Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Вирус в паметта

Featured Replies

Всичко тръгна от там че ми изчезна Run-a в старт менюто

при пускането на аваст в началото още откри че има вирус в паметта

ето резултатите от Malwarebytes Anti-Malware 1.43

Malwarebytes' Anti-Malware 1.43

Database version: 3509

Windows 5.1.2600 Service Pack 2

Internet Explorer 6.0.2900.2180

07.1.2010 г. 22:38:42

mbam-log-2010-01-07 (22-38-42).txt

Scan type: Full Scan (C:\|D:\|)

Objects scanned: 165761

Time elapsed: 48 minute(s), 25 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 2

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRun (Hijack.Run) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

ето и резултатите от : Trend Micro HijackThis 2.0.2

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 22:41:29, on 07.1.2010 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Java\jre6\bin\jqs.exe

C:\Program Files\VIA\VIAudioi\SBADeck\ADeck.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Java\jre6\bin\jusched.exe

C:\Program Files\DAEMON Tools Lite\DTLite.exe

C:\Documents and Settings\MarTin\Local Settings\Application Data\Google\Update\1.2.183.13\GoogleCrashHandler.exe

C:\WINDOWS\Datecs\Flex2K.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Documents and Settings\MarTin\Local Settings\Application Data\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\MarTin\Local Settings\Application Data\Google\Chrome\Application\chrome.exe

C:\Documents and Settings\MarTin\Local Settings\Application Data\Google\Chrome\Application\chrome.exe

C:\Program Files\Trend Micro\HijackThis\Kaldata.exe.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [AudioDeck] C:\Program Files\VIA\VIAudioi\SBADeck\ADeck.exe 1

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"

O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent

O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c

O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Global Startup: FlexType 2K.lnk = ?

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday Control) - file://C:\Program Files\AutoCAD 2002\AcDcToday.ocx

O16 - DPF: {AE563720-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Program Files\AutoCAD 2002\InstBanr.ocx

O16 - DPF: {C6637286-300D-11D4-AE0A-0010830243BD} (InstaFred) - file://C:\Program Files\AutoCAD 2002\InstFred.ocx

O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview Control) - file://C:\Program Files\AutoCAD 2002\AcPreview.ocx

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--

End of file - 4785 bytes

Стъпка 1:

Изтеглете => FixPolicies

Запазете го някъде на декстопа.Кликнете два пъти върху файла и изберете Install.Ще се създаде папка с името FixPolicies на десктопа.Отворете я и стартирайте файла Fix_policies.cmd.

Стъпка 2:

1) Изтеглете: ESET Online Scanner

2) Стартирайте esetsmartinstaller_enu.exe

3) Сложете отметка на YES, I accept the Terms of Use и изберете Start

4) Скенерът ще започне да изтегля компонентите, които са му необходими.

5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:


  • Remove found threats
  • Scan archives
  • Scan for potentially unwanted applications
  • Scan for potentially unsafe applications
  • Enable Anti-Stealth technology

И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.

7) След, като сканирането завърши изберете Finish.

8) Отидете в:

C:\Program Files\ESET\ESET Online Scanner

Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост тук.

  • Автор

ESETSmartInstaller@High as downloader log:

all ok

# version=7

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6211

# api_version=3.0.2

# EOSSerial=8f186676889daf4ea71f4e41b4aa795d

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2010-01-10 04:01:37

# local_time=2010-01-10 06:01:37 (+0200, FLE Standard Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 2

# compatibility_mode=512 16777215 100 0 243628 243628 0 0

# compatibility_mode=769 16775125 100 98 4155 199418011 0 0

# compatibility_mode=8192 67108863 100 0 3920 3920 0 0

# scanned=45412

# found=0

# cleaned=0

# scan_time=2446

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема

  • Автор

искам да попитам тъй като ползвам Google Chrome , ComboFix ще изтрие ли всичките отметки ? ако да как мога да ги запазя

  • Автор

Такаа

ComboFix си свърши работата

по време на сканирането ми изписа следната грешка :

PEV.exe - Corrupt File

The file or directory c:/bootex.log is corrupt and unreadable.Please run the Chdsk utility

лога от combofix.txt е следният :

ComboFix 10-01-04.01 - MarTin 01.2010 г. 20:40:04.1.1 - x86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.214 [GMT 2:00]

Running from: C:\Documents and Settings\MarTin\Desktop\Tool.exe

AV: avast! antivirus 4.8.1368 [VPS 100109-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

.

C:\DOCUME~1\MarTin\LOCALS~1\Temp\install_flash_player.exe

C:\WINDOWS\system32\msgsvc.dll . . . is infected!!

а файл bug.txt никъде ненамерих

Редактирано от RuRkO (преглед на промените)

Не, ComboFix няма нищо общо с Chrome.

Отворете Start -> Run...

Напишете:

cmd
Натиснете OK В новопоявилия се прозорец, напишете:
chkdsk /f

Накрая натиснете Enter

Ще се наложи рестартиране на компютъра.

След рестартирането, изтрийте копието на ComboFix.exe , което изтеглихте и изтеглете ново от:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Повторете инструкциите и публикувайте новия лог файл.

  • Автор

Когато напиша chkdsk /f ми излиза следното съобщение :

The type of the file system is NTFS.

Cannot lock current driver.

Chkdsk cannot run because the volume is in use by another process . Would you like to schedule this volume to be checked the next time the system restarts ? <Y/N>

Също искам да отбележа , че по принцип когато компютъра се включва винаги се опитва да проверява диска ако не го прекъсна след като провери си седи така и не се включва Windowsa , а ако го прекъсна няма проблем

Също така от днес аваста ми намира някакъв вирус в c:/windows/system32/x , който колкото и пъти да го трия пак се появява през 30 минути някъде

Редактирано от RuRkO (преглед на промените)

Напишете буквата Y и натиснете Enter. След това, рестартирайте компютъра си и изчакайте процедурата да бъде извършена.

Явно системата Ви е инфектирана с Conficker.

  • Автор

направих го но както ви казах изписа да изчакам докато компютъра се рестатира но си седи така затова аз го рестартирах

да продължа ли с комбофикс или нещо друго да правя ?

също така да попитам да изтрия само сваления файл на комофикс или и папката която си е направил ?

този вирус за който споменах пак се показа

ето какво съобщение ми вади антивирусната

post-62442-1263303592,93_thumb.jpg

Редактирано от RuRkO (преглед на промените)

Не ще опитаме нещо друго.

  1. Изтеглете този файл: beep.sys
  2. Запазете го на вашия десктоп
  3. Копирайте го и го поставете съответно в:

c:\windows\system32\drivers

c:\windows\system32\dllcache

Накрая рестартирайте компютъра си!

След рестартирането, изтрийте копието на ComboFix - ComboFix.exe . Не папки, не други файлове, само и единствено ComboFix.exe . След това, изтегляте си ново копие от линка, който Ви дадох и повтаряте процедурата.

  • Автор

Направих написаното по-горе

да отбележа преди приключването на КомбоФикс-а ми излезна това жълтото триъгълниче и пишеше че файла PEV.cfxxe - този път миналият път беше .ехе е corrupt and ......

ето и лога от КомбоФикс

ComboFix 10-01-11.04 - MarTin 01.2010 г. 19:21:19.2.1 - x86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.210 [GMT 2:00]

Running from: c:\documents and settings\MarTin\Desktop\Tool.exe

AV: avast! antivirus 4.8.1368 [VPS 100111-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

---- Previous Run -------

.

c:\docume~1\MarTin\LOCALS~1\Temp\install_flash_player.exe

-- Previous Run --

c:\windows\system32\msgsvc.dll . . . is infected!!

--------

c:\windows\system32\msgsvc.dll . . . is infected!!

.

((((((((((((((((((((((((( Files Created from 2009-12-12 to 2010-01-12 )))))))))))))))))))))))))))))))

.

2010-01-10 15:15 . 2010-01-10 15:15 -------- d-----w- c:\program files\ESET

2010-01-08 11:09 . 2010-01-08 11:14 -------- d-----w- c:\documents and settings\MarTin\Application Data\Faces

2010-01-07 20:40 . 2010-01-07 20:40 -------- d-----w- c:\program files\Trend Micro

2010-01-07 18:17 . 2010-01-07 18:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\Malwarebytes

2010-01-07 18:17 . 2009-12-30 12:55 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-07 18:16 . 2010-01-07 18:16 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Malwarebytes

2010-01-07 18:16 . 2010-01-07 18:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 18:16 . 2009-12-30 12:54 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-07 17:59 . 2010-01-07 11:10 143 ----a-w- c:\windows\system32\norun.reg

2010-01-07 11:08 . 2010-01-07 11:08 -------- d--h--w- c:\windows\system32\GroupPolicy

2010-01-06 17:31 . 2010-01-06 17:31 -------- d-----w- c:\windows\Sun

2010-01-06 17:30 . 2010-01-06 17:29 411368 ----a-w- c:\windows\system32\deploytk.dll

2010-01-06 17:29 . 2010-01-06 17:29 -------- d-----w- c:\program files\Java

2010-01-06 17:29 . 2010-01-06 17:29 152576 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\lzma.dll

2010-01-06 17:26 . 2010-01-06 17:26 79488 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll

2010-01-05 12:57 . 2010-01-05 12:57 -------- d-----w- c:\program files\LizardTech

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-12 17:04 . 2002-12-31 12:00 4224 ----a-w- c:\windows\system32\drivers\beep.sys

2010-01-12 12:53 . 2009-09-29 22:46 -------- d-----w- c:\documents and settings\MarTin\Application Data\Skype

2010-01-12 06:07 . 2009-09-29 22:47 -------- d-----w- c:\documents and settings\MarTin\Application Data\skypePM

2010-01-11 20:07 . 2009-09-29 23:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\uTorrent

2010-01-08 00:49 . 2009-10-14 12:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DC++

2010-01-07 18:06 . 2009-10-21 17:38 -------- d-sh--w- c:\documents and settings\MarTin\Application Data\S85-36SDHH18KAS-28920GDSG-BLAZE-672

2010-01-05 12:57 . 2009-09-29 22:55 -------- d--h--w- c:\program files\InstallShield Installation Information

2010-01-05 12:57 . 2009-09-29 22:52 -------- d-----w- c:\program files\Common Files\InstallShield

2010-01-03 16:26 . 2009-09-29 23:20 -------- d-----w- c:\documents and settings\MarTin\Application Data\Winamp

2009-12-01 19:05 . 2009-11-30 21:07 -------- d-----w- c:\program files\Oberon Media

2009-11-30 21:08 . 2009-11-30 21:08 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\2DBoy

2009-11-30 21:06 . 2009-11-30 21:05 -------- d-----w- c:\documents and settings\MarTin\Application Data\Crayon Physics Deluxe

2009-11-30 21:00 . 2009-11-30 21:00 -------- d-----w- c:\documents and settings\MarTin\Application Data\Toribash

2009-11-27 11:56 . 2009-11-27 11:56 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Scrabble2009

2009-11-27 11:53 . 2009-11-27 11:53 -------- d-----w- c:\program files\Ubisoft

2009-11-24 23:54 . 2009-09-29 23:07 1280480 ----a-w- c:\windows\system32\aswBoot.exe

2009-11-24 23:51 . 2009-09-29 23:07 93424 ----a-w- c:\windows\system32\drivers\aswmon.sys

2009-11-24 23:50 . 2009-09-29 23:07 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys

2009-11-24 23:50 . 2009-09-29 23:07 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys

2009-11-24 23:50 . 2009-09-29 23:07 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys

2009-11-24 23:49 . 2009-09-29 23:07 48560 ----a-w- c:\windows\system32\drivers\aswTdi.sys

2009-11-24 23:48 . 2009-09-29 23:07 23120 ----a-w- c:\windows\system32\drivers\aswRdr.sys

2009-11-24 23:47 . 2009-09-29 23:07 27408 ----a-w- c:\windows\system32\drivers\aavmker4.sys

2009-11-24 23:47 . 2009-09-29 23:07 97480 ----a-w- c:\windows\system32\AvastSS.scr

2009-11-18 11:15 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 691696 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-11-18 11:06 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\DAEMON Tools Lite

2009-11-05 11:38 . 2009-09-29 22:58 89992 ----a-w- c:\documents and settings\MarTin\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-29 09:54 . 2009-10-29 09:54 8192 ----a-w- c:\documents and settings\All Users.WINDOWS\Application Data\Installations\{83258E90-1F76-4E13-9F60-A0F8ED41E76F}\Installer\CommonCustomActions\UninstCCD.exe

.

------- Sigcheck -------

[-] 2002-12-31 . 7B11118B078B88F87183FE69EDA43137 . 359040 . . [5.1.2600.2180] . . c:\windows\system32\drivers\tcpip.sys

[-] 2002-12-31 . A77219A971029DC2FB683E8513713803 . 215552 . . [5.1.2600.2055] . . c:\windows\system32\termsrv.dll

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Google Update"="c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2009-09-29 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"AudioDeck"="c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe" [2007-08-09 528384]

"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2010-01-06 149280]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2002-12-31 15360]

c:\documents and settings\All Users.WINDOWS\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-9-30 151552]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2009-10-30 11:57 369200 ----a-w- c:\program files\DAEMON Tools Lite\DTLite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]

2009-07-01 16:37 37888 ----a-w- c:\program files\Winamp\winampa.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\DC++\\DCPlusPlus.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"c:\\Program Files\\Ubisoft\\Scrabble2009\\ScrabblePCR.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 BtHidBus;Bluetooth HID Bus Service;c:\windows\system32\drivers\BtHidBus.sys [17.6.2009 і. 14:01 20744]

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [18.11.2009 і. 13:07 691696]

R0 viadsk;viadsk;c:\windows\system32\drivers\viadsk.sys [31.12.2002 і. 14:00 56576]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [30.9.2009 і. 01:07 114768]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [30.9.2009 і. 01:07 20560]

S3 btnetBUs;Bluetooth PAN Bus Service;c:\windows\system32\drivers\btnetBus.sys [17.6.2009 і. 14:02 29192]

S3 IvtBtBUs;IVT Bluetooth Bus Service;c:\windows\system32\drivers\IvtBtBus.sys [17.6.2009 і. 14:01 25480]

.

Contents of the 'Scheduled Tasks' folder

2010-01-12 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003Core.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-12 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003UA.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-12 c:\windows\Tasks\SDMsgUpdate (SD).job

- d:\progra~1\SMARTD~1\Messages\SDNotify.exe [2009-11-18 12:39]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

.

- - - - ORPHANS REMOVED - - - -

AddRemove-HijackThis - c:\program files\Trend Micro\HijackThis\HijackThis.exe

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-12 19:30

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

AudioDeck = c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe 1????????????????????????????????????????????????

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x857E01F8]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf760cfc3

\Driver\ACPI -> ACPI.sys @ 0xf7444cb8

\Driver\atapi -> 0x857731f8

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

NDIS: Realtek RTL8139 Family PCI Fast Ethernet NIC -> SendCompleteHandler -> NDIS.sys @ 0xf72c6bc3

PacketIndicateHandler -> NDIS.sys @ 0xf72d2b21

SendHandler -> NDIS.sys @ 0xf72c6d33

Warning: possible MBR rootkit infection !

user & kernel MBR OK

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(2084)

c:\windows\system32\newdll.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Alwil Software\Avast4\aswUpdSv.exe

c:\program files\Alwil Software\Avast4\ashServ.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\windows\system32\wdfmgr.exe

c:\program files\Alwil Software\Avast4\ashMaiSv.exe

c:\program files\Alwil Software\Avast4\ashWebSv.exe

c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\1.2.183.13\GoogleCrashHandler.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2010-01-12 19:34:46 - machine was rebooted

ComboFix-quarantined-files.txt 2010-01-12 17:34

Pre-Run: 1 647 902 720 bytes free

Post-Run: 1 630 830 592 bytes free

- - End Of File - - 97BE0F3C2CA987E684782C2133A9492E

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


SRPeek::

c:\windows\system32\msgsvc.dll

c:\windows\system32\drivers\tcpip.sys

c:\windows\system32\termsrv.dll


MBR::

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

нещо се обърка

след като се пусна комбофикс ми изписа че е излезнала нова версия и дали искам да я сваля

някъде четох че искате всички програми да са с последните ъпдейти и затова дадох ДА

тръгна си програмата след рестарта търси каквото си търси и там за файла msgsvc.dll изписа : msgsvc.dll - Succesful Restore или нещо от сорта после пак се рестартира и каза да изчакам докато оправи лог файла . Чаках го близо половин час и компютъра изключи . Лог файл не намирам . Да пробвам ли пак по описанието в последния ви коментар или нещо друго да правя ?

също така ми изписа грешка : PEV.cfxxe - System Error

Unknown Hard Error

продължава да ми се появява вируса в c:/windows/system32/x

като се появяват и нови вируси в C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\ - в различни папки и винаги различни файлове тип *.png и *.jpg

Изтрийте ComboFix.exe , изтеглете ново копие и следвайте първите инструкции, които Ви дадох за него. Накрая публикувайте нов лог файл.

  • Автор

тоест най-първите инструкции

а не тези с създаването на файл в нотпад и т.н. ?

  • Автор

ок след малко се завхащам :write a letter:

готово е ето лога :

ComboFix 10-01-12.04 - MarTin 01.2010 г. 14:52:06.4.1 - x86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.211 [GMT 2:00]

Running from: c:\documents and settings\MarTin\Desktop\Tool.exe

AV: avast! antivirus 4.8.1368 [VPS 100112-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

-- Previous Run --

Infected copy of c:\windows\system32\msgsvc.dll was found and disinfected

Restored copy from - c:\windows\ERDNT\cache\msgsvc.dll

--------

Infected copy of c:\windows\system32\msgsvc.dll was found and disinfected

Restored copy from - c:\windows\ERDNT\cache\msgsvc.dll

.

((((((((((((((((((((((((( Files Created from 2009-12-13 to 2010-01-13 )))))))))))))))))))))))))))))))

.

2010-01-10 15:15 . 2010-01-10 15:15 -------- d-----w- c:\program files\ESET

2010-01-08 11:09 . 2010-01-08 11:14 -------- d-----w- c:\documents and settings\MarTin\Application Data\Faces

2010-01-07 20:40 . 2010-01-07 20:40 -------- d-----w- c:\program files\Trend Micro

2010-01-07 18:17 . 2010-01-07 18:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\Malwarebytes

2010-01-07 18:17 . 2009-12-30 12:55 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-07 18:16 . 2010-01-07 18:16 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Malwarebytes

2010-01-07 18:16 . 2010-01-07 18:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 18:16 . 2009-12-30 12:54 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-07 17:59 . 2010-01-07 11:10 143 ----a-w- c:\windows\system32\norun.reg

2010-01-07 11:08 . 2010-01-07 11:08 -------- d--h--w- c:\windows\system32\GroupPolicy

2010-01-06 17:31 . 2010-01-06 17:31 -------- d-----w- c:\windows\Sun

2010-01-06 17:30 . 2010-01-06 17:29 411368 ----a-w- c:\windows\system32\deploytk.dll

2010-01-06 17:29 . 2010-01-06 17:29 -------- d-----w- c:\program files\Java

2010-01-06 17:29 . 2010-01-06 17:29 152576 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\lzma.dll

2010-01-06 17:26 . 2010-01-06 17:26 79488 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll

2010-01-05 12:57 . 2010-01-05 12:57 -------- d-----w- c:\program files\LizardTech

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-13 12:45 . 2009-09-29 22:46 -------- d-----w- c:\documents and settings\MarTin\Application Data\Skype

2010-01-13 12:45 . 2009-09-29 23:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\uTorrent

2010-01-13 10:49 . 2009-09-29 22:47 -------- d-----w- c:\documents and settings\MarTin\Application Data\skypePM

2010-01-12 17:04 . 2002-12-31 12:00 4224 ------w- c:\windows\system32\drivers\beep.sys

2010-01-08 00:49 . 2009-10-14 12:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DC++

2010-01-07 18:06 . 2009-10-21 17:38 -------- d-sh--w- c:\documents and settings\MarTin\Application Data\S85-36SDHH18KAS-28920GDSG-BLAZE-672

2010-01-05 12:57 . 2009-09-29 22:55 -------- d--h--w- c:\program files\InstallShield Installation Information

2010-01-05 12:57 . 2009-09-29 22:52 -------- d-----w- c:\program files\Common Files\InstallShield

2010-01-03 16:26 . 2009-09-29 23:20 -------- d-----w- c:\documents and settings\MarTin\Application Data\Winamp

2009-12-01 19:05 . 2009-11-30 21:07 -------- d-----w- c:\program files\Oberon Media

2009-11-30 21:08 . 2009-11-30 21:08 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\2DBoy

2009-11-30 21:06 . 2009-11-30 21:05 -------- d-----w- c:\documents and settings\MarTin\Application Data\Crayon Physics Deluxe

2009-11-30 21:00 . 2009-11-30 21:00 -------- d-----w- c:\documents and settings\MarTin\Application Data\Toribash

2009-11-27 11:56 . 2009-11-27 11:56 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Scrabble2009

2009-11-27 11:53 . 2009-11-27 11:53 -------- d-----w- c:\program files\Ubisoft

2009-11-24 23:54 . 2009-09-29 23:07 1280480 ----a-w- c:\windows\system32\aswBoot.exe

2009-11-24 23:51 . 2009-09-29 23:07 93424 ----a-w- c:\windows\system32\drivers\aswmon.sys

2009-11-24 23:50 . 2009-09-29 23:07 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys

2009-11-24 23:50 . 2009-09-29 23:07 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys

2009-11-24 23:50 . 2009-09-29 23:07 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys

2009-11-24 23:49 . 2009-09-29 23:07 48560 ----a-w- c:\windows\system32\drivers\aswTdi.sys

2009-11-24 23:48 . 2009-09-29 23:07 23120 ----a-w- c:\windows\system32\drivers\aswRdr.sys

2009-11-24 23:47 . 2009-09-29 23:07 27408 ----a-w- c:\windows\system32\drivers\aavmker4.sys

2009-11-24 23:47 . 2009-09-29 23:07 97480 ----a-w- c:\windows\system32\AvastSS.scr

2009-11-18 11:15 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 691696 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-11-18 11:06 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\DAEMON Tools Lite

2009-11-05 11:38 . 2009-09-29 22:58 89992 ----a-w- c:\documents and settings\MarTin\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-29 09:54 . 2009-10-29 09:54 8192 ----a-w- c:\documents and settings\All Users.WINDOWS\Application Data\Installations\{83258E90-1F76-4E13-9F60-A0F8ED41E76F}\Installer\CommonCustomActions\UninstCCD.exe

.

------- Sigcheck -------

[-] 2002-12-31 . 7B11118B078B88F87183FE69EDA43137 . 359040 . . [5.1.2600.2180] . . c:\windows\system32\drivers\tcpip.sys

[-] 2002-12-31 . A77219A971029DC2FB683E8513713803 . 215552 . . [5.1.2600.2055] . . c:\windows\system32\termsrv.dll

.

((((((((((((((((((((((((((((( SnapShot@2010-01-12_17.29.32 )))))))))))))))))))))))))))))))))))))))))

.

+ 2010-01-13 12:59 . 2010-01-13 12:59 16384 c:\windows\Temp\Perflib_Perfdata_754.dat

+ 2010-01-13 12:59 . 2010-01-13 12:59 16384 c:\windows\Temp\Perflib_Perfdata_4e8.dat

+ 2010-01-12 20:15 . 2010-01-12 20:15 16384 c:\windows\Temp\Perflib_Perfdata_4e4.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Google Update"="c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2009-09-29 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"AudioDeck"="c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe" [2007-08-09 528384]

"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2010-01-06 149280]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2002-12-31 15360]

c:\documents and settings\All Users.WINDOWS\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-9-30 151552]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2009-10-30 11:57 369200 ----a-w- c:\program files\DAEMON Tools Lite\DTLite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]

2009-07-01 16:37 37888 ----a-w- c:\program files\Winamp\winampa.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\DC++\\DCPlusPlus.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"c:\\Program Files\\Ubisoft\\Scrabble2009\\ScrabblePCR.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 BtHidBus;Bluetooth HID Bus Service;c:\windows\system32\drivers\BtHidBus.sys [17.6.2009 і. 14:01 20744]

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [18.11.2009 і. 13:07 691696]

R0 viadsk;viadsk;c:\windows\system32\drivers\viadsk.sys [31.12.2002 і. 14:00 56576]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [30.9.2009 і. 01:07 114768]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [30.9.2009 і. 01:07 20560]

S3 btnetBUs;Bluetooth PAN Bus Service;c:\windows\system32\drivers\btnetBus.sys [17.6.2009 і. 14:02 29192]

S3 IvtBtBUs;IVT Bluetooth Bus Service;c:\windows\system32\drivers\IvtBtBus.sys [17.6.2009 і. 14:01 25480]

.

Contents of the 'Scheduled Tasks' folder

2010-01-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003Core.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003UA.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-13 c:\windows\Tasks\SDMsgUpdate (SD).job

- d:\progra~1\SMARTD~1\Messages\SDNotify.exe [2009-11-18 12:39]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-13 15:01

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

AudioDeck = c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe 1????????????????????????????????????????????????

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x857E01F8]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf760cfc3

\Driver\ACPI -> ACPI.sys @ 0xf7444cb8

\Driver\atapi -> 0x857731f8

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

NDIS: Realtek RTL8139 Family PCI Fast Ethernet NIC -> SendCompleteHandler -> NDIS.sys @ 0xf72c6bc3

PacketIndicateHandler -> NDIS.sys @ 0xf72d2b21

SendHandler -> NDIS.sys @ 0xf72c6d33

Warning: possible MBR rootkit infection !

user & kernel MBR OK

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'explorer.exe'(348)

c:\windows\system32\newdll.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Alwil Software\Avast4\aswUpdSv.exe

c:\program files\Alwil Software\Avast4\ashServ.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\windows\system32\wdfmgr.exe

c:\program files\Alwil Software\Avast4\ashMaiSv.exe

c:\program files\Alwil Software\Avast4\ashWebSv.exe

c:\windows\system32\wscntfy.exe

c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\1.2.183.13\GoogleCrashHandler.exe

.

**************************************************************************

.

Completion time: 2010-01-13 15:05:44 - machine was rebooted

ComboFix-quarantined-files.txt 2010-01-13 13:05

ComboFix2.txt 2010-01-12 17:34

Pre-Run: 2 421 817 344 bytes free

Post-Run: 2 417 758 208 bytes free

- - End Of File - - E073E37AB5FB4D415325D0C816846A00

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


SRPeek::

c:\windows\system32\drivers\tcpip.sys

c:\windows\system32\termsrv.dll


Mia::

c:\windows\system32\drivers\tcpip.sys

c:\windows\system32\termsrv.dll


MBR::

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

Ето го лог файла :

ComboFix 10-01-12.04 - MarTin 01.2010 г. 15:29:51.5.1 - x86

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.495.213 [GMT 2:00]

Running from: c:\documents and settings\MarTin\Desktop\Tool.exe

Command switches used :: c:\documents and settings\MarTin\Desktop\CFScript.txt

AV: avast! antivirus 4.8.1368 [VPS 100112-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

Infected copy of c:\windows\system32\msgsvc.dll was found and disinfected

Restored copy from - c:\windows\ERDNT\cache\msgsvc.dll

.

((((((((((((((((((((((((( Files Created from 2009-12-13 to 2010-01-13 )))))))))))))))))))))))))))))))

.

2010-01-10 15:15 . 2010-01-10 15:15 -------- d-----w- c:\program files\ESET

2010-01-08 11:09 . 2010-01-08 11:14 -------- d-----w- c:\documents and settings\MarTin\Application Data\Faces

2010-01-07 20:40 . 2010-01-07 20:40 -------- d-----w- c:\program files\Trend Micro

2010-01-07 18:17 . 2010-01-07 18:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\Malwarebytes

2010-01-07 18:17 . 2009-12-30 12:55 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-07 18:16 . 2010-01-07 18:16 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Malwarebytes

2010-01-07 18:16 . 2010-01-07 18:17 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 18:16 . 2009-12-30 12:54 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-07 17:59 . 2010-01-07 11:10 143 ----a-w- c:\windows\system32\norun.reg

2010-01-07 11:08 . 2010-01-07 11:08 -------- d--h--w- c:\windows\system32\GroupPolicy

2010-01-06 17:31 . 2010-01-06 17:31 -------- d-----w- c:\windows\Sun

2010-01-06 17:30 . 2010-01-06 17:29 411368 ----a-w- c:\windows\system32\deploytk.dll

2010-01-06 17:29 . 2010-01-06 17:29 -------- d-----w- c:\program files\Java

2010-01-06 17:29 . 2010-01-06 17:29 152576 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\lzma.dll

2010-01-06 17:26 . 2010-01-06 17:26 79488 ----a-w- c:\documents and settings\MarTin\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll

2010-01-05 12:57 . 2010-01-05 12:57 -------- d-----w- c:\program files\LizardTech

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-13 13:23 . 2009-09-29 22:46 -------- d-----w- c:\documents and settings\MarTin\Application Data\Skype

2010-01-13 13:09 . 2009-09-29 22:47 -------- d-----w- c:\documents and settings\MarTin\Application Data\skypePM

2010-01-13 12:45 . 2009-09-29 23:17 -------- d-----w- c:\documents and settings\MarTin\Application Data\uTorrent

2010-01-12 17:04 . 2002-12-31 12:00 4224 ------w- c:\windows\system32\drivers\beep.sys

2010-01-08 00:49 . 2009-10-14 12:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DC++

2010-01-07 18:06 . 2009-10-21 17:38 -------- d-sh--w- c:\documents and settings\MarTin\Application Data\S85-36SDHH18KAS-28920GDSG-BLAZE-672

2010-01-05 12:57 . 2009-09-29 22:55 -------- d--h--w- c:\program files\InstallShield Installation Information

2010-01-05 12:57 . 2009-09-29 22:52 -------- d-----w- c:\program files\Common Files\InstallShield

2010-01-03 16:26 . 2009-09-29 23:20 -------- d-----w- c:\documents and settings\MarTin\Application Data\Winamp

2009-12-01 19:05 . 2009-11-30 21:07 -------- d-----w- c:\program files\Oberon Media

2009-11-30 21:08 . 2009-11-30 21:08 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\2DBoy

2009-11-30 21:06 . 2009-11-30 21:05 -------- d-----w- c:\documents and settings\MarTin\Application Data\Crayon Physics Deluxe

2009-11-30 21:00 . 2009-11-30 21:00 -------- d-----w- c:\documents and settings\MarTin\Application Data\Toribash

2009-11-27 11:56 . 2009-11-27 11:56 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\Scrabble2009

2009-11-27 11:53 . 2009-11-27 11:53 -------- d-----w- c:\program files\Ubisoft

2009-11-24 23:54 . 2009-09-29 23:07 1280480 ----a-w- c:\windows\system32\aswBoot.exe

2009-11-24 23:51 . 2009-09-29 23:07 93424 ----a-w- c:\windows\system32\drivers\aswmon.sys

2009-11-24 23:50 . 2009-09-29 23:07 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys

2009-11-24 23:50 . 2009-09-29 23:07 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys

2009-11-24 23:50 . 2009-09-29 23:07 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys

2009-11-24 23:49 . 2009-09-29 23:07 48560 ----a-w- c:\windows\system32\drivers\aswTdi.sys

2009-11-24 23:48 . 2009-09-29 23:07 23120 ----a-w- c:\windows\system32\drivers\aswRdr.sys

2009-11-24 23:47 . 2009-09-29 23:07 27408 ----a-w- c:\windows\system32\drivers\aavmker4.sys

2009-11-24 23:47 . 2009-09-29 23:07 97480 ----a-w- c:\windows\system32\AvastSS.scr

2009-11-18 11:15 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\MarTin\Application Data\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 -------- d-----w- c:\program files\DAEMON Tools Lite

2009-11-18 11:07 . 2009-11-18 11:07 691696 ----a-w- c:\windows\system32\drivers\sptd.sys

2009-11-18 11:06 . 2009-11-18 11:06 -------- d-----w- c:\documents and settings\All Users.WINDOWS\Application Data\DAEMON Tools Lite

2009-11-05 11:38 . 2009-09-29 22:58 89992 ----a-w- c:\documents and settings\MarTin\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2009-10-29 09:54 . 2009-10-29 09:54 8192 ----a-w- c:\documents and settings\All Users.WINDOWS\Application Data\Installations\{83258E90-1F76-4E13-9F60-A0F8ED41E76F}\Installer\CommonCustomActions\UninstCCD.exe

.

(((((((((((((((((((((((((((((((((((((((((( SR_Search ))))))))))))))))))))))))))))))))))))))))))))))))))))))))

.

------- Sigcheck -------

[-] 2002-12-31 . 7B11118B078B88F87183FE69EDA43137 . 359040 . . [5.1.2600.2180] . . c:\windows\system32\drivers\tcpip.sys

[-] 2002-12-31 . A77219A971029DC2FB683E8513713803 . 215552 . . [5.1.2600.2055] . . c:\windows\system32\termsrv.dll

.

((((((((((((((((((((((((((((( SnapShot@2010-01-12_17.29.32 )))))))))))))))))))))))))))))))))))))))))

.

+ 2010-01-13 13:37 . 2010-01-13 13:37 16384 c:\windows\Temp\Perflib_Perfdata_754.dat

+ 2010-01-13 13:37 . 2010-01-13 13:37 16384 c:\windows\Temp\Perflib_Perfdata_4e4.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Google Update"="c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" [2009-09-29 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"AudioDeck"="c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe" [2007-08-09 528384]

"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]

"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]

"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2010-01-06 149280]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2002-12-31 15360]

c:\documents and settings\All Users.WINDOWS\Start Menu\Programs\Startup\

FlexType 2K.lnk - c:\windows\Datecs\Flex2K.exe [2009-9-30 151552]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2009-10-30 11:57 369200 ----a-w- c:\program files\DAEMON Tools Lite\DTLite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]

2009-07-01 16:37 37888 ----a-w- c:\program files\Winamp\winampa.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"c:\\Program Files\\DC++\\DCPlusPlus.exe"=

"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=

"c:\\Program Files\\Ubisoft\\Scrabble2009\\ScrabblePCR.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 BtHidBus;Bluetooth HID Bus Service;c:\windows\system32\drivers\BtHidBus.sys [17.6.2009 і. 14:01 20744]

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [18.11.2009 і. 13:07 691696]

R0 viadsk;viadsk;c:\windows\system32\drivers\viadsk.sys [31.12.2002 і. 14:00 56576]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [30.9.2009 і. 01:07 114768]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [30.9.2009 і. 01:07 20560]

S3 btnetBUs;Bluetooth PAN Bus Service;c:\windows\system32\drivers\btnetBus.sys [17.6.2009 і. 14:02 29192]

S3 IvtBtBUs;IVT Bluetooth Bus Service;c:\windows\system32\drivers\IvtBtBus.sys [17.6.2009 і. 14:01 25480]

.

Contents of the 'Scheduled Tasks' folder

2010-01-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003Core.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1644491937-1563985344-1343024091-1003UA.job

- c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-09-29 22:38]

2010-01-13 c:\windows\Tasks\SDMsgUpdate (SD).job

- d:\progra~1\SMARTD~1\Messages\SDNotify.exe [2009-11-18 12:39]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-13 15:38

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

AudioDeck = c:\program files\VIA\VIAudioi\SBADeck\ADeck.exe 1????????????????????????????????????????????????

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x857721F8]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf760cfc3

\Driver\ACPI -> ACPI.sys @ 0xf7444cb8

\Driver\atapi -> 0x857e11f8

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a1afe

ParseProcedure -> ntoskrnl.exe @ 0x80570a6e

NDIS: Realtek RTL8139 Family PCI Fast Ethernet NIC -> SendCompleteHandler -> NDIS.sys @ 0xf72c6bc3

PacketIndicateHandler -> NDIS.sys @ 0xf72d2b21

SendHandler -> NDIS.sys @ 0xf72c6d33

Warning: possible MBR rootkit infection !

user & kernel MBR OK

**************************************************************************

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Alwil Software\Avast4\aswUpdSv.exe

c:\program files\Alwil Software\Avast4\ashServ.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\windows\system32\wdfmgr.exe

c:\program files\Alwil Software\Avast4\ashMaiSv.exe

c:\program files\Alwil Software\Avast4\ashWebSv.exe

c:\windows\system32\wscntfy.exe

c:\documents and settings\MarTin\Local Settings\Application Data\Google\Update\1.2.183.13\GoogleCrashHandler.exe

.

**************************************************************************

.

Completion time: 2010-01-13 15:41:26 - machine was rebooted

ComboFix-quarantined-files.txt 2010-01-13 13:41

ComboFix2.txt 2010-01-13 13:05

ComboFix3.txt 2010-01-12 17:34

Pre-Run: 2 420 690 944 bytes free

Post-Run: 2 416 320 512 bytes free

- - End Of File - - 98F9A35E46B036715E5A34D9C7FAC6C0

а искам само да попитам тук прочетох :

R0 BtHidBus;Bluetooth HID Bus Service;c:\windows\system32\drivers\BtHidBus.sys [17.6.2009 і. 14:01 20744]

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [18.11.2009 і. 13:07 691696]

R0 viadsk;viadsk;c:\windows\system32\drivers\viadsk.sys [31.12.2002 і. 14:00 56576]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [30.9.2009 і. 01:07 114768]

R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [30.9.2009 і. 01:07 20560]

S3 btnetBUs;Bluetooth PAN Bus Service;c:\windows\system32\drivers\btnetBus.sys [17.6.2009 і. 14:02 29192]

S3 IvtBtBUs;IVT Bluetooth Bus Service;c:\windows\system32\drivers\IvtBtBus.sys [17.6.2009 і. 14:01 25480]

нещо си за Bluetooth , да не би да имам Bluetooth , което ме съмнява де или само така си го пише ?

Точно така, това е драйвер за blutooth.

http://www.freefixer.com/library/file/41141/

Имате два важни системни файла, които са модифицирани. Нямат резервни копия или по-точно, те също са засегнати, а ни са необходими нови. Необходимо е да обновите до Service Pack 3 (с един удар, два заека ще повалим).

Изтегляте и инсталирате:

http://www.kaldata.com/comments.php?catid=1&id=31992

Накрая изтривате копието от ComboFix.exe , изтегляте си ново и отново изпълнявате още първите инструкции, които Ви дадох.

  • Автор

Хммм щом има драйвер значи и Bluetooth ли има ?

тоест лаптопа е стар и ме съмнява защото няма WiFi

става въпрос за Fujitsu Siemens C1020

сега свалям Service Pack-a но ще трябва доста време да чакам та може и утре да стане

  • Автор

готовооо ето и лога

този път е доста дълъг и ми казва да го съкратя затова го прикачвам

дано това да не е проблем

log.txt

  • Автор

от днес започна да ми се появява следното съобщение post-62442-1263462852,77_thumb.jpg

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.