Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Троян - (appcrash - iexplore.exe) [РЕШЕН]

Featured Replies

Здравеите,

бях пуснал тема в Уиндоус подфорума,като мислех,че имам проблем със някаква грешка в И-Ехсплорера.

http://www.kaldata.com/forums/index.php?showtopic=154206&st=0

Но се оказа,че имам проблем с троянец.

След като прочетох темата(ПРОЧЕТЕТЕ ПРЕДИ ДА ПОПИТАТЕ!)следваики инструкцйите проблема се оправи :)

Ето и резултатите:

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Версия на базата от данни: 4057

Windows 6.0.6000

Internet Explorer 8.0.6001.18904

1.5.2010 г. 22:35:49

mbam-log-2010-05-01 (22-35-49).txt

Тип сканиране: Пълно сканиране (C:\|D:\|)

Сканирани обекти: 246686

Изминало време: 1 час(а), 16 минута(и), 45 секунда(и)

Заразени процеси в паметта: 0

Заразени модули в паметта: 0

Заразени ключове в регистратурата: 2

Заразени стойности в регистратурата: 1

Заразени информационни обекти в регистратурата: 0

Заразени папки: 1

Заразени файлове: 3

Заразени процеси в паметта:

(Не бяха открити зловредни обекти)

Заразени модули в паметта:

(Не бяха открити зловредни обекти)

Заразени ключове в регистратурата:

HKEY_LOCAL_MACHINE\SOFTWARE\bifrost (Bifrose.Trace) -> Quarantined and deleted successfully.

HKEY_CURRENT_USER\SOFTWARE\bifrost (Bifrose.Trace) -> Quarantined and deleted successfully.

Заразени стойности в регистратурата:

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{9d71d88c-c598-4935-c5d1-43aa4db90836} (Trojan.Agent) -> Quarantined and deleted successfully.

Заразени информационни обекти в регистратурата:

(Не бяха открити зловредни обекти)

Заразени папки:

C:\Users\Makro\AppData\Roaming\Bifrost (Backdoor.Bifrose) -> Delete on reboot.

Заразени файлове:

C:\Users\Makro\AppData\Roaming\Bifrost\logg.dat (Backdoor.Bifrose) -> Delete on reboot.

C:\Users\Makro\AppData\Roaming\Bifrost\windowslive.exe (Backdoor.Bifrose) -> Quarantined and deleted successfully.

C:\Users\Makro\AppData\Roaming\addons.dat (Bifrose.Trace) -> Quarantined and deleted successfully.

За жалост от HijackThis не можах да копирам информацията.За това снимах екрана:

post-154230-1272798184,02_thumb.jpg

post-154230-1272798203,78_thumb.jpg

Редактирано от nologo (преглед на промените)

Може да проверим за остатъци от зарази.

Ако желаете да проверим, следвайте това, което е написано по-долу, стъпка по стъпка:

Стъпка 1

Следвайте следната инструкция за работа с TFC (програмата ще премахне ненужните временни файлове):

  • Изтеглете TFC (Temp File Cleaner) от тук и го запишете на десктопа
  • Стартирайте TFC.exe
  • Имайте търпение и изчакайте програмата да завърши работата си
  • Ако е необходимо, потвърдете с OK за рестартиране на Windows

Стъпка 2

Следвайте следната инструкция за работа с OTL:

  • Изтеглете OTL.exe и го запазете на десктопа.
  • Стартирайте файла otlDesktopIcon.png с двукратен клик на мишката.
  • Направете следните настройки:

33wm6o2.jpg

  • Под "Custom Scans/Fixes" с Copy/ Paste въведете следната информация от цитата по-долу:

netsvcs

msconfig

safebootminimal

safebootnetwork

activex

drivers32

%SYSTEMDRIVE%\*.exe

%systemroot%\*. /mp /s

%ALLUSERSPROFILE%\Application Data\*.

%ALLUSERSPROFILE%\Application Data\*.exe /s

%APPDATA%\*.

%APPDATA%\*.exe /s

/md5start

eventlog.dll

scecli.dll

netlogon.dll

cngaudit.dll

sceclt.dll

ntelogon.dll

logevent.dll

iaStor.sys

nvstor.sys

atapi.sys

beep.sys

IdeChnDr.sys

viasraid.sys

AGP440.sys

vaxscsi.sys

nvatabus.sys

viamraid.sys

nvata.sys

nvgts.sys

iastorv.sys

ViPrt.sys

eNetHook.dll

ahcix86.sys

ahcix86s.sys

KR10N.sys

nvstor32.sys

nvrd32.sys

explorer.exe

svchost.exe

userinit.exe

symmpi.sys

qmgr.dll

ws2_32.dll

proquota.exe

imm32.dll

kernel32.dll

ndis.sys

autochk.exe

spoolsv.exe

xmlprov.dll

ntmssvc.dll

mswsock.dll

ntfs.sys

tcpip.sys

termsrv.dll

sfcfiles.dll

st3shark.sys

srsvc.dll

adp3132.sys

mv61xx.sys

/md5stop

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\system32\drivers\*.sys /lockedfiles

%systemroot%\System32\config\*.sav

%systemroot%\system32\drivers\*.sys /90

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt.

Стъпка 3

Прикачете в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение):

  • Логовете от OTL: OTL.Txt, Extras.Txt

Благодаря за логовете. Ще ми трябва още малко информация. Затова следвайте написаното по-долу:

Стъпка 1

Следвайте следната инструкция за предоставяне на детайлна информация за версията на вашия Windows:

  • Клик на Start напишете regedit и натиснете ENTER
  • Отидете на HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion
  • На десния панел ще намерите папката CurrentBuildNumber. След това намерете ключа BuildLabEx, копирайте съдържанието на Value Data и го публикувайте в следващия си коментар
    Пример за стойност от BuildLabEx: 6001.17387.x86fre.vistasp1_gdr.070927-1921

Стъпка 2

Следвайте следната инструкция за работа с RootRepeal:

  • Изтеглете ZIP архив на RootRepeal, ето два миръра:geekstogo или psikotick
  • Разархивирайте RootRepeal.zip на вашия десктоп, стартирайте RootRepeal.exe и направете следните настройки:
  • Кликнете на таба Report в долната част на прозореца.
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers

  • Files

  • Processes

  • SSDT

  • Stealth Objects

  • Hidden Services

  • Shadow SSDT

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Забележка: Процеса на сканиране може да отнеме време. Моля,
не стартирайте
никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit, за да затворите програмата.
  • Копирайте и поставете съдържанието на RootRepeal.txt в следващия си коментар.

  • Автор

BuildLabEx - 6000.17021.x86fre.vista_gdr.100218-0019

Незнам защо, но програмата RootRepeal дава грешка когато я стартирам.

На снимката по-долу се вижда грешката.

post-154230-1272929852,12_thumb.jpg

Редактирано от stan.s (преглед на промените)

Ще се опитаме да пооправим нещата. Нека да пробваме следното:

  • Изтеглете Win32kDiag от някой от следните линкове и го запазете на десктопа
    Ето линкове: Линк 1, Линк 2 и Линк 3
  • Кликнете два пъти върху Win32kDiag.exe (за Vista -> десен клик -> Run as Administrator), след което изчакайте да приключи работата си.
  • Когато се изпише "Finished! Press any key to exit...", натиснете произволен бутон от вашата клавиатура, за да се затвори прозореца.
  • Кликнете два пъти върху Win32kDiag.txt, който се намира на десктопа и поставете цялото съдържание на лог файла в следващия коментар в тази тема.

  • Автор

Извинявам се за късните публикацйи,но работя до късно.Видях вашия пост но заразения комп. е в къщи.

Изтеглих Win32kDiag,но когато я отворих Антивирусната(NIS-2010)я блокира и изтри от компютърат.

Може би трябваше да я изключа,но реших да изчакам вашето мнение.

РЕДАКЦИЯ:

Спрях Нортона и стана работата...

Ето файла.

Running from: C:\Users\Makro\Desktop\Win32kDiag.exe

Log file at : C:\Users\Makro\Desktop\Win32kDiag.txt

WARNING: Could not get backup privileges!

Searching 'C:\Windows'...

Cannot access: C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTDiagLog.etl

[1] 2010-05-05 21:38:57 64 C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTDiagLog.etl ()

Cannot access: C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-Application.etl

[1] 2010-05-05 21:38:00 64 C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-Application.etl ()

Cannot access: C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventlog-Security.etl

[1] 2010-05-05 21:38:06 64 C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventlog-Security.etl ()

Cannot access: C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-System.etl

[1] 2010-05-05 21:38:05 64 C:\Windows\System32\LogFiles\WMI\RtBackup\EtwRTEventLog-System.etl ()

Finished!

Редактирано от stan.s (преглед на промените)

Много добре. Сега ще може ли пак да изтеглите RootRepeal. След това преименувайте rootrepeal.exe на stan.scr. Стартирайте stan.scr и вижте дали работи, като обърнете внимание на стъпка 2 от коментар #4 от тази тема.

Редактирано от nologo (преглед на промените)

  • Автор

Пробвах но пак дава някъква грешка.

ROOTREPEAL CRASH REPORT

-------------------------

Windows Version: Windows Vista SP0

Exception Code: 0xc0000005

Exception Address: 0x00422bf2

Attempt to read from address: 0x00000004

генерира и този файл но не мога да го отворя....(stan.scr.dmp)не мога и да го кача.

Добре, ще опитаме да проверим за скрити процеси, услуги и файлове с GMER. Ето как:

  • Изтеглете този файл и го разархивирайте на десктопа.
  • Временно спрете Интернет и всички работещи програми, както и антивирусната си програма (ако има такава).
  • Преименувайте GMER.exe на Tool.exe и го стартирайте.
    Забележка: Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да имате инструкция за това.
  • Ако бъде открит Rootkit, ще последва въпрос дали желаете пълно сканиране на системата. Изберете NO.
  • В десния панел на програмата ще видите какво е проверено, но не променяйте нищо. Убедете се, че на Show All няма отметка.
  • Маркирайте всички устройства: C:, D: и пр.
  • Натиснете бутона Scan и изчакайте програмата да завърши сканирането.
  • Когато завърши сканирането, натиснете бутона Save и запишете (save as) резултатите на десктопа с име: Results.log
  • Вече можете да включите Интернет.

P.S. Няма да е лошо да имате последния сервизен пакет на Vista. Ето малко информация (BG): Как да получите най-новия сервизен пакет за Windows Vistа.

  • Автор

От послеписа виждам ,че трябва да имам новия СП на Виста.

Сега аз незнайно защо нямам даже и СП-1.Уиндоуса ми е лицензиран,ъптеитва се постоянно но не ми е дошъл до сега СП.

Не виждам проблем да бъде инсталиран: Windows Vista Service Pack 2 - ALL Language Standalone (KB948465). Няма значение, че сервизният пакет не е дошъл през ъпдейт. Май за холандски интерфейс би трябвал да се изтегли SP 2 на съответния език. Снимка:

2yl33ht.jpg

  • Автор

Аз като нямам и първия.Трябва първо него да инсталирам нали?

И няма ли да пречат тия всички ъпдеити дето съм инсталирал до сега.

П.П- ако трябва ще ги инсталирам,но работата ни малко ще се забави тогава.Надявам се да имате търпение да ме изчакате.

Аз не мисля, че имате някакъв много сериозен проблем в момента. Ще изчакам, няма проблем.

Според мен би трябвало да има опция за SP1 в ъпдейтите (EN), но както и да е. Но ако няма, най-напред инсталирайте SP1 за Vista, като за вас би трябвало да е Stand-Alone Version (x86). След това SP 2 от линка, който дадох по-горе.

Редактирано от nologo (преглед на промените)

  • Автор

Не мога да го кача,за това го копирах.Но десния ред на файла не се вижда!!!

Eто и файла:

GMER 1.0.15.15281 - http://www.gmer.net

Rootkit scan 2010-05-08 00:33:51

Windows 6.0.6002 Service Pack 2

Running: Tool.exe.exe; Driver: C:\Users\Makro\AppData\Local\Temp\pxtcakow.sys

---- System - GMER 1.0.15 ----

SSDT 92FF6068 ZwAlertResumeThread

SSDT 92DFD118 ZwAlertThread

SSDT 93B7BB60 ZwAllocateVirtualMemory

SSDT 914450B0 ZwAlpcConnectPort

SSDT 931F62C8 ZwAssignProcessToJobObject

SSDT 93BB45B0 ZwCreateMutant

SSDT 93BB9F80 ZwCreateSymbolicLinkObject

SSDT 93B7C948 ZwCreateThread

SSDT 931ECF90 ZwDebugActiveProcess

SSDT 93B7C4B8 ZwDuplicateObject

SSDT 93B7B680 ZwFreeVirtualMemory

SSDT 92BF3068 ZwImpersonateAnonymousToken

SSDT 92FFC108 ZwImpersonateThread

SSDT 91446B88 ZwLoadDriver

SSDT 93B7B5A8 ZwMapViewOfSection

SSDT 92BF8138 ZwOpenEvent

SSDT 93B7C9E8 ZwOpenProcess

SSDT 92A5C120 ZwOpenProcessToken

SSDT 92DF9518 ZwOpenSection

SSDT 93B7C588 ZwOpenThread

SSDT 93BB8A78 ZwProtectVirtualMemory

SSDT 92DF9068 ZwResumeThread

SSDT 92DF6120 ZwSetContextThread

SSDT 93B7BE78 ZwSetInformationProcess

SSDT 931EBCA8 ZwSetSystemInformation

SSDT 92BF61B0 ZwSuspendProcess

SSDT 92DFA120 ZwSuspendThread

SSDT 915FB120 ZwTerminateProcess

SSDT 92DFB108 ZwTerminateThread

SSDT 92BFD118 ZwUnmapViewOfSection

SSDT 93B7B8D0 ZwWriteVirtualMemory

SSDT 93BB8238 ZwCreateThreadEx

INT 0x51 ? 89816F00

INT 0x52 ? 89816F00

INT 0x62 ? 8768ABF8

INT 0x72 ? 8768ABF8

INT 0x92 ? 8801EBF8

INT 0x92 ? 89816F00

INT 0x92 ? 8801EBF8

INT 0xA2 ? 89816F00

INT 0xB3 ? 89816F00

---- Kernel code sections - GMER 1.0.15 ----

.text ntkrnlpa.exe!KeSetEvent + 11D 852EB880 8 Bytes [68, 60, FF, 92, 18, D1, DF, ...] {PUSH 0x1892ff60; RCR EDI, 0x1; XCHG EDX, EAX}

.text ntkrnlpa.exe!KeSetEvent + 131 852EB894 4 Bytes [60, BB, B7, 93]

.text ntkrnlpa.exe!KeSetEvent + 13D 852EB8A0 4 Bytes [b0, 50, 44, 91] {MOV AL, 0x50; INC ESP; XCHG ECX, EAX}

.text ntkrnlpa.exe!KeSetEvent + 191 852EB8F4 4 Bytes [C8, 62, 1F, 93] {ENTER 0x1f62, 0x93}

.text ntkrnlpa.exe!KeSetEvent + 1F5 852EB958 4 Bytes [b0, 45, BB, 93]

.text ...

? System32\Drivers\spvp.sys Het systeem kan het opgegeven pad niet vinden. !

.text USBPORT.SYS!DllUnload 90BC641B 5 Bytes JMP 898164E0

.text acgkvzpd.SYS 9010E000 22 Bytes [82, 33, 21, 85, 6C, 32, 21, ...]

.text acgkvzpd.SYS 9010E017 80 Bytes [00, 32, B7, F9, 8A, 3D, B5, ...]

.text acgkvzpd.SYS 9010E068 24 Bytes [4D, DA, 27, 85, 00, 4F, 28, ...]

.text acgkvzpd.SYS 9010E081 53 Bytes [4A, 28, 85, 98, 5E, 2E, 85, ...]

.text acgkvzpd.SYS 9010E0B7 22 Bytes [00, 00, 00, 00, 00, 00, 00, ...]

.text ...

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortWritePortUchar] [8AE926D2] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortUchar] [8AE92040] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortWritePortBufferUshort] [8AE927FC] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortUshort] [8AE920BE] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\system32\drivers\atapi.sys[ataport.SYS!AtaPortReadPortBufferUshort] [8AE9213C] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [8AEA2048] \SystemRoot\System32\Drivers\spvp.sys

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortNotification] F73BFF33

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortWritePortUchar] B85F0B75

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortWritePortUlong] FFFFFFFE

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortGetPhysicalAddress] 08C25D5E

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortConvertPhysicalAddressToUlong] 5D8B5300

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortGetScatterGatherList] 74DF3B0C

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortReadPortUchar] 01FB8311

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortStallExecution] 5F5B0C74

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortGetParentBusType] FFFFFEB8

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortRequestCallback] C25D5EFF

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortWritePortBufferUshort] 7E390008

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortGetUnCachedExtension] C7077524

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortCompleteRequest] C1642446

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortMoveMemory] 7E399011

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortCompleteAllActiveRequests] C7077528

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortReleaseRequestSenseIrb] C1902846

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortBuildRequestSenseIrb] 468B9011

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortReadPortUshort] 244E8B2C

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortReadPortBufferUshort] 7468016A

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortInitialize] 500000FA

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortGetDeviceBase] C73BD1FF

IAT \SystemRoot\System32\Drivers\acgkvzpd.SYS[ataport.SYS!AtaPortDeviceStateChange] 5F5B0C75

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 880211F8

Device \Driver\volmgr \Device\VolMgrControl 8801C1F8

Device \Driver\netbt \Device\NetBT_Tcpip_{BA55B2B6-B27B-41DD-8D11-B2ACF3CA5B96} 914511F8

Device \Driver\usbuhci \Device\USBPDO-0 877211F8

Device \Driver\usbuhci \Device\USBPDO-1 877211F8

Device \Driver\usbehci \Device\USBPDO-2 8771F1F8

Device \Driver\usbuhci \Device\USBPDO-3 877211F8

Device \Driver\usbuhci \Device\USBPDO-4 877211F8

AttachedDevice \Driver\tdx \Device\Tcp SYMTDIV.SYS (Network Dispatch Driver/Symantec Corporation)

Device \Driver\PCI_PNP5076 \Device\00000056 spvp.sys

Device \Driver\usbuhci \Device\USBPDO-5 877211F8

Device \Driver\usbehci \Device\USBPDO-6 8771F1F8

Device \Driver\volmgr \Device\HarddiskVolume1 8801C1F8

Device \Driver\volmgr \Device\HarddiskVolume2 8801C1F8

Device \Driver\netbt \Device\NetBT_Tcpip_{1BB8512B-6E95-418F-A66E-E3CA7617CB6B} 914511F8

Device \Driver\cdrom \Device\CdRom0 8992E1F8

Device \Driver\volmgr \Device\HarddiskVolume3 8801C1F8

Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0 8801F1F8

Device \Driver\iaStor \Device\Ide\iaStor0 [8B153D30] \SystemRoot\system32\DRIVERS\iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}

Device \Driver\atapi \Device\Ide\IdePort0 8801F1F8

Device \Driver\atapi \Device\Ide\IdePort1 8801F1F8

Device \Driver\iaStor \Device\Ide\IAAStorageDevice-0 [8B153D30] \SystemRoot\system32\DRIVERS\iaStor.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX}

Device \Driver\netbt \Device\NetBt_Wins_Export 914511F8

Device \Driver\Smb \Device\NetbiosSmb 914771F8

Device \Driver\iScsiPrt \Device\RaidPort0 8992C1F8

AttachedDevice \Driver\tdx \Device\Udp SYMTDIV.SYS (Network Dispatch Driver/Symantec Corporation)

AttachedDevice \Driver\tdx \Device\RawIp SYMTDIV.SYS (Network Dispatch Driver/Symantec Corporation)

Device \Driver\usbuhci \Device\USBFDO-0 877211F8

Device \Driver\usbuhci \Device\USBFDO-1 877211F8

Device \Driver\usbehci \Device\USBFDO-2 8771F1F8

Device \Driver\usbuhci \Device\USBFDO-3 877211F8

Device \Driver\usbuhci \Device\USBFDO-4 877211F8

Device \Driver\usbuhci \Device\USBFDO-5 877211F8

Device \Driver\sptd \Device\1455627088 spvp.sys

Device \Driver\usbehci \Device\USBFDO-6 8771F1F8

Device \Driver\acgkvzpd \Device\Scsi\acgkvzpd1 899691F8

Device \FileSystem\cdfs \Cdfs ABE781F8

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 -1718817394

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 -33898185

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools Lite\

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xE9 0x62 0xCB 0x4E ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x48 0x7D 0x90 0xB1 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x85 0x82 0x13 0x71 ...

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Program Files\DAEMON Tools Lite\

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xE9 0x62 0xCB 0x4E ...

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0x48 0x7D 0x90 0xB1 ...

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 (not active ControlSet)

Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x85 0x82 0x13 0x71 ...

---- EOF - GMER 1.0.15 ----

Редактирано от stan.s (преглед на промените)

Привет отново. Радвам се, че GMER е тръгнал. Виждам, че и Vista вече е обновена до SP2. Браво!

Като финална проверка ще е добре да пуснете още един лог, този път от DDS. За да видя точно какво остана за чистене. Ето какво следва:

Следвайте следната инструкция за работа с DDS:

  • Изтеглете DDS: от bleepingcomputer.
  • След изтегляне на файла го запишете (бутон Save -> Save as) DDS на вашия десктоп, снимка:
    2exprgh.jpg
  • След като изтеглите DDS на десктопа, иконката на програмата би трябвало да изглежда така: rvwlll.jpg
  • Прекратете временно работата на всички скрипт блокиращи приложения, ако има такива или разрешете изпълнението на dds.scr. След това стартирайте DDS с двоен клик на иконката, като потвърдите с Run.
  • След приключване на работата на DDS копирайте с Copy текста от двата файлови лога, които ще се появят в Notepad: DDS.txt и Attach.txt и ги запазете (бутон Save -> Save as) на десктопа. После използвайте Paste и поставете двата лога в следващия си коментар по темата.

  • Автор

Аааа благодаря,благодаря вече съм със SP2.Първия го изтеглих,после ъпдеитнах няколко пъти.... и втория ми дойде с ъпдетите.

Прекратете временно работата на всички скрипт блокиращи приложения, ако има такива или разрешете изпълнението на dds.scr

Тука малко не ми е ясно какво означава скрипт блокиращи приложения и разрешете изпълнението на dds.scr.

иконката на програмата би трябвало да изглежда така:
-тука снимката не се отваря при мен

А, скрипт блокиращи приложения. Има разни програми за сигурност, които не харесват скриптовете, дето бърникат навътре в операционната система. Ако Norton спре изпълнението на DDS, действайте както в коментар #7.

  • Автор

Ето първия:

DDS (Ver_10-03-17.01) - NTFSx86

Run by Makro at 19:08:24,64 on ±єЎ 08.05.2010 Ј.

Internet Explorer: 8.0.6001.18904 BrowserJavaVersion: 1.6.0_20

Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1251.359.1043.18.2046.1104 [GMT 2:00]

AV: Avira AntiVir PersonalEdition *On-access scanning enabled* (Outdated) {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE}

AV: Norton Internet Security *On-access scanning enabled* (Updated) {E10A9785-9598-4754-B552-92431C1C35F8}

SP: Windows Defender *disabled* (Outdated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46}

SP: Avira AntiVir PersonalEdition *enabled* (Outdated) {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE}

SP: Norton Internet Security *enabled* (Updated) {CBB7EE13-8244-4DAB-8B55-D5C7AA91E59A}

FW: Norton Internet Security *enabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}

============== Running Processes ===============

C:\Windows\system32\wininit.exe

C:\Windows\system32\lsm.exe

C:\Windows\system32\svchost.exe -k DcomLaunch

C:\Windows\system32\svchost.exe -k rpcss

C:\Windows\system32\Ati2evxx.exe

C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted

C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted

C:\Windows\system32\svchost.exe -k netsvcs

C:\Windows\system32\svchost.exe -k GPSvcGroup

C:\Windows\system32\SLsvc.exe

C:\Windows\system32\svchost.exe -k LocalService

C:\Windows\system32\Ati2evxx.exe

C:\Windows\system32\svchost.exe -k NetworkService

C:\Windows\System32\spoolsv.exe

C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork

C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

C:\Program Files\Norton Internet Security\Engine\17.6.0.32\ccSvcHst.exe

C:\Windows\system32\taskeng.exe

C:\Windows\system32\Dwm.exe

C:\Windows\system32\taskeng.exe

C:\Windows\Explorer.EXE

C:\Windows\system32\svchost.exe -k NetworkServiceNetworkRestricted

C:\Program Files\CyberLink\Shared Files\RichVideo.exe

C:\Windows\system32\svchost.exe -k imgsvc

C:\firststeps\OnlineDiagnostic\TestManager\TestHandler.exe

C:\Windows\System32\svchost.exe -k WerSvcGroup

C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE

C:\Windows\RtHDVCpl.exe

C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe

C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe

c:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE

C:\Windows\system32\SearchIndexer.exe

C:\Program Files\Windows Sidebar\sidebar.exe

C:\Windows\ehome\ehtray.exe

C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe

C:\Windows\ehome\ehmsas.exe

C:\Users\Makro\AppData\Local\Google\Update\1.2.183.23\GoogleCrashHandler.exe

C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe

C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe

C:\Program Files\Windows Sidebar\sidebar.exe

C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe

C:\Program Files\Norton Internet Security\Engine\17.6.0.32\ccSvcHst.exe

C:\Windows\system32\wbem\unsecapp.exe

C:\Windows\system32\wbem\wmiprvse.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Windows\system32\DllHost.exe

C:\Windows\system32\DllHost.exe

C:\Users\Makro\Desktop\dds.scr

C:\Windows\system32\conime.exe

C:\Windows\system32\wbem\wmiprvse.exe

============== Pseudo HJT Report ===============

uSearch Bar = Preserve

BHO: Adobe PDF Reader Help bij koppelingen: {06849e9f-c8d7-4d59-b87d-784b7d6be0b3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelper.dll

BHO: Skype add-on (mastermind): {22bf413b-c6d2-4d91-82a9-a0f997ba588c} - c:\program files\skype\toolbars\internet explorer\SkypeIEPlugin.dll

BHO: {5C255C8A-E604-49b4-9D64-90988571CECB} - No File

BHO: Symantec NCO BHO: {602adb0e-4aff-4217-8aa1-95dac4dfa408} - c:\program files\norton internet security\engine\17.6.0.32\coIEPlg.dll

BHO: Symantec Intrusion Prevention: {6d53ec84-6aae-4787-aeee-f4628f01010c} - c:\program files\norton internet security\engine\17.6.0.32\IPSBHO.DLL

BHO: Groove GFS Browser Helper: {72853161-30c5-4d22-b7f9-0bbc1d38a37e} - c:\program files\microsoft office\office12\GrooveShellExtensions.dll

BHO: Aanmeldhulp voor Windows Live ID: {9030d464-4c02-4abf-8ecc-5164760863c6} - c:\program files\common files\microsoft shared\windows live\WindowsLiveLogin.dll

BHO: Java Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\program files\java\jre6\bin\jp2ssv.dll

TB: Norton Toolbar: {7febefe3-6b19-4349-98d2-ffb09d4b49ca} - c:\program files\norton internet security\engine\17.6.0.32\coIEPlg.dll

uRun: [sidebar] c:\program files\windows sidebar\sidebar.exe /autoRun

uRun: [ehTray.exe] c:\windows\ehome\ehTray.exe

uRun: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "c:\program files\common files\ahead\lib\NMBgMonitor.exe"

uRun: [Google Update] "c:\users\makro\appdata\local\google\update\GoogleUpdate.exe" /c

mRun: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide

mRun: [startCCC] c:\program files\ati technologies\ati.ace\core-static\CLIStart.exe

mRun: [RtHDVCpl] RtHDVCpl.exe

mRun: [sMSERIAL] c:\program files\motorola\smserial\sm56hlpr.exe

mRun: [NeroFilterCheck] c:\program files\common files\ahead\lib\NeroCheck.exe

mRun: [AppleSyncNotifier] c:\program files\common files\apple\mobile device support\bin\AppleSyncNotifier.exe

mRun: [GrooveMonitor] "c:\program files\microsoft office\office12\GrooveMonitor.exe"

mRun: [Adobe Reader Speed Launcher] "c:\program files\adobe\reader 8.0\reader\Reader_sl.exe"

mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe"

mRun: [skytel] Skytel.exe

mPolicies-explorer: BindDirectlyToPropertySetStorage = 0 (0x0)

mPolicies-system: EnableUIADesktopToggle = 0 (0x0)

IE: {0E17D5B7-9F5D-4fee-9DF6-CA6EE38B68A8} - res://c:\program files\iespell\iespell.dll/SPELLCHECK.HTM

IE: {1606D6F9-9D3B-4aea-A025-ED5B2FD488E7} - res://c:\program files\iespell\iespell.dll/SPELLOPTION.HTM

IE: {2670000A-7350-4f3c-8081-5663EE0C6C49} - {48E73304-E1D6-4330-914C-F5F514E3486C} - c:\progra~1\micros~3\office12\ONBttnIE.dll

IE: {77BF5300-1474-4EC7-9980-D32B190E9B07} - {77BF5300-1474-4EC7-9980-D32B190E9B07} - c:\program files\skype\toolbars\internet explorer\SkypeIEPlugin.dll

IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} - c:\progra~1\micros~3\office12\REFIEBAR.DLL

DPF: {166B1BCA-3F9C-11CF-8075-444553540000} - hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab

DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - hxxp://download.divx.com/player/DivXBrowserPlugin.cab

DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab

DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab

DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab

DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab

DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab

DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

Handler: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - c:\program files\microsoft office\office12\GrooveSystemServices.dll

SEH: Groove GFS Stub Execution Hook: {b5a7f190-dda6-4420-b3ba-52453494e6cd} - c:\program files\microsoft office\office12\GrooveShellExtensions.dll

================= FIREFOX ===================

FF - ProfilePath - c:\users\makro\appdata\roaming\mozilla\firefox\profiles\o739yd37.default\

FF - component: c:\programdata\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\nis_17.0.0.136\coffplgn\components\coFFPlgn.dll

FF - component: c:\programdata\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\nis_17.0.0.136\ipsffplgn\components\IPSFFPl.dll

FF - plugin: c:\program files\divx\divx plus web player\npdivx32.dll

FF - plugin: c:\program files\google\google earth\plugin\npgeplugin.dll

FF - plugin: c:\program files\google\update\1.2.183.23\npGoogleOneClick8.dll

FF - plugin: c:\program files\k-lite codec pack\real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\k-lite codec pack\real\browser\plugins\nprpjplug.dll

FF - plugin: c:\program files\mozilla firefox\plugins\npdeployJava1.dll

FF - plugin: c:\program files\picasa2\npPicasa2.dll

FF - plugin: c:\users\makro\appdata\local\google\update\1.2.183.23\npGoogleOneClick8.dll

FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\microsoft.net\framework\v3.5\windows presentation foundation\dotnetassistantextension\

FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}

FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}

FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}

FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}

FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}

---- FIREFOX POLICIES ----

c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);

c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");

c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);

c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);

c:\program files\mozilla firefox\greprefs\security-prefs.js - pref("security.ssl3.rsa_seed_sha", true);

============= SERVICES / DRIVERS ===============

R0 SymDS;Symantec Data Store;c:\windows\system32\drivers\nis\1106000.020\symds.sys [2010-4-6 328752]

R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\nis\1106000.020\symefa.sys [2010-4-6 172592]

R1 BHDrvx86;BHDrvx86;c:\programdata\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\nis_17.0.0.136\definitions\bashdefs\20100429.001\BHDrvx86.sys [2010-4-29 537136]

R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\nis\1106000.020\cchpx86.sys [2010-4-6 501888]

R1 IDSVix86;IDSVix86;c:\programdata\norton\{0c55c096-0f1d-4f28-aaa2-85ef591126e7}\nis_17.0.0.136\definitions\ipsdefs\20100505.001\IDSvix86.sys [2010-5-7 343088]

R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\nis\1106000.020\ironx86.sys [2010-4-6 116784]

R1 SYMTDIv;Symantec Vista Network Dispatch Driver;c:\windows\system32\drivers\nis\1106000.020\symtdiv.sys [2010-4-6 340016]

R2 NIS;Norton Internet Security;c:\program files\norton internet security\engine\17.6.0.32\ccsvchst.exe [2010-4-6 126392]

R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\common files\symantec shared\eengine\EraserUtilRebootDrv.sys [2010-3-13 102448]

R3 itecir;ITECIR Infrared Receiver;c:\windows\system32\drivers\itecir.sys [2007-7-5 46592]

S2 AntiVirScheduler;AntiVir PersonalEdition Premium Planer;"c:\program files\avira\antivir personaledition premium\sched.exe" --> c:\program files\avira\antivir personaledition premium\sched.exe [?]

S2 gupdate;Google Updateservice (gupdate);c:\program files\google\update\GoogleUpdate.exe [2010-4-28 136176]

S3 FontCache;Windows Font Cache Service;c:\windows\system32\svchost.exe -k LocalServiceAndNoImpersonation [2010-5-7 21504]

=============== Created Last 30 ================

2010-05-07 22:41:31 468372526 ----a-w- c:\windows\MEMORY.DMP

2010-05-07 11:48:21 0 d-----w- c:\program files\Windows Portable Devices

2010-05-07 11:48:08 0 ---ha-w- c:\windows\system32\drivers\Msft_User_WpdMtpDr_01_07_00.Wdf

2010-05-07 11:47:45 0 ---ha-w- c:\windows\system32\drivers\Msft_User_WpdFs_01_07_00.Wdf

2010-05-07 11:36:52 81920 ----a-w- c:\windows\system32\wpdbusenum.dll

2010-05-07 11:35:48 555520 ----a-w- c:\windows\system32\UIAutomationCore.dll

2010-05-07 11:35:48 4096 ----a-w- c:\windows\system32\oleaccrc.dll

2010-05-07 11:35:48 234496 ----a-w- c:\windows\system32\oleacc.dll

2010-05-07 11:33:45 1696256 ----a-w- c:\windows\system32\gameux.dll

2010-05-07 11:33:44 4240384 ----a-w- c:\windows\system32\GameUXLegacyGDFs.dll

2010-05-07 11:33:44 28672 ----a-w- c:\windows\system32\Apphlpdm.dll

2010-05-07 11:05:24 0 d-----w- c:\windows\system32\eu-ES

2010-05-07 11:05:24 0 d-----w- c:\windows\system32\ca-ES

2010-05-07 11:05:22 0 d-----w- c:\windows\system32\vi-VN

2010-05-07 11:03:02 0 ---ha-w- c:\windows\system32\drivers\Msft_User_WpdFs_01_00_00.Wdf

2010-05-07 11:02:23 0 ---ha-w- c:\windows\system32\drivers\Msft_User_WpdMtpDr_01_00_00.Wdf

2010-05-07 10:36:52 0 d-----w- c:\windows\system32\EventProviders

2010-05-07 10:28:58 619864 ----a-w- c:\windows\system32\icardagt.exe

2010-05-07 10:27:59 627200 ----a-w- c:\windows\system32\sethc.exe

2010-05-07 10:26:54 83968 ----a-w- c:\windows\system32\wbem\wmiutils.dll

2010-05-07 10:26:54 30208 ----a-w- c:\windows\system32\wbem\wbemprox.dll

2010-05-07 10:26:54 189440 ----a-w- c:\windows\system32\wbem\mofd.dll

2010-05-07 10:26:53 744448 ----a-w- c:\windows\system32\wbem\wbemcore.dll

2010-05-07 10:26:53 614912 ----a-w- c:\windows\system32\wbem\fastprox.dll

2010-05-07 10:26:53 265728 ----a-w- c:\windows\system32\wbem\repdrvfs.dll

2010-05-07 10:26:53 265728 ----a-w- c:\windows\system32\wbem\esscli.dll

2010-05-07 10:26:39 705536 ----a-w- c:\windows\system32\SmiEngine.dll

2010-05-07 10:26:15 218624 ----a-w- c:\windows\system32\wdscore.dll

2010-05-07 10:26:15 130560 ----a-w- c:\windows\system32\PkgMgr.exe

2010-05-07 10:25:05 247808 ----a-w- c:\windows\system32\drvstore.dll

2010-05-07 09:37:41 18904 ----a-w- c:\windows\system32\StructuredQuerySchemaTrivial.bin

2010-05-07 09:37:38 11967524 ----a-w- c:\windows\system32\korwbrkr.lex

2010-05-07 00:03:34 0 d-----w- C:\PerfLogs

2010-05-06 22:42:47 6656 ----a-w- c:\windows\system32\sdspres.dll

2010-05-06 22:42:41 193024 ----a-w- c:\windows\system32\recdisc.exe

2010-05-06 22:41:07 28160 ----a-w- c:\windows\system32\sxproxy.dll

2010-05-06 22:34:59 87552 ----a-w- c:\windows\system32\msoert2.dll

2010-05-06 22:33:58 18944 ----a-w- c:\windows\system32\ias.dll

2010-05-06 22:29:10 196608 ----a-w- c:\windows\SPInstall.etl

2010-05-06 22:28:54 0 d-----w- C:\7bf05734d24c706bfe25b610

2010-05-01 21:09:31 0 d-----w- c:\program files\Trend Micro

2010-05-01 18:43:18 0 d-----w- c:\users\makro\appdata\roaming\Malwarebytes

2010-05-01 18:42:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2010-05-01 18:42:53 20952 ----a-w- c:\windows\system32\drivers\mbam.sys

2010-05-01 18:42:53 0 d-----w- c:\programdata\Malwarebytes

2010-05-01 18:42:53 0 d-----w- c:\program files\Malwarebytes' Anti-Malware

2010-05-01 17:08:10 411368 ----a-w- c:\windows\system32\deployJava1.dll

2010-04-28 16:17:10 0 d-----w- c:\windows\system32\drivers\NSS

2010-04-28 16:17:10 0 d-----w- c:\program files\Norton Security Scan

2010-04-27 23:22:18 0 d-----w- c:\program files\common files\DivX Shared

2010-04-27 23:21:15 0 d-----w- c:\programdata\DivX

2010-04-22 09:42:49 420352 ----a-w- c:\windows\system32\vbscript.dll

2010-04-21 11:15:46 72704 ----a-w- c:\windows\system32\admparse.dll

2010-04-16 11:56:28 0 d-----w- c:\programdata\Readon

2010-04-14 11:41:05 79360 ----a-w- c:\windows\system32\drivers\mrxsmb20.sys

2010-04-14 11:41:05 212992 ----a-w- c:\windows\system32\drivers\mrxsmb10.sys

2010-04-14 11:41:04 106496 ----a-w- c:\windows\system32\drivers\mrxsmb.sys

2010-04-14 11:40:59 3600776 ----a-w- c:\windows\system32\ntkrnlpa.exe

2010-04-14 11:40:59 3548040 ----a-w- c:\windows\system32\ntoskrnl.exe

2010-04-14 11:40:39 62464 ----a-w- c:\windows\system32\l3codeca.acm

2010-04-14 11:40:39 220672 ----a-w- c:\windows\system32\l3codecp.acm

2010-04-14 11:40:36 904576 ----a-w- c:\windows\system32\drivers\tcpip.sys

2010-04-14 11:40:36 25088 ----a-w- c:\windows\system32\drivers\tunnel.sys

2010-04-14 11:40:36 200704 ----a-w- c:\windows\system32\iphlpsvc.dll

2010-04-14 11:40:35 15360 ----a-w- c:\windows\system32\drivers\TUNMP.SYS

2010-04-14 11:38:26 172032 ----a-w- c:\windows\system32\wintrust.dll

2010-04-14 11:38:19 98304 ----a-w- c:\windows\system32\cabview.dll

==================== Find3M ====================

2010-05-08 06:37:10 666310 ----a-w- c:\windows\system32\perfh013.dat

2010-05-08 06:37:10 130884 ----a-w- c:\windows\system32\perfc013.dat

2010-05-07 11:48:13 86016 ----a-w- c:\windows\inf\infstor.dat

2010-05-07 11:48:13 665600 ----a-w- c:\windows\inf\drvindex.dat

2010-05-07 11:48:13 51200 ----a-w- c:\windows\inf\infpub.dat

2010-05-07 11:48:13 143360 ----a-w- c:\windows\inf\infstrng.dat

2010-05-07 10:51:25 37665 ----a-w- c:\windows\fonts\GlobalUserInterface.CompositeFont

2010-05-07 00:16:33 174 --sha-w- c:\program files\desktop.ini

2010-05-06 23:49:17 101888 ----a-w- c:\windows\system32\ifxcardm.dll

2010-05-06 23:49:07 82432 ----a-w- c:\windows\system32\axaltocm.dll

2010-03-13 18:02:36 805 ----a-w- c:\windows\system32\drivers\SYMEVENT.INF

2010-03-13 18:02:36 7443 ----a-w- c:\windows\system32\drivers\SYMEVENT.CAT

2010-03-13 18:02:36 124976 ----a-w- c:\windows\system32\drivers\SYMEVENT.SYS

2010-02-23 06:39:13 916480 ----a-w- c:\windows\system32\wininet.dll

2010-02-23 06:33:45 71680 ----a-w- c:\windows\system32\iesetup.dll

2010-02-23 06:33:45 109056 ----a-w- c:\windows\system32\iesysprep.dll

2010-02-23 04:55:36 133632 ----a-w- c:\windows\system32\ieUnatt.exe

2010-02-20 23:06:41 24064 ----a-w- c:\windows\system32\nshhttp.dll

2010-02-20 23:05:14 30720 ----a-w- c:\windows\system32\httpapi.dll

2010-02-12 10:49:08 293376 ----a-w- c:\windows\system32\browserchoice.exe

2006-11-02 16:08:26 41976 ----a-w- c:\windows\inf\perflib\0413\perfd.dat

2006-11-02 16:08:26 41976 ----a-w- c:\windows\inf\perflib\0413\perfc.dat

2006-11-02 16:08:26 336440 ----a-w- c:\windows\inf\perflib\0413\perfi.dat

2006-11-02 16:08:26 336440 ----a-w- c:\windows\inf\perflib\0413\perfh.dat

2006-11-02 09:20:21 287440 ----a-w- c:\windows\inf\perflib\0000\perfi.dat

2006-11-02 09:20:21 287440 ----a-w- c:\windows\inf\perflib\0000\perfh.dat

2006-11-02 09:20:19 30674 ----a-w- c:\windows\inf\perflib\0000\perfd.dat

2006-11-02 09:20:19 30674 ----a-w- c:\windows\inf\perflib\0000\perfc.dat

2010-01-12 22:11:40 16384 --sha-w- c:\windows\serviceprofiles\networkservice\appdata\local\microsoft\windows\history\history.ie5\index.dat

2010-01-12 22:11:40 32768 --sha-w- c:\windows\serviceprofiles\networkservice\appdata\local\microsoft\windows\temporary internet files\content.ie5\index.dat

2010-01-12 22:11:40 16384 --sha-w- c:\windows\serviceprofiles\networkservice\appdata\roaming\microsoft\windows\cookies\index.dat

2008-05-20 00:32:35 32768 --sha-w- c:\windows\system32\config\systemprofile\appdata\local\microsoft\windows\history\history.ie5\mshist012008052020080521\index.dat

============= FINISH: 19:09:34,65 ===============

Ето и втория:

UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG.

IF REQUESTED, ZIP IT UP & ATTACH IT

DDS (Ver_10-03-17.01)

Microsoft® Windows Vista™ Home Premium

Boot Device: \Device\HarddiskVolume2

Install Date: 16.1.2008 г. 10:59:22

System Uptime: 5.8.2010 г. 08:31:02 (-2125 hours ago)

Motherboard: FUJITSU SIEMENS | | F42

Processor: Intel® Core2 Duo CPU T7100 @ 1.80GHz | U2E1 | 1801/mhz

==== Disk Partitions =========================

C: is FIXED (NTFS) - 91 GiB total, 37,766 GiB free.

D: is FIXED (NTFS) - 46 GiB total, 22,835 GiB free.

E: is CDROM ()

==== Disabled Device Manager Items =============

==== System Restore Points ===================

RP594: 7.5.2010 г. 00:29:31 - Windows Vista Service Pack 1

RP595: 7.5.2010 г. 11:25:41 - Windows Update

RP596: 7.5.2010 г. 12:35:26 - Windows Update

RP597: 7.5.2010 г. 13:33:53 - Windows Update

RP598: 8.5.2010 г. 14:35:22 - Gepland herstelpunt

==== Installed Programs ======================

Adobe Flash Player 10 ActiveX

Adobe Flash Player 10 Plugin

Adobe Reader 8.2.2 - Nederlands

Adobe Shockwave Player 11.5

Apple Mobile Device Support

ATI Catalyst Install Manager

ATI Uninstaller

Catalyst Control Center Core Implementation

Catalyst Control Center Graphics Full Existing

Catalyst Control Center Graphics Full New

Catalyst Control Center Graphics Light

Catalyst Control Center Graphics Previews Vista

Catalyst Control Center Localization Chinese Standard

Catalyst Control Center Localization Chinese Traditional

Catalyst Control Center Localization Dutch

Catalyst Control Center Localization French

Catalyst Control Center Localization German

Catalyst Control Center Localization Italian

Catalyst Control Center Localization Japanese

Catalyst Control Center Localization Korean

Catalyst Control Center Localization Portuguese

Catalyst Control Center Localization Spanish

Catalyst Control Center Localization Swedish

ccc-core-static

ccc-utility

CCC Help Chinese Standard

CCC Help Chinese Traditional

CCC Help Dutch

CCC Help English

CCC Help French

CCC Help German

CCC Help Italian

CCC Help Japanese

CCC Help Korean

CCC Help Portuguese

CCC Help Spanish

CCC Help Swedish

CCleaner (remove only)

DivX Setup

FinePix Studio

FirstSteps Diagnostics

Google Chrome

Google Update Helper

Google чµјя

HiJackThis

Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)

Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)

ieSpell

inSSIDer

Japanese Fonts Support For Adobe Reader 8

Java Auto Updater

Java 6 Update 20

Java 6 Update 5

Java 6 Update 7

Luxor

Luxor Amun Rising

Luxor Mahjong

Malwarebytes' Anti-Malware

Microsoft .NET Framework 1.1

Microsoft .NET Framework 1.1 Security Update (KB953297)

Microsoft .NET Framework 3.5 Language Pack SP1 - nld

Microsoft .NET Framework 3.5 SP1

Microsoft Application Error Reporting

Microsoft Choice Guard

Microsoft Office 2007 Service Pack 2 (SP2)

Microsoft Office Access MUI (English) 2007

Microsoft Office Access Setup Metadata MUI (English) 2007

Microsoft Office Enterprise 2007

Microsoft Office Enterprise 2007 Trial

Microsoft Office Excel MUI (English) 2007

Microsoft Office Groove MUI (English) 2007

Microsoft Office Groove Setup Metadata MUI (English) 2007

Microsoft Office InfoPath MUI (English) 2007

Microsoft Office Live Add-in 1.4

Microsoft Office OneNote MUI (English) 2007

Microsoft Office Outlook MUI (English) 2007

Microsoft Office PowerPoint MUI (English) 2007

Microsoft Office Project 2007 Service Pack 2 (SP2)

Microsoft Office Project MUI (English) 2007

Microsoft Office Project Professional 2007

Microsoft Office Proof (English) 2007

Microsoft Office Proof (French) 2007

Microsoft Office Proof (Spanish) 2007

Microsoft Office Proofing (English) 2007

Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2)

Microsoft Office Publisher MUI (English) 2007

Microsoft Office Shared MUI (English) 2007

Microsoft Office Shared Setup Metadata MUI (English) 2007

Microsoft Office Word MUI (English) 2007

Microsoft Silverlight

Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053

Microsoft Visual C++ 2005 Redistributable

Microsoft Works

Motorola SM56 Data Fax Modem

Mozilla Firefox (3.5.9)

MSVCRT

MSXML 4.0 SP2 (KB936181)

MSXML 4.0 SP2 (KB941833)

MSXML 4.0 SP2 (KB954430)

MSXML 4.0 SP2 (KB973688)

Nero 7 Essentials

Norton Internet Security

Norton Security Scan

Picasa 2

PowerDV

Prince of Persia T2T

QuickTime

Readon TV Movie Radio Player 6.3.1.0

Realtek High Definition Audio Driver

Revo Uninstaller 1.71

Ricochet

Security Update for 2007 Microsoft Office System (KB969559)

Security Update for 2007 Microsoft Office System (KB978380)

Security Update for Microsoft Office Excel 2007 (KB978382)

Security Update for Microsoft Office Outlook 2007 (KB972363)

Security Update for Microsoft Office PowerPoint 2007 (KB957789)

Security Update for Microsoft Office Publisher 2007 (KB980470)

Security Update for Microsoft Office system 2007 (972581)

Security Update for Microsoft Office system 2007 (KB969613)

Security Update for Microsoft Office system 2007 (KB974234)

Security Update for Microsoft Office Visio Viewer 2007 (KB973709)

Security Update for Windows Media Encoder (KB954156)

Skins

Skype™ 4.0

Taalpakket voor Microsoft .NET Framework 3.5 SP1 - NL

TreeSize Free V2.1

Update for 2007 Microsoft Office System (KB967642)

Update for 2007 Microsoft Office System (KB981715)

Update for Microsoft .NET Framework 3.5 SP1 (KB963707)

Update for Microsoft Office 2007 Help for Common Features (KB963673)

Update for Microsoft Office Access 2007 Help (KB963663)

Update for Microsoft Office Excel 2007 Help (KB963678)

Update for Microsoft Office InfoPath 2007 (KB976416)

Update for Microsoft Office Infopath 2007 Help (KB963662)

Update for Microsoft Office OneNote 2007 (KB980729)

Update for Microsoft Office OneNote 2007 Help (KB963670)

Update for Microsoft Office Outlook 2007 Help (KB963677)

Update for Microsoft Office Powerpoint 2007 Help (KB963669)

Update for Microsoft Office Project 2007 Help (KB963668)

Update for Microsoft Office Publisher 2007 Help (KB963667)

Update for Microsoft Office Script Editor Help (KB963671)

Update for Microsoft Office Word 2007 (KB974561)

Update for Microsoft Office Word 2007 Help (KB963665)

Update for Outlook 2007 Junk Email Filter (kb981433)

VC80CRTRedist - 8.0.50727.4053

VLC media player 1.0.3

Windows Live - Hulpprogramma voor uploaden

Windows Live Call

Windows Live Communications Platform

Windows Live Essentials

Windows Live ID Sign-in Assistant

Windows Live Messenger

Windows Media Encoder 9 Series

Windows Media Player Firefox Plugin

WinRAR archiver

XnView 1.96.5

µTorrent

==== End Of File ===========================

Добре. Сега ето какво следва:

Стъпка 1

Следвайте следната инструкция за премахване на стари версии на Java с инструмента JavaRa:

  • Изтеглете JavaRa и го разархивирайте на десктопа.


    Важно: Преди да започнете работа с JavaRa, затворете Internet Explorer!


  • Кликнете два пъти върху JavaRa.exe, за да стартирате програмата
  • От падащото меню, изберете English или Nederlands, после Select.
  • JavaRa ще се стартира. Изберете Remove Older Versions (или Verwijder Oudere Versies), за да премахнете по-старата версия от компютъра.
  • Посочете Yes, когато бъдете попитан.
  • Когато JavaRa приключи успешно премахването на старата версия, ще получите съобщение, че лог файлът от извършената процедура е създаден. Изберете OK. Лог файлът ще появи. Запазете го на десктопа. Копирайте съдържанието му или го прикачете в следващия си коментар.

Стъпка 2

Деинсталирайте OTL. Ето как: стартирайте OTL.exe още веднъж и натиснете бутона CleanUp!

35hfp21.jpg

При дeинсталацията на OTL ще бъдат почистени инструменти и файлове, които използвахме в темата.

P.S. Малко по-късно днес или утре сутринта ще пиша в темата, защото искам да проверя още нещо.

  • Автор

:beer: Аз изтрих дирекно от декстопа OTL.exe TFC.exe RootRepeal: преди да инсталирам сервизните пакети.

: JavaRa изтри старите версий,но махнах файла преди да го копирам.

Малко оплесках работите май!!!

  • Автор

:instant hit: Ооох направо ми олекна.

Те понеже не бяха инсталирани,и аз за това ги махнах дирекно от декстопа.Повече нищо няма да махам докато не превършим.

А мога ли да попитам самоВ какво състояние ми е Windows-a.Защото аз следвам итструкцйите,но почти нищо не разбирам какво правя.

AV: Avira AntiVir PersonalEdition *On-access scanning enabled* (Outdated) {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE}

Виждам ,че има много зацапано,понеже тая Авира преди 2г, я бях инсталирал временно,после не можах да я исчистя тотално и сега ми се появява от време на време да ме дразни.

Редактирано от stan.s (преглед на промените)

A, за Avira. Няма да е лошо да се махнат остатъците, ето един начин:

  • Start -> Run -> пишете wbemtest -> OK
  • Изберете Connect и напишете root\SecurityCenter -> натиснете Connect -> изберете Query -> въведете командата SELECT * FROM AntivirusProduct и натиснете Apply
  • Проверете списъка за наличие на следното: Avira, {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE} или и двете. След като се убедите, че има наличие можете да използвате Delete, за да махнете остатъците.

Мисля, че имаше един инструмент Avira AntiVir RegistryCleaner, който май върши същата работа. Но не съм сигурен на кои версии на Аvira работи. Според мен няма проблем да се почисти и с него...

P.S. Какво е състоянието на Vista? Ние не сме направили почти нищо съществено, само сканирахме. В началото MBAM се справи отлично, след това само проверявахме. Но аз искам още веднъж да поогледам логовете. Утре ще пиша. Искам да разбера дали имате някакъв проблем с пренасочване на браузър, BSOD или каквото и да е необичайно днес.

Редактирано от nologo (преглед на промените)

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.