Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Имам проблем с вируси [РЕШЕН]

Featured Replies

Няма ли някакъв лог от TDSSKiller на C:\? Както и да е, нека да пробваме GMER:

  • Изтеглете този файл и го разархивирайте на десктопа.
  • Временно спрете Интернет и всички работещи програми, както и антивирусната си програма (ако има такава).

    Забележки:

    1. Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да имате инструкция за това.

    2. Ако GMER не се стартира или не работи коректно, не предприемайте повторен опит за стартиране. Moже да пробвате и в Safe Mode, но само веднъж.

  • Ако бъде открит Rootkit, ще последва въпрос дали желаете пълно сканиране на системата. Изберете NO.
  • В десния панел на програмата ще видите какво е проверено, но не променяйте нищо. Убедете се, че на Show All няма отметка.
  • Маркирайте всички устройства: C:, D: и пр.
  • Натиснете бутона Scan и изчакайте програмата да завърши сканирането.
  • Когато завърши сканирането, натиснете бутона Save и запишете (save as) резултатите на десктопа с име: Results.txt
  • Вече можете да включите Интернет.
  • Отворете Results.txt с Notepad и публикувайте съдържанието му в следващия си коментар.
  • Отговори 56
  • Прегледи 6,4k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Привет, Slayer90 ! Следвайте следната инструкция за работа с OTL: Изтеглете OTL.exe или OTL.scr го запазете на десктопа. Стартирайте файла с двукратен клик на мишката. Направете следните нас

  • Сканирах с програмата и ето резултата. OTL.Txt Extras.Txt

  • Ето какво следва: Стъпка 1 Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от текстовото поле по-долу, като не забравяте да копирате скрипта 1 къ

Хм, лоша работа.

Сега следва малко сложна инструкция:

  • Изтеглете HelpAsst_mebroot_fix.exe и го запазете на десктопа.
  • Спрете работата на всички програми, които сте стартирали.
  • Стартирайте HelpAsst_mebroot_fix.exe. Ако програмата намери MBR инфекция, позволете да стартира mbr -f и да изключи компютъра. Малко след рестарта (около 5 минути) Start -> Run -> и с Copy/Paste въведете следния текст, който е маркиран в синьо:

    helpasst -mbrt

    Следва ENTER

  • След като сканирането приключи, ще се появи лог. Публикувайте съдържанието му в следващия си коментар.
Забележка: Ако няма MBR инфекция, Start -> Run -> и с Copy/Paste въведете следния текст, който е маркиран в синьо:

mbr -f

Следва ENTER

................................

  • Следва повторение: Start -> Run -> и с Copy/Paste въведете следния текст, който е маркиран в синьо:

    mbr -f

    Малко след рестарта (около 5 минути) Start -> Run -> и с Copy/Paste въведете следния текст, който е маркиран в синьо:

    helpasst -mbrt

    Следва ENTER

  • След като сканирането приключи, ще се появи лог. Публикувайте съдържанието му в следващия си коментар.
Забележка: ако Windows не се рестартира, направете го принудително.

P.S. Трябва да има два лога от HelpAsst_mebroot_fix.

  • Автор

Извинявам се не ми даде да прикача лога затов копирах съдържанието. C:\Documents and Settings\Slayer\Desktop\HelpAsst_mebroot_fix.exe 08.12.2010 at 0:07:58,40 HelpAssistant account Inactive ~~ Checking for termsrv32.dll ~~ termsrv32.dll not found ~~ Checking firewall ports ~~ HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\globallyopenports\list ~~ Checking profile list ~~ No HelpAssistant profile in registry ~~ Checking mbr ~~ user & kernel MBR OK ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Status check on 08.12.2010 at 0:09:20,03 Account active No Local Group Memberships ~~ Checking mbr ~~ Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully called modules: ntoskrnl.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys viaide.sys PCIIDEX.SYS kernel: MBR read successfully user & kernel MBR OK ~~ Checking for termsrv32.dll ~~ termsrv32.dll not found HKEY_LOCAL_MACHINE\system\currentcontrolset\services\termservice\parameters ServiceDll REG_EXPAND_SZ %SystemRoot%\System32\termsrv.dll ~~ Checking profile list ~~ No HelpAssistant profile in registry ~~ Checking for HelpAssistant directories ~~ none found ~~ Checking firewall ports ~~ [HKLM\~\services\sharedaccess\parameters\firewallpolicy\domainprofile\GloballyOpenPorts\List] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] ~~ EOF ~~ Ето и другия не съм много сигурен дали направих всичко както трябва C:\Documents and Settings\Slayer\Desktop\HelpAsst_mebroot_fix.exe 08.12.2010 at 0:16:23,54 HelpAssistant account Inactive ~~ Checking for termsrv32.dll ~~ termsrv32.dll not found ~~ Checking firewall ports ~~ HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\globallyopenports\list ~~ Checking profile list ~~ No HelpAssistant profile in registry ~~ Checking mbr ~~ user & kernel MBR OK ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Status check on 08.12.2010 at 0:20:15,00 Account active No Local Group Memberships ~~ Checking mbr ~~ Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully called modules: ntoskrnl.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys viaide.sys PCIIDEX.SYS kernel: MBR read successfully user & kernel MBR OK ~~ Checking for termsrv32.dll ~~ termsrv32.dll not found HKEY_LOCAL_MACHINE\system\currentcontrolset\services\termservice\parameters ServiceDll REG_EXPAND_SZ %SystemRoot%\System32\termsrv.dll ~~ Checking profile list ~~ No HelpAssistant profile in registry ~~ Checking for HelpAssistant directories ~~ none found ~~ Checking firewall ports ~~ [HKLM\~\services\sharedaccess\parameters\firewallpolicy\domainprofile\GloballyOpenPorts\List] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] ~~ EOF ~~

Бкагодаря за логовете. Понеже се налага малко да изчакаме, защото има следи от МBR инфекция, ще може ли да направите следното:

Стъпка 1

Изтрийте всички точки за възстановяване, ето как:

1. Start -> All Programs -> Accessories -> System Tools -> System Restore. Маркирайте Turn off System Restore on all Drives, после Apply и т.н.

2. После може да включите System Restore, ако демаркирате Turn off System Restore on all Drives.

Стъпка 2

Следвайте следната инструкция за работа с ESET Online Scanner:

  • Публикувано изображениеИзтеглете програмата: ESET Online Scanner
  • Стартирайте esetsmartinstaller_enu.exe Публикувано изображение
  • Сложете отметка на YES, I accept the Terms of Use и изберете Start:

    Публикувано изображение

  • Скенерът ще започне да изтегля компонентите, които са му необходими:

    Публикувано изображение

  • Уверете се, че има отметки на следните редове:

    Публикувано изображение

    Накрая изберете Start

  • Скенерът ще започне да изтегля последните дефиниции.
  • След, като сканирането завърши изберете Finish.
  • Отидете в: C:\Program Files\ESET\ESET Online Scanner
  • Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си коментар.
  • Автор

ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6415 # api_version=3.0.2 # EOSSerial=7994a601989cb149a3ce31e300bb12cd # end=finished # remove_checked=true # archives_checked=true # unwanted_checked=true # unsafe_checked=true # antistealth_checked=true # utc_time=2010-12-07 11:13:49 # local_time=2010-12-08 01:13:49 (+0200, FLE Standard Time) # country="Bulgaria" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=8199 39157157 100 100 24982 49660304 0 0 # scanned=15713 # found=0 # cleaned=0 # scan_time=620 # nod_component=V3 Build:0x30000000 Това добре ли е зле ли е?

Редактирано от Slayer90 (преглед на промените)

  • Автор

Изпълних всички инструкции по реда както са описани от темата която ми дадохте и след сканиране с МБАМ пак същата работа.

Взех да се отчайвам вече с тая щайга http://www.kaldata.com/forums/public/style_emoticons/<#EMO_DIR#>/sad.gif http://www.kaldata.com/forums/public/style_emoticons/<#EMO_DIR#>/sad.gif :speak:

Понякога след Скайп зараза се получават доста усложнения. Още преди година имахме проблеми с Virut, Sality, моднат Brontok и какво ли не. Все пак искам да направя още една проверка, ето:

Следвайте следната инструкция за работа със SystemLook:

Изтеглете SystemLook и запазете програмата на десктопа.

  • Кликнете два пъти върху SystemLook.exe, за да стартирате програмата.
  • Копирайте съдържанието от цитата по-долу в текстовото поле на програмата:

    :filefind

    gptext.dll

    iedkcs32.dll

    spoolsv.exe

    fdeploy.dll

    scecli.dll

    cscui.dll

    dot3gpclnt.dll

  • Кликнете на бутона Look, за да започне сканирането.
  • Когато сканирането завърши ще се отвори Notepad с резултата от сканирането. После публикувайте съдържанието на лог файла в следващия си коментар.
  • Автор

Да разбирам ви напълно откакто приех този архив по скайп от тогава която и антивирусна да сложа не може да оправи положението. Ето съдържанието на лог файла: SystemLook 04.09.10 by jpshortstuff Log created at 23:43 on 09/12/2010 by Slayer Administrator - Elevation successful ========== filefind ========== Searching for "gptext.dll" C:\WINDOWS\system32\gptext.dll --a---- 199680 bytes [12:00 14/04/2008] [12:00 14/04/2008] E75463B95CB67B77BB6FA71E4F0539E8 C:\WINDOWS\system32\dllcache\gptext.dll --a--c- 199680 bytes [12:00 14/04/2008] [12:00 14/04/2008] E75463B95CB67B77BB6FA71E4F0539E8 Searching for "iedkcs32.dll" C:\WINDOWS\system32\iedkcs32.dll --a---- 323584 bytes [12:00 14/04/2008] [12:00 14/04/2008] CA3CFCF9A668D48E676FD48E3F60C8AD C:\WINDOWS\system32\dllcache\iedkcs32.dll --a--c- 323584 bytes [12:00 14/04/2008] [12:00 14/04/2008] CA3CFCF9A668D48E676FD48E3F60C8AD Searching for "spoolsv.exe" C:\WINDOWS\ERDNT\cache\spoolsv.exe --a---- 57856 bytes [23:59 05/12/2010] [12:00 14/04/2008] D8E14A61ACC1D4A6CD0D38AEBAC7FA3B C:\WINDOWS\system32\spoolsv.exe --a---- 57856 bytes [12:00 14/04/2008] [12:00 14/04/2008] D8E14A61ACC1D4A6CD0D38AEBAC7FA3B C:\WINDOWS\system32\dllcache\spoolsv.exe --a--c- 57856 bytes [12:00 14/04/2008] [12:00 14/04/2008] D8E14A61ACC1D4A6CD0D38AEBAC7FA3B Searching for "fdeploy.dll" C:\WINDOWS\system32\fdeploy.dll --a---- 73728 bytes [12:00 14/04/2008] [12:00 14/04/2008] 5E12974F81FAE8F695E2B4EA05418AF3 C:\WINDOWS\system32\dllcache\fdeploy.dll --a--c- 73728 bytes [12:00 14/04/2008] [12:00 14/04/2008] 5E12974F81FAE8F695E2B4EA05418AF3 Searching for "scecli.dll" C:\WINDOWS\ERDNT\cache\scecli.dll --a---- 181248 bytes [23:59 05/12/2010] [12:00 14/04/2008] A86BB5E61BF3E39B62AB4C7E7085A084 C:\WINDOWS\system32\scecli.dll --a---- 181248 bytes [12:00 14/04/2008] [12:00 14/04/2008] A86BB5E61BF3E39B62AB4C7E7085A084 C:\WINDOWS\system32\dllcache\scecli.dll --a--c- 181248 bytes [12:00 14/04/2008] [12:00 14/04/2008] A86BB5E61BF3E39B62AB4C7E7085A084 Searching for "cscui.dll" C:\WINDOWS\system32\cscui.dll --a---- 326656 bytes [12:00 14/04/2008] [12:00 14/04/2008] 085ED2E391A871C7BAE87E0228B546BA C:\WINDOWS\system32\dllcache\cscui.dll --a--c- 326656 bytes [12:00 14/04/2008] [12:00 14/04/2008] 085ED2E391A871C7BAE87E0228B546BA Searching for "dot3gpclnt.dll" C:\WINDOWS\system32\dot3gpclnt.dll --a---- 39936 bytes [12:00 14/04/2008] [12:00 14/04/2008] F69189EB97B118B690ACCA93760AD738 -= EOF =-

Дотук добре. Ето какво предлагам за последно:

Стъпка 1

Направете проверка със sigverif. Ето как:

  • Клик на Start -> Run и напишете sigverif -> после OK
  • Клик на Advanced, после на Notify me if any system files are not signed
  • Клик на Logging, проверете дали Save the file signature verification results to a log file е маркирано
  • Клик на Logging. Името на лог файла трябва да е SIGVERIF.TXT. Ако е така, така следва OK. Ако няма такова име, напишете в текстовото поле SIGVERIF.TXT и маркирайте Append to existing log file
  • Клик на Start
  • Изчакайте sigverif да завърши работа
  • Следва клик на бутона Advanced
  • Клик на Logging
  • Клик на View Log и ще се отвори текстов файл SIGVERIF.TXT. Прикачете файла (опция "Прикачени файлове") в следващия си коментар, защото файлът има доста редове и няма да се събере в един коментар.

Стъпка 2

Изтеглете ZIP архив на RootRepeal, ето два миръра:

Разархивирайте RootRepeal.zip на вашия десктоп, стартирайте RootRepeal.exe и направете следните настройки:

  • Кликнете на таба Report в долната част на прозореца.
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:

  • Drivers
ProcessesSSDTHidden Services
  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Забележка: Процеса на сканиране може да отнеме време. Моля, не стартирайте никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit, за да затворите програмата.
  • Копирайте и поставете съдържанието на RootRepeal.txt в следващия си коментар.

За съжаление, освен да се проверят цифровите подписи на разни файлове не остана нищо друго. RootRepeal го пускам само за допълнителна проверка, защото GMER не помогна...

  • Автор

Направих всичко точно както ми описахте ето резултатите: Scan Start Time: 2010/12/10 00:18 Program Version: Version 1.3.5.0 Windows Version: Windows XP SP3 ================================================== Drivers ------------------- Name: dump_atapi.sys Image Path: C:\WINDOWS\System32\Drivers\dump_atapi.sys Address: 0xEFCE6000 Size: 98304 File Visible: No Signed: - Status: - Name: dump_WMILIB.SYS Image Path: C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS Address: 0xF8A54000 Size: 8192 File Visible: No Signed: - Status: - Name: Fastfat.SYS Image Path: C:\WINDOWS\System32\Drivers\Fastfat.SYS Address: 0xED202000 Size: 143744 File Visible: - Signed: - Status: Hidden from the Windows API! Name: Ntfs.sys Image Path: Ntfs.sys Address: 0xF83A3000 Size: 574976 File Visible: - Signed: - Status: Hidden from the Windows API! Name: rootrepeal.sys Image Path: C:\WINDOWS\system32\drivers\rootrepeal.sys Address: 0xECFE6000 Size: 49152 File Visible: No Signed: - Status: - Name: tcpip.sys Image Path: C:\WINDOWS\system32\DRIVERS\tcpip.sys Address: 0xEFE09000 Size: 361344 File Visible: - Signed: - Status: Hidden from the Windows API! SSDT ------------------- #: 025 Function Name: NtClose Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179cf0 #: 041 Function Name: NtCreateKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179bac #: 063 Function Name: NtDeleteKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed17a160 #: 065 Function Name: NtDeleteValueKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed17a08a #: 068 Function Name: NtDuplicateObject Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179782 #: 119 Function Name: NtOpenKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179c86 #: 122 Function Name: NtOpenProcess Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed1796c2 #: 128 Function Name: NtOpenThread Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179726 #: 177 Function Name: NtQueryValueKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179da6 #: 192 Function Name: NtRenameKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed17a22e #: 204 Function Name: NtRestoreKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179d66 #: 247 Function Name: NtSetValueKey Status: Hooked by "C:\WINDOWS\System32\Drivers\aswSP.SYS" at address 0xed179ee6 ==EOF==

SIGVERIF.TXT

Има един много гаден Backdoor. Инжектира код и се крие доста добре, затова няма да е лесно да го затрием. Затова:

  • Изтеглете SystemLook и го запазете на десктопа.
  • Кликнете два пъти върху SystemLook.exe, за да стартирате програмата.
  • Копирайте съдържанието от цитата по-долу в текстовото поле на програмата:

    :filefind

    netservice.exe

  • Кликнете на бутона Look, за да започне сканирането.
  • Когато сканирането завърши ще се отвори Notepad с резултата от сканирането. После публикувайте съдържанието на лог файла в следващия си коментар.
  • Автор

SystemLook 04.09.10 by jpshortstuff Log created at 15:22 on 11/12/2010 by Slayer Administrator - Elevation successful ========== filefind ========== Searching for "netservice.exe" No files found. -= EOF =-

Не ми се вярва повечето антивирусни програми да нямат дефиниция за тази гад, която се опитвам да открия.

Стъпка 1

Следвайте следната инструкция за проверка с RKill:

  • Изтеглете и инсталирайте инструмента RKill, като изберете някой от линковете по-долу. Запазете изтегления файл на вашия десктоп. Ето линковете: Линк 1, Линк 2, Линк 3 или Линк 4
  • Изключете антивирусната програма. Обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.
  • Стартирайте RKill
  • Ако програмата успешно свърши своята работа, то ще се появи черен прозорец, който е признак за това. В противен случай изтрийте това копие на RKill и изтеглете ново от някой друг от посочените по-горе линкове. Продължете така, докато някой от вариантите проработи.

Стъпка 2

Инструкция за работа с exeHelper:

Изтеглете exeHelper (автор на програмата-Raktor) и го запазете на вашия десктоп.

  • Кликнете два пъти върху exeHelper.com, за да го стартирате.
  • Ще изскочи черен прозорец. След като приключи работата на програмата, натиснете произволен клавиш, за да го затворите.
  • Поставете съдържанието на log.txt, който ще бъде създаден на вашия десктоп.

Стъпка 3

Направете една проверка с Microsoft Malicious Software Removal Tool. След като завърши проверката, намерете файла mrt.log, който се намира в папката %WINDIR%\debug или C:\WINDOWS\Debug, където C е системния дял. Публикувайте или го прикачете го към следващия си коментар по темата.

  • Автор

Извинете за закъснението ето резултатите: This log file is located at C:\rkill.log. Please post this only if requested to by the person helping you. Otherwise you can close this log when you wish. Rkill was run on 12.12.2010 at 18:17:05. Operating System: Microsoft Windows XP Processes terminated by Rkill or while it was running: C:\WINDOWS\system32\wuauclt.exe Rkill completed on 12.12.2010 at 18:17:19. Ето и от mrt.exe --------------------------------------------------------------------------------------- Microsoft Windows Malicious Software Removal Tool v3.13, November 2010 Started On Sun Dec 12 18:20:35 2010 Extended Scan Results ---------------- ->Scan ERROR: resource file://C:\pagefile.sys (code 0x00000020 (32)) No infection found as part of the extended scan Results Summary: ---------------- No infection found. Microsoft Windows Malicious Software Removal Tool Finished On Sun Dec 12 18:36:12 2010 Return code: 0 (0x0)

exehelperlog.txt

Хм, странно. Ще помисля какво да правим с този Security Center. Съжалявам, все още нямам отговор за вашия проблем от един автор на скриптов инструмент.

Засега:

1. Деинсталирайте ComboFix: Start -> копирайте (Copy) и поставете (Рaste) в полето (намира се най-отдолу) следния текст, маркиран в синьо: Combofix /Uninstall и натиснете Enter.

2. Изтеглете OTС.exe от тук и го стартирайте. Така ще бъдат почистени инструменти и файлове, които използвахме в темата. Когато OTС.exe завърши почистването, натиснете Yes за рестарт на Windows.

Ако има останали инструменти и логове, почистете и тях.

  • Автор

Ясно...почистих всичко, когато решите какво да правим пишете.

Стъпка 1

Следвайте следната инструкция за работа с System Repair Engineer:

  • Изтеглете System Repair Engineer от тук и разархивирайте ZIP файла на вашия работен плот (desktop).
  • Стартирайте файла SREngLdR.exe.
  • След стартиране на програмата натиснете бутона Smart Scan. Вижте дали са направени следните настройки (по подразбиране), снимка:

    Публикувано изображение

  • Натиснете бутона Scan.
  • Когато програмата завърши работата си, натиснете бутона Save Reports и запишете този файл (SREngLOG.log) на работния плот (desktop).
  • Отворете SREngLOG.log с Notepad, копирайте съдържанието му с Копирай (Copy) и с Постави (Paste) го поставете в следващия си коментар.
Забележка: Възможно е System Repair Engineer да бъде блокирана от някои програми за сигурност. Затова просто разрешете на вашата програма за сигурност стартирането на System Repair Engineer.

Стъпка 2

  • Следвайте следната инструкция за работа с MBRCheck:
  • Изтеглете: MBRCheck.exe на вашия десктоп.
  • Спрете временно антивирусната си програма
  • Стартирайте MBRCheck.exe (за Vista и Windows 7 ще трябва да потвърдите през UAC)
  • След това на десктопа ще се появи черен прозорец
  • Ако има намерен непознат бууткод (bootcode), ще се появят няколко опции. Не ги използвайте! Само натиснете N, след това ENTER два пъти.
  • Ако няма проблеми, само натиснете ENTER
  • Ще се генерира текстов файл - MBRCheck_mm.dd.yy_hh.mm.ss на вашия десктоп (тук mm е месец, dd - ден, yyyy - година, hh - час, mm - минута и ss - секунда). Oтворете този файл, маркирайте и копирайте с десен клик Copy (Копирай или Ctrl+С) изцяло текста, който се съдържа в него. Публикувайте копирания текст с Paste (Постави) в следващия си коментар.
  • Автор

Привет Nologo благодаря,че писа ето резултатите:


2010-12-15,01:56:14

System Repair Engineer 2.8.2.1321
Smallfrogs (http://www.KZTechs.com)

Windows XP Professional Service Pack 3 (Build 2600) - Administrative User - Completed Functions Allowed

Follow item(s) have been selected:
    All Boot Items (Including Registry, Startup Folders, Services and so on)
    Browser Add-ons
    Running Processes (Including process model information)
    File Associations
    Winsock Provider
    Autorun.Inf
    HOSTS File
    Process Privileges Scan
    Scheduled Tasks
    Windows Security Update Check
    API HOOK
    Hidden Process


Boot Items
Registry
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <Skype><"C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized>  [(Verified)Skype Technologies SA]
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <load><>  [N/A]
    <run><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <ATIPTA><"C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe">  [ATI Technologies, Inc.]
    <SunJavaUpdateSched><"C:\Program Files\Common Files\Java\Java Update\jusched.exe">  [(Verified)Sun Microsystems, Inc.]
    <avast5><"C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui>  [(Verified)ALWIL Software]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  [(Verified)Microsoft Windows Component Publisher]
    <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <UIHost><logonui.exe>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{AEB6717E-7E19-11d0-97EE-00C04FD91972}><shell32.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
    <PostBootReminder><%SystemRoot%\system32\shell32.dll>  [(Verified)Microsoft Windows Component Publisher]
    <CDBurn><%SystemRoot%\system32\SHELL32.dll>  [(Verified)Microsoft Windows Component Publisher]
    <WebCheck><%Systemroot%\system32\webcheck.dll>  [(Verified)Microsoft Windows Component Publisher]
    <SysTray><%systemroot%\system32\stobject.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt32chain]
    <WinlogonNotify: crypt32chain><crypt32.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptnet]
    <WinlogonNotify: cryptnet><cryptnet.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cscdll]
    <WinlogonNotify: cscdll><cscdll.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy]
    <WinlogonNotify: dimsntfy><%SystemRoot%\System32\dimsntfy.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ScCertProp]
    <WinlogonNotify: ScCertProp><wlnotify.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Schedule]
    <WinlogonNotify: Schedule><wlnotify.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\sclgntfy]
    <WinlogonNotify: sclgntfy><sclgntfy.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\SensLogn]
    <WinlogonNotify: SensLogn><WlNotify.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\termsrv]
    <WinlogonNotify: termsrv><wlnotify.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\wlballoon]
    <WinlogonNotify: wlballoon><wlnotify.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    <{438755C2-A8BA-11D1-B96B-00A0C90312E1}><%SystemRoot%\system32\browseui.dll>  [(Verified)Microsoft Windows Component Publisher]
    <{8C7461EF-2B13-11d2-BE35-3078302C2030}><%SystemRoot%\system32\browseui.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{22d6f312-b0f6-11d0-94ab-0080c74c7e95}]
    <Microsoft Windows Media Player><C:\WINDOWS\inf\unregmp2.exe /ShowWMP>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
    <Internet Explorer><%systemroot%\system32\shmgrate.exe OCInstallUserConfigIE>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS]
    <Browser Customizations><RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}]
    <Outlook Express><%systemroot%\system32\shmgrate.exe OCInstallUserConfigOE>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2C7339CF-2B09-4501-B3F3-F3508C9228ED}]
    <Themes Setup><%SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA840-CC51-11CF-AAFA-00AA00B6015C}]
    <Microsoft Outlook Express 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{44BBA842-CC51-11CF-AAFA-00AA00B6015B}]
    <NetMeeting 3.01><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{4b218e3e-bc98-4770-93d3-2731b9329278}]
    <Internet Explorer><%SystemRoot%\System32\rundll32.exe setupapi,InstallHinfSection MarketplaceLinkInstall 896 %systemroot%\inf\ie.inf>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{5945c046-1e7d-11d1-bc44-00c04fd912be}]
    <Windows Messenger 4.7><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}]
    <Microsoft Windows Media Player><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{7790769C-0471-11d2-AF11-00C04FA35D02}]
    <Address Book 6><"%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4340}]
    <Windows Desktop Update><regsvr32.exe /s /n /i:U shell32.dll>  [(Verified)Microsoft Windows Component Publisher]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{89820200-ECBD-11cf-8B85-00AA005B4383}]
    <Internet Explorer 6><%SystemRoot%\system32\ie4uinit.exe>  [(Verified)Microsoft Windows Component Publisher]

==================================
Startup Folders
[FlexType 2K]
  <C:\Documents and Settings\All Users\Start Menu\Programs\Startup\FlexType 2K.lnk --> C:\PROGRA~1\Datecs\FLEXTY~1\FType2K.exe [N/A]><N>
[Mnet]
  <C:\Documents and Settings\Slayer\Start Menu\Programs\Startup\Mnet.lnk -->  [File is missing]><N>

==================================
Services
[Ati HotKey Poller / Ati HotKey Poller][Running/Auto Start]
  <C:\WINDOWS\system32\Ati2evxx.exe><ATI Technologies Inc.>
[ATI Smart / ATI Smart][Stopped/Auto Start]
  <C:\WINDOWS\system32\ati2sgag.exe><>
[avast! Antivirus / avast! Antivirus][Running/Auto Start]
  <"C:\Program Files\Alwil Software\Avast5\AvastSvc.exe"><AVAST Software>
[avast! Mail Scanner / avast! Mail Scanner][Running/Manual Start]
  <"C:\Program Files\Alwil Software\Avast5\AvastSvc.exe"><AVAST Software>
[avast! Web Scanner / avast! Web Scanner][Running/Manual Start]
  <"C:\Program Files\Alwil Software\Avast5\AvastSvc.exe"><AVAST Software>
[Java Quick Starter / JavaQuickStarterService][Running/Auto Start]
  <"C:\Program Files\Java\jre6\bin\jqs.exe" -service -config "C:\Program Files\Java\jre6\lib\deploy\jqs\jqs.conf"><Sun Microsystems, Inc.>

==================================
Drivers
[ati2mtag / ati2mtag][Running/Manual Start]
  <system32\DRIVERS\ati2mtag.sys><ATI Technologies Inc.>
[C-Media WDM Audio Interface / cmuda][Running/Manual Start]
  <system32\drivers\cmuda.sys><C-Media Inc>
[VIA PCI 10/100Mb Fast Ethernet Adapter NT Driver / FETNDIS][Running/Manual Start]
  <system32\DRIVERS\fetnd5.sys><VIA Technologies, Inc.>
[Direct Parallel Link Driver / Ptilink][Running/Manual Start]
  <system32\DRIVERS\ptilink.sys><Parallel Technologies, Inc.>
[PxHelp20 / PxHelp20][Running/Boot Start]
  <\SystemRoot\System32\Drivers\PxHelp20.sys><Sonic Solutions>
[Secdrv / Secdrv][Stopped/Manual Start]
  <system32\DRIVERS\secdrv.sys><Macrovision Corporation, Macrovision Europe Limited, and Macrovision Japan and Asia K.K.>
[VIA AGP Filter / viaagp1][Running/Boot Start]
  <\SystemRoot\system32\DRIVERS\viaagp1.sys><VIA Technologies, Inc.>

==================================
Browser Add-ons
[Java(tm) Plug-In 2 SSV Helper]
  {DBC80044-A445-435b-BC74-9C25C1C588A9} <C:\Program Files\Java\jre6\bin\jp2ssv.dll, (Signed) Sun Microsystems, Inc.>
[JQSIEStartDetectorImpl Class]
  {E7E6F031-17CE-4C07-BC86-EABFE594F69C} <C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll, (Signed) Sun Microsystems, Inc.>
[&Research]
  {92780B25-18CC-41C8-B9BE-3C9C571A8263} <C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL, (Signed) Microsoft Corporation>
[]
  {e2e2dd38-d088-4134-82b7-f2ba38496583} <%windir%\Network Diagnostic\xpnetdiag.exe, (Signed) N/A>
[Messenger]
  {FB5F1910-F110-11d2-BB9E-00C04F795683} <C:\Program Files\Messenger\msmsgs.exe, (Signed) Microsoft Corporation>
[Java Plug-in 1.6.0_22]
  {8AD9C840-044E-11D1-B3E9-00805F499D93} <C:\Program Files\Java\jre6\bin\jp2iexp.dll, (Signed) >
[Java Plug-in 1.6.0_22]
  {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} <C:\Program Files\Java\jre6\bin\jp2iexp.dll, (Signed) >
[Java Plug-in 1.6.0_22]
  {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} <C:\Program Files\Java\jre6\bin\npjpi160_22.dll, (Signed) Sun Microsystems, Inc.>
[]
  {E2883E8F-472F-4FB0-9522-AC9BF37916A7} <, >
[]
  {92780B25-18CC-41C8-B9BE-3C9C571A8263} <, >
[Shockwave Flash Object]
  {D27CDB6E-AE6D-11CF-96B8-444553540000} <C:\WINDOWS\system32\Macromed\Flash\Flash10l.ocx, (Signed) Adobe Systems, Inc.>
[Java(tm) Plug-In 2 SSV Helper]
  {DBC80044-A445-435B-BC74-9C25C1C588A9} <C:\Program Files\Java\jre6\bin\jp2ssv.dll, (Signed) Sun Microsystems, Inc.>
[]
  {E2E2DD38-D088-4134-82B7-F2BA38496583} <, >
[JQSIEStartDetectorImpl Class]
  {E7E6F031-17CE-4C07-BC86-EABFE594F69C} <C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll, (Signed) Sun Microsystems, Inc.>
[]
  {FB5F1910-F110-11D2-BB9E-00C04F795683} <, >
[E&xport to Microsoft Excel]
  <res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000, N/A>

==================================
Running Processes
[PID: 544 / SYSTEM][\SystemRoot\System32\smss.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 640 / SYSTEM][\??\C:\WINDOWS\system32\csrss.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 680 / SYSTEM][\??\C:\WINDOWS\system32\winlogon.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2113)]
    [C:\WINDOWS\system32\Ati2evxx.dll]  [ATI Technologies Inc., 6.14.10.4117]
[PID: 756 / SYSTEM][C:\WINDOWS\system32\services.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 768 / SYSTEM][C:\WINDOWS\system32\lsass.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2113)]
[PID: 952 / SYSTEM][C:\WINDOWS\system32\Ati2evxx.exe]  [ATI Technologies Inc., 6.14.10.4117]
    [C:\WINDOWS\system32\Ati2edxx.dll]  [ATI Technologies, Inc., 6, 14, 10, 2497]
[PID: 968 / SYSTEM][C:\WINDOWS\system32\svchost.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1084 / NETWORK SERVICE][C:\WINDOWS\system32\svchost.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1116 / SYSTEM][C:\WINDOWS\System32\svchost.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1252 / LOCAL SERVICE][C:\WINDOWS\system32\svchost.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2111)]
[PID: 1496 / SYSTEM][C:\Program Files\Alwil Software\Avast5\AvastSvc.exe]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnBS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnOS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnIS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashBase.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswEngLdr.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\1026\Base.dll]  [AVAST Software, 5, 0, 676, 0]
    [C:\Program Files\Alwil Software\Avast5\ashServ.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswAux.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashTask.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashTaskEx.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswLog.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswSqLt.dll]  [AVAST Software, 5, 0, 0, 0]
    [C:\Program Files\Alwil Software\Avast5\aswProperty.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\Aavm4h.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AavmRpch.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswIdle.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AhResBhv.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AhResMai.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ahResMes.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AhResNS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ahResP2P.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AhResStd.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AhResWS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashMaiSv.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashWebSv.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashWsFtr.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswDld.dll]  [, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\aswEngin.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\aswCmnOS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\aswCmnIS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\aswCmnBS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\aswScan.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\algo.dll]  [N/A, ]
    [C:\Program Files\Alwil Software\Avast5\defs\10121401\arPot.dll]  [AVAST Software, 1, 0, 0, 1]
[PID: 1576 / Slayer][C:\WINDOWS\system32\Ati2evxx.exe]  [ATI Technologies Inc., 6.14.10.4117]
    [C:\WINDOWS\system32\Ati2edxx.dll]  [ATI Technologies, Inc., 6, 14, 10, 2497]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
[PID: 1652 / Slayer][C:\WINDOWS\Explorer.EXE]  [(Verified) Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
    [C:\WINDOWS\system32\msdmo.dll]  [, ]
    [C:\WINDOWS\system32\ac3acm.acm]  [fccHandler, 1, 5, 0, 0]
[PID: 1824 / Slayer][C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe]  [ATI Technologies, Inc., 6.14.10.5157]
    [C:\Program Files\ATI Technologies\ATI Control Panel\atipdsxx.dll]  [ATI Technologies, Inc., 6.14.10.5157]
    [C:\PROGRAM FILES\ATI TECHNOLOGIES\ATI CONTROL PANEL\ATRPUIXX.RUS]  [ATI Technologies, Inc., 6.14.10.5157]
    [C:\Program Files\ATI Technologies\ATI Control Panel\atipdxxx.dll]  [ATI Technologies, Inc., 6.14.10.5157]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
[PID: 1852 / Slayer][C:\Program Files\Common Files\Java\Java Update\jusched.exe]  [Sun Microsystems, Inc., 2.0.2.4]
[PID: 1860 / Slayer][C:\Program Files\Alwil Software\Avast5\avastUI.exe]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswUtil.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashBase.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswEngLdr.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnOS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnIS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswCmnBS.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashTask.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswAux.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswLog.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\aswSqLt.dll]  [AVAST Software, 5, 0, 0, 0]
    [C:\Program Files\Alwil Software\Avast5\aswProperty.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\1026\Base.dll]  [AVAST Software, 5, 0, 676, 0]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
    [C:\Program Files\Alwil Software\Avast5\aswData.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\ashTaskEx.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\Aavm4h.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\AavmRpch.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\Program Files\Alwil Software\Avast5\1026\UILangRes.dll]  [AVAST Software, 5, 0, 676, 0]
    [C:\Program Files\Alwil Software\Avast5\CommonRes.dll]  [AVAST Software, 5, 0, 677, 0]
    [C:\WINDOWS\system32\l3codeca.acm]  [Fraunhofer Institut Integrierte Schaltungen IIS, 1, 9, 0, 0305]
[PID: 1912 / Slayer][C:\Program Files\Datecs\FlexType 2K\FType2K.exe]  [N/A, ]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
[PID: 620 / SYSTEM][C:\WINDOWS\system32\spoolsv.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-0852)]
[PID: 916 / SYSTEM][C:\Program Files\Java\jre6\bin\jqs.exe]  [Sun Microsystems, Inc., 6.0.220.4]
    [C:\Program Files\Java\jre6\bin\MSVCR71.dll]  [Microsoft Corporation, 7.10.3052.4]
[PID: 2216 / LOCAL SERVICE][C:\WINDOWS\System32\alg.exe]  [(Verified) Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-0852)]
[PID: 1944 / SYSTEM][C:\Program Files\Panda USB Vaccine\USBVaccine.exe]  [Panda Security, 1.0.1.4]
[PID: 3752 / Slayer][C:\Program Files\Mozilla Firefox\firefox.exe]  [Mozilla Corporation, 1.9.0.19]
    [C:\Program Files\Mozilla Firefox\xul.dll]  [Mozilla Foundation, 1.9.0.19]
    [C:\Program Files\Mozilla Firefox\sqlite3.dll]  [sqlite.org, 3.6.10]
    [C:\Program Files\Mozilla Firefox\MOZCRT19.dll]  [Mozilla Foundation, 8.00.0000]
    [C:\Program Files\Mozilla Firefox\js3250.dll]  [Netscape Communications Corporation, 4.0]
    [C:\Program Files\Mozilla Firefox\nspr4.dll]  [Mozilla Foundation, 4.7.6]
    [C:\Program Files\Mozilla Firefox\smime3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\nss3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\nssutil3.dll]  [Mozilla Foundation, 3.12.3.1]
    [C:\Program Files\Mozilla Firefox\plc4.dll]  [Mozilla Foundation, 4.7.6]
    [C:\Program Files\Mozilla Firefox\plds4.dll]  [Mozilla Foundation, 4.7.6]
    [C:\Program Files\Mozilla Firefox\ssl3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\xpcom.dll]  [Mozilla Foundation, 1.9.0.19]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]
    [C:\Program Files\Mozilla Firefox\components\browserdirprovider.dll]  [Mozilla Foundation, 1.9.0.19]
    [C:\Program Files\Mozilla Firefox\components\brwsrcmp.dll]  [Mozilla Foundation, 1.9.0.19]
    [C:\Program Files\Mozilla Firefox\softokn3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\nssdbm3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\freebl3.dll]  [Mozilla Foundation, 3.12.3.1 Basic ECC]
    [C:\Program Files\Mozilla Firefox\nssckbi.dll]  [Mozilla Foundation, 1.75]
    [C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll]  [, ]
[PID: 128 / Slayer][C:\Documents and Settings\Slayer\Desktop\SREngLdr.EXE]  [Smallfrogs Studio, 2.8.2.1321]
[PID: 3964 / Slayer][C:\Documents and Settings\Slayer\Desktop\SREc080ff69.EXE]  [Smallfrogs Studio, 2.8.2.1321]
    [C:\WINDOWS\system32\newdll.dll]  [N/A, ]

==================================
File Associations
.TXT  OK. [%SystemRoot%\system32\NOTEPAD.EXE %1]
.EXE  OK. ["%1" %*]
.COM  OK. ["%1" %*]
.PIF  OK. ["%1" %*]
.REG  OK. [regedit.exe "%1"]
.BAT  OK. ["%1" %*]
.SCR  OK. ["%1" /S]
.CHM  Error. ["%SYSTEMROOT%\hh.exe" %1]
.HLP  OK. [%SystemRoot%\System32\winhlp32.exe %1]
.INI  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.INF  OK. [%SystemRoot%\System32\NOTEPAD.EXE %1]
.VBS  OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.JS   OK. [%SystemRoot%\System32\WScript.exe "%1" %*]
.LNK  OK. [{00021401-0000-0000-C000-000000000046}]

==================================
Winsock Provider
N/A

==================================
Autorun.Inf
N/A

==================================
HOSTS File
127.0.0.1       localhost

==================================
Process Privileges Scan
Special Privileges Enabled: SeLoadDriverPrivilege [PID = 1824, C:\PROGRAM FILES\ATI TECHNOLOGIES\ATI CONTROL PANEL\ATIPTAXX.EXE]

==================================
Scheduled Tasks
[Enabled] PandaUSBVaccine.job
        C:\Program Files\Panda USB Vaccine\RunInteractiveWin.exe 

==================================
Windows Security Update Check
N/A

==================================
API HOOK
N/A

==================================
Hidden Process
N/A

==================================


MBRCheck, version 1.2.3

© 2010, AD

Command-line:

Windows Version: Windows XP Professional

Windows Information: Service Pack 3 (build 2600)

Logical Drives Mask: 0x0000001d

Kernel Drivers (total 114):

0x804D7000 \WINDOWS\system32\ntoskrnl.exe

0x806EE000 \WINDOWS\system32\hal.dll

0xF8A36000 \WINDOWS\system32\KDCOM.DLL

0xF8946000 \WINDOWS\system32\BOOTVID.dll

0xF84E7000 ACPI.sys

0xF8A38000 \WINDOWS\system32\DRIVERS\WMILIB.SYS

0xF84D6000 pci.sys

0xF8536000 isapnp.sys

0xF8A3A000 viaide.sys

0xF87B6000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS

0xF8546000 MountMgr.sys

0xF84B7000 ftdisk.sys

0xF8A3C000 dmload.sys

0xF8491000 dmio.sys

0xF87BE000 PartMgr.sys

0xF8556000 VolSnap.sys

0xF8479000 atapi.sys

0xF8566000 disk.sys

0xF8576000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS

0xF8459000 fltMgr.sys

0xF8447000 sr.sys

0xF87C6000 PxHelp20.sys

0xF8430000 KSecDD.sys

0xF83A3000 Ntfs.sys

0xF8376000 NDIS.sys

0xF8586000 uagp35.sys

0xF87CE000 viaagp1.sys

0xF835C000 Mup.sys

0xF8606000 \SystemRoot\system32\DRIVERS\amdk7.sys

0xF81D4000 \SystemRoot\system32\DRIVERS\ati2mtag.sys

0xF81C0000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS

0xF8616000 \SystemRoot\system32\DRIVERS\imapi.sys

0xF8626000 \SystemRoot\system32\DRIVERS\cdrom.sys

0xF8636000 \SystemRoot\system32\DRIVERS\redbook.sys

0xF819D000 \SystemRoot\system32\DRIVERS\ks.sys

0xF880E000 \SystemRoot\system32\DRIVERS\usbuhci.sys

0xF8179000 \SystemRoot\system32\DRIVERS\USBPORT.SYS

0xF8816000 \SystemRoot\system32\DRIVERS\usbehci.sys

0xF881E000 \SystemRoot\system32\DRIVERS\fdc.sys

0xF8165000 \SystemRoot\system32\DRIVERS\parport.sys

0xF89D6000 \SystemRoot\system32\DRIVERS\gameenum.sys

0xF8646000 \SystemRoot\system32\DRIVERS\i8042prt.sys

0xF8826000 \SystemRoot\system32\DRIVERS\kbdclass.sys

0xF882E000 \SystemRoot\system32\DRIVERS\mouclass.sys

0xF8656000 \SystemRoot\system32\DRIVERS\serial.sys

0xF89DA000 \SystemRoot\system32\DRIVERS\serenum.sys

0xF807F000 \SystemRoot\system32\drivers\cmuda.sys

0xF805B000 \SystemRoot\system32\drivers\portcls.sys

0xF8666000 \SystemRoot\system32\drivers\drmk.sys

0xF8836000 \SystemRoot\system32\DRIVERS\fetnd5.sys

0xF8B86000 \SystemRoot\system32\DRIVERS\audstub.sys

0xF8676000 \SystemRoot\system32\DRIVERS\rasl2tp.sys

0xF89DE000 \SystemRoot\system32\DRIVERS\ndistapi.sys

0xF8044000 \SystemRoot\system32\DRIVERS\ndiswan.sys

0xF8686000 \SystemRoot\system32\DRIVERS\raspppoe.sys

0xF8696000 \SystemRoot\system32\DRIVERS\raspptp.sys

0xF883E000 \SystemRoot\system32\DRIVERS\TDI.SYS

0xF8033000 \SystemRoot\system32\DRIVERS\psched.sys

0xF86A6000 \SystemRoot\system32\DRIVERS\msgpc.sys

0xF884E000 \SystemRoot\system32\DRIVERS\ptilink.sys

0xF8856000 \SystemRoot\system32\DRIVERS\raspti.sys

0xF8003000 \SystemRoot\system32\DRIVERS\rdpdr.sys

0xF86D6000 \SystemRoot\system32\DRIVERS\termdd.sys

0xF8A42000 \SystemRoot\system32\DRIVERS\swenum.sys

0xF7F7D000 \SystemRoot\system32\DRIVERS\update.sys

0xF89FA000 \SystemRoot\system32\DRIVERS\mssmbios.sys

0xF86E6000 \SystemRoot\System32\Drivers\NDProxy.SYS

0xF8736000 \SystemRoot\system32\DRIVERS\usbhub.sys

0xF8A48000 \SystemRoot\system32\DRIVERS\USBD.SYS

0xF887E000 \SystemRoot\system32\DRIVERS\flpydisk.sys

0xF8A62000 \SystemRoot\System32\Drivers\Fs_Rec.SYS

0xF8B3D000 \SystemRoot\System32\Drivers\Null.SYS

0xF8A64000 \SystemRoot\System32\Drivers\Beep.SYS

0xF888E000 \SystemRoot\System32\drivers\vga.sys

0xF8A66000 \SystemRoot\System32\Drivers\mnmdd.SYS

0xF8A68000 \SystemRoot\System32\DRIVERS\RDPCDD.sys

0xF8896000 \SystemRoot\System32\Drivers\Msfs.SYS

0xF889E000 \SystemRoot\System32\Drivers\Npfs.SYS

0xF832C000 \SystemRoot\system32\DRIVERS\rasacd.sys

0xBAFCD000 \SystemRoot\system32\DRIVERS\ipsec.sys

0xBAF74000 \SystemRoot\system32\DRIVERS\tcpip.sys

0xF87A6000 \SystemRoot\System32\Drivers\aswTdi.SYS

0xBAF52000 \SystemRoot\System32\drivers\afd.sys

0xF85B6000 \SystemRoot\system32\DRIVERS\netbios.sys

0xBAF27000 \SystemRoot\system32\DRIVERS\rdbss.sys

0xBAEB7000 \SystemRoot\system32\DRIVERS\mrxsmb.sys

0xF85C6000 \SystemRoot\System32\Drivers\Fips.SYS

0xBAE91000 \SystemRoot\system32\DRIVERS\ipnat.sys

0xF85D6000 \SystemRoot\system32\DRIVERS\wanarp.sys

0xBAE42000 \SystemRoot\System32\Drivers\aswSP.SYS

0xF88AE000 \SystemRoot\System32\Drivers\Aavmker4.SYS

0xF85F6000 \SystemRoot\System32\Drivers\Cdfs.SYS

0xBAD8A000 \SystemRoot\System32\Drivers\dump_atapi.sys

0xF8A74000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS

0xBF800000 \SystemRoot\System32\win32k.sys

0xF7ED9000 \SystemRoot\System32\drivers\Dxapi.sys

0xF88C6000 \SystemRoot\System32\watchdog.sys

0xBF9C3000 \SystemRoot\System32\drivers\dxg.sys

0xF8B8D000 \SystemRoot\System32\drivers\dxgthk.sys

0xBF9D5000 \SystemRoot\System32\ati2dvag.dll

0xBFA12000 \SystemRoot\System32\ati2cqag.dll

0xBFA45000 \SystemRoot\System32\atikvmag.dll

0xBFA79000 \SystemRoot\System32\ati3duag.dll

0xBFCBA000 \SystemRoot\System32\ativvaxx.dll

0xF8956000 \SystemRoot\System32\Drivers\aswFsBlk.SYS

0xB8BD2000 \SystemRoot\system32\DRIVERS\netbt.sys

0xB8D1E000 \SystemRoot\system32\DRIVERS\ndisuio.sys

0xB8AA3000 \SystemRoot\System32\Drivers\aswMon2.SYS

0xB872E000 \SystemRoot\system32\DRIVERS\mrxdav.sys

0xF8A5C000 \SystemRoot\System32\Drivers\ParVdm.SYS

0xB8651000 \SystemRoot\system32\drivers\wdmaud.sys

0xB890B000 \SystemRoot\system32\drivers\sysaudio.sys

0xF87E6000 \SystemRoot\System32\Drivers\aswRdr.SYS

0x7C900000 \WINDOWS\system32\ntdll.dll

Processes (total 25):

0 System Idle Process

4 System

544 C:\WINDOWS\system32\smss.exe

640 csrss.exe

680 C:\WINDOWS\system32\winlogon.exe

756 C:\WINDOWS\system32\services.exe

768 C:\WINDOWS\system32\lsass.exe

952 C:\WINDOWS\system32\ati2evxx.exe

968 C:\WINDOWS\system32\svchost.exe

1084 svchost.exe

1116 C:\WINDOWS\system32\svchost.exe

1252 svchost.exe

1496 C:\Program Files\Alwil Software\Avast5\AvastSvc.exe

1576 C:\WINDOWS\system32\ati2evxx.exe

1652 C:\WINDOWS\explorer.exe

1824 C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

1852 C:\Program Files\Common Files\Java\Java Update\jusched.exe

1912 C:\Program Files\Datecs\FlexType 2K\FType2K.exe

620 C:\WINDOWS\system32\spoolsv.exe

916 C:\Program Files\Java\jre6\bin\jqs.exe

2216 alg.exe

1944 C:\Program Files\Panda USB Vaccine\USBVaccine.exe

3752 C:\Program Files\Mozilla Firefox\firefox.exe

2296 C:\WINDOWS\system32\wuauclt.exe

3848 C:\Documents and Settings\Slayer\Desktop\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS)

\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000009`c3dcd400 (NTFS)

PhysicalDrive0 Model Number: Maxtor6L250R0, Rev: BAJ41G20

Size Device Name MBR Status

--------------------------------------------

233 GB \\.\PhysicalDrive0 Windows XP MBR code detected

SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A

Done!

Много добра работа. Сега качете (Upload a file) на VirusTotal следния файл:

C:\WINDOWS\system32\newdll.dll

Копирайте (copy) адреса на файла, маркиран по-горе и отидете в текстовото поле с надпис "Разглеждане". Поставете поставете (paste) в полето File Name адреса на файла, после Open. След това на Virustotal натиснете Send File. Изчакайте да завърши сканирането и публикувайте линка с резултатите от сканирането за файла (просто копирайте съдържанието от адресната лента на браузъра) в следващия си коментар.

Направете същото и с този файл:

C:\WINDOWS\system32\msdmo.dll

Аз съм наясно, че newdll.dll е на FlexType, но за всеки случай искам да проверя дали не е заразен.

P.S. Остана още една възможност, но нека да видя резултатите за тези файлове.

Добре, значи няма проблем с файловете. Сега да опитаме следното:

Изтеглете FixPolicies и го запазете на декстопа. Кликнете два пъти върху файла и изберете Install. На десктопа ще се създаде папка с името FixPolicies.

Стартирайте Windows в Safe Mode. Отворете папката FixPolicies и стартирайте файла Fix_policies.cmd.

След като Fix_policies.cmd завърши работа, рестартирайте в нормален режим. Пишете дали това има ефект.

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.