

SSDT sptd.sys ZwEnumerateKey [0xF72B584E]

SSDT sptd.sys ZwEnumerateValueKey [0xF72B5BEE]

SSDT sptd.sys ZwOpenKey [0xF72B0090]

SSDT sptd.sys ZwQueryKey [0xF72B5CC6]

SSDT sptd.sys ZwQueryValueKey [0xF72B5B46]

SSDT sptd.sys ZwSetValueKey [0xF72B5D58]

---- Kernel code sections - GMER 1.0.15 ----

? C:\WINDOWS\system32\drivers\sptd.sys The process cannot access the file because it is being used by another process.

.text USBPORT.SYS!DllUnload F6B0A8AC 5 Bytes JMP 82D551B8

? System32\Drivers\abbflxve.SYS The system cannot find the path specified. !

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F72B0ABA] sptd.sys

IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F72B0C00] sptd.sys

IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F72B0B82] sptd.sys

IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72B172E] sptd.sys

IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72B1604] sptd.sys

IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F72C3A9A] sptd.sys

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 82FEA1D8

Device \FileSystem\Udfs \UdfsCdRom 8259E1D8

Device \FileSystem\Udfs \UdfsDisk 8259E1D8

Device \Driver\NetBT \Device\NetBT_Tcpip_{3227B240-AD69-42A1-9230-3B156E05E9B1} 826301D8

Device \Driver\usbohci \Device\USBPDO-0 82E061D8

Device \Driver\dmio \Device\DmControl\DmIoDaemon 82FEC1D8

Device \Driver\dmio \Device\DmControl\DmConfig 82FEC1D8

Device \Driver\dmio \Device\DmControl\DmPnP 82FEC1D8

Device \Driver\dmio \Device\DmControl\DmInfo 82FEC1D8

Device \Driver\usbehci \Device\USBPDO-1 82E021D8

Device \Driver\00000041 \Device\00000047 sptd.sys

Device \Driver\Ftdisk \Device\HarddiskVolume1 8305B1D8

Device \Driver\Cdrom \Device\CdRom0 82DF91D8

Device \Driver\Ftdisk \Device\HarddiskVolume2 8305B1D8

Device \Driver\Cdrom \Device\CdRom1 82DF91D8

Device \Driver\Ftdisk \Device\HarddiskVolume3 8305B1D8

Device \Driver\atapi \Device\Ide\IdePort0 8305A1D8

Device \Driver\atapi \Device\Ide\IdePort1 8305A1D8

Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-3 8305A1D8

Device \Driver\Cdrom \Device\CdRom2 82DF91D8

Device \Driver\Cdrom \Device\CdRom3 82DF91D8

Device \Driver\Cdrom \Device\CdRom4 82DF91D8

Device \Driver\NetBT \Device\NetBt_Wins_Export 826301D8

Device \Driver\NetBT \Device\NetbiosSmb 826301D8

Device \Driver\usbohci \Device\USBFDO-0 82E061D8

Device \Driver\nvata \Device\0000006c 82FEB1D8

Device \Driver\usbehci \Device\USBFDO-1 82E021D8

Device \Driver\nvata \Device\NvAta0 82FEB1D8

Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 826101D8

Device \Driver\nvata \Device\NvAta1 82FEB1D8

Device \FileSystem\MRxSmb \Device\LanmanRedirector 826101D8

Device \Driver\Ftdisk \Device\FtControl 8305B1D8

Device \Driver\abbflxve \Device\Scsi\abbflxve1Port4Path0Target2Lun0 82DDD980

Device \Driver\abbflxve \Device\Scsi\abbflxve1 82DDD980

Device \Driver\abbflxve \Device\Scsi\abbflxve1Port4Path0Target1Lun0 82DDD980

Device \Driver\abbflxve \Device\Scsi\abbflxve1Port4Path0Target3Lun0 82DDD980

Device \Driver\abbflxve \Device\Scsi\abbflxve1Port4Path0Target0Lun0 82DDD980

Device \FileSystem\Cdfs \Cdfs 82D0B980

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 -113541727

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 2091461595

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xDA 0x5E 0x79 0x48 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x3B 0x54 0x4F 0xC9 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x79 0xE0 0x08 0x87 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41@khjeh 0x81 0x5B 0xDC 0xDA ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf42

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf42@khjeh 0x27 0x16 0xDB 0x01 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf43

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf43@khjeh 0xE3 0xED 0x09 0xBE ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools\

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xDA 0x5E 0x79 0x48 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x3B 0x54 0x4F 0xC9 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x79 0xE0 0x08 0x87 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf41@khjeh 0x81 0x5B 0xDC 0xDA ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf42

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf42@khjeh 0x27 0x16 0xDB 0x01 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf43

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf43@khjeh 0xE3 0xED 0x09 0xBE ...

---- EOF - GMER 1.0.15 ----

Не сте спазили инструкциите ми за Gmer. Нека имам и една картинка от RootRepeal:

Изтеглете RootRepeal от тук

Разархивирайте го на вашия десктоп.

  • Кликнете два пъти върху RootRepeal.exe , за да стартирате програмата
  • Кликнете на таба Report в долната част на прозореца
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers

  • Processes

  • SSDT

  • Hidden Services

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Бележка: Процеса на сканиране може да отнеме време. Моля,
не стартирайте
никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit , за да затворите програмата.

Копирайте и поставете съдържанието на RootRepeal.txt в следващия си пост.

Утре ще погледна screenshots в 4storing.com , че ми свърши безплатния трафик.

ROOTREPEAL © AD, 2007-2009

==================================================

Scan Start Time: 2009/07/28 09:40

Program Version: Version 1.3.2.0

Windows Version: Windows XP SP2

==================================================

Drivers

-------------------

Name: 00000041

Image Path: \Driver\00000041

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

Name: aaxubsib.SYS

Image Path: C:\WINDOWS\System32\Drivers\aaxubsib.SYS

Address: 0xF6652000 Size: 303104 File Visible: No Signed: -

Status: -

Name: dump_nvata.sys

Image Path: C:\WINDOWS\System32\Drivers\dump_nvata.sys

Address: 0xF2448000 Size: 106496 File Visible: No Signed: -

Status: -

Name: dump_WMILIB.SYS

Image Path: C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS

Address: 0xF79D5000 Size: 8192 File Visible: No Signed: -

Status: -

Name: rootrepeal.sys

Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys

Address: 0xB8798000 Size: 49152 File Visible: No Signed: -

Status: -

SSDT

-------------------

#: 041 Function Name: NtCreateKey

Status: Hooked by "sptd.sys" at address 0xf72b00b0

#: 071 Function Name: NtEnumerateKey

Status: Hooked by "sptd.sys" at address 0xf72b584e

#: 073 Function Name: NtEnumerateValueKey

Status: Hooked by "sptd.sys" at address 0xf72b5bee

#: 119 Function Name: NtOpenKey

Status: Hooked by "sptd.sys" at address 0xf72b0090

#: 160 Function Name: NtQueryKey

Status: Hooked by "sptd.sys" at address 0xf72b5cc6

#: 177 Function Name: NtQueryValueKey

Status: Hooked by "sptd.sys" at address 0xf72b5b46

#: 247 Function Name: NtSetValueKey

Status: Hooked by "sptd.sys" at address 0xf72b5d58

==EOF==

Извинявай за закъснението, но ми беше свършил безплатния трафик и се наложи nologo да ми ги качи някъде другаде, за да ги прегледам, за което сърдечно му благодаря.

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


Driver::

aaxubsib


File::

c:\windows\system32\105.reg

c:\windows\system32\lam4.exe

c:\windows\system32\lam5.exe

c:\windows\system32\lam3.exe

c:\windows\system32\lam2.exe

c:\windows\system32\lam1.exe

c:\windows\system32\narrator.exe

C:\sys.exe


Registry::

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]

"ShowDeskFix"=-

"RunNarrator"=-

[-HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]

[-HKLM\~\startupfolder\C:^Documents and Settings^boris^Start Menu^Programs^Startup^ЎЎЎЎЎЎ.lnk]

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

А как ще се извиняваш нестига ,че отделяш от времето си за да ни помогнеш !Мерси много за всичко което правиш за нас !

ComboFix 09-07-28.01 - boris 07.2009 г. 7:19.2.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.767.487 [GMT 3:00]

Running from: c:\documents and settings\boris\Desktop\ComboFix.exe

Command switches used :: c:\documents and settings\boris\Desktop\CFScript.txt

AV: "Eset" °ЅтёІёрусЅ° сёстµј° "NOD32" 2.70 *On-access scanning enabled* (Outdated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

FW: ActiveArmor Firewall *disabled* {EDC10449-64D1-46c7-A59A-EC20D662F26D}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

FILE ::

"C:\sys.exe"

"c:\windows\system32\105.reg"

"c:\windows\system32\lam1.exe"

"c:\windows\system32\lam2.exe"

"c:\windows\system32\lam3.exe"

"c:\windows\system32\lam4.exe"

"c:\windows\system32\lam5.exe"

"c:\windows\system32\narrator.exe"

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

C:\sys.exe

c:\windows\system32\105.reg

c:\windows\system32\klipxm32.dll

c:\windows\system32\lam1.exe

c:\windows\system32\lam2.exe

c:\windows\system32\lam3.exe

c:\windows\system32\lam4.exe

c:\windows\system32\lam5.exe

c:\windows\system32\narrator.exe

.

((((((((((((((((((((((((( Files Created from 2009-06-28 to 2009-07-29 )))))))))))))))))))))))))))))))

.

2009-07-28 18:25 . 2009-07-28 18:25 -------- d-----w- c:\documents and settings\boris\Application Data\AVS4YOU

2009-07-28 18:25 . 2009-07-28 18:25 -------- d-----w- c:\documents and settings\All Users\Application Data\AVS4YOU

2009-07-28 18:24 . 2009-07-28 18:25 -------- d-----w- c:\program files\Common Files\AVSMedia

2009-07-28 18:24 . 2008-08-13 08:22 974848 ----a-w- c:\windows\system32\mfc70.dll

2009-07-28 18:24 . 2008-08-13 08:22 487424 ----a-w- c:\windows\system32\msvcp70.dll

2009-07-28 18:24 . 2008-08-13 08:22 344064 ----a-w- c:\windows\system32\msvcr70.dll

2009-07-28 18:24 . 2009-07-28 18:25 -------- d-----w- c:\program files\AVS4YOU

2009-07-28 18:24 . 2008-08-13 08:22 1700352 ----a-w- c:\windows\system32\GdiPlus.dll

2009-07-28 18:24 . 2008-08-13 08:22 24576 ----a-w- c:\windows\system32\msxml3a.dll

2009-07-27 07:22 . 2009-07-27 07:22 152576 ----a-w- c:\documents and settings\boris\Application Data\Sun\Java\jre1.6.0_14\lzma.dll

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\documents and settings\boris\Application Data\Malwarebytes

2009-07-27 06:28 . 2009-07-13 10:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-07-27 06:28 . 2009-07-27 06:28 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-07-27 06:28 . 2009-07-13 10:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-07-26 10:00 . 2009-07-26 10:01 -------- d-----w- c:\windows\system32\NtmsData

2009-07-24 06:46 . 2009-07-24 06:46 -------- d-----w- c:\documents and settings\All Users\Application Data\SUPERAntiSpyware.com

2009-07-24 06:46 . 2009-07-24 16:21 -------- d-----w- c:\documents and settings\boris\Application Data\SUPERAntiSpyware.com

2009-07-24 06:46 . 2009-07-24 16:21 -------- d-----w- c:\program files\SUPERAntiSpyware

2009-07-24 06:01 . 2009-07-27 06:27 -------- d-----w- c:\program files\ESET

2009-07-23 06:46 . 2009-07-23 06:46 -------- d-----w- c:\documents and settings\boris\Local Settings\Application Data\Temp

2009-07-23 06:46 . 2009-07-23 06:46 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Google

2009-07-23 06:34 . 2009-07-23 06:34 -------- d-----w- c:\documents and settings\LocalService\Local Settings\Application Data\Google

2009-07-23 06:33 . 2009-07-23 06:33 -------- d-----w- c:\documents and settings\All Users\Application Data\Google Updater

2009-07-14 20:13 . 2009-06-27 07:50 35507 ----a-w- c:\windows\system32\lmz.exe

2009-07-14 20:13 . 2003-04-19 08:43 86016 ----a-w- c:\windows\system32\reg.dll

2009-07-14 11:03 . 2009-07-14 11:16 -------- d-----w- c:\program files\AEDiction

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-07-28 20:06 . 2009-02-17 08:30 -------- d-----w- c:\program files\FlashGet

2009-07-28 19:01 . 2009-02-17 08:28 -------- d-----w- c:\documents and settings\boris\Application Data\Skype

2009-07-27 07:23 . 2009-04-28 18:04 -------- d-----w- c:\program files\Java

2009-07-24 06:44 . 2009-03-10 19:42 -------- d-----w- c:\program files\TVAnts

2009-07-24 06:44 . 2009-02-16 19:31 -------- d-----w- c:\program files\Common Files\InstallShield

2009-07-24 06:44 . 2009-02-16 20:49 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-07-23 06:35 . 2009-02-17 08:28 -------- d-----w- c:\program files\Google

2009-07-20 14:29 . 2009-06-02 20:56 -------- d-----w- c:\program files\PokerStars.NET

2009-07-20 06:47 . 2009-02-18 12:28 -------- d-----w- c:\program files\Flex Anticheat Games-BG

2009-07-17 14:20 . 2009-02-16 19:11 43272 ----a-w- c:\documents and settings\boris\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-07-07 12:38 . 2009-05-13 08:54 -------- d--h--w- c:\program files\Zero G Registry

2009-07-07 12:34 . 2009-04-01 11:17 -------- d-----w- c:\program files\PokerStars

2009-06-21 05:46 . 2009-02-16 20:45 485920 ----a-w- c:\windows\system32\NVUNINST.EXE

2009-06-10 05:28 . 2009-06-10 05:28 3510272 ----a-w- c:\windows\system32\nvgames.dll

2009-06-10 05:28 . 2009-06-10 05:28 4022272 ----a-w- c:\windows\system32\nvdisps.dll

2009-06-10 05:28 . 2009-06-10 05:28 86016 ----a-w- c:\windows\system32\nvmctray.dll

2009-06-10 05:28 . 2009-06-10 05:28 168004 ----a-w- c:\windows\system32\nvsvc32.exe

2009-06-10 05:28 . 2009-06-10 05:28 143360 ----a-w- c:\windows\system32\nvcolor.exe

2009-06-10 05:28 . 2009-06-10 05:28 13758464 ----a-w- c:\windows\system32\nvcpl.dll

2009-06-10 05:28 . 2009-06-10 05:28 229376 ----a-w- c:\windows\system32\nvmccs.dll

2009-06-10 03:03 . 2009-04-30 19:02 671744 ----a-w- c:\windows\system32\nvcuvid.dll

2009-06-10 03:03 . 2009-04-30 19:02 1720320 ----a-w- c:\windows\system32\nvcuda.dll

2009-06-10 03:03 . 2009-04-30 19:02 1580550 ----a-w- c:\windows\system32\nvdata.bin

2009-06-10 03:03 . 2009-04-30 19:02 1310720 ----a-w- c:\windows\system32\nvcuvenc.dll

2009-06-10 03:03 . 2009-02-16 20:46 457248 ----a-w- c:\windows\system32\nvudisp.exe

2009-06-10 03:03 . 2006-10-31 06:35 9998336 ----a-w- c:\windows\system32\nvoglnt.dll

2009-06-10 03:03 . 2006-10-31 06:35 815104 ----a-w- c:\windows\system32\nvapi.dll

2009-06-10 03:03 . 2006-10-31 06:35 8087712 ----a-w- c:\windows\system32\drivers\nv4_mini.sys

2009-06-10 03:03 . 2006-10-31 06:35 5908608 ----a-w- c:\windows\system32\nv4_disp.dll

2009-06-10 03:03 . 2006-10-31 06:35 151552 ----a-w- c:\windows\system32\nvcodins.dll

2009-06-10 03:03 . 2006-10-31 06:35 151552 ----a-w- c:\windows\system32\nvcod.dll

2009-05-22 08:44 . 2009-05-22 08:42 284 ----a-w- c:\documents and settings\boris\Application Data\ViewerApp.dat

2009-05-21 08:33 . 2009-04-28 18:04 410984 ----a-w- c:\windows\system32\deploytk.dll

2009-05-08 14:54 . 2009-02-17 08:29 2914 ----a-w- c:\windows\mozver.dat

2009-05-08 14:54 . 2009-05-08 14:54 60526 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2009-05-08 14:54 . 2009-05-08 14:54 49256 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2009-05-08 14:54 . 2009-05-08 14:54 166000 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((( SnapShot@2009-07-27_12.15.27 )))))))))))))))))))))))))))))))))))))))))

.

+ 2006-12-01 21:46 . 2006-12-01 21:46 65536 c:\windows\WinSxS\x86_Microsoft.VC80.OpenMP_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6c18549a\vcomp.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 49152 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80KOR.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 49152 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80JPN.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 61440 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80ITA.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 61440 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80FRA.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 61440 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80ESP.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 57344 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80ENU.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 65536 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80DEU.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 45056 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80CHT.dll

+ 2006-12-01 21:08 . 2006-12-01 21:08 40960 c:\windows\WinSxS\x86_Microsoft.VC80.MFCLOC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_91481303\mfc80CHS.dll

+ 2006-12-01 21:26 . 2006-12-01 21:26 57856 c:\windows\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\mfcm80u.dll

+ 2006-12-01 21:25 . 2006-12-01 21:25 69632 c:\windows\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\mfcm80.dll

+ 2006-12-01 19:56 . 2006-12-01 19:56 96256 c:\windows\WinSxS\x86_Microsoft.VC80.ATL_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_cbb27474\ATL80.dll

+ 2009-07-29 04:23 . 2009-07-29 04:23 16384 c:\windows\temp\Perflib_Perfdata_140.dat

+ 2006-12-01 19:54 . 2006-12-01 19:54 626688 c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\msvcr80.dll

+ 2006-12-01 19:54 . 2006-12-01 19:54 548864 c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\msvcp80.dll

+ 2006-12-01 19:54 . 2006-12-01 19:54 479232 c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_6b128700\msvcm80.dll

+ 2009-07-28 18:24 . 2009-07-28 18:24 331264 c:\windows\Installer\2904d35.msi

+ 2006-12-01 21:25 . 2006-12-01 21:25 1093120 c:\windows\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\mfc80u.dll

+ 2006-12-01 21:25 . 2006-12-01 21:25 1101824 c:\windows\WinSxS\x86_Microsoft.VC80.MFC_1fc8b3b9a1e18e3b_8.0.50727.762_x-ww_3bf8fa05\mfc80.dll

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-02-27 68856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-05-21 148888]

"Flashget"="c:\progra~1\FlashGet\FlashGet.exe" [2007-09-11 1998896]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\program files\Datecs\FlexType 2K\FType2K.exe [2009-3-10 95232]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\NVIDIA Corporation\\NetworkAccessManager\\Apache Group\\Apache2\\bin\\Apache.exe"=

"c:\\Program Files\\FlashGet\\flashget.exe"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"d:\\igri\\Counter-Strike 1.6 Sector Edition\\10155576987120806105.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R2 NwSapAgent;SAP Agent;c:\windows\system32\svchost.exe -k netsvcs [04.8.2004 і. 02:56 14336]

S2 gupdate1ca0b5fa015cd64;Ус»уі° Google Update (gupdate1ca0b5fa015cd64);c:\program files\Google\Update\GoogleUpdate.exe [23.7.2009 і. 09:34 133104]

.

Contents of the 'Scheduled Tasks' folder

2009-07-29 c:\windows\Tasks\Google Software Updater.job

- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-02-17 06:33]

2009-07-29 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job

- c:\program files\Google\Update\GoogleUpdate.exe [2009-07-23 06:34]

2009-07-28 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job

- c:\program files\Google\Update\GoogleUpdate.exe [2009-07-23 06:34]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

uInternet Settings,ProxyOverride = *.local

IE: &Download All with FlashGet - c:\progra~1\FlashGet\jc_all.htm

IE: &Download with FlashGet - c:\progra~1\FlashGet\jc_link.htm

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000

IE: {{FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - c:\program files\PokerStars.NET\PokerStarsUpdate.exe

FF - ProfilePath - c:\documents and settings\boris\Application Data\Mozilla\Firefox\Profiles\vmeowxs0.default\

FF - prefs.js: browser.search.selectedEngine - Google

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

FF - component: c:\program files\Mozilla Firefox\extensions\[email protected]\components\qfaservices.dll

---- FIREFOX POLICIES ----

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.cookie.p3plevel", 1); // 0=low, 1=medium, 2=high, 3=custom

c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.enablePad", false); // Allow client to do proxy autodiscovery

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.default", "chrome://branding/content/searchconfig.properties");

c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.search.param.Google.1.custom", "chrome://branding/content/searchconfig.properties");

.

**************************************************************************

creating catchme.sys error: The process cannot access the file because it is being used by another process.

driver loading error catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-07-29 07:23

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(2808)

c:\progra~1\FlashGet\fgmgr.dll

c:\windows\system32\newdll.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\nvsvc32.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe

c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-07-29 7:25 - machine was rebooted

ComboFix-quarantined-files.txt 2009-07-29 04:25

ComboFix2.txt 2009-07-27 12:17

Pre-Run: 6 980 980 736 bytes free

Post-Run: 6 964 555 776 bytes free

218

Супер! :)

Архивирай папката Qoobox, която се намира в C:\ , прикачи я в www.4storing.com и след това пусни линк за изтеглянето и.

След това ще ти обясня някои неща за твоята защита и приключваме.

Благодаря ти!

Това, което ми изпрати са файловете, които премахнахме. Изпратих ги до над 30 антивирусни лаборатории, с цел да се избегнат бъдещи подобни проблеми.

Стъпка 1:

За да деинсталирате ComboFix и всички резервни копия на файлове, които той премахва:

  • * Кликнете върху бутона Start и изберете Run
    * Въведете ComboFix /u в полето и изберете OK

914250f.jpg

Бележка: Забележете, че има разстояние между ComboFix и /u, което задължително трябва да има.

Стъпка 2:

Причината, за да стигнете до тук е, че вашия антивирусен софтуер ESET NOD32 Antivirus е твърде стана версия - 2.70 . Версия на 2 този продукт е със стар механизъм, който не може да се бори успешно със съвременния софтуер. Освен другото, може би сте му инсталирали fix/crack, който допълнително е влошил нещата. Ако желаете да използвате и за в бъдеще този продукт:

http://www.eset.bg/forum/viewtopic.php?f=3...b6647282e5f7129 <-- Като начало премахване на сегашния ESET NOD32 Antivirus 2.70

http://www.eset.bg/forum/viewtopic.php?f=3...b6647282e5f7129 <-- Какво ново има във версия 4 (актуална версия)

http://www.eset.bg/forum/viewtopic.php?f=3...b6647282e5f7129 <--- Инструкции за изтегляне и инсталиране на ESET NOD32 Antivirus / ESET Smart Security

http://www.eset.bg/forum/viewtopic.php?f=1...b6647282e5f7129 <--- Начини за закупуване на продукта

http://www.eset.bg/forum/viewtopic.php?f=1...b6647282e5f7129 <--- Защо да го купуваш

Това е в случай, че проявяваш все още интерес към NOD32.

Относно защитната ти стена, виждам че не работи, може би е повредена от зловредния софтуер. Това е стената на NVIDIA, която не е от най-надеждните, затова те съветвам да се отървеш от нея. Има три варианта за защитна стена:

1) Outpost Firewall Free - Безплатна, лека и една от най-надеждните защитни стени в света. Тема в форума: цък.

2) Comodo Internet Security - Не се заблуждавай от името. При нея е необходимо да спреш ненужните за теб модули - антивирус в случая, защото нейната антивирусна програма не е надеждна от към засичане, а от към премахване още по-трагична. Като цяло е сравнително лека, за съжаление заема много място и с течение на времето, може да ти струва скъпо от тази гледна точка. Многофункционална, което е добре, но не и за начинаещите потребители. Тема в форума: цък

3) PC Tools Firewall Free - Това би било стена за начинаещи. Много е лека и малка по размер, но не мога да кажа нищо за това до колко може да се разчита на нея. Тук, в форума, тя е много популярна и ако има нещо, можеш да попиташ в темата за нея. Тема в форума: цък

4) Online Armor Free - Честно казано очаквах бързо развитие и наистина да стане една от най-добрите защитни стени, но в последно време се появиха много проблеми и във всяка една версия има едни голям куп от поправени бъгове (което не е лошо, дори напротив). Не съм я пробвал скоро, за да проверя дали са я стабилизирали. Въпреки това, тя притежава вече по-горе изброените качества. Тема в форума: цък

Това са моите предложения за защитна стена.

Ако имаш някакви въпроси пиши в съответните теми.

Не знам дали тук трябва да питам, но ми трябва някоя програма да ми махне един trojan gen от system32 ,тъй като avast не може. Благодаря предварително

Plomba7a, ако е само това ще е лесно, просто следвайте инструкциите ми. ;)

Стъпка 1:

Сега, изтеглете ATF Cleaner

Запазете го на вашия десктоп.

  • Кликнете два пъти върху ATF-Cleaner.exe , за да стартирате програмата.
  • Кликнете на Select All, който се намира в най-долната част на списъка.
  • Кликнете на бутона Empty Selected.

Ако използвате браузъра Mozilla Firefox, направете следното:

  • Кликнете върху Firefox, който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Ако използвате браузъра Opera, направете следното:

  • Кликнете върху Opera който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Кликнете на бутона Exit, който се намира в главното меню, за да затворите програмата.

Стъпка 2:

Изтеглете Malwarebytes' Anti-Malware от тук

Кликнете два пъти върху mbam-setup.exe за да инсталирате програмата.

  • * Уверете се, че има отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware, след това кликнете на Finish.
    * Ако има намерени по-нови обновления, тя ще ги изтегли и инсталира.
    * Стартирайте програмата и изберете "Perform Full Scan", след това кликнете на Scan.
    * Сканирането ще отнеме малко време, затова моля бъдете търпеливи.
    * Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.
    * Уверете се, че на всички редове има отметки, и кликнете Remove Selected.
    * Когато всичко бъде премахнато, логът ще бъде отворен в Notepad. Копирайте лога и го публикувайте в следващия си коментар в темата.

Бележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемните вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

Malwarebytes' Anti-Malware 1.39

Database version: 2526

Windows 5.1.2600 Service Pack 2

29.7.2009 г. 19:28:16

mbam-log-2009-07-29 (19-28-16).txt

Scan type: Full Scan (C:\|D:\|)

Objects scanned: 175722

Time elapsed: 22 minute(s), 48 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 1

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

c:\downloads\avast! professional edition 4.8.1282\Keygen.exe (Backdoor.IRCBot) -> Quarantined and deleted successfully.

Стъпка 1:

Изтеглете RootRepeal от тук

Разархивирайте го на вашия десктоп.

  • Кликнете два пъти върху RootRepeal.exe , за да стартирате програмата
  • Кликнете на таба Report в долната част на прозореца
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers

  • Processes

  • SSDT

  • Hidden Services

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Бележка: Процеса на сканиране може да отнеме време. Моля,
не стартирайте
никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit , за да затворите програмата.

Копирайте и поставете съдържанието на RootRepeal.txt в следващия си пост.

Стъпка 2:

dds_.gif

Изтеглете DDS от тук или тук. Запазете го на вашия десктоп.

Изключете Real-Time защитата на вашия антивирусен софтуер и всякакви скриптови блокери. Накрая, стартирайте инструмента.

  • Когато DDS приключи успешно анализа на системата Ви ще отвори два лог файла.



  1. DDS.txt
  2. Attach.txt

  • Запазете ги на вашия десктоп и след това ги прикачете към следващия си пост.

Стъпка 3:

1) Изтеглете ComboFix от: тук

2) Запазете го на работния си плот (десктоп).

3) Изключете Real-Time защитата на вашия антивирусен софтуер.

4) Кликнете два пъти върху combofix.exe

5) ComboFix ще започне да сканира вашата система, докато трае сканирането не барайте нищо. Накрая ще се рестартира компютъра Ви.

6) След рестарта изчакайте да завърши сканирането на ComboFix и да генерира лог файл. Когато сканирането завърши ще Ви изскочи Notepad, копирайте съдържанието му и го публикувайте в следващия си пост тук. Ако не Ви изскочи, влезте в C:\ и намерете файл с името combofix.txt . Отворете го, копирайте съдържанието му и го публикувайте тук. В случай на проблем, ComboFix създава и файл с име BUG.txt, ако съществува, моля копирайте и поставете и неговото съдържание.

ROOTREPEAL © AD, 2007-2009

==================================================

Scan Start Time: 2009/07/29 19:59

Program Version: Version 1.3.3.0

Windows Version: Windows XP SP2

==================================================

Drivers

-------------------

Name: dump_atapi.sys

Image Path: C:\WINDOWS\System32\Drivers\dump_atapi.sys

Address: 0xACD5D000 Size: 98304 File Visible: No Signed: -

Status: -

Name: dump_WMILIB.SYS

Image Path: C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS

Address: 0xBA5DC000 Size: 8192 File Visible: No Signed: -

Status: -

Name: mmftth.sys

Image Path: mmftth.sys

Address: 0xBA0A8000 Size: 61440 File Visible: No Signed: -

Status: -

Name: PCI_PNP1556

Image Path: \Driver\PCI_PNP1556

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

Name: rootrepeal.sys

Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys

Address: 0xA961B000 Size: 49152 File Visible: No Signed: -

Status: -

Name: spfg.sys

Image Path: spfg.sys

Address: 0xB9EA6000 Size: 1052672 File Visible: No Signed: -

Status: -

Name: sptd

Image Path: \Driver\sptd

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

SSDT

-------------------

#: 025 Function Name: NtClose

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e604

#: 041 Function Name: NtCreateKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e4c0

#: 065 Function Name: NtDeleteValueKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e99e

#: 068 Function Name: NtDuplicateObject

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e098

#: 071 Function Name: NtEnumerateKey

Status: Hooked by "spfg.sys" at address 0xb9ec5ca4

#: 073 Function Name: NtEnumerateValueKey

Status: Hooked by "spfg.sys" at address 0xb9ec6032

#: 119 Function Name: NtOpenKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e59a

#: 122 Function Name: NtOpenProcess

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0dfd8

#: 128 Function Name: NtOpenThread

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e03c

#: 160 Function Name: NtQueryKey

Status: Hooked by "spfg.sys" at address 0xb9ec610a

#: 177 Function Name: NtQueryValueKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e6ba

#: 204 Function Name: NtRestoreKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e67a

#: 247 Function Name: NtSetValueKey

Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xacf0e7fa

==EOF==

Като пусна RootRepeal и като стигне до Hidden Services спира и забива компа .Нестава нищо да се бара и му трябва рестарт!

Редактирано от EmKo0 (преглед на промените)

Като пусна RootRepeal и като стигне до Hidden Services спира и забива компа .Нестава нищо да се бара и му трябва рестарт!

Това не се отнася за теб. Ето това се отнася за теб:

http://www.kaldata.com/forums/index.php?s=...t&p=1470835

Plomba7a, очаквам и останалите логове, които ти поисках.

малко помощ за мене ако може :)

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:30:47, on 31.7.2009 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe

C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\IVT Corporation\BlueSoleil\StartSkysolSvc.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\Program Files\Vimicro Corporation\VMUVC\VMonitor.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE

C:\Program Files\Nokia\Nokia PC Suite 7\PCSuite.exe

C:\WINDOWS\Datecs\Flex2K.exe

C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe

C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

C:\Program Files\PC Connectivity Solution\Transports\NclUSBSrv.exe

C:\Program Files\PC Connectivity Solution\Transports\NclRSSrv.exe

C:\Program Files\PC Connectivity Solution\Transports\NclIVTBTSrv.exe

C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil VoIP Plugin.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe

C:\PROGRA~1\AVG\AVG8\avgrsx.exe

C:\PROGRA~1\AVG\AVG8\avgemc.exe

C:\Program Files\AVG\AVG8\avgcsrvx.exe

C:\Program Files\AVG\AVG8\avgcsrvx.exe

C:\Program Files\AVG\AVG8\avgtray.exe

C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSWatcher.exe

C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSUI.exe

C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSAgent.exe

C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSMonitor.exe

C:\WINDOWS\system32\igfxsrvc.exe

C:\PROGRA~1\AVG\AVG8\avgnsx.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll

O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Program Files\AVG\AVG8\Toolbar\IEToolbar.dll

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe

O4 - HKLM\..\Run: [HDAudDeck] C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [VMonitorVMUVC] "C:\Program Files\Vimicro Corporation\VMUVC\VMonitor.exe" VMUVC

O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe

O4 - HKLM\..\Run: [AVGIDS] "C:\Program Files\AVG\Identity Protection\agent\bin\AVGIDSUI.exe"

O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\WINDOWS\TEMP\E_S141.tmp" /EF "HKCU"

O4 - HKCU\..\Run: [PC Suite Tray] "C:\Program Files\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe

O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe

O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\gprs.exe

O4 - Global Startup: FlexType 2K.lnk = ?

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O9 - Extra button: Изследване - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll

O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe

O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe

O23 - Service: AVGIDSAgent - AVG - C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSAgent.exe

O23 - Service: AVGIDSWatcher - AVG - C:\Program Files\AVG\Identity Protection\agent\Bin\AVGIDSWatcher.exe

O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: Start BT in service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\StartSkysolSvc.exe

--

End of file - 7168 bytes

osvem 4e sam na BTK i svalqm s 75kbs i po4ti po cql den nqmam net i mi se otvarqt 1000000000000000000000000 prozoreca bez da sam natisnal ni6to ne biggrin.gif

Беше добре да уточните това още в първия Ви пост. Моля, следвайте инструкциите ми, за да открием и отстраним проблема:

Стъпка 1:

Сега, изтеглете ATF Cleaner

Запазете го на вашия десктоп.

  • Кликнете два пъти върху ATF-Cleaner.exe , за да стартирате програмата.
  • Кликнете на Select All, който се намира в най-долната част на списъка.
  • Кликнете на бутона Empty Selected.

Ако използвате браузъра Mozilla Firefox, направете следното:

  • Кликнете върху Firefox, който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Ако използвате браузъра Opera, направете следното:

  • Кликнете върху Opera който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Кликнете на бутона Exit, който се намира в главното меню, за да затворите програмата.

Стъпка 2:

Изтеглете Malwarebytes' Anti-Malware от тук

Кликнете два пъти върху mbam-setup.exe за да инсталирате програмата.

  • * Уверете се, че има отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware, след това кликнете на Finish.
    * Ако има намерени по-нови обновления, тя ще ги изтегли и инсталира.
    * Стартирайте програмата и изберете "Perform Full Scan", след това кликнете на Scan.
    * Сканирането ще отнеме малко време, затова моля бъдете търпеливи.
    * Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.
    * Уверете се, че на всички редове има отметки, и кликнете Remove Selected.
    * Когато всичко бъде премахнато, логът ще бъде отворен в Notepad. Копирайте лога и го публикувайте в следващия си коментар в темата.

Бележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемните вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

Fixer благодаря ти много .изчистих компа и прейнсталирах win-a и сега няма проблем. И НЕ ТЕГЛЕТЕ последната версия на avast! от Zamunda от там ме зарадва тоя Trojan gen.

нищо не откри. ... добре от какво може да бъде това ?

Malwarebytes' Anti-Malware 1.22

Database version: 972

Windows 5.1.2600 Service Pack 2

20:41:26 31.7.2009 г.

mbam-log-7-31-2009 (20-41-26).txt

Scan type: Full Scan (C:\|D:\|E:\|)

Objects scanned: 61796

Time elapsed: 17 minute(s), 17 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

Редактирано от nexusbg (преглед на промените)

nexusbg, имайте търпение, скоро ще разберем.

Стъпка 1:

Изтеглете GMER Rootkit Scanner. Разархивирайте го на вашия десктоп.

Преди да сканирате се уверете, че всички останали работещи програми в момента са изключени и вашия антивирусен софтуер няма да предприема никакви действия по време на сканирането на Gmer. Не използвайте компютъра си, докато трае сканирането.

Кликнете два пъти пъти върху gmer.exe , за да стартирате програмата.

Внимание: Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да съм Ви посочил да го направите.

Ако е открита активност на rootkit ще бъдете попитани дали желаете да бъде направено пълно сканиране на системата.

  • Изберете NO.
  • В десния панел ще видите какво е било проверено, нека всичко си остане така. Необходимо е само да се уверите, че пред "Show All" няма отметка.
  • Сега кликнете върху бутона Scan .

След като сканирането приключи е възможно да получите информация за друга rootkit активност.

  • Изберете OK .
  • Gmer ще Ви отвори лог файла. Кликнете на бутона Save... и в полето за име на файла, напишете Gmer.txt .
  • Запишете лог файла на вашия десктоп.

Стъпка 2:

dds_.gif

Изтеглете DDS от тук или тук. Запазете го на вашия десктоп.

Изключете Real-Time защитата на вашия антивирусен софтуер и всякакви скриптови блокери. Накрая, стартирайте инструмента.

  • Когато DDS приключи успешно анализа на системата Ви ще отвори два лог файла.



  1. DDS.txt
  2. Attach.txt

  • Запазете ги на вашия десктоп и след това ги прикачете към следващия си пост.

Стъпка 3:

1) Изтеглете ComboFix от: тук

2) Запазете го на работния си плот (десктоп).

3) Изключете Real-Time защитата на вашия антивирусен софтуер.

4) Кликнете два пъти върху combofix.exe

5) ComboFix ще започне да сканира вашата система, докато трае сканирането не барайте нищо. Накрая ще се рестартира компютъра Ви.

6) След рестарта изчакайте да завърши сканирането на ComboFix и да генерира лог файл. Когато сканирането завърши ще Ви изскочи Notepad, копирайте съдържанието му и го публикувайте в следващия си пост тук. Ако не Ви изскочи, влезте в C:\ и намерете файл с името combofix.txt . Отворете го, копирайте съдържанието му и го публикувайте тук. В случай на проблем, ComboFix създава и файл с име BUG.txt, ако съществува, моля копирайте и поставете и неговото съдържание.

Гост
Тази тема е заключена за нови отговори.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.