Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Featured Replies

Моля за малко помощ с този вирус.

Ето Отл логовете:

Какво да правя после?

Мерси предварително :sobbing:

OTL.Txt

Extras.Txt

Лог файлът Ви не изглежда зле!

Стъпка 1:

Моля, изтеглете JavaRa и го разархивирайте на вашия десктоп.

***! Моля, преди да започнете с процедурата, затворете Internet Explorer !***

  • Кликнете два пъти върху JavaRa.exe, за да стартирате програмата
  • От падащото меню, изберете English ...и изберете Select.
  • JavaRa ще се стартира; Изберете Remove Older Versions, за да премахнете по-старата версия от вашия компютър.
  • Посочете Yes, когато бъдете попитани. Когато JavaRa приключи успешно премахването на старата версия, ще получите съобщение, че лог файла от извършената процедура е създаден. Изберете OK.
  • Лог файлът ще изскочи. Моля, запазете го на вашия десктоп.
  • Копирайте и поставете лог файла от JavaRa в следващия Ви пост в тази тема.

Стъпка 2:

  • Стартирайте OTL.exe
  • Под Custom Scans/Fixes поставете следния скрипт:

:OTL

O32 - AutoRun File - [2009.06.08 21:20:58 | 00,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]

O33 - MountPoints2\{adbf3f29-5474-11de-aa7e-806d6172696f}\Shell - "" = AutoRun

O33 - MountPoints2\{adbf3f29-5474-11de-aa7e-806d6172696f}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{adbf3f29-5474-11de-aa7e-806d6172696f}\Shell\AutoRun\command - "" = F:\Autorun.exe root.ini -- File not found


:Commands

[purity]

[emptytemp]

[resethosts]

[Reboot]

  • След това, кликнете върху бутона Run Fix
  • Търпеливо изчакайте, докато програмата приключи своята работа. След, като нейната работа приключи, компютърът Ви ще се рестартира.

След рестартирането на компютъра, стартирайте отново OTL.exe и кликнете върху бутона Quick Scan. Накрая ще бъде генериран лог файл, който е необходимо да копирате и публикувате в следващия Ви коментар в тази тема.

  • Автор

Ето лога:

Malwarebytes' Anti-Malware 1.44

Database version: 3526

Windows 5.1.2600 Service Pack 3

Internet Explorer 8.0.6001.18702

09.1.2010 г. 12:03:13

mbam-log-2010-01-09 (12-03-13).txt

Scan type: Quick Scan

Objects scanned: 132408

Time elapsed: 5 minute(s), 10 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

Но вируса си е още тук както се вижда на снимката

post-258249-1263031460,32_thumb.jpg

Направете повторно сканиране с ESET NOD32 Antivirus да видим дали все още го засича.

Направете повторно сканиране с ESET NOD32 Antivirus да видим дали все още го засича.

П.П.: Това, което ми показвате е от карантината (там се съхраняват копия на пробите).

  • Автор

Пуснах скан, относно това с копиетата първите в списака са засечени точно когато бях пуснал Malwarebytes' Anti-Malware 1.44 да сканира

П.П Докато сканирам с нод32 продължава да ми изкарва съобсхтения че е засякло и изчистило още файлове

Редактирано от raistbg (преглед на промените)

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

  • Автор

ComboFix 10-01-04.01 - Emo 01.2010 г. 12:38:56.1.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1535.1138 [GMT 2:00]

Running from: c:\documents and settings\Emo\Desktop\Tool.exe

AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

* Resident AV is active

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

c:\windows\system32\klipxm32.dll

.

((((((((((((((((((((((((( Files Created from 2009-12-09 to 2010-01-09 )))))))))))))))))))))))))))))))

.

2010-01-09 09:33 . 2010-01-09 09:33 -------- d-----w- C:\_OTL

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\Emo\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 19:40 . 2010-01-07 19:41 -------- d-----w- c:\program files\TVAnts

2010-01-05 15:58 . 2010-01-05 15:58 -------- d-----w- c:\documents and settings\Emo\Application Data\GRETECH

2010-01-05 15:57 . 2010-01-05 15:57 -------- d-----w- c:\program files\GRETECH

2009-12-22 14:27 . 2010-01-08 23:03 -------- d-----w- c:\program files\ESET

2009-12-20 13:10 . 2009-12-20 13:11 -------- d-----w- c:\program files\Flex Anticheat

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-09 09:36 . 2009-08-11 13:29 -------- d-----w- c:\documents and settings\Emo\Application Data\uTorrent

2010-01-09 09:36 . 2009-06-19 08:59 -------- d---a-w- c:\documents and settings\All Users\Application Data\Temp

2010-01-09 09:30 . 2009-07-18 08:53 -------- d-----w- c:\program files\Java

2010-01-08 23:11 . 2009-10-13 14:56 -------- d-----w- c:\program files\Garena

2010-01-08 22:57 . 2009-06-08 19:53 70144 ----a-w- c:\documents and settings\Emo\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2010-01-08 20:16 . 2009-06-08 20:10 -------- d-----w- c:\documents and settings\Emo\Application Data\Skype

2010-01-08 18:16 . 2009-06-09 09:52 -------- d-----w- c:\documents and settings\Emo\Application Data\skypePM

2010-01-01 19:20 . 2009-06-08 20:19 -------- d-----w- c:\documents and settings\Emo\Application Data\BSplayer PRO

2009-12-22 14:27 . 2009-06-08 19:57 -------- d-----w- c:\documents and settings\All Users\Application Data\ESET

2009-12-10 01:06 . 2009-07-02 17:36 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help

2009-12-08 03:18 . 2009-06-08 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-12-04 21:06 . 2009-06-08 19:32 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-12-01 18:09 . 2009-12-01 17:51 -------- d-----w- c:\program files\Mobiola Web Camera 2 for S60 3rd Edition

2009-11-23 15:48 . 2009-06-19 09:07 -------- d-----w- c:\documents and settings\All Users\Application Data\CyberLink

2009-11-20 09:10 . 2009-08-11 13:29 -------- d-----w- c:\program files\uTorrent

2009-11-18 16:10 . 2009-11-18 16:10 107888 ----a-w- c:\windows\system32\CmdLineExt.dll

2009-11-18 16:10 . 2009-11-18 16:10 -------- d--h--r- c:\documents and settings\Emo\Application Data\SecuROM

2009-11-16 07:06 . 2009-11-16 07:06 96408 ----a-w- c:\windows\system32\drivers\epfwtdir.sys

2009-11-16 07:03 . 2009-11-16 07:03 108792 ----a-w- c:\windows\system32\drivers\ehdrv.sys

2009-11-16 06:56 . 2009-11-16 06:56 116520 ----a-w- c:\windows\system32\drivers\eamon.sys

2009-11-12 15:03 . 2009-11-12 15:03 720896 ----a-w- c:\windows\iun6002.exe

2009-10-29 07:45 . 2008-04-14 12:00 916480 ----a-w- c:\windows\system32\wininet.dll

2009-10-21 05:38 . 2008-04-14 12:00 75776 ----a-w- c:\windows\system32\strmfilt.dll

2009-10-21 05:38 . 2008-04-14 12:00 25088 ----a-w- c:\windows\system32\httpapi.dll

2009-10-20 16:20 . 2008-04-14 12:00 265728 ----a-w- c:\windows\system32\drivers\http.sys

2009-10-13 14:53 . 2009-10-13 14:22 67837 ----a-w- c:\windows\War3Unin.dat

2009-10-13 14:29 . 2009-10-13 14:22 2829 ----a-w- c:\windows\War3Unin.pif

2009-10-13 14:29 . 2009-10-13 14:22 139264 ----a-w- c:\windows\War3Unin.exe

2009-10-13 10:30 . 2008-04-14 12:00 270336 ----a-w- c:\windows\system32\oakley.dll

2009-10-12 13:38 . 2008-04-14 12:00 149504 ----a-w- c:\windows\system32\rastls.dll

2009-10-12 13:38 . 2008-04-14 12:00 79872 ----a-w- c:\windows\system32\raschap.dll

2009-10-11 13:13 . 2009-10-11 13:13 0 ----a-w- c:\windows\ativpsrm.bin

.

------- Sigcheck -------

[-] 2008-04-14 . 561A50497324F378E30F55D09B4E1258 . 975872 . . [6.00.2900.5512] . . c:\windows\explorer.exe

[-] 2008-04-14 . 561A50497324F378E30F55D09B4E1258 . 975872 . . [6.00.2900.5512] . . c:\windows\system32\dllcache\explorer.exe

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2007-07-28 1230848]

"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-03-20 1312256]

"uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2009-11-20 289584]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-04-01 486856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 131072]

"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-08-13 98304]

"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2009-11-16 2054360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Emo\Start Menu\Programs\Startup\

Mobiola Web Camera 2 for S60 3rd Edition.lnk - c:\program files\Mobiola Web Camera 2 for S60 3rd Edition\BtCam.exe [2009-12-1 1921024]

PowerReg Scheduler V3.exe [2009-8-17 225280]

UberIcon.lnk - c:\windows\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe [2006-5-21 180224]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]

@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]

2009-02-27 14:10 35696 ----a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2008-04-01 09:39 486856 ----a-w- c:\program files\DAEMON Tools Lite\daemon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]

2008-10-25 08:44 31072 ----a-w- c:\program files\Microsoft Office\Office12\GrooveMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]

2009-07-13 11:03 292128 ----a-w- c:\program files\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray]

2009-03-20 11:32 1312256 ----a-w- c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]

2008-10-13 17:41 50472 ------w- c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]

2009-05-26 14:18 413696 ----a-w- c:\program files\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl9]

2009-02-16 06:55 87336 ------w- c:\program files\CyberLink\PowerDVD9\PDVD9Serv.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"c:\\Program Files\\iTunes\\iTunes.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"d:\\Games\\Football Manager 2010\\fm.exe"=

"d:\\Games\\Counter-Strike 1.6\\hl.exe"=

"c:\\Program Files\\Garena\\Garena.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [16.11.2009 г. 09:03 108792]

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [16.11.2009 г. 09:06 96408]

R2 ABBYY.Licensing.FineReader.Professional.9.0;ABBYY FineReader 9.0 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\9.00\Licensing\PE\NetworkLicenseServer.exe [06.12.2007 г. 20:03 660768]

R2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\ekrn.exe [16.11.2009 г. 09:04 735960]

S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [28.6.2009 г. 20:11 717296]

S3 AC2003;AC2003;c:\windows\system32\drivers\AC2003.sys [08.6.2009 г. 21:29 4224]

S3 GarenaPEngine;GarenaPEngine;\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp --> c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp [?]

S3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [12.6.2009 г. 11:37 136704]

S3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [12.6.2009 г. 11:37 8320]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{D58F39FF-953E-4F45-898F-59F243B9A523}]

2007-07-28 13:53 1230848 ----a-w- c:\program files\Windows Sidebar\sidebar.exe

.

Contents of the 'Scheduled Tasks' folder

2010-01-05 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 09:34]

2010-01-09 c:\windows\Tasks\OGALogon.job

- c:\windows\system32\OGAEXEC.exe [2009-08-03 12:07]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

uInternet Connection Wizard,ShellNext = hxxp://www.codecguide.com/

uInternet Settings,ProxyOverride = *.local

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\

FF - prefs.js: browser.startup.homepage - hxxp://######/

FF - component: c:\program files\Nokia\Nokia PC Suite 7\bkmrksync\components\BkMrkExt.dll

FF - plugin: c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\extensions\[email protected]\plugins\npTVUAx.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-09 12:43

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\GarenaPEngine]

"ImagePath"="\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp"

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-220523388-1788223648-1801674531-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]

"??"=hex:96,d7,85,80,4d,a4,3c,3d,e8,bb,9d,41,a8,ac,75,ba,40,d3,e8,56,2f,34,76,

ff,9e,5e,6c,7f,d3,6b,cf,56,e5,9d,82,f8,08,c3,41,f4,21,1b,33,e7,3b,18,81,87,\

"??"=hex:19,27,5b,5b,73,11,f8,ae,39,c1,1e,dd,0b,6d,f7,f6

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(900)

c:\windows\system32\Ati2evxx.dll

.

Completion time: 2010-01-09 12:45:17

ComboFix-quarantined-files.txt 2010-01-09 10:45

Pre-Run: 1 678 049 280 bytes free

Post-Run: 1 655 672 832 bytes free

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(3)\WINDOWS

[operating systems]

e:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(3)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

- - End Of File - - 047B0555682FF938B85F2D1EF0BDABEF

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


SRPeek::

c:\windows\explorer.exe


Restore::

c:\windows\explorer.exe

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

ComboFix 10-01-04.01 - Emo 01.2010 г. 13:36:26.2.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1535.951 [GMT 2:00]

Running from: c:\documents and settings\Emo\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Emo\Desktop\CFScript.txt

AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

c:\windows\explorer.exe . . . is infected!!

.

((((((((((((((((((((((((( Files Created from 2009-12-09 to 2010-01-09 )))))))))))))))))))))))))))))))

.

2010-01-09 09:33 . 2010-01-09 09:33 -------- d-----w- C:\_OTL

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\Emo\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 19:40 . 2010-01-07 19:41 -------- d-----w- c:\program files\TVAnts

2010-01-05 15:58 . 2010-01-05 15:58 -------- d-----w- c:\documents and settings\Emo\Application Data\GRETECH

2010-01-05 15:57 . 2010-01-05 15:57 -------- d-----w- c:\program files\GRETECH

2009-12-22 14:27 . 2010-01-08 23:03 -------- d-----w- c:\program files\ESET

2009-12-20 13:10 . 2009-12-20 13:11 -------- d-----w- c:\program files\Flex Anticheat

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-09 11:42 . 2009-08-11 13:29 -------- d-----w- c:\documents and settings\Emo\Application Data\uTorrent

2010-01-09 11:41 . 2009-06-19 08:59 -------- d---a-w- c:\documents and settings\All Users\Application Data\Temp

2010-01-09 09:30 . 2009-07-18 08:53 -------- d-----w- c:\program files\Java

2010-01-08 23:11 . 2009-10-13 14:56 -------- d-----w- c:\program files\Garena

2010-01-08 22:57 . 2009-06-08 19:53 70144 ----a-w- c:\documents and settings\Emo\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2010-01-08 20:16 . 2009-06-08 20:10 -------- d-----w- c:\documents and settings\Emo\Application Data\Skype

2010-01-08 18:16 . 2009-06-09 09:52 -------- d-----w- c:\documents and settings\Emo\Application Data\skypePM

2010-01-01 19:20 . 2009-06-08 20:19 -------- d-----w- c:\documents and settings\Emo\Application Data\BSplayer PRO

2009-12-22 14:27 . 2009-06-08 19:57 -------- d-----w- c:\documents and settings\All Users\Application Data\ESET

2009-12-10 01:06 . 2009-07-02 17:36 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help

2009-12-08 03:18 . 2009-06-08 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-12-04 21:06 . 2009-06-08 19:32 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-12-01 18:09 . 2009-12-01 17:51 -------- d-----w- c:\program files\Mobiola Web Camera 2 for S60 3rd Edition

2009-11-23 15:48 . 2009-06-19 09:07 -------- d-----w- c:\documents and settings\All Users\Application Data\CyberLink

2009-11-20 09:10 . 2009-08-11 13:29 -------- d-----w- c:\program files\uTorrent

2009-11-18 16:10 . 2009-11-18 16:10 107888 ----a-w- c:\windows\system32\CmdLineExt.dll

2009-11-18 16:10 . 2009-11-18 16:10 -------- d--h--r- c:\documents and settings\Emo\Application Data\SecuROM

2009-11-16 07:06 . 2009-11-16 07:06 96408 ----a-w- c:\windows\system32\drivers\epfwtdir.sys

2009-11-16 07:03 . 2009-11-16 07:03 108792 ----a-w- c:\windows\system32\drivers\ehdrv.sys

2009-11-16 06:56 . 2009-11-16 06:56 116520 ----a-w- c:\windows\system32\drivers\eamon.sys

2009-11-12 15:03 . 2009-11-12 15:03 720896 ----a-w- c:\windows\iun6002.exe

2009-10-29 07:45 . 2008-04-14 12:00 916480 ------w- c:\windows\system32\wininet.dll

2009-10-21 05:38 . 2008-04-14 12:00 75776 ----a-w- c:\windows\system32\strmfilt.dll

2009-10-21 05:38 . 2008-04-14 12:00 25088 ----a-w- c:\windows\system32\httpapi.dll

2009-10-20 16:20 . 2008-04-14 12:00 265728 ----a-w- c:\windows\system32\drivers\http.sys

2009-10-13 14:53 . 2009-10-13 14:22 67837 ----a-w- c:\windows\War3Unin.dat

2009-10-13 14:29 . 2009-10-13 14:22 2829 ----a-w- c:\windows\War3Unin.pif

2009-10-13 14:29 . 2009-10-13 14:22 139264 ----a-w- c:\windows\War3Unin.exe

2009-10-13 10:30 . 2008-04-14 12:00 270336 ----a-w- c:\windows\system32\oakley.dll

2009-10-12 13:38 . 2008-04-14 12:00 149504 ----a-w- c:\windows\system32\rastls.dll

2009-10-12 13:38 . 2008-04-14 12:00 79872 ----a-w- c:\windows\system32\raschap.dll

2009-10-11 13:13 . 2009-10-11 13:13 0 ----a-w- c:\windows\ativpsrm.bin

.

(((((((((((((((((((((((((((((((((((((((((( SR_Search ))))))))))))))))))))))))))))))))))))))))))))))))))))))))

.

------- Sigcheck -------

[-] 2008-04-14 . 561A50497324F378E30F55D09B4E1258 . 975872 . . [6.00.2900.5512] . . c:\windows\explorer.exe

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2007-07-28 1230848]

"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-03-20 1312256]

"uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2009-11-20 289584]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-04-01 486856]

"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 131072]

"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-08-13 98304]

"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2009-11-16 2054360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Emo\Start Menu\Programs\Startup\

Mobiola Web Camera 2 for S60 3rd Edition.lnk - c:\program files\Mobiola Web Camera 2 for S60 3rd Edition\BtCam.exe [2009-12-1 1921024]

PowerReg Scheduler V3.exe [2009-8-17 225280]

UberIcon.lnk - c:\windows\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe [2006-5-21 180224]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]

@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]

2009-02-27 14:10 35696 ----a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2008-04-01 09:39 486856 ----a-w- c:\program files\DAEMON Tools Lite\daemon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]

2008-10-25 08:44 31072 ----a-w- c:\program files\Microsoft Office\Office12\GrooveMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]

2009-07-13 11:03 292128 ----a-w- c:\program files\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray]

2009-03-20 11:32 1312256 ----a-w- c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]

2008-10-13 17:41 50472 ------w- c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]

2009-05-26 14:18 413696 ----a-w- c:\program files\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl9]

2009-02-16 06:55 87336 ------w- c:\program files\CyberLink\PowerDVD9\PDVD9Serv.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"c:\\Program Files\\iTunes\\iTunes.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"d:\\Games\\Football Manager 2010\\fm.exe"=

"d:\\Games\\Counter-Strike 1.6\\hl.exe"=

"c:\\Program Files\\Garena\\Garena.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [28.6.2009 г. 20:11 717296]

R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [16.11.2009 г. 09:03 108792]

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [16.11.2009 г. 09:06 96408]

R2 ABBYY.Licensing.FineReader.Professional.9.0;ABBYY FineReader 9.0 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\9.00\Licensing\PE\NetworkLicenseServer.exe [06.12.2007 г. 20:03 660768]

R2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\ekrn.exe [16.11.2009 г. 09:04 735960]

S3 AC2003;AC2003;c:\windows\system32\drivers\AC2003.sys [08.6.2009 г. 21:29 4224]

S3 GarenaPEngine;GarenaPEngine;\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp --> c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp [?]

S3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [12.6.2009 г. 11:37 136704]

S3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [12.6.2009 г. 11:37 8320]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{D58F39FF-953E-4F45-898F-59F243B9A523}]

2007-07-28 13:53 1230848 ----a-w- c:\program files\Windows Sidebar\sidebar.exe

.

Contents of the 'Scheduled Tasks' folder

2010-01-05 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 09:34]

2010-01-09 c:\windows\Tasks\OGALogon.job

- c:\windows\system32\OGAEXEC.exe [2009-08-03 12:07]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

uInternet Connection Wizard,ShellNext = hxxp://www.codecguide.com/

uInternet Settings,ProxyOverride = *.local

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\

FF - prefs.js: browser.startup.homepage - hxxp://######/

FF - component: c:\program files\Nokia\Nokia PC Suite 7\bkmrksync\components\BkMrkExt.dll

FF - plugin: c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\extensions\[email protected]\plugins\npTVUAx.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-09 13:42

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll prosync1.sys nvatabus.sys spcg.sys >>UNKNOWN [0x898CA938]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf763bf28

\Driver\ACPI -> ACPI.sys @ 0xf7496cb8

\Driver\atapi -> atapi.sys @ 0xf7978b40

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a9

ParseProcedure -> ntoskrnl.exe @ 0x8056ea15

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a9

ParseProcedure -> ntoskrnl.exe @ 0x8056ea15

NDIS: ADMtek AN983 based ethernet adapter -> SendCompleteHandler -> NDIS.sys @ 0xf7b12b0a

PacketIndicateHandler -> NDIS.sys @ 0xf7affa0d

SendHandler -> NDIS.sys @ 0xf7b13b40

user & kernel MBR OK

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\GarenaPEngine]

"ImagePath"="\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp"

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-220523388-1788223648-1801674531-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]

"??"=hex:96,d7,85,80,4d,a4,3c,3d,e8,bb,9d,41,a8,ac,75,ba,40,d3,e8,56,2f,34,76,

ff,9e,5e,6c,7f,d3,6b,cf,56,e5,9d,82,f8,08,c3,41,f4,21,1b,33,e7,3b,18,81,87,\

"??"=hex:19,27,5b,5b,73,11,f8,ae,39,c1,1e,dd,0b,6d,f7,f6

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(900)

c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(2584)

c:\windows\system32\SHDOCVW.dll

c:\windows\system32\WININET.dll

c:\windows\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon.dll

c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll

c:\windows\system32\ntshrui.dll

c:\windows\system32\msi.dll

c:\windows\system32\ieframe.dll

c:\windows\system32\NETSHELL.dll

c:\windows\system32\credui.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\WPDShServiceObj.dll

c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll

c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL

c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_eng.nlr

c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr

c:\windows\system32\PortableDeviceTypes.dll

c:\windows\system32\PortableDeviceApi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\Ati2evxx.exe

c:\windows\system32\Ati2evxx.exe

c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

c:\program files\PC Connectivity Solution\ServiceLayer.exe

c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe

c:\program files\PC Connectivity Solution\Transports\NclRSSrv.exe

c:\windows\system32\wscntfy.exe

c:\program files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

.

**************************************************************************

.

Completion time: 2010-01-09 13:48:23 - machine was rebooted

ComboFix-quarantined-files.txt 2010-01-09 11:48

ComboFix2.txt 2010-01-09 10:45

Pre-Run: 1 636 933 632 bytes free

Post-Run: 1 605 763 072 bytes free

- - End Of File - - 1851BB5F5689E8F2C6AB59D2657068F4

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


Mia::

c:\windows\explorer.exe


MBR::

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

  • Автор

ComboFix 10-01-04.01 - Emo 01.2010 г. 14:02:54.3.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1535.1138 [GMT 2:00]

Running from: c:\documents and settings\Emo\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Emo\Desktop\CFScript.txt

AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}

* Resident AV is active

.

((((((((((((((((((((((((( Files Created from 2009-12-09 to 2010-01-09 )))))))))))))))))))))))))))))))

.

2010-01-09 09:33 . 2010-01-09 09:33 -------- d-----w- C:\_OTL

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\Emo\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2010-01-08 16:53 . 2010-01-07 14:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-01-08 16:53 . 2010-01-08 16:53 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-01-07 19:40 . 2010-01-07 19:41 -------- d-----w- c:\program files\TVAnts

2010-01-05 15:58 . 2010-01-05 15:58 -------- d-----w- c:\documents and settings\Emo\Application Data\GRETECH

2010-01-05 15:57 . 2010-01-05 15:57 -------- d-----w- c:\program files\GRETECH

2009-12-22 14:27 . 2010-01-08 23:03 -------- d-----w- c:\program files\ESET

2009-12-20 13:10 . 2009-12-20 13:11 -------- d-----w- c:\program files\Flex Anticheat

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2010-01-09 12:09 . 2009-08-11 13:29 -------- d-----w- c:\documents and settings\Emo\Application Data\uTorrent

2010-01-09 12:09 . 2009-06-19 08:59 -------- d---a-w- c:\documents and settings\All Users\Application Data\Temp

2010-01-09 09:30 . 2009-07-18 08:53 -------- d-----w- c:\program files\Java

2010-01-08 23:11 . 2009-10-13 14:56 -------- d-----w- c:\program files\Garena

2010-01-08 22:57 . 2009-06-08 19:53 70144 ----a-w- c:\documents and settings\Emo\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

2010-01-08 20:16 . 2009-06-08 20:10 -------- d-----w- c:\documents and settings\Emo\Application Data\Skype

2010-01-08 18:16 . 2009-06-09 09:52 -------- d-----w- c:\documents and settings\Emo\Application Data\skypePM

2010-01-01 19:20 . 2009-06-08 20:19 -------- d-----w- c:\documents and settings\Emo\Application Data\BSplayer PRO

2009-12-22 14:27 . 2009-06-08 19:57 -------- d-----w- c:\documents and settings\All Users\Application Data\ESET

2009-12-10 01:06 . 2009-07-02 17:36 -------- d-----w- c:\documents and settings\All Users\Application Data\Microsoft Help

2009-12-08 03:18 . 2009-06-08 20:09 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

2009-12-04 21:06 . 2009-06-08 19:32 -------- d--h--w- c:\program files\InstallShield Installation Information

2009-12-01 18:09 . 2009-12-01 17:51 -------- d-----w- c:\program files\Mobiola Web Camera 2 for S60 3rd Edition

2009-11-23 15:48 . 2009-06-19 09:07 -------- d-----w- c:\documents and settings\All Users\Application Data\CyberLink

2009-11-20 09:10 . 2009-08-11 13:29 -------- d-----w- c:\program files\uTorrent

2009-11-18 16:10 . 2009-11-18 16:10 107888 ----a-w- c:\windows\system32\CmdLineExt.dll

2009-11-18 16:10 . 2009-11-18 16:10 -------- d--h--r- c:\documents and settings\Emo\Application Data\SecuROM

2009-11-16 07:06 . 2009-11-16 07:06 96408 ----a-w- c:\windows\system32\drivers\epfwtdir.sys

2009-11-16 07:03 . 2009-11-16 07:03 108792 ----a-w- c:\windows\system32\drivers\ehdrv.sys

2009-11-16 06:56 . 2009-11-16 06:56 116520 ----a-w- c:\windows\system32\drivers\eamon.sys

2009-11-12 15:03 . 2009-11-12 15:03 720896 ----a-w- c:\windows\iun6002.exe

2009-10-29 07:45 . 2008-04-14 12:00 916480 ------w- c:\windows\system32\wininet.dll

2009-10-21 05:38 . 2008-04-14 12:00 75776 ----a-w- c:\windows\system32\strmfilt.dll

2009-10-21 05:38 . 2008-04-14 12:00 25088 ----a-w- c:\windows\system32\httpapi.dll

2009-10-20 16:20 . 2008-04-14 12:00 265728 ----a-w- c:\windows\system32\drivers\http.sys

2009-10-13 14:53 . 2009-10-13 14:22 67837 ----a-w- c:\windows\War3Unin.dat

2009-10-13 14:29 . 2009-10-13 14:22 2829 ----a-w- c:\windows\War3Unin.pif

2009-10-13 14:29 . 2009-10-13 14:22 139264 ----a-w- c:\windows\War3Unin.exe

2009-10-13 10:30 . 2008-04-14 12:00 270336 ----a-w- c:\windows\system32\oakley.dll

2009-10-12 13:38 . 2008-04-14 12:00 149504 ----a-w- c:\windows\system32\rastls.dll

2009-10-12 13:38 . 2008-04-14 12:00 79872 ----a-w- c:\windows\system32\raschap.dll

2009-10-11 13:13 . 2009-10-11 13:13 0 ----a-w- c:\windows\ativpsrm.bin

.

------- Sigcheck -------

[-] 2008-04-14 . 561A50497324F378E30F55D09B4E1258 . 975872 . . [6.00.2900.5512] . . c:\windows\explorer.exe

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2007-07-28 1230848]

"PC Suite Tray"="c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe" [2009-03-20 1312256]

"uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2009-11-20 289584]

"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-04-01 486856]

"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 131072]

"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-08-13 98304]

"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2009-11-16 2054360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Emo\Start Menu\Programs\Startup\

Mobiola Web Camera 2 for S60 3rd Edition.lnk - c:\program files\Mobiola Web Camera 2 for S60 3rd Edition\BtCam.exe [2009-12-1 1921024]

PowerReg Scheduler V3.exe [2009-8-17 225280]

UberIcon.lnk - c:\windows\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon Manager.exe [2006-5-21 180224]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]

@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]

2009-02-27 14:10 35696 ----a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]

2008-04-01 09:39 486856 ----a-w- c:\program files\DAEMON Tools Lite\daemon.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]

2008-10-25 08:44 31072 ----a-w- c:\program files\Microsoft Office\Office12\GrooveMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]

2009-07-13 11:03 292128 ----a-w- c:\program files\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray]

2009-03-20 11:32 1312256 ----a-w- c:\program files\Nokia\Nokia PC Suite 7\PCSuite.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]

2008-10-13 17:41 50472 ------w- c:\program files\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]

2009-05-26 14:18 413696 ----a-w- c:\program files\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl9]

2009-02-16 06:55 87336 ------w- c:\program files\CyberLink\PowerDVD9\PDVD9Serv.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\GROOVE.EXE"=

"c:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=

"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=

"c:\\Program Files\\iTunes\\iTunes.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"d:\\Games\\Football Manager 2010\\fm.exe"=

"d:\\Games\\Counter-Strike 1.6\\hl.exe"=

"c:\\Program Files\\Garena\\Garena.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [28.6.2009 г. 20:11 717296]

R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [16.11.2009 г. 09:03 108792]

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [16.11.2009 г. 09:06 96408]

R2 ABBYY.Licensing.FineReader.Professional.9.0;ABBYY FineReader 9.0 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\9.00\Licensing\PE\NetworkLicenseServer.exe [06.12.2007 г. 20:03 660768]

R2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\ekrn.exe [16.11.2009 г. 09:04 735960]

S3 AC2003;AC2003;c:\windows\system32\drivers\AC2003.sys [08.6.2009 г. 21:29 4224]

S3 GarenaPEngine;GarenaPEngine;\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp --> c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp [?]

S3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [12.6.2009 г. 11:37 136704]

S3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [12.6.2009 г. 11:37 8320]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{D58F39FF-953E-4F45-898F-59F243B9A523}]

2007-07-28 13:53 1230848 ----a-w- c:\program files\Windows Sidebar\sidebar.exe

.

Contents of the 'Scheduled Tasks' folder

2010-01-05 c:\windows\Tasks\AppleSoftwareUpdate.job

- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 09:34]

2010-01-09 c:\windows\Tasks\OGALogon.job

- c:\windows\system32\OGAEXEC.exe [2009-08-03 12:07]

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

uInternet Connection Wizard,ShellNext = hxxp://www.codecguide.com/

uInternet Settings,ProxyOverride = *.local

IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000

FF - ProfilePath - c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\

FF - prefs.js: browser.startup.homepage - hxxp://######/

FF - component: c:\program files\Nokia\Nokia PC Suite 7\bkmrksync\components\BkMrkExt.dll

FF - plugin: c:\documents and settings\Emo\Application Data\Mozilla\Firefox\Profiles\nszkjveq.default\extensions\[email protected]\plugins\npTVUAx.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2010-01-09 14:10

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll prosync1.sys nvatabus.sys spka.sys >>UNKNOWN [0x898CA938]<<

kernel: MBR read successfully

detected MBR rootkit hooks:

\Driver\Disk -> CLASSPNP.SYS @ 0xf763bf28

\Driver\ACPI -> ACPI.sys @ 0xf7496cb8

\Driver\atapi -> atapi.sys @ 0xf7978b40

IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a9

ParseProcedure -> ntoskrnl.exe @ 0x8056ea15

\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a9

ParseProcedure -> ntoskrnl.exe @ 0x8056ea15

NDIS: ADMtek AN983 based ethernet adapter -> SendCompleteHandler -> NDIS.sys @ 0xf7b12b0a

PacketIndicateHandler -> NDIS.sys @ 0xf7affa0d

SendHandler -> NDIS.sys @ 0xf7b13b40

user & kernel MBR OK

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\GarenaPEngine]

"ImagePath"="\??\c:\docume~1\Emo\LOCALS~1\Temp\VYW3F30.tmp"

.

--------------------- LOCKED REGISTRY KEYS ---------------------

[HKEY_USERS\S-1-5-21-220523388-1788223648-1801674531-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]

"??"=hex:96,d7,85,80,4d,a4,3c,3d,e8,bb,9d,41,a8,ac,75,ba,40,d3,e8,56,2f,34,76,

ff,9e,5e,6c,7f,d3,6b,cf,56,e5,9d,82,f8,08,c3,41,f4,21,1b,33,e7,3b,18,81,87,\

"??"=hex:19,27,5b,5b,73,11,f8,ae,39,c1,1e,dd,0b,6d,f7,f6

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(880)

c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(2828)

c:\windows\system32\SHDOCVW.dll

c:\windows\system32\WININET.dll

c:\windows\BricoPacks\Vista Inspirat 2\UberIcon\UberIcon.dll

c:\windows\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll

c:\windows\system32\ntshrui.dll

c:\windows\system32\msi.dll

c:\windows\system32\ieframe.dll

c:\windows\system32\NETSHELL.dll

c:\windows\system32\credui.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\WPDShServiceObj.dll

c:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll

c:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL

c:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_eng.nlr

c:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr

c:\windows\system32\PortableDeviceTypes.dll

c:\windows\system32\PortableDeviceApi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\Ati2evxx.exe

c:\windows\system32\Ati2evxx.exe

c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

c:\program files\Bonjour\mDNSResponder.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\PC Connectivity Solution\ServiceLayer.exe

c:\program files\PC Connectivity Solution\Transports\NclUSBSrv.exe

c:\program files\PC Connectivity Solution\Transports\NclRSSrv.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2010-01-09 14:16:24 - machine was rebooted

ComboFix-quarantined-files.txt 2010-01-09 12:16

ComboFix2.txt 2010-01-09 11:48

ComboFix3.txt 2010-01-09 10:45

Pre-Run: 1 605 730 304 bytes free

Post-Run: 1 572 147 200 bytes free

- - End Of File - - 08A8FAE614ED3B7F1994A743873CEC37

Отивам малко да по спортувам, че времето е екстра ще съм на линия след час и нещо да продължим...

Редактирано от raistbg (преглед на промените)

И аз също излизам!

Когато сте тук, преинсталирайте Service Pack 3:

http://www.kaldata.com/comments.php?catid=1&id=31992

Работата е там, че вашият explorer.exe е модифициран и ни е необходимо чисто копие. Нямате и чисти бакъпи, защото бакъпите на explorer.exe също са модифицирани.

Накрая изтрийте вашето копие на ComboFix. Изтеглете ново и повторете първите инструкции за ComboFix, които Ви бях дал.

  • Автор

Преинсталирах и пуснах комбофикса ето и лога:

п.п Прикачих лога защото е прекалено дълъг и не се събира...

ComboFix.txt

Редактирано от raistbg (преглед на промените)

  • Автор

Ами продължава да ми изкарва съобщения за вируса

  • Автор

Няма смисал да си губим времето и двамата повече:blink: Утре ще го форматирам, не е толкова голяма болка за умиране. Мерси за помощта все пак и сажелявам за изгубеното време.

П.П. малко офф топик, виждам че, пише че, си голям фен на Есет дали ще мойеш да ми помогнеш по един вапрос за есет смарт секюрити ?

Редактирано от raistbg (преглед на промените)

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.