Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Грешка: Task Manager Has Been Disabled From Your Administrator [Решен]

Featured Replies

Имам проблем с изваждане на Task Manager-a, Преинсталирах целия Windows но проблемът си остана. След натискането на Ctrl+Alt+Del ми вади грешката: Task Manager Has Been Disabled From Your Administrator , същото става и с Regedit-a

Malwarebytes' Anti-Malware 1.41

Database version: 2971

Windows 5.1.2600 Service Pack 3

10/16/2009 21:40:19

mbam-log-2009-10-16 (21-40-19).txt

Scan type: Full Scan (C:\|D:\|)

Objects scanned: 167370

Time elapsed: 50 minute(s), 23 second(s)

Memory Processes Infected: 1

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 4

Memory Processes Infected:

C:\Documents and Settings\Kemran\Local Settings\Temp\wingniic.exe (Trojan.Downloader) -> Failed to unload process.

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

C:\Documents and Settings\Kemran\Local Settings\Temp\wingniic.exe (Trojan.Downloader) -> Delete on reboot.

C:\WINDOWS\Temp\winbvei.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

D:\My Games\Counter-Strike v1.6 (NetWorx)\Steam.dll (Trojan.KillAV) -> Quarantined and deleted successfully.

D:\My Games\LFS\LFS_S2_ALPHA_X\LFS x10 trainer.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Здравейте acrobata0203!

Аз съм Maniac и ще Ви помагам да почистите вашата система от зловреден софтуер. Анализа на логовете, както и премахването на зловредния софтуер, може да отнеме време, затова моля бъдете търпеливи. Моля, имайте предвид следното:

  • Аз ще Ви помагам само за почистването на вашата система от зловреден софтуер. За всякакви други проблеми, моля създайте нова тема в съответния форум и опишете детайлно проблема Ви.
  • Решението се отнася само за този проблем и само на този компютър.
  • Задължително трябва да разполагате с администраторски привилегии, за да получим възможността успешно да почистим вашата системата.
  • Следвайте инструкциите ми стриктно, докато не Ви кажа, че системата Ви е напълно чиста. Това, че симптомите са изчезнали, не значи че всичко е наред.
  • Ако не разбирате нещо, моля Ви попитайте ме, а не рискувайте. По-добре е малко да се позабавим, отколкото да усложним нещата.
  • При наличие на руткит, аз не гарантирам 100% почистване.
  • Проявете търпение, защото процедурата по почистването на вашата система може да отнеме известно време, в зависимост от вида на зловредния софтуер.
  • Цялата кореспонденция минава през тази тема, не създавайте нова тема и не използвайте друга тема за тази цел.

Стъпка 1:

Изтеглете Security Check от screen317 от тук или тук и го запаметете на вашия десктоп.

  • Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.
  • Накрая, автоматично ще се отвори текстов документ, наречен checkup.txt, моля поставете съдържанието му в следващия Ви коментар в тази тема.

Стъпка 2:

Изтеглете RootRepeal от тук и го запазете на вашия десктоп. След това, разархивирайте го на вашия десктоп, отново.

  • Кликнете два пъти върху RootRepeal.exe , за да стартирате програмата
  • Кликнете на таба Report в долната част на прозореца
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers

  • Processes

  • SSDT

  • Hidden Services

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Бележка: Процеса на сканиране може да отнеме време. Моля,
не стартирайте
никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit , за да затворите програмата.

Копирайте и поставете съдържанието на RootRepeal.txt в следващия си пост.

Стъпка 3:

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

  • Автор

Results of screen317's Security Check version 0.99.0

Windows XP Service Pack 3 (UAC is disabled!)

``````````````````````````````

Antivirus/Firewall Check:

Windows Firewall Disabled!

WMIC entry does not exist for antivirus; attempting automatic update.

``````````````````````````````

Anti-malware/Other Utilities Check:

DH Driver Cleaner Professional Edition

Adobe Flash Player 10

``````````````````````````````

Process Check:

objlist.exe by Laurent

``````````````````````````````

DNS Vulnerability Check:

GREAT! (Not vulnerable to DNS cache poisoning)

`````````End of Log```````````

__________________________________________________________

ROOTREPEAL © AD, 2007-2009

==================================================

Scan Start Time: 2009/10/16 22:00

Program Version: Version 1.3.5.0

Windows Version: Windows XP SP3

==================================================

Drivers

-------------------

Name: dump_diskdump.sys

Image Path: C:\WINDOWS\System32\Drivers\dump_diskdump.sys

Address: 0xF694E000 Size: 16384 File Visible: No Signed: -

Status: -

Name: dump_viamraid.sys

Image Path: C:\WINDOWS\System32\Drivers\dump_viamraid.sys

Address: 0xF53E5000 Size: 61440 File Visible: No Signed: -

Status: -

Name: PCI_PNP8854

Image Path: \Driver\PCI_PNP8854

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

Name: rootrepeal.sys

Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys

Address: 0xB7EE8000 Size: 49152 File Visible: No Signed: -

Status: -

Name: smjrj.sys

Image Path: C:\WINDOWS\system32\drivers\smjrj.sys

Address: 0xF7DC9000 Size: 5024 File Visible: No Signed: -

Status: -

Name: spjq.sys

Image Path: spjq.sys

Address: 0xF770D000 Size: 1052672 File Visible: No Signed: -

Status: -

Name: sptd

Image Path: \Driver\sptd

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

SSDT

-------------------

#: 041 Function Name: NtCreateKey

Status: Hooked by "spjq.sys" at address 0xf770e0e0

#: 071 Function Name: NtEnumerateKey

Status: Hooked by "spjq.sys" at address 0xf772cca4

#: 073 Function Name: NtEnumerateValueKey

Status: Hooked by "spjq.sys" at address 0xf772d032

#: 119 Function Name: NtOpenKey

Status: Hooked by "spjq.sys" at address 0xf770e0c0

#: 160 Function Name: NtQueryKey

Status: Hooked by "spjq.sys" at address 0xf772d10a

#: 177 Function Name: NtQueryValueKey

Status: Hooked by "spjq.sys" at address 0xf772cf8a

#: 247 Function Name: NtSetValueKey

Status: Hooked by "spjq.sys" at address 0xf772d19c

==EOF==

__________________________________________________________________

ComboFix 09-10-16.02 - Kemran 10/16/2009 22:06.1.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.3.1251.1.1033.18.1023.646 [GMT 3:00]

Running from: c:\documents and settings\Kemran\Desktop\Tool.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_ASC3360PR

-------\Service_asc3360pr

((((((((((((((((((((((((( Files Created from 2009-09-16 to 2009-10-16 )))))))))))))))))))))))))))))))

.

2009-10-16 18:49 . 2009-10-16 18:49 -------- d-----w- c:\program files\Driver Cleaner Pro

2009-10-16 18:43 . 2003-06-18 14:31 17920 ----a-w- c:\windows\system32\mdimon.dll

2009-10-16 18:41 . 2009-10-16 18:41 -------- d-----w- c:\program files\Microsoft ActiveSync

2009-10-16 18:40 . 2009-10-16 18:41 -------- d-----w- c:\windows\SHELLNEW

2009-10-16 18:40 . 2009-10-16 18:40 -------- d-----w- c:\program files\Microsoft.NET

2009-10-16 18:10 . 2009-10-16 18:10 -------- d--h--w- c:\windows\system32\GroupPolicy

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\Kemran\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-16 17:08 . 2009-10-16 17:08 -------- d-----w- c:\program files\Lavalys

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\documents and settings\All Users\Application Data\DAEMON Tools Lite

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Toolbar

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-10-16 13:30 . 2009-10-16 13:30 721904 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-10-16 13:29 . 2009-10-16 13:56 -------- d-----w- c:\documents and settings\Kemran\Application Data\DAEMON Tools Lite

2009-10-16 12:40 . 2009-10-16 12:43 -------- d-----w- c:\program files\NovaClock

2009-10-16 12:37 . 2009-10-16 12:37 -------- d--h--w- c:\windows\Icons

2009-10-16 12:29 . 2006-12-19 13:53 24072 ----a-w- c:\windows\system32\uxtuneup.dll

2009-10-15 17:25 . 2008-04-13 21:24 22016 -c--a-w- c:\windows\system32\dllcache\msircomm.sys

2009-10-15 17:25 . 2008-04-13 21:24 22016 ----a-w- c:\windows\system32\drivers\MSIRCOMM.sys

2009-10-15 16:56 . 2009-10-15 16:56 -------- d-----w- c:\windows\Datecs

2009-10-15 16:56 . 2000-12-12 21:55 28672 ----a-w- c:\windows\system32\newdll.dll

2009-10-15 16:56 . 2000-11-17 10:47 8992 ----a-w- c:\windows\system32\kbdbphz.dLL

2009-10-15 16:56 . 2000-11-15 03:52 6416 ----a-w- c:\windows\system32\kbdbds.Dll

2009-10-15 16:56 . 1999-12-07 11:00 6416 ----a-w- c:\windows\system32\kbdbp.Dll

2009-10-15 16:56 . 1999-11-18 07:04 7440 ----a-w- c:\windows\system32\KBDDLL.DLL

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinori.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinasa.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6928 ----a-w- c:\windows\system32\kbdhebx.Dll

2009-10-15 16:56 . 1997-04-03 23:00 8992 ----a-w- c:\windows\system32\KBDBPH.dLL

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-16 18:52 . 2009-10-14 20:10 -------- d-----w- c:\documents and settings\Kemran\Application Data\Skype

2009-10-16 15:53 . 2009-10-14 20:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\AIMP

2009-10-16 13:45 . 2009-10-14 21:59 -------- d-----w- c:\documents and settings\Kemran\Application Data\uTorrent

2009-10-16 12:43 . 2009-10-14 19:11 13432 ----a-w- c:\documents and settings\Kemran\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-16 08:36 . 2009-10-14 20:11 -------- d-----w- c:\documents and settings\Kemran\Application Data\skypePM

2009-10-14 21:59 . 2009-10-14 21:59 -------- d-----w- c:\program files\uTorrent

2009-10-14 21:42 . 2009-10-14 21:42 -------- d-----w- c:\program files\Webteh

2009-10-14 21:36 . 2009-10-14 20:16 -------- d-----w- c:\program files\AlienGUIse

2009-10-14 20:58 . 2009-10-14 20:58 -------- d-----w- c:\program files\AIMP2

2009-10-14 20:28 . 2009-10-14 20:27 -------- d-----w- c:\program files\VIA

2009-10-14 20:27 . 2009-10-14 19:16 -------- d-----w- c:\program files\Common Files\InstallShield

2009-10-14 20:16 . 2009-10-14 20:16 -------- d-----w- c:\program files\Common Files\Stardock

2009-10-14 20:11 . 2009-10-14 20:11 56 ---ha-w- c:\windows\system32\ezsidmv.dat

2009-10-14 20:10 . 2009-10-14 20:09 -------- d-----r- c:\program files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\program files\Common Files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-10-14 19:59 . 2009-10-14 19:59 -------- d-----w- c:\program files\C-Media 3D Audio

2009-10-14 19:59 . 2009-10-14 19:17 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-10-14 19:58 . 2009-10-14 19:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\TuneUp Software

2009-10-14 19:36 . 2009-10-14 19:17 -------- d-----w- c:\program files\ATI Technologies

2009-10-14 19:19 . 2009-10-14 19:19 0 ----a-w- c:\windows\nsreg.dat

2009-10-14 18:58 . 2009-10-14 18:58 -------- d-----w- c:\program files\microsoft frontpage

2009-10-14 18:52 . 2009-10-14 18:52 21640 ----a-w- c:\windows\system32\emptyregdb.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-10-15 225280]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLUA"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]

"DisableTaskMgr"= 1 (0x1)

"DisableRegistryTools"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WB]

2001-12-20 20:34 24576 ----a-w- c:\program files\AlienGUIse\fastload.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]

"AppInit_DLLs"=c:\windows\system32\wbsys.dll

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" -autorun

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]

"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe"

"RaidTool"=c:\program files\VIA\RAID\raid_tool.exe

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"d:\\D-MAC's tools\\INSTALLS\\Mozilla FireFox\\Firefox Setup 3.5.2.exe"=

"c:\\WINDOWS\\system32\\wscntfy.exe"=

"c:\\PROGRA~1\\COMMON~1\\INSTAL~1\\engine\\6\\INTEL3~1\\IKernel.exe"=

"c:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe"= c:\\PROGRAM FILES\\ATI TECHNOLOGIES\\ATI CONTROL PANEL\\ATIPTAXX.EXE

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"d:\\D-MAC's tools\\Other\\TuneUp Utilities 2007\\TuneUp Utilities 2007.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\AIMP2\\AIMP2.exe"=

"d:\\D-MAC's tools\\INSTALLS\\WinRAR\\WinRar Setup.exe"=

"c:\\Program Files\\AlienGUIse\\wbload.exe"=

"c:\\WINDOWS\\Datecs\\Flex2K.exe"=

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ASC3360PR

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

UxTuneUp

.

.

------- Supplementary Scan -------

.

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

TCP: {3EFE8D44-8683-48AC-827C-19E8DE02CB9A} = 212.25.58.8 212.25.58.2

FF - ProfilePath - c:\documents and settings\Kemran\Application Data\Mozilla\Firefox\Profiles\nu4whop3.default\

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

.

- - - - ORPHANS REMOVED - - - -

HKLM-Run-Cmaudio - cmicnfg.cpl

AddRemove-DAEMON Tools Toolbar - c:\program files\DAEMON Tools Toolbar\uninst.exe

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-16 22:11

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1343024091-1972579041-1177238915-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID]

@Denied: (Full) (LocalSystem)

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(692)

c:\windows\system32\Ati2evxx.dll

c:\program files\AlienGUIse\fastload.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\ati2evxx.exe

c:\windows\system32\ati2evxx.exe

c:\windows\system32\rundll32.exe

c:\program files\Skype\Plugin Manager\skypePM.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-10-16 22:13 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-16 19:13

Pre-Run: 10,848,985,088 bytes free

Post-Run: 10,836,172,800 bytes free

164

Редактирано от acrobata0203 (преглед на промените)

Изтеглете този файл и го запазете на вашия десктоп.

RC1-4.gif

Затворете всички отворени прозорци и програми, след това вземете изтегления файл и го поставете върху ComboFix. Това ще стартира ComboFix, след което е необходимо да примете лицензното споразумение, за да продължите с инсталирането на Microsoft Recovery Console. Когато приключи ще бедете попитани дали желаете да продължите със сканирането на зловреден софтуер. Изберете Yes. Накрая, публикувайте в следващия Ви пост лога от ComboFix.

  • Автор

ComboFix 09-10-16.02 - Kemran 10/16/2009 22:40.2.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.3.1251.1.1033.18.1023.676 [GMT 3:00]

Running from: c:\documents and settings\Kemran\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Kemran\Desktop\WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_ASC3360PR

((((((((((((((((((((((((( Files Created from 2009-09-16 to 2009-10-16 )))))))))))))))))))))))))))))))

.

2009-10-16 18:49 . 2009-10-16 18:49 -------- d-----w- c:\program files\Driver Cleaner Pro

2009-10-16 18:43 . 2003-06-18 14:31 17920 ----a-w- c:\windows\system32\mdimon.dll

2009-10-16 18:41 . 2009-10-16 18:41 -------- d-----w- c:\program files\Microsoft ActiveSync

2009-10-16 18:40 . 2009-10-16 18:41 -------- d-----w- c:\windows\SHELLNEW

2009-10-16 18:40 . 2009-10-16 18:40 -------- d-----w- c:\program files\Microsoft.NET

2009-10-16 18:10 . 2009-10-16 18:10 -------- d--h--w- c:\windows\system32\GroupPolicy

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\Kemran\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-16 17:08 . 2009-10-16 17:08 -------- d-----w- c:\program files\Lavalys

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\documents and settings\All Users\Application Data\DAEMON Tools Lite

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Toolbar

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-10-16 13:30 . 2009-10-16 13:30 721904 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-10-16 13:29 . 2009-10-16 18:38 -------- d-----w- c:\documents and settings\Kemran\Application Data\DAEMON Tools Lite

2009-10-16 12:40 . 2009-10-16 12:43 -------- d-----w- c:\program files\NovaClock

2009-10-16 12:37 . 2009-10-16 12:37 -------- d--h--w- c:\windows\Icons

2009-10-16 12:29 . 2006-12-19 13:53 24072 ----a-w- c:\windows\system32\uxtuneup.dll

2009-10-15 17:25 . 2008-04-13 21:24 22016 -c--a-w- c:\windows\system32\dllcache\msircomm.sys

2009-10-15 17:25 . 2008-04-13 21:24 22016 ----a-w- c:\windows\system32\drivers\MSIRCOMM.sys

2009-10-15 16:56 . 2009-10-15 16:56 -------- d-----w- c:\windows\Datecs

2009-10-15 16:56 . 2000-12-12 21:55 28672 ----a-w- c:\windows\system32\newdll.dll

2009-10-15 16:56 . 2000-11-17 10:47 8992 ----a-w- c:\windows\system32\kbdbphz.dLL

2009-10-15 16:56 . 2000-11-15 03:52 6416 ----a-w- c:\windows\system32\kbdbds.Dll

2009-10-15 16:56 . 1999-12-07 11:00 6416 ----a-w- c:\windows\system32\kbdbp.Dll

2009-10-15 16:56 . 1999-11-18 07:04 7440 ----a-w- c:\windows\system32\KBDDLL.DLL

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinori.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinasa.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6928 ----a-w- c:\windows\system32\kbdhebx.Dll

2009-10-15 16:56 . 1997-04-03 23:00 8992 ----a-w- c:\windows\system32\KBDBPH.dLL

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-16 19:27 . 2009-10-14 20:10 -------- d-----w- c:\documents and settings\Kemran\Application Data\Skype

2009-10-16 19:13 . 2009-10-14 20:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\AIMP

2009-10-16 13:45 . 2009-10-14 21:59 -------- d-----w- c:\documents and settings\Kemran\Application Data\uTorrent

2009-10-16 12:43 . 2009-10-14 19:11 13432 ----a-w- c:\documents and settings\Kemran\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-16 08:36 . 2009-10-14 20:11 -------- d-----w- c:\documents and settings\Kemran\Application Data\skypePM

2009-10-14 21:59 . 2009-10-14 21:59 -------- d-----w- c:\program files\uTorrent

2009-10-14 21:42 . 2009-10-14 21:42 -------- d-----w- c:\program files\Webteh

2009-10-14 21:36 . 2009-10-14 20:16 -------- d-----w- c:\program files\AlienGUIse

2009-10-14 20:58 . 2009-10-14 20:58 -------- d-----w- c:\program files\AIMP2

2009-10-14 20:28 . 2009-10-14 20:27 -------- d-----w- c:\program files\VIA

2009-10-14 20:27 . 2009-10-14 19:16 -------- d-----w- c:\program files\Common Files\InstallShield

2009-10-14 20:16 . 2009-10-14 20:16 -------- d-----w- c:\program files\Common Files\Stardock

2009-10-14 20:11 . 2009-10-14 20:11 56 ---ha-w- c:\windows\system32\ezsidmv.dat

2009-10-14 20:10 . 2009-10-14 20:09 -------- d-----r- c:\program files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\program files\Common Files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-10-14 19:59 . 2009-10-14 19:59 -------- d-----w- c:\program files\C-Media 3D Audio

2009-10-14 19:59 . 2009-10-14 19:17 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-10-14 19:58 . 2009-10-14 19:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\TuneUp Software

2009-10-14 19:36 . 2009-10-14 19:17 -------- d-----w- c:\program files\ATI Technologies

2009-10-14 19:19 . 2009-10-14 19:19 0 ----a-w- c:\windows\nsreg.dat

2009-10-14 18:58 . 2009-10-14 18:58 -------- d-----w- c:\program files\microsoft frontpage

2009-10-14 18:52 . 2009-10-14 18:52 21640 ----a-w- c:\windows\system32\emptyregdb.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-10-15 225280]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLUA"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]

"DisableTaskMgr"= 1 (0x1)

"DisableRegistryTools"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WB]

2001-12-20 20:34 24576 ----a-w- c:\program files\AlienGUIse\fastload.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]

"AppInit_DLLs"=c:\windows\system32\wbsys.dll

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" -autorun

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]

"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe"

"RaidTool"=c:\program files\VIA\RAID\raid_tool.exe

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"d:\\D-MAC's tools\\INSTALLS\\Mozilla FireFox\\Firefox Setup 3.5.2.exe"=

"c:\\WINDOWS\\system32\\wscntfy.exe"=

"c:\\PROGRA~1\\COMMON~1\\INSTAL~1\\engine\\6\\INTEL3~1\\IKernel.exe"=

"c:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe"= c:\\PROGRAM FILES\\ATI TECHNOLOGIES\\ATI CONTROL PANEL\\ATIPTAXX.EXE

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"d:\\D-MAC's tools\\Other\\TuneUp Utilities 2007\\TuneUp Utilities 2007.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\AIMP2\\AIMP2.exe"=

"d:\\D-MAC's tools\\INSTALLS\\WinRAR\\WinRar Setup.exe"=

"c:\\Program Files\\AlienGUIse\\wbload.exe"=

"c:\\WINDOWS\\Datecs\\Flex2K.exe"=

"c:\\WINDOWS\\system32\\Ati2evxx.exe"=

"c:\\WINDOWS\\system32\\netsh.exe"=

"c:\\WINDOWS\\system32\\CF15144.exe"=

R3 asc3360pr;asc3360pr;\??\c:\windows\system32\drivers\smjrj.sys --> c:\windows\system32\drivers\smjrj.sys [?]

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ASC3360PR

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

UxTuneUp

.

.

------- Supplementary Scan -------

.

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

TCP: {3EFE8D44-8683-48AC-827C-19E8DE02CB9A} = 212.25.58.8 212.25.58.2

FF - ProfilePath - c:\documents and settings\Kemran\Application Data\Mozilla\Firefox\Profiles\nu4whop3.default\

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-16 22:45

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1343024091-1972579041-1177238915-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID]

@Denied: (Full) (LocalSystem)

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(692)

c:\windows\system32\Ati2evxx.dll

c:\program files\AlienGUIse\fastload.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\ati2evxx.exe

c:\windows\system32\ati2evxx.exe

c:\program files\Skype\Plugin Manager\skypePM.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-10-16 22:47 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-16 19:47

ComboFix2.txt 2009-10-16 19:13

Pre-Run: 10,808,508,416 bytes free

Post-Run: 10,759,221,248 bytes free

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

171

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

http://www.kaldata.com/forums/index.php?showtopic=138946


Killall::


Collect::

c:\windows\system32\drivers\smjrj.sys

c:\windows\system32\drivers\asc3360pr.sys


Driver::

smjrj

asc3360pr


NetSvc::

ASC3360PR


Registry::

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]

"DisableTaskMgr"=-

"DisableRegistryTools"=-

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

ComboFix 09-10-16.02 - Kemran 10/16/2009 23:03.3.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.3.1251.1.1033.18.1023.684 [GMT 3:00]

Running from: c:\documents and settings\Kemran\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Kemran\Desktop\CFScript.txt

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_ASC3360PR

-------\Service_asc3360pr

((((((((((((((((((((((((( Files Created from 2009-09-16 to 2009-10-16 )))))))))))))))))))))))))))))))

.

2009-10-16 19:39 . 2009-10-16 19:47 -------- d-----w- C:\Tool

2009-10-16 18:49 . 2009-10-16 18:49 -------- d-----w- c:\program files\Driver Cleaner Pro

2009-10-16 18:43 . 2003-06-18 14:31 17920 ----a-w- c:\windows\system32\mdimon.dll

2009-10-16 18:41 . 2009-10-16 18:41 -------- d-----w- c:\program files\Microsoft ActiveSync

2009-10-16 18:40 . 2009-10-16 18:41 -------- d-----w- c:\windows\SHELLNEW

2009-10-16 18:40 . 2009-10-16 18:40 -------- d-----w- c:\program files\Microsoft.NET

2009-10-16 18:10 . 2009-10-16 18:10 -------- d--h--w- c:\windows\system32\GroupPolicy

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\Kemran\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-16 17:08 . 2009-10-16 17:08 -------- d-----w- c:\program files\Lavalys

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\documents and settings\All Users\Application Data\DAEMON Tools Lite

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Toolbar

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-10-16 13:30 . 2009-10-16 13:30 721904 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-10-16 13:29 . 2009-10-16 18:38 -------- d-----w- c:\documents and settings\Kemran\Application Data\DAEMON Tools Lite

2009-10-16 12:40 . 2009-10-16 12:43 -------- d-----w- c:\program files\NovaClock

2009-10-16 12:37 . 2009-10-16 12:37 -------- d--h--w- c:\windows\Icons

2009-10-16 12:29 . 2006-12-19 13:53 24072 ----a-w- c:\windows\system32\uxtuneup.dll

2009-10-15 17:25 . 2008-04-13 21:24 22016 -c--a-w- c:\windows\system32\dllcache\msircomm.sys

2009-10-15 17:25 . 2008-04-13 21:24 22016 ----a-w- c:\windows\system32\drivers\MSIRCOMM.sys

2009-10-15 16:56 . 2009-10-15 16:56 -------- d-----w- c:\windows\Datecs

2009-10-15 16:56 . 2000-12-12 21:55 28672 ----a-w- c:\windows\system32\newdll.dll

2009-10-15 16:56 . 2000-11-17 10:47 8992 ----a-w- c:\windows\system32\kbdbphz.dLL

2009-10-15 16:56 . 2000-11-15 03:52 6416 ----a-w- c:\windows\system32\kbdbds.Dll

2009-10-15 16:56 . 1999-12-07 11:00 6416 ----a-w- c:\windows\system32\kbdbp.Dll

2009-10-15 16:56 . 1999-11-18 07:04 7440 ----a-w- c:\windows\system32\KBDDLL.DLL

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinori.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinasa.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6928 ----a-w- c:\windows\system32\kbdhebx.Dll

2009-10-15 16:56 . 1997-04-03 23:00 8992 ----a-w- c:\windows\system32\KBDBPH.dLL

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-16 19:48 . 2009-10-14 20:10 -------- d-----w- c:\documents and settings\Kemran\Application Data\Skype

2009-10-16 19:13 . 2009-10-14 20:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\AIMP

2009-10-16 13:45 . 2009-10-14 21:59 -------- d-----w- c:\documents and settings\Kemran\Application Data\uTorrent

2009-10-16 12:43 . 2009-10-14 19:11 13432 ----a-w- c:\documents and settings\Kemran\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-16 08:36 . 2009-10-14 20:11 -------- d-----w- c:\documents and settings\Kemran\Application Data\skypePM

2009-10-14 21:59 . 2009-10-14 21:59 -------- d-----w- c:\program files\uTorrent

2009-10-14 21:42 . 2009-10-14 21:42 -------- d-----w- c:\program files\Webteh

2009-10-14 21:36 . 2009-10-14 20:16 -------- d-----w- c:\program files\AlienGUIse

2009-10-14 20:58 . 2009-10-14 20:58 -------- d-----w- c:\program files\AIMP2

2009-10-14 20:28 . 2009-10-14 20:27 -------- d-----w- c:\program files\VIA

2009-10-14 20:27 . 2009-10-14 19:16 -------- d-----w- c:\program files\Common Files\InstallShield

2009-10-14 20:16 . 2009-10-14 20:16 -------- d-----w- c:\program files\Common Files\Stardock

2009-10-14 20:11 . 2009-10-14 20:11 56 ---ha-w- c:\windows\system32\ezsidmv.dat

2009-10-14 20:10 . 2009-10-14 20:09 -------- d-----r- c:\program files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\program files\Common Files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-10-14 19:59 . 2009-10-14 19:59 -------- d-----w- c:\program files\C-Media 3D Audio

2009-10-14 19:59 . 2009-10-14 19:17 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-10-14 19:58 . 2009-10-14 19:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\TuneUp Software

2009-10-14 19:36 . 2009-10-14 19:17 -------- d-----w- c:\program files\ATI Technologies

2009-10-14 19:19 . 2009-10-14 19:19 0 ----a-w- c:\windows\nsreg.dat

2009-10-14 18:58 . 2009-10-14 18:58 -------- d-----w- c:\program files\microsoft frontpage

2009-10-14 18:52 . 2009-10-14 18:52 21640 ----a-w- c:\windows\system32\emptyregdb.dat

.

((((((((((((((((((((((((((((( SnapShot@2009-10-16_19.11.08 )))))))))))))))))))))))))))))))))))))))))

.

+ 2009-10-16 20:03 . 2009-10-16 20:03 16384 c:\windows\temp\Perflib_Perfdata_f44.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-10-15 225280]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLUA"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]

"DisableTaskMgr"= 1 (0x1)

"DisableRegistryTools"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WB]

2001-12-20 20:34 24576 ----a-w- c:\program files\AlienGUIse\fastload.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]

"AppInit_DLLs"=c:\windows\system32\wbsys.dll

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" -autorun

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]

"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe"

"RaidTool"=c:\program files\VIA\RAID\raid_tool.exe

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"d:\\D-MAC's tools\\INSTALLS\\Mozilla FireFox\\Firefox Setup 3.5.2.exe"=

"c:\\WINDOWS\\system32\\wscntfy.exe"=

"c:\\PROGRA~1\\COMMON~1\\INSTAL~1\\engine\\6\\INTEL3~1\\IKernel.exe"=

"c:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe"= c:\\PROGRAM FILES\\ATI TECHNOLOGIES\\ATI CONTROL PANEL\\ATIPTAXX.EXE

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"d:\\D-MAC's tools\\Other\\TuneUp Utilities 2007\\TuneUp Utilities 2007.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\AIMP2\\AIMP2.exe"=

"d:\\D-MAC's tools\\INSTALLS\\WinRAR\\WinRar Setup.exe"=

"c:\\Program Files\\AlienGUIse\\wbload.exe"=

"c:\\WINDOWS\\Datecs\\Flex2K.exe"=

"c:\\WINDOWS\\system32\\Ati2evxx.exe"=

"c:\\WINDOWS\\system32\\netsh.exe"=

"c:\\WINDOWS\\system32\\CF22401.exe"=

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ASC3360PR

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

UxTuneUp

.

.

------- Supplementary Scan -------

.

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

TCP: {3EFE8D44-8683-48AC-827C-19E8DE02CB9A} = 212.25.58.8 212.25.58.2

FF - ProfilePath - c:\documents and settings\Kemran\Application Data\Mozilla\Firefox\Profiles\nu4whop3.default\

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-16 23:07

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1343024091-1972579041-1177238915-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID]

@Denied: (Full) (LocalSystem)

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(700)

c:\windows\system32\Ati2evxx.dll

c:\program files\AlienGUIse\fastload.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\ati2evxx.exe

c:\windows\system32\ati2evxx.exe

c:\program files\Skype\Plugin Manager\skypePM.exe

c:\windows\system32\wscntfy.exe

c:\windows\system32\winmine.exe

.

**************************************************************************

.

Completion time: 2009-10-16 23:09 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-16 20:09

ComboFix2.txt 2009-10-16 19:47

ComboFix3.txt 2009-10-16 19:13

Pre-Run: 10,754,248,704 bytes free

Post-Run: 10,658,979,840 bytes free

171

Стъпка 1:

1) Изтеглете: ESET Online Scanner

2) Стартирайте esetsmartinstaller_enu.exe

3) Сложете отметка на YES, I accept the Terms of Use и изберете Start

4) Скенерът ще започне да изтегля компонентите, които са му необходими.

5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:


  • Remove found threats
  • Scan archives
  • Scan for potentially unwanted applications
  • Scan for potentially unsafe applications
  • Enable Anti-Stealth technology

И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.

7) След, като сканирането завърши изберете Finish.

8) Отидете в:

C:\Program Files\ESET\ESET Online Scanner

Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост тук.

Стъпка 2:

gmer_zip.gif

Изтеглете GMER Rootkit Scanner. Разархивирайте го на вашия десктоп.

Преди да сканирате се уверете, че всички останали работещи програми в момента са изключени и вашия антивирусен софтуер няма да предприема никакви действия по време на сканирането на Gmer. Не използвайте компютъра си, докато трае сканирането.

Преименувайте GMER.exe на Tool.exe и кликнете два пъти пъти върху Tool.exe , за да стартирате програмата.

Внимание: Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да съм Ви посочил да го направите.

Ако е открита активност на rootkit ще бъдете попитани дали желаете да бъде направено пълно сканиране на системата.

  • Изберете NO.
  • В десния панел ще видите какво е било проверено, нека всичко си остане така. Необходимо е само да се уверите, че пред "Show All" няма отметка.
  • Сега кликнете върху бутона Scan .

След като сканирането приключи е възможно да получите информация за друга rootkit активност.

  • Изберете OK .
  • Gmer ще Ви отвори лог файла. Кликнете на бутона Save... и в полето за име на файла, напишете Gmer.txt .
  • Запишете лог файла на вашия десктоп.

  • Автор

Имам проблем с изтеглянето на първият файл. Стига до 47% и спира, пробвах няколко начина на теглене но пак същото ...

  • Автор

освен че запазих Gmer.txt на десктоп-а да постна ли съдържанието му тук ?

  • Автор

GMER 1.0.15.15163 - http://www.gmer.net

Rootkit scan 2009-10-17 00:18:39

Windows 5.1.2600 Service Pack 3

Running: tool.exe; Driver: C:\DOCUME~1\Kemran\LOCALS~1\Temp\pxtdypow.sys

---- System - GMER 1.0.15 ----

SSDT sprb.sys ZwCreateKey [0xF770E0E0]

SSDT sprb.sys ZwEnumerateKey [0xF772CCA4]

SSDT sprb.sys ZwEnumerateValueKey [0xF772D032]

SSDT sprb.sys ZwOpenKey [0xF770E0C0]

SSDT sprb.sys ZwQueryKey [0xF772D10A]

SSDT sprb.sys ZwQueryValueKey [0xF772CF8A]

SSDT sprb.sys ZwSetValueKey [0xF772D19C]

INT 0x62 ? 867DABF8

INT 0x63 ? 86524BF8

INT 0x63 ? 86524BF8

INT 0x63 ? 86524BF8

INT 0x63 ? 86524BF8

INT 0x63 ? 86524BF8

INT 0x63 ? 86524BF8

INT 0x82 ? 867DABF8

INT 0x83 ? 86770BF8

---- Kernel code sections - GMER 1.0.15 ----

? sprb.sys The system cannot find the file specified. !

? Combo-Fix.sys The system cannot find the file specified. !

.text USBPORT.SYS!DllUnload F6EEC8AC 5 Bytes JMP 865241D8

.text ac1500xr.SYS F6CCD386 35 Bytes [00, 00, 00, 00, 00, 00, 20, ...]

.text ac1500xr.SYS F6CCD3AA 24 Bytes [00, 00, 00, 00, 00, 00, 00, ...]

.text ac1500xr.SYS F6CCD3C4 3 Bytes [00, 70, 02] {ADD [EAX+0x2], DH}

.text ac1500xr.SYS F6CCD3C9 1 Byte [30]

.text ac1500xr.SYS F6CCD3C9 11 Bytes [30, 00, 00, 00, 5C, 02, 00, ...] {XOR [EAX], AL; ADD [EAX], AL; POP ESP; ADD AL, [EAX]; ADD [EAX], AL; ADD [EAX], AL}

.text ...

? C:\WINDOWS\system32\drivers\smjrj.sys The system cannot find the file specified. !

? C:\Tool24454T\catchme.sys The system cannot find the path specified. !

? C:\WINDOWS\system32\Drivers\PROCEXP90.SYS The system cannot find the file specified. !

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \WINDOWS\System32\Drivers\SCSIPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 867702D8

IAT pci.sys[ntoskrnl.exe!IoDetachDevice] [F773FC4C] sprb.sys

IAT pci.sys[ntoskrnl.exe!IoAttachDeviceToDeviceStack] [F773FCA0] sprb.sys

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F770F042] sprb.sys

IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F770F13E] sprb.sys

IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F770F0C0] sprb.sys

IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F770F800] sprb.sys

IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F770F6D6] sprb.sys

IAT \SystemRoot\system32\DRIVERS\USBPORT.SYS[ntoskrnl.exe!DbgBreakPoint] 865242D8

IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F771EE9C] sprb.sys

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlInitUnicodeString] 8800001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!swprintf] 001CB286

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeSetEvent] C61AEB00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoCreateSymbolicLink] 001C8186

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoGetConfigurationInformation] 86C61200

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoDeleteSymbolicLink] 00001C83

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmFreeMappingAddress] 8E868801

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoFreeErrorLogEntry] 8800001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoDisconnectInterrupt] 001CAA86

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmUnmapIoSpace] 80968B00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ObReferenceObjectByPointer] 8900001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IofCompleteRequest] 001C9C96

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlCompareUnicodeString] C6168B00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IofCallDriver] 001CB986

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmAllocateMappingAddress] 428A0A00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAllocateErrorLogEntry] BA86880C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoConnectInterrupt] 8B00001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoDetachDevice] 24A48DFA

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeWaitForSingleObject] 00000000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInitializeEvent] 4B8BDF8B

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeCancelTimer] 8D3F0304

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlAnsiStringToUnicodeString] CB033043

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlInitAnsiString] 0673C13B

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoBuildDeviceIoControlRequest] C13B0003

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoQueueWorkItem] 8366FA72

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmMapIoSpace] 75000E7B

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoInvalidateDeviceRelations] 0B7D80E3

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoReportDetectedDevice] 307B8D00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoReportResourceForDetection] 00AA840F

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlxAnsiStringToUnicodeSize] 83660000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!NlsMbCodePageTag] 6A000E7A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!PoRequestPowerIrp] C6647400

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInsertByKeyDeviceQueue] 001CBB86

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!PoRegisterDeviceForIdleDetection] 4F8B0200

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!sprintf] 968D5140

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmMapLockedPagesSpecifyCache] 00001C90

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ObfDereferenceObject] 2266E852

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoGetAttachedDeviceReference] 478B0000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoInvalidateDeviceState] 50016A40

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ZwClose] 1CAC8E8D

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ObReferenceObjectByHandle] E8510000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ZwCreateDirectoryObject] 00002254

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoBuildSynchronousFsdRequest] 6A18538B

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!PoStartNextPowerIrp] 868D5200

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoCreateDevice] 00001C98

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlCopyUnicodeString] 2242E850

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAllocateDriverObjectExtension] 4B8B0000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlQueryRegistryValues] 51016A18

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ZwOpenKey] 1CB4968D

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlFreeUnicodeString] E8520000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoStartTimer] 00002230

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInitializeTimer] 8A05478A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoInitializeTimer] 001CBB8E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInitializeDpc] 30C48300

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInitializeSpinLock] 1CBD8688

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoInitializeIrp] 80E90000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ZwCreateKey] C6000000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlAppendUnicodeStringToString] 001CBB86

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlIntegerToUnicodeString] 438B0100

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ZwSetValueKey] 8E8D5018

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeInsertQueueDpc] 00001C90

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KefAcquireSpinLockAtDpcLevel] 2202E851

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoStartPacket] 538B0000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KefReleaseSpinLockFromDpcLevel] 52016A18

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoBuildAsynchronousFsdRequest] 1CAC868D

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoFreeMdl] E8500000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmUnlockPages] 000021F0

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoWriteErrorLogEntry] 8A05478A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeRemoveByKeyDeviceQueue] 001CBB8E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmMapLockedPagesWithReservedMapping] 18C48300

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmUnmapReservedMapping] 1CBD8688

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeSynchronizeExecution] 43EB0000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoStartNextPacket] 320C538A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeBugCheckEx] 88F93BC0

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeRemoveDeviceQueue] 001CBB96

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeSetTimer] F6317300

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!_allmul] 74070647

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmProbeAndLockPages] 75C0841A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!_except_handler3] 05578A0B

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!PoSetPowerState] 968801B0

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoOpenDeviceRegistryKey] 00001CBD

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlWriteRegistryValue] 57B60F66

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlDeleteRegistryValue] 533B6604

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!_aulldiv] 03087408

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!strstr] 72F93B3F

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!_strupr] 8A09EBDA

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeQuerySystemTime] 86880547

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoWMIRegistrationControl] 00001CBD

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!KeTickCount] 88084B8A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAttachDeviceToDeviceStack] 001CBE8E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoDeleteDevice] 40578B00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ExAllocatePoolWithTag] 8D52006A

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAllocateWorkItem] 001CC086

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAllocateIrp] 81E85000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoAllocateMdl] 8B000021

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmBuildMdlForNonPagedPool] 001CB88E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmLockPagableDataSection] BC968B00

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoGetDriverObjectExtension] 8900001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmUnlockPagableImageSection] 001CC48E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!ExFreePoolWithTag] C8968900

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoFreeIrp] 8B00001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!IoFreeWorkItem] 016A4047

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!InitSafeBootMode] CCC68150

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!RtlCompareMemory] 5600001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!PoCallDriver] 002157E8

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!memmove] 18C48300

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[ntoskrnl.exe!MmHighestUserAddress] 5D5B5E5F

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KfAcquireSpinLock] 18C4830E

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!READ_PORT_UCHAR] 1C8D9E88

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KeGetCurrentIrql] 9E880000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KfRaiseIrql] 00001CA9

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KfLowerIrql] 0E798366

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!HalGetInterruptVector] 74AAB000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!HalTranslateBusAddress] 8186C636

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KeStallExecutionProcessor] 1A00001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!KfReleaseSpinLock] 1C8386C6

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!READ_PORT_BUFFER_USHORT] C6020000

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!READ_PORT_USHORT] 001C8E86

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!WRITE_PORT_BUFFER_USHORT] 86C60200

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[HAL.dll!WRITE_PORT_UCHAR] 00001CAA

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[WMILIB.SYS!WmiSystemControl] 8800001C

IAT \SystemRoot\System32\Drivers\ac1500xr.SYS[WMILIB.SYS!WmiCompleteRequest] 001CB19E

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 8676C1F8

Device \Driver\PCI_PNP8598 \Device\00000041 sprb.sys

Device \Driver\usbuhci \Device\USBPDO-0 864651F8

Device \Driver\dmio \Device\DmControl\DmIoDaemon 8676E1F8

Device \Driver\dmio \Device\DmControl\DmConfig 8676E1F8

Device \Driver\dmio \Device\DmControl\DmPnP 8676E1F8

Device \Driver\dmio \Device\DmControl\DmInfo 8676E1F8

Device \Driver\usbuhci \Device\USBPDO-1 864651F8

Device \Driver\usbuhci \Device\USBPDO-2 864651F8

Device \Driver\usbuhci \Device\USBPDO-3 864651F8

Device \Driver\usbehci \Device\USBPDO-4 864B81F8

Device \Driver\Ftdisk \Device\HarddiskVolume1 867DB1F8

Device \Driver\Ftdisk \Device\HarddiskVolume2 867DB1F8

Device \Driver\Cdrom \Device\CdRom0 864763F8

Device \Driver\sptd \Device\876529848 sprb.sys

Device \Driver\Cdrom \Device\CdRom1 864763F8

Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [F7662B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}

Device \Driver\atapi \Device\Ide\IdePort0 [F7662B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}

Device \Driver\atapi \Device\Ide\IdePort1 [F7662B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}

Device \Driver\NetBT \Device\NetBT_Tcpip_{8C4EC3EB-1BA9-4E73-A6EA-D71B5308D78D} 865A11F8

Device \Driver\NetBT \Device\NetBt_Wins_Export 865A11F8

Device \Driver\NetBT \Device\NetbiosSmb 865A11F8

Device \Driver\NetBT \Device\NetBT_Tcpip_{3EFE8D44-8683-48AC-827C-19E8DE02CB9A} 865A11F8

Device \Driver\usbuhci \Device\USBFDO-0 864651F8

Device \Driver\usbuhci \Device\USBFDO-1 864651F8

Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 86309500

Device \Driver\usbuhci \Device\USBFDO-2 864651F8

Device \FileSystem\MRxSmb \Device\LanmanRedirector 86309500

Device \Driver\usbuhci \Device\USBFDO-3 864651F8

Device \Driver\usbehci \Device\USBFDO-4 864B81F8

Device \Driver\Ftdisk \Device\FtControl 867DB1F8

Device \Driver\asc3360pr \Device\asc3360pr smjrj.sys

Device \Driver\viamraid \Device\Scsi\viamraid1 8676D1F8

Device \Driver\ac1500xr \Device\Scsi\ac1500xr1 864B11F8

Device \Driver\viamraid \Device\Scsi\viamraid1Port2Path0Target0Lun0 8676D1F8

Device \Driver\ac1500xr \Device\Scsi\ac1500xr1Port3Path0Target0Lun0 864B11F8

Device \FileSystem\Cdfs \Cdfs 8658D400

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xCD 0x37 0xD4 0x59 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0x6F 0xB0 0xAA 0x34 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x22 0xED 0x0E 0xBB ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xCD 0x37 0xD4 0x59 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0x6F 0xB0 0xAA 0x34 ...

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x22 0xED 0x0E 0xBB ...

---- EOF - GMER 1.0.15 ----

Изтеглете AVZ и го запишете на вашия десктоп.

1. Стартирайте AVZ.exe

2. Отворете File -> Custom scripts

3. В празното поле чрез copy/paste публикувайте следния скрипт:

begin

SearchRootkit(true, true);

SetAVZGuardStatus(True);

BC_DeleteSvc('ASC3360PR');

ExecuteSysClean;

SetAVZPMStatus(true);

RebootWindows(true);

end.

  • Автор

просто вашето не започва да се тегли, Стои си на Loading

намерих го в Гугъл - AVZ4 . Дано е същото

Изтеглих AVZ4 от може би 3-4 сайта но като отворя AVZ4.exe стои 2 секунди пуснато и изчезва и нищо немога да направя ...

Редактирано от acrobata0203 (преглед на промените)

Ясно! Благодаря за информацията!

Изтеглете OtmoveIt3 и го запазете не десктопа.

Стартирайте и използвайки copy/paste под колонката "Paste instructions for items to be Moved" въведете това:

:Processes

explorer.exe

:Services

smjrj

asc3360pr

:files

c:\windows\system32\drivers\smjrj.sys

c:\windows\system32\drivers\asc3360pr.sys

:Commands

[purity]

[emptytemp]

[start explorer]

[Reboot]

Натиснете бутона MoveIt!

btnmoveit.png

Ще се създаде лог файл след рестарта.Копирай го в следващия си пост.

  • Автор

All processes killed

========== PROCESSES ==========

No active process named explorer.exe was found!

========== SERVICES/DRIVERS ==========

Service\Driver smjrj not found.

Service\Driver smjrj not found.

Service\Driver smjrj not found.

Service\Driver asc3360pr deleted successfully.

========== FILES ==========

File/Folder c:\windows\system32\drivers\smjrj.sys not found.

File/Folder c:\windows\system32\drivers\asc3360pr.sys not found.

========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 67 bytes

User: Kemran

->Temp folder emptied: 27648 bytes

->Temporary Internet Files folder emptied: 32902 bytes

->FireFox cache emptied: 84525527 bytes

User: LocalService

->Temp folder emptied: 0 bytes

File delete failed. C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat scheduled to be deleted on reboot.

->Temporary Internet Files folder emptied: 32835 bytes

User: NetworkService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 402 bytes

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 2402044 bytes

%systemroot%\System32 .tmp files removed: 2577 bytes

Windows Temp folder emptied: 0 bytes

RecycleBin emptied: 0 bytes

Total Files Cleaned = 82.99 mb

OTM by OldTimer - Version 3.0.0.6 log created on 10172009_005633

Files moved on Reboot...

Registry entries deleted on Reboot...

Генерирайте нов лог файл от ComboFix. За целта, изтрийте сегашното си копие на ComboFix и изтеглете ново свежо копие от тук:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Останалото е според инструкциите, които дадох още в самото начало за ComboFix.

  • Автор

Писаха ми в скайп и заради това май не ми излезе новия LOG. Сега ще си тегля наново Combo-то и ще видя какво ще стане, от C:/ трябва ли да изтрия старите лог-ове ?

Редактирано от acrobata0203 (преглед на промените)

Влез в C:\ComboFix.txt . Публикувайте неговото съдържание (това е лог файла). Освен това предупредих да се затворят отворените програми.

  • Автор

те моите лог-ове отиват в C:\Qoobox - незнам защо, там имам:

ComboFix-quarantined-files.txt

ComboFix2.txt

ComboFix3.txt

ComboFix4.txt

Редактирано от acrobata0203 (преглед на промените)

  • Автор

ComboFix 09-10-16.02 - Kemran 10/16/2009 23:03.3.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.3.1251.1.1033.18.1023.684 [GMT 3:00]

Running from: c:\documents and settings\Kemran\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Kemran\Desktop\CFScript.txt

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_ASC3360PR

-------\Service_asc3360pr

((((((((((((((((((((((((( Files Created from 2009-09-16 to 2009-10-16 )))))))))))))))))))))))))))))))

.

2009-10-16 19:39 . 2009-10-16 19:47 -------- d-----w- C:\Tool

2009-10-16 18:49 . 2009-10-16 18:49 -------- d-----w- c:\program files\Driver Cleaner Pro

2009-10-16 18:43 . 2003-06-18 14:31 17920 ----a-w- c:\windows\system32\mdimon.dll

2009-10-16 18:41 . 2009-10-16 18:41 -------- d-----w- c:\program files\Microsoft ActiveSync

2009-10-16 18:40 . 2009-10-16 18:41 -------- d-----w- c:\windows\SHELLNEW

2009-10-16 18:40 . 2009-10-16 18:40 -------- d-----w- c:\program files\Microsoft.NET

2009-10-16 18:10 . 2009-10-16 18:10 -------- d--h--w- c:\windows\system32\GroupPolicy

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\Kemran\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-16 17:48 . 2009-10-16 17:48 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-16 17:48 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-16 17:08 . 2009-10-16 17:08 -------- d-----w- c:\program files\Lavalys

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\documents and settings\All Users\Application Data\DAEMON Tools Lite

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Toolbar

2009-10-16 13:56 . 2009-10-16 13:56 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-10-16 13:30 . 2009-10-16 13:30 721904 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-10-16 13:29 . 2009-10-16 18:38 -------- d-----w- c:\documents and settings\Kemran\Application Data\DAEMON Tools Lite

2009-10-16 12:40 . 2009-10-16 12:43 -------- d-----w- c:\program files\NovaClock

2009-10-16 12:37 . 2009-10-16 12:37 -------- d--h--w- c:\windows\Icons

2009-10-16 12:29 . 2006-12-19 13:53 24072 ----a-w- c:\windows\system32\uxtuneup.dll

2009-10-15 17:25 . 2008-04-13 21:24 22016 -c--a-w- c:\windows\system32\dllcache\msircomm.sys

2009-10-15 17:25 . 2008-04-13 21:24 22016 ----a-w- c:\windows\system32\drivers\MSIRCOMM.sys

2009-10-15 16:56 . 2009-10-15 16:56 -------- d-----w- c:\windows\Datecs

2009-10-15 16:56 . 2000-12-12 21:55 28672 ----a-w- c:\windows\system32\newdll.dll

2009-10-15 16:56 . 2000-11-17 10:47 8992 ----a-w- c:\windows\system32\kbdbphz.dLL

2009-10-15 16:56 . 2000-11-15 03:52 6416 ----a-w- c:\windows\system32\kbdbds.Dll

2009-10-15 16:56 . 1999-12-07 11:00 6416 ----a-w- c:\windows\system32\kbdbp.Dll

2009-10-15 16:56 . 1999-11-18 07:04 7440 ----a-w- c:\windows\system32\KBDDLL.DLL

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinori.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6416 ----a-w- c:\windows\system32\kbdinasa.Dll

2009-10-15 16:56 . 1999-11-11 15:47 6928 ----a-w- c:\windows\system32\kbdhebx.Dll

2009-10-15 16:56 . 1997-04-03 23:00 8992 ----a-w- c:\windows\system32\KBDBPH.dLL

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-16 19:48 . 2009-10-14 20:10 -------- d-----w- c:\documents and settings\Kemran\Application Data\Skype

2009-10-16 19:13 . 2009-10-14 20:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\AIMP

2009-10-16 13:45 . 2009-10-14 21:59 -------- d-----w- c:\documents and settings\Kemran\Application Data\uTorrent

2009-10-16 12:43 . 2009-10-14 19:11 13432 ----a-w- c:\documents and settings\Kemran\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-16 08:36 . 2009-10-14 20:11 -------- d-----w- c:\documents and settings\Kemran\Application Data\skypePM

2009-10-14 21:59 . 2009-10-14 21:59 -------- d-----w- c:\program files\uTorrent

2009-10-14 21:42 . 2009-10-14 21:42 -------- d-----w- c:\program files\Webteh

2009-10-14 21:36 . 2009-10-14 20:16 -------- d-----w- c:\program files\AlienGUIse

2009-10-14 20:58 . 2009-10-14 20:58 -------- d-----w- c:\program files\AIMP2

2009-10-14 20:28 . 2009-10-14 20:27 -------- d-----w- c:\program files\VIA

2009-10-14 20:27 . 2009-10-14 19:16 -------- d-----w- c:\program files\Common Files\InstallShield

2009-10-14 20:16 . 2009-10-14 20:16 -------- d-----w- c:\program files\Common Files\Stardock

2009-10-14 20:11 . 2009-10-14 20:11 56 ---ha-w- c:\windows\system32\ezsidmv.dat

2009-10-14 20:10 . 2009-10-14 20:09 -------- d-----r- c:\program files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\program files\Common Files\Skype

2009-10-14 20:09 . 2009-10-14 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-10-14 19:59 . 2009-10-14 19:59 -------- d-----w- c:\program files\C-Media 3D Audio

2009-10-14 19:59 . 2009-10-14 19:17 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-10-14 19:58 . 2009-10-14 19:58 -------- d-----w- c:\documents and settings\Kemran\Application Data\TuneUp Software

2009-10-14 19:36 . 2009-10-14 19:17 -------- d-----w- c:\program files\ATI Technologies

2009-10-14 19:19 . 2009-10-14 19:19 0 ----a-w- c:\windows\nsreg.dat

2009-10-14 18:58 . 2009-10-14 18:58 -------- d-----w- c:\program files\microsoft frontpage

2009-10-14 18:52 . 2009-10-14 18:52 21640 ----a-w- c:\windows\system32\emptyregdb.dat

.

((((((((((((((((((((((((((((( SnapShot@2009-10-16_19.11.08 )))))))))))))))))))))))))))))))))))))))))

.

+ 2009-10-16 20:03 . 2009-10-16 20:03 16384 c:\windows\temp\Perflib_Perfdata_f44.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Skype"="c:\program files\Skype\Phone\Skype.exe" [2009-10-09 25623336]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-10-15 225280]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]

"EnableLUA"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]

"DisableTaskMgr"= 1 (0x1)

"DisableRegistryTools"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WB]

2001-12-20 20:34 24576 ----a-w- c:\program files\AlienGUIse\fastload.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]

"AppInit_DLLs"=c:\windows\system32\wbsys.dll

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" -autorun

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]

"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe"

"RaidTool"=c:\program files\VIA\RAID\raid_tool.exe

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"d:\\D-MAC's tools\\INSTALLS\\Mozilla FireFox\\Firefox Setup 3.5.2.exe"=

"c:\\WINDOWS\\system32\\wscntfy.exe"=

"c:\\PROGRA~1\\COMMON~1\\INSTAL~1\\engine\\6\\INTEL3~1\\IKernel.exe"=

"c:\\Program Files\\ATI Technologies\\ATI Control Panel\\atiptaxx.exe"= c:\\PROGRAM FILES\\ATI TECHNOLOGIES\\ATI CONTROL PANEL\\ATIPTAXX.EXE

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"d:\\D-MAC's tools\\Other\\TuneUp Utilities 2007\\TuneUp Utilities 2007.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\AIMP2\\AIMP2.exe"=

"d:\\D-MAC's tools\\INSTALLS\\WinRAR\\WinRar Setup.exe"=

"c:\\Program Files\\AlienGUIse\\wbload.exe"=

"c:\\WINDOWS\\Datecs\\Flex2K.exe"=

"c:\\WINDOWS\\system32\\Ati2evxx.exe"=

"c:\\WINDOWS\\system32\\netsh.exe"=

"c:\\WINDOWS\\system32\\CF22401.exe"=

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ASC3360PR

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

UxTuneUp

.

.

------- Supplementary Scan -------

.

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

TCP: {3EFE8D44-8683-48AC-827C-19E8DE02CB9A} = 212.25.58.8 212.25.58.2

FF - ProfilePath - c:\documents and settings\Kemran\Application Data\Mozilla\Firefox\Profiles\nu4whop3.default\

FF - prefs.js: browser.startup.homepage - hxxp://www.google.bg/

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-16 23:07

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-1343024091-1972579041-1177238915-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID]

@Denied: (Full) (LocalSystem)

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(700)

c:\windows\system32\Ati2evxx.dll

c:\program files\AlienGUIse\fastload.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\ati2evxx.exe

c:\windows\system32\ati2evxx.exe

c:\program files\Skype\Plugin Manager\skypePM.exe

c:\windows\system32\wscntfy.exe

c:\windows\system32\winmine.exe

.

**************************************************************************

.

Completion time: 2009-10-16 23:09 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-16 20:09

ComboFix2.txt 2009-10-16 19:47

ComboFix3.txt 2009-10-16 19:13

Pre-Run: 10,754,248,704 bytes free

Post-Run: 10,658,979,840 bytes free

171

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.