Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Вирус блокира достъпа до страницте на ативирусните

Featured Replies

От миналата седмица спря да ми отваря сайта на reset.bg, днес установих че не мога да отворя страниците на антивирусните програми. КОмпютъра е с антивирусна trend micro. След малко ще добавя лога от Malwarebytes' Anti-Malware и HijackThis

Здравейте megatone!

Аз съм Maniac и ще Ви помагам да почистите вашата система от зловреден софтуер. Анализа на логовете, както и премахването на зловредния софтуер, може да отнеме време, затова моля бъдете търпеливи. Моля, имайте предвид следното:

  • Аз ще Ви помагам само за почистването на вашата система от зловреден софтуер. За всякакви други проблеми, моля създайте нова тема в съответния форум и опишете детайлно проблема Ви.
  • Решението се отнася само за този проблем и само на този компютър.
  • Задължително трябва да разполагате с администраторски привилегии, за да получим възможността успешно да почистим вашата системата.
  • Следвайте инструкциите ми стриктно, докато не Ви кажа, че системата Ви е напълно чиста. Това, че симптомите са изчезнали, не значи че всичко е наред.
  • Ако не разбирате нещо, моля Ви попитайте ме, а не рискувайте. По-добре е малко да се позабавим, отколкото да усложним нещата.
  • При наличие на руткит, аз не гарантирам 100% почистване.
  • Проявете търпение, защото процедурата по почистването на вашата система може да отнеме известно време, в зависимост от вида на зловредния софтуер.
  • Цялата кореспонденция минава през тази тема, не създавайте нова тема и не използвайте друга тема за тази цел.

Публикувайте логовете и ще Ви бъде оказана помощ.

  • Автор
Malwarebytes' Anti-Malware 1.41

Database version: 2775

Windows 5.1.2600 Service Pack 2

19.10.2009 г. 16:28:10

mbam-log-2009-10-19 (16-28-10).txt

Scan type: Full Scan (C:\|D:\|)

Objects scanned: 134676

Time elapsed: 32 minute(s), 51 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 1

Files Infected: 2

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

P:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665 (Trojan.Conficker.H) -> Delete on reboot.

Files Infected:

P:\autorun.inf (Trojan.Conficker.H) -> Delete on reboot.

P:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx (Trojan.Conficker.H) -> Delete on reboot.

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 16:36:51, on 19.10.2009 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe

C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe

C:\Program Files\PDF Complete\pdfsvc.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\TEMP\AMC87B.EXE

C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\rundll32.exe

C:\Program Files\Winamp\winampa.exe

C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe

C:\Program Files\PDF Complete\pdfsty.exe

C:\Program Files\DAEMON Tools\daemon.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe

C:\WINDOWS\system32\sistray.exe

C:\PROGRA~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE

C:\Program Files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\system32\NOTEPAD.EXE

C:\HJ\kaldata.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.bg/

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [siSPower] Rundll32.exe SiSPower.dll,ModeAgent

O4 - HKLM\..\Run: [bluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent

O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"

O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow

O4 - HKLM\..\Run: [PDF Complete] "C:\Program Files\PDF Complete\pdfsty.exe"

O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: Bluetooth.lnk = ?

O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Send To &Bluetooth - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm

O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm

O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe

O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {00134F72-5284-44F7-95A8-52A619F70751} (ObjWinNTCheck Class) - https://trend:4343/officescan/console/html/ClientInstall/WinNTChk.cab

O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupCtrl Class) - https://trend:4343/officescan/console/html/ClientInstall/setup.cab

O16 - DPF: {5EFE8CB1-D095-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment ObjRemoveCtrl Class) - https://trend:4343/officescan/console/html/ClientInstall/RemoveCtrl.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{E8373E00-3338-41B8-A032-0AF247A0E501}: NameServer = 212.72.193.50,212.72.19.55

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe

O23 - Service: LaunchProgram - Trend Micro Inc. - C:\Temp\Svcrunap.exe

O23 - Service: Nero BackItUp Scheduler 4.0 - Unknown owner - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe (file missing)

O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe

O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Program Files\PDF Complete\pdfsvc.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

O23 - Service: OfficeScan NT Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe

O23 - Service: OfficeScan NT Firewall (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe

--

End of file - 6105 bytes

Редактирано от megatone (преглед на промените)

Стъпка 1:

Изтеглете Security Check от screen317 от тук или тук и го запаметете на вашия десктоп.

  • Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.
  • Накрая, автоматично ще се отвори текстов документ, наречен checkup.txt, моля поставете съдържанието му в следващия Ви коментар в тази тема.

Стъпка 2:

Изтеглете RootRepeal от тук и го запазете на вашия десктоп. След това, разархивирайте го на вашия десктоп, отново.

  • Кликнете два пъти върху RootRepeal.exe , за да стартирате програмата
  • Кликнете на таба Report в долната част на прозореца
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers
  • Processes
  • SSDT
  • Hidden Services

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Бележка: Процеса на сканиране може да отнеме време. Моля, не стартирайте никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit , за да затворите програмата.

Копирайте и поставете съдържанието на RootRepeal.txt в следващия си пост.

Стъпка 3:

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

  • Автор

Results of screen317's Security Check version 0.99.0

Windows XP Service Pack 2

Out of date service pack!!

``````````````````````````````

Antivirus/Firewall Check:

Windows Security Center service is not running! This report may not be accurate!

Windows Firewall Disabled!

Trend Micro OfficeScan Client

Antivirus up to date!

``````````````````````````````

Anti-malware/Other Utilities Check:

HijackThis 2.0.2

``````````````````````````````

Process Check:

objlist.exe by Laurent

Trend Micro OfficeScan Client pccntmon.exe

Trend Micro OfficeScan Client ntrtscan.exe

Trend Micro OfficeScan Client tmlisten.exe

Trend Micro OfficeScan Client TmPfw.exe

Trend Micro OfficeScan Client CNTAoSMgr.exe

``````````````````````````````

DNS Vulnerability Check:

GREAT! (Not vulnerable to DNS cache poisoning)

`````````End of Log```````````

ROOTREPEAL © AD, 2007-2009

==================================================

Scan Start Time: 2009/10/19 16:53

Program Version: Version 1.3.5.0

Windows Version: Windows XP SP2

==================================================

Drivers

-------------------

Name: 00000065

Image Path: \Driver\00000065

Address: 0x00000000 Size: 0 File Visible: No Signed: -

Status: -

Name: dump_atapi.sys

Image Path: C:\WINDOWS\System32\Drivers\dump_atapi.sys

Address: 0xF44AE000 Size: 98304 File Visible: No Signed: -

Status: -

Name: dump_WMILIB.SYS

Image Path: C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS

Address: 0xF7AFE000 Size: 8192 File Visible: No Signed: -

Status: -

Name: rootrepeal.sys

Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys

Address: 0xF31E0000 Size: 49152 File Visible: No Signed: -

Status: -

SSDT

-------------------

#: 041 Function Name: NtCreateKey

Status: Hooked by "sptd.sys" at address 0xf74b8b3a

#: 071 Function Name: NtEnumerateKey

Status: Hooked by "sptd.sys" at address 0xf74b8c7e

#: 073 Function Name: NtEnumerateValueKey

Status: Hooked by "sptd.sys" at address 0xf74b8ff6

#: 119 Function Name: NtOpenKey

Status: Hooked by "sptd.sys" at address 0xf74b8a18

#: 160 Function Name: NtQueryKey

Status: Hooked by "sptd.sys" at address 0xf74b90c0

#: 177 Function Name: NtQueryValueKey

Status: Hooked by "sptd.sys" at address 0xf74b8f58

#: 247 Function Name: NtSetValueKey

Status: Hooked by "sptd.sys" at address 0xf74b9148

Hidden Services

-------------------

Service Name: agxxbzc

Image Path: C:\WINDOWS\system32\01.tmp

Service Name: szyzsn

Image Path: %SystemRoot%\system32\svchost.exe -k netsvcs

==EOF==

не мога да изключа антивирусната, има парола а сисадмина е отпуск :)

Редактирано от megatone (преглед на промените)

  • Автор

ComboFix 09-10-18.04 - v.andonov 10.2009 г. 17:09.1.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.102 [GMT 3:00]

Running from: c:\documents and settings\v.andonov\Desktop\Tool.exe

AV: Trend Micro OfficeScan Antivirus *On-access scanning enabled* (Updated) {D1819D95-1DC5-4295-911D-CD7B25E56EC3}

FW: Trend Micro Personal Firewall *enabled* {3E790E9E-6A5D-4303-A7F9-185EC20F3EB6}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

c:\windows\Installer\53ee68a.msi

.

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 11:07 . 2009-10-19 13:36 -------- d-----w- C:\HJ

2009-10-19 11:05 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 11:05 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 11:05 . 2009-10-19 11:05 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Opera

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\program files\Opera 10.10 Beta

2009-10-12 05:59 . 2009-10-12 05:59 -------- d-----w- c:\program files\MSECache

2009-10-02 07:02 . 2009-10-02 07:02 -------- d-----w- c:\documents and settings\LocalService\Bluetooth Software

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\v.andonov\Application Data\PlayFirst

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\All Users\Application Data\PlayFirst

2009-10-02 05:38 . 2009-10-02 06:05 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2009-09-29 08:35 . 2009-09-29 08:35 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-19 14:11 . 2008-03-31 06:51 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Skype

2009-10-19 13:39 . 2008-03-31 07:13 -------- d-----w- c:\documents and settings\v.andonov\Application Data\skypePM

2009-10-19 13:29 . 2008-03-25 10:32 12 ----a-w- c:\windows\bthservsdp.dat

2009-10-19 06:44 . 2009-08-18 06:58 -------- d-----w- c:\program files\BitComet

2009-09-26 13:24 . 2008-04-01 05:27 -------- d-----w- c:\documents and settings\v.andonov\Application Data\uTorrent

2009-09-18 12:42 . 2009-09-18 11:14 -------- d-----w- c:\documents and settings\v.andonov\Application Data\MxBoost

2009-09-14 10:48 . 2009-08-11 10:34 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Skype

2009-09-14 09:47 . 2009-09-14 09:47 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Winamp

2009-09-14 08:58 . 2009-08-11 10:35 -------- d-----w- c:\documents and settings\g.rashev\Application Data\skypePM

2009-09-01 06:15 . 2009-09-01 05:55 -------- d-----w- c:\program files\Common Files\Nero

2009-09-01 06:14 . 2009-09-01 05:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Nero

2009-09-01 06:02 . 2009-09-01 06:02 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Nero

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\documents and settings\All Users\Application Data\IObit

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\program files\IObit

2009-08-11 07:24 . 2009-08-11 07:24 18544 ----a-w- c:\documents and settings\g.rashev\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2008-12-22 06:58 . 2008-03-31 06:50 67688 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2008-12-22 06:58 . 2008-03-31 06:50 54368 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2008-12-22 06:58 . 2008-03-31 06:50 34944 ----a-w- c:\program files\mozilla firefox\components\myspell.dll

2008-12-22 06:58 . 2008-03-31 06:50 46712 ----a-w- c:\program files\mozilla firefox\components\spellchk.dll

2008-12-22 06:58 . 2008-03-31 06:50 172136 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

2004-08-04 01:07 . 2004-08-04 01:07 164072 --sha-r- c:\windows\system32\ujcyghs.dll

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-03 1667584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-03-27 36352]

"OfficeScanNT Monitor"="c:\program files\Trend Micro\OfficeScan Client\pccntmon.exe" [2007-05-07 702072]

"PDF Complete"="c:\program files\PDF Complete\pdfsty.exe" [2007-08-07 331288]

"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2005-12-10 133016]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2003-08-15 57344]

"SiSPower"="SiSPower.dll" - c:\windows\system32\SiSPower.dll [2004-12-17 49152]

"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2004-08-04 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2006-5-12 581693]

Utility Tray.lnk - c:\windows\system32\sistray.exe [2008-3-25 331776]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent 1.5 Build 437 Final\\utorrent.exe"=

"c:\\Program Files\\ICQ6.5\\ICQ.exe"=

"c:\\Program Files\\Opera 10.10 Beta\\opera.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"64637:TCP"= 64637:TCP:Trend Micro OfficeScan Listener

"7180:TCP"= 7180:TCP:nrdcbki

R2 szyzsn;Time Driver;c:\windows\system32\svchost.exe [2004-08-04 14336]

R3 LaunchProgram;LaunchProgram;c:\temp\Svcrunap.exe [2007-05-07 54904]

R3 MRVW225;802.11g/b Wireless LAN Dirver for Windows XP;c:\windows\system32\DRIVERS\MRVW225.sys [2007-07-05 299904]

S2 pdfcDispatcher;PDF Document Manager;c:\program files\PDF Complete\pdfsvc.exe [2007-08-07 540184]

S2 TmFilter;Trend Micro Filter;c:\program files\Trend Micro\OfficeScan Client\TmXPFlt.sys [2008-08-16 205328]

S2 TmPreFilter;Trend Micro PreFilter;c:\program files\Trend Micro\OfficeScan Client\TmPreFlt.sys [2008-08-16 36368]

S3 tmcfw;Trend Micro Common Firewall Service;c:\windows\system32\DRIVERS\TM_CFW.sys [2007-04-20 307984]

S3 TmPfw;OfficeScan NT Firewall;c:\program files\Trend Micro\OfficeScan Client\TmPfw.exe [2007-04-04 943696]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

szyzsn

.

Contents of the 'Scheduled Tasks' folder

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.google.bg/

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

IE: Send To &Bluetooth - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm

TCP: {E8373E00-3338-41B8-A032-0AF247A0E501} = 212.72.193.50,212.72.19.55

FF - ProfilePath - c:\documents and settings\v.andonov\Application Data\Mozilla\Firefox\Profiles\5yzgdvk0.default\

FF - prefs.js: browser.search.selectedEngine - ICQ Search

FF - prefs.js: browser.startup.homepage - hxxp://google.bg

FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

.

- - - - ORPHANS REMOVED - - - -

HKU-Default-Run-Nokia.PCSync - c:\program files\Nokia\Nokia PC Suite 6\PcSync2.exe

AddRemove-HijackThis - c:\hj\HijackThis.exe

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-19 17:15

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\pdfcDispatcher]

"ImagePath"="c:\program files\PDF Complete\pdfsvc.exe /startedbyscm:66B66708-40E2BE4D-pdfcService"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\szyzsn]

"ServiceDll"="c:\windows\system32\ujcyghs.dll"

.

Completion time: 2009-10-19 17:18

ComboFix-quarantined-files.txt 2009-10-19 14:17

Pre-Run: 19 092 987 904 bytes free

Post-Run: 19 507 036 160 bytes free

- - End Of File - - 6382267EAB86BB23D4ABCAD52865D0A0

проблема все още съществува,странно но не видях да ми предложи да инсталирам RECOVERY CONSOLE

Редактирано от megatone (преглед на промените)

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

http://www.kaldata.com/forums/index.php?showtopic=139197


Killall::


Collect::

c:\windows\system32\ujcyghs.dll 

C:\WINDOWS\system32\01.tmp


Driver::

szyzsn

agxxbzc

nrdcbki


NetSvc::

szyzsn


DDS::

FF - prefs.js: browser.search.selectedEngine - ICQ Search

FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=


Registry::

[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\szyzsn]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"7180:TCP"=-

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

Редактирано от Maniac
След този скрипт, най-малкото трябва да бъде отрязан на половина. (преглед на промените)

  • Автор

ComboFix 09-10-18.06 - v.andonov 10.2009 г. 17:43.2.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.104 [GMT 3:00]

Running from: c:\documents and settings\v.andonov\Desktop\Tool.exe

Command switches used :: c:\documents and settings\v.andonov\Desktop\CFScript.txt.txt

AV: Trend Micro OfficeScan Antivirus *On-access scanning enabled* (Updated) {D1819D95-1DC5-4295-911D-CD7B25E56EC3}

FW: Trend Micro Personal Firewall *enabled* {3E790E9E-6A5D-4303-A7F9-185EC20F3EB6}

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

file zipped: c:\windows\system32\ujcyghs.dll

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

c:\windows\system32\ujcyghs.dll

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_SZYZSN

-------\Service_szyzsn

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 14:06 . 2009-10-19 14:18 -------- d-----w- C:\Tool

2009-10-19 11:07 . 2009-10-19 13:36 -------- d-----w- C:\HJ

2009-10-19 11:05 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 11:05 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 11:05 . 2009-10-19 11:05 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Opera

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\program files\Opera 10.10 Beta

2009-10-12 05:59 . 2009-10-12 05:59 -------- d-----w- c:\program files\MSECache

2009-10-02 07:02 . 2009-10-02 07:02 -------- d-----w- c:\documents and settings\LocalService\Bluetooth Software

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\v.andonov\Application Data\PlayFirst

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\All Users\Application Data\PlayFirst

2009-10-02 05:38 . 2009-10-02 06:05 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2009-09-29 08:35 . 2009-09-29 08:35 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-19 14:48 . 2008-03-25 10:32 12 ----a-w- c:\windows\bthservsdp.dat

2009-10-19 14:11 . 2008-03-31 06:51 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Skype

2009-10-19 13:39 . 2008-03-31 07:13 -------- d-----w- c:\documents and settings\v.andonov\Application Data\skypePM

2009-09-26 13:24 . 2008-04-01 05:27 -------- d-----w- c:\documents and settings\v.andonov\Application Data\uTorrent

2009-09-18 12:42 . 2009-09-18 11:14 -------- d-----w- c:\documents and settings\v.andonov\Application Data\MxBoost

2009-09-14 10:48 . 2009-08-11 10:34 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Skype

2009-09-14 09:47 . 2009-09-14 09:47 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Winamp

2009-09-14 08:58 . 2009-08-11 10:35 -------- d-----w- c:\documents and settings\g.rashev\Application Data\skypePM

2009-09-01 06:15 . 2009-09-01 05:55 -------- d-----w- c:\program files\Common Files\Nero

2009-09-01 06:14 . 2009-09-01 05:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Nero

2009-09-01 06:02 . 2009-09-01 06:02 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Nero

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\documents and settings\All Users\Application Data\IObit

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\program files\IObit

2009-08-11 07:24 . 2009-08-11 07:24 18544 ----a-w- c:\documents and settings\g.rashev\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2008-12-22 06:58 . 2008-03-31 06:50 67688 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2008-12-22 06:58 . 2008-03-31 06:50 54368 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2008-12-22 06:58 . 2008-03-31 06:50 34944 ----a-w- c:\program files\mozilla firefox\components\myspell.dll

2008-12-22 06:58 . 2008-03-31 06:50 46712 ----a-w- c:\program files\mozilla firefox\components\spellchk.dll

2008-12-22 06:58 . 2008-03-31 06:50 172136 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((( SnapShot@2009-10-19_14.15.29 )))))))))))))))))))))))))))))))))))))))))

.

+ 2009-10-19 14:49 . 2007-05-07 22:43 300656 c:\windows\temp\XFACAD.EXE

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-03 1667584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-03-27 36352]

"OfficeScanNT Monitor"="c:\program files\Trend Micro\OfficeScan Client\pccntmon.exe" [2007-05-07 702072]

"PDF Complete"="c:\program files\PDF Complete\pdfsty.exe" [2007-08-07 331288]

"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2005-12-10 133016]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2003-08-15 57344]

"SiSPower"="SiSPower.dll" - c:\windows\system32\SiSPower.dll [2004-12-17 49152]

"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2004-08-04 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2006-5-12 581693]

Utility Tray.lnk - c:\windows\system32\sistray.exe [2008-3-25 331776]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent 1.5 Build 437 Final\\utorrent.exe"=

"c:\\Program Files\\ICQ6.5\\ICQ.exe"=

"c:\\Program Files\\Opera 10.10 Beta\\opera.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"64637:TCP"= 64637:TCP:Trend Micro OfficeScan Listener

"7180:TCP"= 7180:TCP:nrdcbki

R2 pdfcDispatcher;PDF Document Manager;c:\program files\PDF Complete\pdfsvc.exe [27.6.2008 г. 13:03 540184]

R2 TmFilter;Trend Micro Filter;c:\program files\Trend Micro\OfficeScan Client\tmxpflt.sys [17.9.2007 г. 15:40 205328]

R2 TmPreFilter;Trend Micro PreFilter;c:\program files\Trend Micro\OfficeScan Client\tmpreflt.sys [17.9.2007 г. 15:40 36368]

R3 tmcfw;Trend Micro Common Firewall Service;c:\windows\system32\drivers\TM_CFW.sys [20.4.2007 г. 19:44 307984]

R3 TmPfw;OfficeScan NT Firewall;c:\program files\Trend Micro\OfficeScan Client\TmPfw.exe [04.4.2007 г. 23:35 943696]

S3 LaunchProgram;LaunchProgram;c:\temp\Svcrunap.exe [25.3.2008 г. 12:31 54904]

S3 MRVW225;802.11g/b Wireless LAN Dirver for Windows XP;c:\windows\system32\drivers\MRVW225.sys [04.7.2008 г. 17:46 299904]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.google.bg/

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

IE: Send To &Bluetooth - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm

TCP: {E8373E00-3338-41B8-A032-0AF247A0E501} = 212.72.193.50,212.72.19.55

FF - ProfilePath - c:\documents and settings\v.andonov\Application Data\Mozilla\Firefox\Profiles\5yzgdvk0.default\

FF - prefs.js: browser.search.selectedEngine - ICQ Search

FF - prefs.js: browser.startup.homepage - hxxp://google.bg

FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

FF - component: c:\program files\Mozilla Firefox\extensions\[email protected]\components\qfaservices.dll

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-19 17:50

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\pdfcDispatcher]

"ImagePath"="c:\program files\PDF Complete\pdfsvc.exe /startedbyscm:66B66708-40E2BE4D-pdfcService"

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(2940)

c:\windows\system32\msi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe

c:\program files\Trend Micro\OfficeScan Client\NTRtScan.exe

c:\windows\system32\wdfmgr.exe

c:\program files\Trend Micro\OfficeScan Client\TmListen.exe

c:\windows\temp\XFACAD.EXE

c:\tool23973t\CF2429.exe

c:\windows\system32\rundll32.exe

c:\progra~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE

c:\program files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe

.

**************************************************************************

.

Completion time: 2009-10-19 17:53 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-19 14:53

ComboFix2.txt 2009-10-19 14:18

Pre-Run: 19 513 786 368 bytes free

Post-Run: 19 420 815 360 bytes free

- - End Of File - - E2F715AEF7029819166561164ECAAE3C

Явно се налага да инсталираме и Recovery Console.

Изтеглете този файл и го запазете на вашия десктоп.

RC1-4.gif

Затворете всички отворени прозорци и програми, след това вземете изтегления файл и го поставете върху ComboFix. Това ще стартира ComboFix, след което е необходимо да примете лицензното споразумение, за да продължите с инсталирането на Microsoft Recovery Console. Когато приключи ще бедете попитани дали желаете да продължите със сканирането на зловреден софтуер. Изберете Yes. Накрая, публикувайте в следващия Ви пост лога от ComboFix.

  • Автор

ComboFix 09-10-18.06 - v.andonov 10.2009 г. 18:02.3.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.197 [GMT 3:00]

Running from: c:\documents and settings\v.andonov\Desktop\Tool.exe

Command switches used :: c:\documents and settings\v.andonov\Desktop\WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

AV: Trend Micro OfficeScan Antivirus *On-access scanning enabled* (Updated) {D1819D95-1DC5-4295-911D-CD7B25E56EC3}

FW: Trend Micro Personal Firewall *enabled* {3E790E9E-6A5D-4303-A7F9-185EC20F3EB6}

.

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 14:06 . 2009-10-19 14:18 -------- d-----w- C:\Tool

2009-10-19 11:07 . 2009-10-19 13:36 -------- d-----w- C:\HJ

2009-10-19 11:05 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 11:05 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 11:05 . 2009-10-19 11:05 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Opera

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\program files\Opera 10.10 Beta

2009-10-12 05:59 . 2009-10-12 05:59 -------- d-----w- c:\program files\MSECache

2009-10-02 07:02 . 2009-10-02 07:02 -------- d-----w- c:\documents and settings\LocalService\Bluetooth Software

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\v.andonov\Application Data\PlayFirst

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\All Users\Application Data\PlayFirst

2009-10-02 05:38 . 2009-10-02 06:05 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2009-09-29 08:35 . 2009-09-29 08:35 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-19 14:48 . 2008-03-25 10:32 12 ----a-w- c:\windows\bthservsdp.dat

2009-10-19 14:11 . 2008-03-31 06:51 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Skype

2009-10-19 13:39 . 2008-03-31 07:13 -------- d-----w- c:\documents and settings\v.andonov\Application Data\skypePM

2009-09-26 13:24 . 2008-04-01 05:27 -------- d-----w- c:\documents and settings\v.andonov\Application Data\uTorrent

2009-09-18 12:42 . 2009-09-18 11:14 -------- d-----w- c:\documents and settings\v.andonov\Application Data\MxBoost

2009-09-14 10:48 . 2009-08-11 10:34 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Skype

2009-09-14 09:47 . 2009-09-14 09:47 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Winamp

2009-09-14 08:58 . 2009-08-11 10:35 -------- d-----w- c:\documents and settings\g.rashev\Application Data\skypePM

2009-09-01 06:15 . 2009-09-01 05:55 -------- d-----w- c:\program files\Common Files\Nero

2009-09-01 06:14 . 2009-09-01 05:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Nero

2009-09-01 06:02 . 2009-09-01 06:02 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Nero

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\documents and settings\All Users\Application Data\IObit

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\program files\IObit

2009-08-11 07:24 . 2009-08-11 07:24 18544 ----a-w- c:\documents and settings\g.rashev\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2008-12-22 06:58 . 2008-03-31 06:50 67688 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2008-12-22 06:58 . 2008-03-31 06:50 54368 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2008-12-22 06:58 . 2008-03-31 06:50 34944 ----a-w- c:\program files\mozilla firefox\components\myspell.dll

2008-12-22 06:58 . 2008-03-31 06:50 46712 ----a-w- c:\program files\mozilla firefox\components\spellchk.dll

2008-12-22 06:58 . 2008-03-31 06:50 172136 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-03 1667584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-03-27 36352]

"OfficeScanNT Monitor"="c:\program files\Trend Micro\OfficeScan Client\pccntmon.exe" [2007-05-07 702072]

"PDF Complete"="c:\program files\PDF Complete\pdfsty.exe" [2007-08-07 331288]

"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2005-12-10 133016]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2003-08-15 57344]

"SiSPower"="SiSPower.dll" - c:\windows\system32\SiSPower.dll [2004-12-17 49152]

"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2004-08-04 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2006-5-12 581693]

Utility Tray.lnk - c:\windows\system32\sistray.exe [2008-3-25 331776]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent 1.5 Build 437 Final\\utorrent.exe"=

"c:\\Program Files\\ICQ6.5\\ICQ.exe"=

"c:\\Program Files\\Opera 10.10 Beta\\opera.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"64637:TCP"= 64637:TCP:Trend Micro OfficeScan Listener

"7180:TCP"= 7180:TCP:nrdcbki

R2 pdfcDispatcher;PDF Document Manager;c:\program files\PDF Complete\pdfsvc.exe [27.6.2008 г. 13:03 540184]

R2 TmFilter;Trend Micro Filter;c:\program files\Trend Micro\OfficeScan Client\tmxpflt.sys [17.9.2007 г. 15:40 205328]

R2 TmPreFilter;Trend Micro PreFilter;c:\program files\Trend Micro\OfficeScan Client\tmpreflt.sys [17.9.2007 г. 15:40 36368]

R3 tmcfw;Trend Micro Common Firewall Service;c:\windows\system32\drivers\TM_CFW.sys [20.4.2007 г. 19:44 307984]

R3 TmPfw;OfficeScan NT Firewall;c:\program files\Trend Micro\OfficeScan Client\TmPfw.exe [04.4.2007 г. 23:35 943696]

S3 LaunchProgram;LaunchProgram;c:\temp\Svcrunap.exe [25.3.2008 г. 12:31 54904]

S3 MRVW225;802.11g/b Wireless LAN Dirver for Windows XP;c:\windows\system32\drivers\MRVW225.sys [04.7.2008 г. 17:46 299904]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.google.bg/

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

IE: Send To &Bluetooth - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm

TCP: {E8373E00-3338-41B8-A032-0AF247A0E501} = 212.72.193.50,212.72.19.55

FF - ProfilePath - c:\documents and settings\v.andonov\Application Data\Mozilla\Firefox\Profiles\5yzgdvk0.default\

FF - prefs.js: browser.search.selectedEngine - ICQ Search

FF - prefs.js: browser.startup.homepage - hxxp://google.bg

FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

FF - component: c:\program files\Mozilla Firefox\extensions\[email protected]\components\qfaservices.dll

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-19 18:07

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\pdfcDispatcher]

"ImagePath"="c:\program files\PDF Complete\pdfsvc.exe /startedbyscm:66B66708-40E2BE4D-pdfcService"

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(3932)

c:\windows\system32\msi.dll

.

Completion time: 2009-10-19 18:10

ComboFix-quarantined-files.txt 2009-10-19 15:10

ComboFix2.txt 2009-10-19 14:53

ComboFix3.txt 2009-10-19 14:18

Pre-Run: 19 408 756 736 bytes free

Post-Run: 19 402 936 320 bytes free

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

- - End Of File - - AE4DE0AE679865D6243492A6416B93D3

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


Driver::

nrdcbki


File::

C:\WINDOWS\system32\drivers\nrdcbki.sys

C:\WINDOWS\system32\nrdcbki.sys


Registry::

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"7180:TCP"=-

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

ComboFix 09-10-18.06 - v.andonov 10.2009 г. 18:18.4.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.96 [GMT 3:00]

Running from: c:\documents and settings\v.andonov\Desktop\Tool.exe

Command switches used :: c:\documents and settings\v.andonov\Desktop\CFScript.txt

AV: Trend Micro OfficeScan Antivirus *On-access scanning enabled* (Updated) {D1819D95-1DC5-4295-911D-CD7B25E56EC3}

FW: Trend Micro Personal Firewall *enabled* {3E790E9E-6A5D-4303-A7F9-185EC20F3EB6}

FILE ::

"c:\windows\system32\drivers\nrdcbki.sys"

"c:\windows\system32\nrdcbki.sys"

.

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 14:06 . 2009-10-19 14:18 -------- d-----w- C:\Tool

2009-10-19 11:07 . 2009-10-19 13:36 -------- d-----w- C:\HJ

2009-10-19 11:05 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 11:05 . 2009-09-10 11:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 11:05 . 2009-10-19 11:05 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Opera

2009-10-19 07:02 . 2009-10-19 07:02 -------- d-----w- c:\program files\Opera 10.10 Beta

2009-10-12 05:59 . 2009-10-12 05:59 -------- d-----w- c:\program files\MSECache

2009-10-02 07:02 . 2009-10-02 07:02 -------- d-----w- c:\documents and settings\LocalService\Bluetooth Software

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\v.andonov\Application Data\PlayFirst

2009-10-02 06:04 . 2009-10-02 06:04 -------- d-----w- c:\documents and settings\All Users\Application Data\PlayFirst

2009-10-02 05:38 . 2009-10-02 06:05 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP

2009-09-29 08:35 . 2009-09-29 08:35 -------- d-----w- c:\documents and settings\v.andonov\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-10-19 15:22 . 2008-03-25 10:32 12 ----a-w- c:\windows\bthservsdp.dat

2009-10-19 14:11 . 2008-03-31 06:51 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Skype

2009-10-19 13:39 . 2008-03-31 07:13 -------- d-----w- c:\documents and settings\v.andonov\Application Data\skypePM

2009-09-26 13:24 . 2008-04-01 05:27 -------- d-----w- c:\documents and settings\v.andonov\Application Data\uTorrent

2009-09-18 12:42 . 2009-09-18 11:14 -------- d-----w- c:\documents and settings\v.andonov\Application Data\MxBoost

2009-09-14 10:48 . 2009-08-11 10:34 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Skype

2009-09-14 09:47 . 2009-09-14 09:47 -------- d-----w- c:\documents and settings\g.rashev\Application Data\Winamp

2009-09-14 08:58 . 2009-08-11 10:35 -------- d-----w- c:\documents and settings\g.rashev\Application Data\skypePM

2009-09-01 06:15 . 2009-09-01 05:55 -------- d-----w- c:\program files\Common Files\Nero

2009-09-01 06:14 . 2009-09-01 05:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Nero

2009-09-01 06:02 . 2009-09-01 06:02 -------- d-----w- c:\documents and settings\v.andonov\Application Data\Nero

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\documents and settings\All Users\Application Data\IObit

2009-08-24 06:29 . 2009-08-24 06:29 -------- d-----w- c:\program files\IObit

2009-08-11 07:24 . 2009-08-11 07:24 18544 ----a-w- c:\documents and settings\g.rashev\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2008-12-22 06:58 . 2008-03-31 06:50 67688 ----a-w- c:\program files\mozilla firefox\components\jar50.dll

2008-12-22 06:58 . 2008-03-31 06:50 54368 ----a-w- c:\program files\mozilla firefox\components\jsd3250.dll

2008-12-22 06:58 . 2008-03-31 06:50 34944 ----a-w- c:\program files\mozilla firefox\components\myspell.dll

2008-12-22 06:58 . 2008-03-31 06:50 46712 ----a-w- c:\program files\mozilla firefox\components\spellchk.dll

2008-12-22 06:58 . 2008-03-31 06:50 172136 ----a-w- c:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((( SnapShot@2009-10-19_14.15.29 )))))))))))))))))))))))))))))))))))))))))

.

+ 2009-10-19 15:23 . 2007-05-07 22:43 300656 c:\windows\temp\CB222.EXE

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-03 1667584]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-03-27 36352]

"OfficeScanNT Monitor"="c:\program files\Trend Micro\OfficeScan Client\pccntmon.exe" [2007-05-07 702072]

"PDF Complete"="c:\program files\PDF Complete\pdfsty.exe" [2007-08-07 331288]

"DAEMON Tools"="c:\program files\DAEMON Tools\daemon.exe" [2005-12-10 133016]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

"SoundMan"="SOUNDMAN.EXE" - c:\windows\SOUNDMAN.EXE [2003-08-15 57344]

"SiSPower"="SiSPower.dll" - c:\windows\system32\SiSPower.dll [2004-12-17 49152]

"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2004-08-04 110592]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\

Bluetooth.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2006-5-12 581693]

Utility Tray.lnk - c:\windows\system32\sistray.exe [2008-3-25 331776]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent 1.5 Build 437 Final\\utorrent.exe"=

"c:\\Program Files\\ICQ6.5\\ICQ.exe"=

"c:\\Program Files\\Opera 10.10 Beta\\opera.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"64637:TCP"= 64637:TCP:Trend Micro OfficeScan Listener

R2 pdfcDispatcher;PDF Document Manager;c:\program files\PDF Complete\pdfsvc.exe [27.6.2008 г. 13:03 540184]

R2 TmFilter;Trend Micro Filter;c:\program files\Trend Micro\OfficeScan Client\tmxpflt.sys [17.9.2007 г. 15:40 205328]

R2 TmPreFilter;Trend Micro PreFilter;c:\program files\Trend Micro\OfficeScan Client\tmpreflt.sys [17.9.2007 г. 15:40 36368]

R3 tmcfw;Trend Micro Common Firewall Service;c:\windows\system32\drivers\TM_CFW.sys [20.4.2007 г. 19:44 307984]

R3 TmPfw;OfficeScan NT Firewall;c:\program files\Trend Micro\OfficeScan Client\TmPfw.exe [04.4.2007 г. 23:35 943696]

S3 LaunchProgram;LaunchProgram;c:\temp\Svcrunap.exe [25.3.2008 г. 12:31 54904]

S3 MRVW225;802.11g/b Wireless LAN Dirver for Windows XP;c:\windows\system32\drivers\MRVW225.sys [04.7.2008 г. 17:46 299904]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.google.bg/

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

IE: Send To &Bluetooth - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm

TCP: {E8373E00-3338-41B8-A032-0AF247A0E501} = 212.72.193.50,212.72.19.55

FF - ProfilePath - c:\documents and settings\v.andonov\Application Data\Mozilla\Firefox\Profiles\5yzgdvk0.default\

FF - prefs.js: browser.search.selectedEngine - ICQ Search

FF - prefs.js: browser.startup.homepage - hxxp://google.bg

FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=

FF - component: c:\program files\Mozilla Firefox\components\xpinstal.dll

FF - component: c:\program files\Mozilla Firefox\extensions\[email protected]\components\qfaservices.dll

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-10-19 18:24

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\pdfcDispatcher]

"ImagePath"="c:\program files\PDF Complete\pdfsvc.exe /startedbyscm:66B66708-40E2BE4D-pdfcService"

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(3260)

c:\windows\system32\msi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe

c:\program files\Trend Micro\OfficeScan Client\NTRtScan.exe

c:\windows\system32\wdfmgr.exe

c:\program files\Trend Micro\OfficeScan Client\TmListen.exe

c:\windows\temp\CB222.EXE

c:\tool27507t\CF23947.exe

c:\windows\system32\rundll32.exe

c:\progra~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE

c:\program files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe

.

**************************************************************************

.

Completion time: 2009-10-19 18:27 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-19 15:27

ComboFix2.txt 2009-10-19 15:10

ComboFix3.txt 2009-10-19 14:53

ComboFix4.txt 2009-10-19 14:18

Pre-Run: 19 405 078 528 bytes free

Post-Run: 19 377 045 504 bytes free

- - End Of File - - 4B546B2D085B5E735D95C41F10CDDACB

мисля че проблемът изчезна, вече отваря всякакви страници

Редактирано от megatone (преглед на промените)

Това е добра новина! За да се убедим в това, направете следното:

1) Изтеглете: ESET Online Scanner

2) Стартирайте esetsmartinstaller_enu.exe

3) Сложете отметка на YES, I accept the Terms of Use и изберете Start

4) Скенерът ще започне да изтегля компонентите, които са му необходими.

5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:


  • Remove found threats
  • Scan archives
  • Scan for potentially unwanted applications
  • Scan for potentially unsafe applications
  • Enable Anti-Stealth technology

И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.

7) След, като сканирането завърши изберете Finish.

8) Отидете в:

C:\Program Files\ESET\ESET Online Scanner

Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост тук.

  • Автор

уж вчера всичко беше нормално и оваряше страницата на касперски, но сега като го пуснах, положението е като преди, ESET Online Scanner го свалих от линка в рапидшер, но не може да се ъпдейтне и не тръгва

Редактирано от megatone (преглед на промените)

уж вчера всичко беше нормално и оваряше страницата на касперски, но сега като го пуснах, положението е като преди, ESET Online Scanner го свалих от линка в рапидшер, но не може да се ъпдейтне и не тръгва

Вие да не би да се пробвате от ограничен акаунт /без административни права/ да решавате подобни проблеми? Защо не опитате с http://free.drweb.bg/page.php?id=3 Няма да навреди и има шанс да помогне. Поздрави

  • Автор

имам администраторски права, няма как да пробвам dr.web защото нямам достъп до страниците на антивирусните

имам администраторски права, няма как да пробвам dr.web защото нямам достъп до страниците на антивирусните

Най добре го изтегли от друг, чист компютър на флашка, която се заключва.

Мисля, че линкът е http://www.freedrweb.com/download+cureit/

Редактирано от dmanov (преглед на промените)

  • Автор

буутнах компа от едно лайв CD на убунту и свалих скенера на др web на флашка, изтри някакви файлове и към момента няма проблем с отварянето на всякакви страници, ще пусна скенера на есет и ще кача лога

Редактирано от megatone (преглед на промените)

  • Автор

ESETSmartInstaller@High as downloader log:

Can not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetCan not open internetESETSmartInstaller@High as downloader log:

Can not open internetESETSmartInstaller@High as downloader log:

all ok

ESETSmartInstaller@High as downloader log:

all ok

# version=6

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6050

# api_version=3.0.2

# EOSSerial=99d182038de4244e83837a6acdf183b4

# end=stopped

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2009-10-20 11:00:34

# local_time=2009-10-20 02:00:34 (+0200, E. Europe Daylight Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 2

# scanned=459

# found=0

# cleaned=0

# scan_time=67

ESETSmartInstaller@High as downloader log:

all ok

# version=6

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6050

# api_version=3.0.2

# EOSSerial=99d182038de4244e83837a6acdf183b4

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2009-10-20 02:32:00

# local_time=2009-10-20 05:32:00 (+0200, E. Europe Daylight Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 2

# scanned=26995

# found=11

# cleaned=11

# scan_time=4779

C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\LJ5KT58B\snqmxjut[1].gif Win32/Conficker.X worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Documents and Settings\v.andonov\DoctorWeb\Quarantine\autorun.inf INF/Conficker worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Documents and Settings\v.andonov\DoctorWeb\Quarantine\autorun0.inf INF/Conficker worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Documents and Settings\v.andonov\My Documents\Downloads\Appz for UIQ SE P800 P900.rar probably a variant of Win32/Agent trojan (deleted - quarantined) 00000000000000000000000000000000 C

C:\Documents and Settings\v.andonov\My Documents\Downloads\Решаване на проблеми + Mega Soft (Symbian OS 9.x).rar Win32/Delf.AKI trojan (deleted - quarantined) 00000000000000000000000000000000 C

C:\Program Files\DAEMON Tools\SetupDTSB.exe Win32/Adware.WhenU.SaveNow application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Qoobox\Quarantine\[4]-Submit_2009-10-19_17.43.42.zip Win32/Conficker.X worm (deleted - quarantined) 00000000000000000000000000000000 C

C:\System Volume Information\_restore{BAF5504A-A4A5-45A6-A7D7-3F144CDDF443}\RP1\A0000019.dll Win32/Conficker.X worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\System Volume Information\_restore{BAF5504A-A4A5-45A6-A7D7-3F144CDDF443}\RP1\A0000037.inf INF/Conficker worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\System Volume Information\_restore{BAF5504A-A4A5-45A6-A7D7-3F144CDDF443}\RP1\A0000038.inf INF/Conficker worm (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\System Volume Information\_restore{BAF5504A-A4A5-45A6-A7D7-3F144CDDF443}\RP1\A0000039.exe Win32/Adware.WhenU.SaveNow application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

мисля че всичко е наред, благодаря за помощта

Редактирано от megatone (преглед на промените)

  • 2 седмици по-късно...

Здравейте, аз вече се сблъсках с този вирус. Работя в областа на IT, и всеки ден борим всякакви вируси. Решението в случая е :

1. Форматираш всички дялове на на всички хардове в компа (не е за предпочитане).

2. Прехвърляш си важната информация от дяла на който ти е Windows, на друг дял, сваляш си харда (хардовете), намираш компютър с McAfee antiwirus и сканираш всичко за вируси. Това, което те мъчи се нарича W32/Virut.n - троянски кон, и неговият генетатор W32/Virut.n.gen . Вгражда се във всички *.ехе файлове, на който и да е дял. Открих и W32/Virut!htm - троянски кон, който е от същият тип. Тези вируси не позволяват да се отварят сайтове с антивирусен софтуер, и не позволяват инсталиране на антивирусен софтуер. За повече инфо http://www.us.mcafee.com

PS: Компа, който чистих днес от този вирус, имаше важна информация, събрана в около 1500 файла от които 617 бяха заразени с тези вируси.

Пожелавам Ви успех в борбата с вируси ! :)

  • 1 месец по-късно...

Здравейте и аз имах същия проблем като megatone, но благодарение на подробните инструкции и линкове на Maniac го оправих, страшно мн благодаря, цял ден си играя с това... ще ви помогне :rolleyes:

Редактирано от samon (преглед на промените)

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.