Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Нямам Интернет след ZeroAccess [РЕШЕН]

Featured Replies

Здравейте преди няколко дена имах съмнения за вирус Anti-Malwarebytes сканирах и откри ZeroAccess.kmem казва че е успял да го премахне , но след това нямам Интернет. Според мен последствията са от него .Нито получавам нито изпраща пакети ! Даже няма зададен IP-adress Прикачвам двата файла с логовете ! Благодаря и приятен ден Имам диск с XP но преинсталацията е краен Вариант ! .

attach.txt

dds.txt

Здравейте...!Пълен сте с остатъци от рууткита...!:)

Публикувано изображение Изтеглете ComboFix Публикувано изображение от тук или тук и го запазете на десктопа си.

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.
Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs
  • Стартирайте Combo-Fix.com Публикувано изображение и следвайте инструкциите.
Бележка: ComboFix ще се стартира без инсталирана Recovery Console.
  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.
  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.
** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

Публикувано изображение

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

Публикувано изображение

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  • Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  • ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  • ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  • ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  • В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.
Публикувано изображение Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.
  • Автор

Здравей Интернета се появи след сканирането с ComboFix но не можа да си инсталира RecoveryConsole поради липсата на интернет! Пускам Log.txt файла:

ComboFix 12-03-17.01 - User 03.2012 г. 11:10:08.1.1 - x86

Running from: c:\documents and settings\User\Desktop\ComboFix.exe

AV: Symantec AntiVirus Corporate Edition *Disabled/Updated* {FB06448E-52B8-493A-90F3-E43226D3305C}

.

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

c:\documents and settings\All Users\Application Data\TEMP

c:\documents and settings\User\My Documents\DPE.DUS

c:\documents and settings\User\Recent\hpothb07.dat

c:\documents and settings\User\Recent\hpothb07.tif

c:\documents and settings\User\WINDOWS

c:\documents and settings\User\WINDOWS\hpothb07.dat

c:\windows\$NtUninstallKB46788$

c:\windows\$NtUninstallKB46788$\4017525177

c:\windows\$NtUninstallKB46788$\759653500\@

c:\windows\$NtUninstallKB46788$\759653500\L\axqocrng

c:\windows\$NtUninstallKB46788$\759653500\loader.tlb

c:\windows\$NtUninstallKB46788$\759653500\U\@00000001

c:\windows\$NtUninstallKB46788$\759653500\U\@000000c0

c:\windows\$NtUninstallKB46788$\759653500\U\@000000cb

c:\windows\$NtUninstallKB46788$\759653500\U\@000000cf

c:\windows\$NtUninstallKB46788$\759653500\U\@80000000

c:\windows\$NtUninstallKB46788$\759653500\U\@800000c0

c:\windows\$NtUninstallKB46788$\759653500\U\@800000cb

c:\windows\$NtUninstallKB46788$\759653500\U\@800000cf

.

c:\windows\system32\drivers\ipsec.sys was missing

Restored copy from - c:\windows\ServicePackFiles\i386\ipsec.sys

.

.

((((((((((((((((((((((((( Files Created from 2012-02-18 to 2012-03-18 )))))))))))))))))))))))))))))))

.

.

2012-03-18 09:19 . 2008-04-13 19:19 75264 -c--a-w- c:\windows\system32\dllcache\ipsec.sys

2012-03-18 09:19 . 2008-04-13 19:19 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys

2012-03-14 08:22 . 2012-03-14 08:22 -------- d-sh--w- c:\documents and settings\Admin\PrivacIE

2012-03-14 07:48 . 2012-03-14 07:48 32808 ----a-w- c:\windows\system32\drivers\FixZeroAccess.sys

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\PrivacIE

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache

2012-03-13 14:46 . 2012-03-13 14:46 -------- d-----w- C:\TDSSKiller_Quarantine

2012-03-13 14:35 . 2012-03-13 14:35 -------- d-----w- c:\documents and settings\User\Application Data\FixZeroAccess

2012-03-13 14:25 . 2012-03-13 14:25 -------- d-----w- C:\spoolerlogs

2012-03-13 13:33 . 2012-03-13 14:33 -------- d-----w- c:\program files\PC Tools Security

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\User\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2012-03-13 11:18 . 2011-12-10 13:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\documents and settings\User\Application Data\TeamViewer

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\program files\TeamViewer

2012-03-13 07:09 . 2012-03-13 14:33 0 --sha-w- c:\windows\system32\dds_log_ad13.cmd

2012-03-13 07:08 . 2012-03-13 07:08 -------- d-sh--w- c:\documents and settings\User\Local Settings\Application Data\2d47647c

2012-03-13 07:07 . 2012-03-13 07:07 28160 ----a-w- c:\windows\system32\AnrojwuyYumz.dll

.

.

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2012-02-26 05:36 . 2011-06-28 06:06 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl

2012-01-12 16:53 . 2007-09-20 04:49 1859968 ----a-w- c:\windows\system32\win32k.sys

2012-01-11 19:06 . 2012-02-17 07:50 3072 ------w- c:\windows\system32\iacenc.dll

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-11-07 68856]

.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2006-07-19 52896]

"vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2006-09-27 125168]

"RTHDCPL"="RTHDCPL.EXE" [2006-11-15 16270848]

"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]

"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712]

"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872]

.

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

.

c:\documents and settings\All Users\Start Menu\Programs\Startup\

HiPath SIcurity Card API.lnk - c:\program files\Siemens\Card API\bin\siecacst.exe [2008-4-11 61440]

smart security registration status.lnk - c:\program files\charismathics\smart security interface 4.51\CSPregtool.exe [2008-1-24 4317184]

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, AnrojwuyYumz.dll

.

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]

"DisableMonitoring"=dword:00000001

.

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\HP1005MC.EXE"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Documents and Settings\\User\\Local Settings\\Application Data\\Google\\Chrome\\Application\\chrome.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer_Service.exe"=

"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=

"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=

"c:\\Program Files\\Symantec\\LiveUpdate\\LuComServer_3_1.EXE"=

"c:\\Documents and Settings\\User\\Desktop\\TDSSKiller.exe"=

.

R2 ABBYY.Licensing.FineReader.Professional.10.0;ABBYY FineReader 10 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\10.00\Licensing\PE\NetworkLicenseServer.exe [10.12.2009 г. 22:04 814344]

R2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [13.3.2012 г. 13:18 652360]

R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [15.11.2007 г. 05:57 35840]

R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [07.2.2012 г. 12:34 106104]

R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.3.2012 г. 13:18 20464]

S3 A38CCID;ACR38U-CCID Smart Card Reader;c:\windows\system32\drivers\a38ccid.sys [06.7.2009 г. 13:20 36224]

S3 SavRoam;SAVRoam;c:\program files\Symantec AntiVirus\SavRoam.exe [27.9.2006 г. 20:33 116464]

.

NETSVCS REQUIRES REPAIRS - current entries shown

6to4

AppMgmt

AudioSrv

Browser

CryptSvc

DMServer

DHCP

ERSvc

EventSystem

FastUserSwitchingCompatibility

HidServ

Ias

Iprip

Irmon

LanmanServer

LanmanWorkstation

Messenger

Netman

Nla

Ntmssvc

NWCWorkstation

Nwsapagent

Rasauto

cqcpu

lemsgt

issm

winvnc

DLH5X

ctaud2k

TPECioCtl

StkASSrv

nvgts

drvmcdb

JiaoIO

sfsync04

DSDrv4

lcs

SABSVC

pinnaclemarvinusb

sit_prt

HabuFltr

hcwPVRP2

usb_rndisx

BVRPMPR5

ELkbd

cmdmon

MRENDIS5

dirms_defragmentation

fsks

ROB_V

sisagp

pdiddcci

ghaio

etoksrv

cobbmservice

ldlcserv

asapiw2k

db2das00

mwsarcpkt

mqdmmdm

pilogsrv

brmfrmps

Pctspk

int15

PSSdk23

RMSvc

STV680m

tosrfbnp

wmp54gsvc

C-Dilla

tsircsrv

acermemusagecheckservice

slee_81_service

mbmiodrvr

3comtftp

CTEDSPFX.DLL

ovepstatusengine

viaudio

clr_optimization_v2.0.50215_32

iviaspi

NxNetMon

puscsrvc

nvstor64

maxbackserviceint

idebusdr

dpc_srv_webcast

U81xobex

PCTINDIS5

ssrvc

Cardex

DS1410D

nimxdfk

PGPwded

YMIDUSB

atierecord

rt61

umwdf

oracleorahome90agent

spcstb

winachsf

rt2500

LPCFilter

cdr4_2k

TMBUS

sonypvu1

VirtualCam

BrSerIf

cqmgserv

rmedia

RMCAST

dvd43llh

oracleorahomehttpserver

as32svc

LoopBeMidi1

pcampr5

vusbbus

SWMX00

Via4in1

p17xfilt

isamsmt

W8335XP

dcpflics

bt

schscnt

s116unic

VAIOMediaPlatform-MusicServer-UPnP

regdefend

U2SP

VCIDRV

vrmonsvc

beatjamupnpmusicserver

Ncrc710

hwdatacard

rpcsvr4x

wusb54gv2svc

nimcdlbk

mstdc

omsad

CTSBLFX.DLL

aswlsvc

MSW_USB

ppped

sr_watchdog

NSNDIS5

ptbsync

softfax

tsmapip

VICESYS

hidgame

atinrvxx

adiusbaw

mldserv

CAMFLT

naimagent32

CDRPDACC

bgsvcgen

amdk8

mssqlserverolapservice

servidor

nimdbgk

fuj02b1

cdr4_xp

bthidenum

pktfilter

winachcf

thkeys

sshrmd

Rasman

Remoteaccess

Schedule

Seclogon

SENS

Sharedaccess

SRService

Tapisrv

Themes

TrkWks

W32Time

WZCSVC

Wmi

WmdmPmSp

winmgmt

wscsvc

xmlprov

BITS

wuauserv

ShellHWDetection

helpsvc

WmdmPmSN

napagent

hkmsvc

.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

.

.

Contents of the 'Scheduled Tasks' folder

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003Core.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003UA.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.dir.bg/

uInternet Connection Wizard,ShellNext = iexplore

IE: Free YouTube Download - c:\documents and settings\User\Application Data\DVDVideoSoftIEHelpers\youtubedownload.htm

Trusted Zone: ubb.bg\ebb

TCP: DhcpNameServer = 192.168.0.1

DPF: {7B133798-FAA8-4A7E-950D-BEB35D3363AF} - hxxp://195.22.146.79/LinksysViewer.cab

.

- - - - ORPHANS REMOVED - - - -

.

SafeBoot-29722406.sys

.

.

.

**************************************************************************

.

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2012-03-18 11:23

Windows 5.1.2600 Service Pack 3 NTFS

.

scanning hidden processes ...

.

scanning hidden autostart entries ...

.

scanning hidden files ...

.

scan completed successfully

hidden files: 0

.

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

.

- - - - - - - > 'explorer.exe'(408)

c:\windows\system32\WININET.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\IEFRAME.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Common Files\Symantec Shared\ccSetMgr.exe

c:\program files\Common Files\Symantec Shared\ccEvtMgr.exe

c:\program files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

c:\windows\System32\SCardSvr.exe

c:\program files\Symantec AntiVirus\DefWatch.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

c:\program files\Symantec AntiVirus\Rtvscan.exe

c:\windows\System32\spool\DRIVERS\W32X86\3\HP1005MC.EXE

c:\windows\RTHDCPL.EXE

c:\program files\Symantec AntiVirus\DoScan.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2012-03-18 11:32:27 - machine was rebooted

ComboFix-quarantined-files.txt 2012-03-18 09:32

.

Pre-Run: 32 049 786 880 bytes free

Post-Run: 32 765 816 832 bytes free

.

- - End Of File - - 589FD774B63EA9B0ADE879BF02BE5E1C

Мерси и чакам ако има нещо !

Направете бекъп на регистрите.Изтеглете програмата ERUNT,инсталирате и стартирате програмата,избирате папка за съхранение,в секцията Backup options,трябва да бъдат маркирани "System registry" , "Current user registry" и "Other open user registries",натискате "Ok" и потвърждавате създаването на папка.

Описание с картинки на ERUNT: тук

  • Отворете notepad и с copy/paste въведете следната информация:

REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
"netsvcs"=hex(7):36,74,6f,34,00,41,70,70,4d,67,6d,74,00,41,75,64,69,6f,53,72,\
  76,00,42,72,6f,77,73,65,72,00,43,72,79,70,74,53,76,63,00,44,4d,53,65,72,76,\
  65,72,00,44,48,43,50,00,45,52,53,76,63,00,45,76,65,6e,74,53,79,73,74,65,6d,\
  00,46,61,73,74,55,73,65,72,53,77,69,74,63,68,69,6e,67,43,6f,6d,70,61,74,69,\
  62,69,6c,69,74,79,00,48,69,64,53,65,72,76,00,49,61,73,00,49,70,72,69,70,00,\
  49,72,6d,6f,6e,00,4c,61,6e,6d,61,6e,53,65,72,76,65,72,00,4c,61,6e,6d,61,6e,\
  57,6f,72,6b,73,74,61,74,69,6f,6e,00,4d,65,73,73,65,6e,67,65,72,00,4e,65,74,\
  6d,61,6e,00,4e,6c,61,00,4e,74,6d,73,73,76,63,00,4e,57,43,57,6f,72,6b,73,74,\
  61,74,69,6f,6e,00,4e,77,73,61,70,61,67,65,6e,74,00,52,61,73,61,75,74,6f,00,\
  52,61,73,6d,61,6e,00,52,65,6d,6f,74,65,61,63,63,65,73,73,00,53,63,68,65,64,\
  75,6c,65,00,53,65,63,6c,6f,67,6f,6e,00,53,45,4e,53,00,53,68,61,72,65,64,61,\
  63,63,65,73,73,00,53,52,53,65,72,76,69,63,65,00,54,61,70,69,73,72,76,00,54,\
  68,65,6d,65,73,00,54,72,6b,57,6b,73,00,57,33,32,54,69,6d,65,00,57,5a,43,53,\
  56,43,00,57,6d,69,00,57,6d,64,6d,50,6d,53,70,00,77,69,6e,6d,67,6d,74,00,77,\
  73,63,73,76,63,00,78,6d,6c,70,72,6f,76,00,6e,61,70,61,67,65,6e,74,00,68,6b,\
  6d,73,76,63,00,42,49,54,53,00,77,75,61,75,73,65,72,76,00,53,68,65,6c,6c,48,\
  57,44,65,74,65,63,74,69,6f,6e,00,68,65,6c,70,73,76,63,00,00
  • Запазете файла с името fix.reg.
  • Файла трябва да изглежда така - Публикувано изображение
  • Стартирайте го и изберете YES на диалоговия прозорец.
  • Рестартирайте компютъра си.
След процедурата:

Копирайте текста в карето на notepad и го запазвате с име CFScript.txt на десктопа си:

KILLALL::

ClearJavaCache::

File::
c:\windows\system32\AnrojwuyYumz.dll
c:\windows\system32\dds_log_ad13.cmd

Folder::
c:\documents and settings\User\Local Settings\Application Data\2d47647c

След съхранението преместете CFScript.txt на иконата на ComboFix.exe

Публикувано изображение

Генерирания рапорт прикачете в следващия си пост..!

  • Автор

След последните процедури поствам инфо:

ComboFix 12-03-17.01 - User 03.2012 г. 12:25:16.2.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1015.276 [GMT 2:00]

Running from: c:\documents and settings\User\Desktop\ComboFix.exe

Command switches used :: c:\documents and settings\User\Desktop\CFScript.txt

AV: Symantec AntiVirus Corporate Edition *Disabled/Updated* {FB06448E-52B8-493A-90F3-E43226D3305C}

.

FILE ::

"c:\windows\system32\AnrojwuyYumz.dll"

"c:\windows\system32\dds_log_ad13.cmd"

.

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

c:\documents and settings\User\Local Settings\Application Data\2d47647c

c:\documents and settings\User\Local Settings\Application Data\2d47647c\@

c:\documents and settings\User\Local Settings\Application Data\2d47647c\U\00000001.$

c:\documents and settings\User\Local Settings\Application Data\2d47647c\U\80000000.$

c:\documents and settings\User\Local Settings\Application Data\2d47647c\U\800000c0.$

c:\documents and settings\User\Local Settings\Application Data\2d47647c\U\800000cb.$

.

.

((((((((((((((((((((((((( Files Created from 2012-02-18 to 2012-03-18 )))))))))))))))))))))))))))))))

.

.

2012-03-18 10:09 . 2012-03-18 10:09 -------- d-----w- c:\program files\ERUNT

2012-03-18 09:19 . 2008-04-13 19:19 75264 -c--a-w- c:\windows\system32\dllcache\ipsec.sys

2012-03-18 09:19 . 2008-04-13 19:19 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys

2012-03-14 08:22 . 2012-03-14 08:22 -------- d-sh--w- c:\documents and settings\Admin\PrivacIE

2012-03-14 07:48 . 2012-03-14 07:48 32808 ----a-w- c:\windows\system32\drivers\FixZeroAccess.sys

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\PrivacIE

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache

2012-03-13 14:46 . 2012-03-13 14:46 -------- d-----w- C:\TDSSKiller_Quarantine

2012-03-13 14:35 . 2012-03-13 14:35 -------- d-----w- c:\documents and settings\User\Application Data\FixZeroAccess

2012-03-13 14:25 . 2012-03-13 14:25 -------- d-----w- C:\spoolerlogs

2012-03-13 13:33 . 2012-03-13 14:33 -------- d-----w- c:\program files\PC Tools Security

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\User\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2012-03-13 11:18 . 2011-12-10 13:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\documents and settings\User\Application Data\TeamViewer

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\program files\TeamViewer

2012-03-13 07:09 . 2012-03-13 14:33 0 --sha-w- c:\windows\system32\dds_log_ad13.cmd

2012-03-13 07:07 . 2012-03-13 07:07 28160 ----a-w- c:\windows\system32\AnrojwuyYumz.dll

.

.

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2012-02-26 05:36 . 2011-06-28 06:06 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl

2012-01-12 16:53 . 2007-09-20 04:49 1859968 ----a-w- c:\windows\system32\win32k.sys

2012-01-11 19:06 . 2012-02-17 07:50 3072 ------w- c:\windows\system32\iacenc.dll

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-11-07 68856]

.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2006-07-19 52896]

"vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2006-09-27 125168]

"RTHDCPL"="RTHDCPL.EXE" [2006-11-15 16270848]

"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]

"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712]

"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872]

.

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

.

c:\documents and settings\User\Start Menu\Programs\Startup\

ERUNT AutoBackup.lnk - c:\program files\ERUNT\AUTOBACK.EXE [2005-10-20 38912]

.

c:\documents and settings\All Users\Start Menu\Programs\Startup\

HiPath SIcurity Card API.lnk - c:\program files\Siemens\Card API\bin\siecacst.exe [2008-4-11 61440]

smart security registration status.lnk - c:\program files\charismathics\smart security interface 4.51\CSPregtool.exe [2008-1-24 4317184]

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, AnrojwuyYumz.dll

.

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]

"DisableMonitoring"=dword:00000001

.

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\HP1005MC.EXE"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Documents and Settings\\User\\Local Settings\\Application Data\\Google\\Chrome\\Application\\chrome.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer_Service.exe"=

"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=

"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=

"c:\\Program Files\\Symantec\\LiveUpdate\\LuComServer_3_1.EXE"=

"c:\\Documents and Settings\\User\\Desktop\\TDSSKiller.exe"=

.

R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [15.11.2007 г. 05:57 35840]

R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [07.2.2012 г. 12:34 106104]

R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.3.2012 г. 13:18 20464]

S3 A38CCID;ACR38U-CCID Smart Card Reader;c:\windows\system32\drivers\a38ccid.sys [06.7.2009 г. 13:20 36224]

.

Contents of the 'Scheduled Tasks' folder

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003Core.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003UA.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.dir.bg/

uInternet Connection Wizard,ShellNext = iexplore

IE: Free YouTube Download - c:\documents and settings\User\Application Data\DVDVideoSoftIEHelpers\youtubedownload.htm

Trusted Zone: ubb.bg\ebb

TCP: DhcpNameServer = 192.168.0.1

DPF: {7B133798-FAA8-4A7E-950D-BEB35D3363AF} - hxxp://195.22.146.79/LinksysViewer.cab

.

.

**************************************************************************

.

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2012-03-18 12:35

Windows 5.1.2600 Service Pack 3 NTFS

.

scanning hidden processes ...

.

scanning hidden autostart entries ...

.

scanning hidden files ...

.

scan completed successfully

hidden files: 0

.

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

.

- - - - - - - > 'explorer.exe'(1556)

c:\windows\system32\WININET.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\IEFRAME.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Common Files\Symantec Shared\ccSetMgr.exe

c:\program files\Common Files\Symantec Shared\ccEvtMgr.exe

c:\program files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

c:\windows\System32\SCardSvr.exe

c:\program files\Common Files\ABBYY\FineReader\10.00\Licensing\PE\NetworkLicenseServer.exe

c:\program files\Symantec AntiVirus\DefWatch.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe

c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

c:\program files\Symantec AntiVirus\Rtvscan.exe

c:\windows\System32\spool\DRIVERS\W32X86\3\HP1005MC.EXE

c:\windows\RTHDCPL.EXE

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2012-03-18 12:45:00 - machine was rebooted

ComboFix-quarantined-files.txt 2012-03-18 10:44

ComboFix2.txt 2012-03-18 09:32

.

Pre-Run: 32 632 172 544 bytes free

Post-Run: 32 624 893 952 bytes free

.

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

UnsupportedDebug="do not select this" /debug

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

.

- - End Of File - - D64526713357391005FBF6DDDD653FF2

Копирайте текста в карето на notepad и го запазвате с име CFScript.txt на десктопа си:

http://www.kaldata.com/forums/index.php?showtopic=192612&pid=2204702&st=0&#entry2204702

KILLALL::

Collect::
c:\windows\system32\AnrojwuyYumz.dll

File::
c:\windows\system32\dds_log_ad13.cmd


След съхранението преместете CFScript.txt на иконата на ComboFix.exe

Публикувано изображение

Генерирания рапорт прикачете в следващия си пост..!

  • Автор

Новия лог:

ComboFix 12-03-17.01 - User 03.2012 г. 13:13:20.3.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1015.391 [GMT 2:00]

Running from: c:\documents and settings\User\Desktop\ComboFix.exe

Command switches used :: c:\documents and settings\User\Desktop\CFScript.txt

AV: Symantec AntiVirus Corporate Edition *Disabled/Updated* {FB06448E-52B8-493A-90F3-E43226D3305C}

.

FILE ::

"c:\windows\system32\dds_log_ad13.cmd"

.

file zipped: c:\windows\system32\AnrojwuyYumz.dll

.

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

c:\windows\system32\AnrojwuyYumz.dll

.

.

((((((((((((((((((((((((( Files Created from 2012-02-18 to 2012-03-18 )))))))))))))))))))))))))))))))

.

.

2012-03-18 10:09 . 2012-03-18 10:09 -------- d-----w- c:\program files\ERUNT

2012-03-18 09:19 . 2008-04-13 19:19 75264 -c--a-w- c:\windows\system32\dllcache\ipsec.sys

2012-03-18 09:19 . 2008-04-13 19:19 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys

2012-03-14 08:22 . 2012-03-14 08:22 -------- d-sh--w- c:\documents and settings\Admin\PrivacIE

2012-03-14 07:48 . 2012-03-14 07:48 32808 ----a-w- c:\windows\system32\drivers\FixZeroAccess.sys

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\PrivacIE

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache

2012-03-13 14:46 . 2012-03-13 14:46 -------- d-----w- C:\TDSSKiller_Quarantine

2012-03-13 14:35 . 2012-03-13 14:35 -------- d-----w- c:\documents and settings\User\Application Data\FixZeroAccess

2012-03-13 14:25 . 2012-03-13 14:25 -------- d-----w- C:\spoolerlogs

2012-03-13 13:33 . 2012-03-13 14:33 -------- d-----w- c:\program files\PC Tools Security

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\User\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2012-03-13 11:18 . 2011-12-10 13:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\documents and settings\User\Application Data\TeamViewer

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\program files\TeamViewer

2012-03-13 07:09 . 2012-03-13 14:33 0 --sha-w- c:\windows\system32\dds_log_ad13.cmd

.

.

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2012-02-26 05:36 . 2011-06-28 06:06 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl

2012-01-12 16:53 . 2007-09-20 04:49 1859968 ----a-w- c:\windows\system32\win32k.sys

2012-01-11 19:06 . 2012-02-17 07:50 3072 ------w- c:\windows\system32\iacenc.dll

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-11-07 68856]

.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2006-07-19 52896]

"vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2006-09-27 125168]

"RTHDCPL"="RTHDCPL.EXE" [2006-11-15 16270848]

"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]

"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712]

"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872]

.

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

.

c:\documents and settings\User\Start Menu\Programs\Startup\

ERUNT AutoBackup.lnk - c:\program files\ERUNT\AUTOBACK.EXE [2005-10-20 38912]

.

c:\documents and settings\All Users\Start Menu\Programs\Startup\

HiPath SIcurity Card API.lnk - c:\program files\Siemens\Card API\bin\siecacst.exe [2008-4-11 61440]

smart security registration status.lnk - c:\program files\charismathics\smart security interface 4.51\CSPregtool.exe [2008-1-24 4317184]

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, AnrojwuyYumz.dll

.

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]

"DisableMonitoring"=dword:00000001

.

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\HP1005MC.EXE"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Documents and Settings\\User\\Local Settings\\Application Data\\Google\\Chrome\\Application\\chrome.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer_Service.exe"=

"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=

"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=

"c:\\Program Files\\Symantec\\LiveUpdate\\LuComServer_3_1.EXE"=

"c:\\Documents and Settings\\User\\Desktop\\TDSSKiller.exe"=

.

R2 ABBYY.Licensing.FineReader.Professional.10.0;ABBYY FineReader 10 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\10.00\Licensing\PE\NetworkLicenseServer.exe [10.12.2009 г. 22:04 814344]

R2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [13.3.2012 г. 13:18 652360]

R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [15.11.2007 г. 05:57 35840]

R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [07.2.2012 г. 12:34 106104]

R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.3.2012 г. 13:18 20464]

S3 A38CCID;ACR38U-CCID Smart Card Reader;c:\windows\system32\drivers\a38ccid.sys [06.7.2009 г. 13:20 36224]

.

Contents of the 'Scheduled Tasks' folder

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003Core.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003UA.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.dir.bg/

uInternet Connection Wizard,ShellNext = iexplore

IE: Free YouTube Download - c:\documents and settings\User\Application Data\DVDVideoSoftIEHelpers\youtubedownload.htm

Trusted Zone: ubb.bg\ebb

TCP: DhcpNameServer = 192.168.0.1

DPF: {7B133798-FAA8-4A7E-950D-BEB35D3363AF} - hxxp://195.22.146.79/LinksysViewer.cab

.

.

**************************************************************************

.

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2012-03-18 13:24

Windows 5.1.2600 Service Pack 3 NTFS

.

scanning hidden processes ...

.

scanning hidden autostart entries ...

.

scanning hidden files ...

.

scan completed successfully

hidden files: 0

.

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

.

- - - - - - - > 'explorer.exe'(4044)

c:\windows\system32\WININET.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\IEFRAME.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Common Files\Symantec Shared\ccSetMgr.exe

c:\program files\Common Files\Symantec Shared\ccEvtMgr.exe

c:\program files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

c:\windows\System32\SCardSvr.exe

c:\program files\Symantec AntiVirus\DefWatch.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

c:\program files\Symantec AntiVirus\Rtvscan.exe

c:\windows\System32\spool\DRIVERS\W32X86\3\HP1005MC.EXE

c:\windows\RTHDCPL.EXE

c:\program files\Symantec AntiVirus\DoScan.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2012-03-18 13:32:26 - machine was rebooted

ComboFix-quarantined-files.txt 2012-03-18 11:32

ComboFix2.txt 2012-03-18 10:45

ComboFix3.txt 2012-03-18 09:32

.

Pre-Run: 32 630 194 176 bytes free

Post-Run: 32 603 025 408 bytes free

.

- - End Of File - - B136242DCC0238922D5D5F130934FA77

Upload was successful

Моля,архивирайте папката C:\Qoobox и я качете на някой сървър по вашо желание и публикувайте линк за да я изтегля..!Благодаря предварително..! :)

Копирайте текста в карето на notepad и го запазвате с име CFScript.txt на десктопа си:

KILLALL::

File::
c:\windows\system32\dds_log_ad13.cmd

Registry::
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=" msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll"

След съхранението преместете CFScript.txt на иконата на ComboFix.exe

Публикувано изображение

Генерирания рапорт прикачете в следващия си пост..!

  • Автор

Благодаря !

Ето:

ComboFix 12-03-17.01 - User 03.2012 г. 14:25:55.4.1 - x86

Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1015.405 [GMT 2:00]

Running from: c:\documents and settings\User\Desktop\ComboFix.exe

Command switches used :: c:\documents and settings\User\Desktop\CFScript.txt

AV: Symantec AntiVirus Corporate Edition *Disabled/Updated* {FB06448E-52B8-493A-90F3-E43226D3305C}

.

FILE ::

"c:\windows\system32\dds_log_ad13.cmd"

.

.

((((((((((((((((((((((((( Files Created from 2012-02-18 to 2012-03-18 )))))))))))))))))))))))))))))))

.

.

2012-03-18 10:09 . 2012-03-18 10:09 -------- d-----w- c:\program files\ERUNT

2012-03-18 09:19 . 2008-04-13 19:19 75264 -c--a-w- c:\windows\system32\dllcache\ipsec.sys

2012-03-18 09:19 . 2008-04-13 19:19 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys

2012-03-14 08:22 . 2012-03-14 08:22 -------- d-sh--w- c:\documents and settings\Admin\PrivacIE

2012-03-14 07:48 . 2012-03-14 07:48 32808 ----a-w- c:\windows\system32\drivers\FixZeroAccess.sys

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\PrivacIE

2012-03-14 07:27 . 2012-03-14 07:27 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache

2012-03-13 14:46 . 2012-03-13 14:46 -------- d-----w- C:\TDSSKiller_Quarantine

2012-03-13 14:35 . 2012-03-13 14:35 -------- d-----w- c:\documents and settings\User\Application Data\FixZeroAccess

2012-03-13 14:25 . 2012-03-13 14:25 -------- d-----w- C:\spoolerlogs

2012-03-13 13:33 . 2012-03-13 14:33 -------- d-----w- c:\program files\PC Tools Security

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\User\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2012-03-13 11:18 . 2012-03-13 11:18 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2012-03-13 11:18 . 2011-12-10 13:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\documents and settings\User\Application Data\TeamViewer

2012-03-13 10:59 . 2012-03-13 10:59 -------- d-----w- c:\program files\TeamViewer

2012-03-13 07:09 . 2012-03-13 14:33 0 --sha-w- c:\windows\system32\dds_log_ad13.cmd

.

.

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2012-02-26 05:36 . 2011-06-28 06:06 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl

2012-01-12 16:53 . 2007-09-20 04:49 1859968 ----a-w- c:\windows\system32\win32k.sys

2012-01-11 19:06 . 2012-02-17 07:50 3072 ------w- c:\windows\system32\iacenc.dll

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-11-07 68856]

.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"ccApp"="c:\program files\Common Files\Symantec Shared\ccApp.exe" [2006-07-19 52896]

"vptray"="c:\progra~1\SYMANT~1\VPTray.exe" [2006-09-27 125168]

"RTHDCPL"="RTHDCPL.EXE" [2006-11-15 16270848]

"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]

"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712]

"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872]

.

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

.

c:\documents and settings\User\Start Menu\Programs\Startup\

ERUNT AutoBackup.lnk - c:\program files\ERUNT\AUTOBACK.EXE [2005-10-20 38912]

.

c:\documents and settings\All Users\Start Menu\Programs\Startup\

HiPath SIcurity Card API.lnk - c:\program files\Siemens\Card API\bin\siecacst.exe [2008-4-11 61440]

smart security registration status.lnk - c:\program files\charismathics\smart security interface 4.51\CSPregtool.exe [2008-1-24 4317184]

.

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]

Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

.

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]

"DisableMonitoring"=dword:00000001

.

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\WINDOWS\\system32\\spool\\drivers\\w32x86\\3\\HP1005MC.EXE"=

"c:\\WINDOWS\\system32\\sessmgr.exe"=

"%windir%\\system32\\sessmgr.exe"=

"c:\\Documents and Settings\\User\\Local Settings\\Application Data\\Google\\Chrome\\Application\\chrome.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer.exe"=

"c:\\Program Files\\TeamViewer\\Version7\\TeamViewer_Service.exe"=

"c:\\Program Files\\Common Files\\Microsoft Shared\\DW\\DW20.EXE"=

"c:\\Program Files\\Malwarebytes' Anti-Malware\\mbam.exe"=

"c:\\Program Files\\Symantec\\LiveUpdate\\LuComServer_3_1.EXE"=

"c:\\Documents and Settings\\User\\Desktop\\TDSSKiller.exe"=

.

R2 ABBYY.Licensing.FineReader.Professional.10.0;ABBYY FineReader 10 PE Licensing Service;c:\program files\Common Files\ABBYY\FineReader\10.00\Licensing\PE\NetworkLicenseServer.exe [10.12.2009 г. 22:04 814344]

R2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [13.3.2012 г. 13:18 652360]

R3 AtcL001;NDIS Miniport Driver for Attansic L1 Gigabit Ethernet Controller;c:\windows\system32\drivers\atl01_xp.sys [15.11.2007 г. 05:57 35840]

R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\program files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [07.2.2012 г. 12:34 106104]

R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.3.2012 г. 13:18 20464]

S3 A38CCID;ACR38U-CCID Smart Card Reader;c:\windows\system32\drivers\a38ccid.sys [06.7.2009 г. 13:20 36224]

S3 SavRoam;SAVRoam;c:\program files\Symantec AntiVirus\SavRoam.exe [27.9.2006 г. 20:33 116464]

.

Contents of the 'Scheduled Tasks' folder

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003Core.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

2012-03-18 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003UA.job

- c:\documents and settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2011-12-02 13:41]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.dir.bg/

uInternet Connection Wizard,ShellNext = iexplore

IE: Free YouTube Download - c:\documents and settings\User\Application Data\DVDVideoSoftIEHelpers\youtubedownload.htm

Trusted Zone: ubb.bg\ebb

TCP: DhcpNameServer = 192.168.0.1

DPF: {7B133798-FAA8-4A7E-950D-BEB35D3363AF} - hxxp://195.22.146.79/LinksysViewer.cab

.

.

**************************************************************************

.

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2012-03-18 14:36

Windows 5.1.2600 Service Pack 3 NTFS

.

scanning hidden processes ...

.

scanning hidden autostart entries ...

.

scanning hidden files ...

.

scan completed successfully

hidden files: 0

.

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

.

- - - - - - - > 'explorer.exe'(484)

c:\windows\system32\WININET.dll

c:\windows\system32\webcheck.dll

c:\windows\system32\IEFRAME.dll

c:\windows\system32\wpdshserviceobj.dll

c:\windows\system32\portabledevicetypes.dll

c:\windows\system32\portabledeviceapi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\program files\Common Files\Symantec Shared\ccSetMgr.exe

c:\program files\Common Files\Symantec Shared\ccEvtMgr.exe

c:\program files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

c:\windows\System32\SCardSvr.exe

c:\program files\Symantec AntiVirus\DefWatch.exe

c:\program files\Java\jre6\bin\jqs.exe

c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

c:\program files\Symantec AntiVirus\Rtvscan.exe

c:\windows\System32\spool\DRIVERS\W32X86\3\HP1005MC.EXE

c:\windows\system32\wscntfy.exe

c:\windows\RTHDCPL.EXE

c:\program files\Symantec AntiVirus\DoScan.exe

.

**************************************************************************

.

Completion time: 2012-03-18 14:44:25 - machine was rebooted

ComboFix-quarantined-files.txt 2012-03-18 12:44

ComboFix2.txt 2012-03-18 11:33

ComboFix3.txt 2012-03-18 10:45

ComboFix4.txt 2012-03-18 09:32

.

Pre-Run: 32 618 074 112 bytes free

Post-Run: 32 588 419 072 bytes free

.

- - End Of File - - 3DACE9F8B1FAF694093B2F65D6C55909

Още няколко задължителни неща:

Публикувано изображение Моля, изтеглете Farbar Service Scanner и я стартирайте.

  • Сложете всички отметки
  • Натиснете бутона "Scan".
  • Ще се създаде лог файл с името (FSS.txt) в папката откъдето стартирате инструмента.
  • Копирайте съдържанието на лог файла в следващия си пост.
Публикувано изображениеИзтеглете Autoruns :
  • стартирайте програмата;
  • изберете Options -> Hide Microsoft and Windows Entries;
  • меню File -> Refresh;
  • меню File -> Save...;
  • запазете файла някъде с желано от вас име (във формат txt), архивирайте го с програма по желание и го прикачете към темата.

Публикувано изображение Моля, изтеглете aswMBR и го запазете на вашия десктоп.

  • Кликнете с двоен клин на мишката върху файла aswMBR.exe за да го стартирате.
  • Изчакайте да изтегли дефинициите на avast!
  • От падащото меню посочете дял C:\ както е на снимката:
Публикувано изображение
  • Изберете Scan бутона, за да започне проверката.
  • Когато проверката завърши, натиснете бутона save log, запазете съдържанието на лог файла на десктопа и публикувайте съдържанието му в следващия си коментар.

Публикувано изображение Моля,изтрийте изтрийте вашата версия на TDSSKiller , изтеглете последната версия на TDSSKiller - оттук и я запазете на вашия декстоп.

  • Стартирайте TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

    Публикувано изображение

  • Сложете отметки пред Verify Driver Digital Signature и Detect TDLFS file system и натиснете ОК.

    Публикувано изображение

  • Натиснете бутона Start Scan.

    Публикувано изображение

  • Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

    Публикувано изображение

  • Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.

    Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

    Публикувано изображение

    Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова.

  • Лог файл ще бъде създаден в свободната директория на дял C:\ . Потърсете за лог с името "TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в следващия си пост.
  • Автор

Farbar Service Scanner Version: 01-03-2012 Ran by User (administrator) on 18-03-2012 at 15:24:30 Running from "C:\Documents and Settings\User\Desktop" Microsoft Windows XP Professional Service Pack 3 (X86) Boot Mode: Normal **************************************************************** Internet Services: ============ Connection Status: ============== Localhost is accessible. LAN connected. Google IP is accessible. Yahoo IP is accessible. Windows Firewall: ============= Firewall Disabled Policy: ================== System Restore: ============ System Restore Disabled Policy: ======================== Security Center: ============ Windows Update: ============ File Check: ======== C:\WINDOWS\system32\dhcpcsvc.dll => MD5 is legit C:\WINDOWS\system32\Drivers\afd.sys => MD5 is legit C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit C:\WINDOWS\system32\Drivers\tcpip.sys => MD5 is legit C:\WINDOWS\system32\Drivers\ipsec.sys => MD5 is legit C:\WINDOWS\system32\dnsrslvr.dll => MD5 is legit C:\WINDOWS\system32\ipnathlp.dll => MD5 is legit C:\WINDOWS\system32\netman.dll => MD5 is legit C:\WINDOWS\system32\wbem\WMIsvc.dll => MD5 is legit C:\WINDOWS\system32\srsvc.dll => MD5 is legit C:\WINDOWS\system32\Drivers\sr.sys => MD5 is legit C:\WINDOWS\system32\wscsvc.dll => MD5 is legit C:\WINDOWS\system32\wbem\WMIsvc.dll => MD5 is legit C:\WINDOWS\system32\wuauserv.dll [2007-11-15 05:34] - [2007-09-20 06:49] - 0025944 ____A (Microsoft Corporation) D29AD7484B98279ED21877DE051A180F C:\WINDOWS\system32\qmgr.dll => MD5 is legit C:\WINDOWS\system32\es.dll => MD5 is legit C:\WINDOWS\system32\cryptsvc.dll => MD5 is legit C:\WINDOWS\system32\svchost.exe => MD5 is legit C:\WINDOWS\system32\rpcss.dll => MD5 is legit C:\WINDOWS\system32\services.exe => MD5 is legit Extra List: ======= Gpc(3) IPSec(5) NetBT(6) NwlnkIpx(12) NwlnkNb(13) PSched(7) RFCOMM(9) SYMTDI(8) Tcpip(4) 0x0D0000000500000001000000020000000300000004000000080000000600000007000000090000000A0000000B0000000C0000000D000000 IpSec Tag value is correct. **** End of log **** Пускам първия log от FSS:

Редактирано от cdna@ (преглед на промените)

  • Автор

Радвам се : "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" "" "" ""

+ "Adobe ARM" "Adobe Reader and Acrobat Manager" "Adobe Systems Incorporated" "c:\program files\common files\adobe\arm\1.0\adobearm.exe"

+ "ccApp" "Symantec User Session" "Symantec Corporation" "c:\program files\common files\symantec shared\ccapp.exe"

+ "Malwarebytes' Anti-Malware" "Malwarebytes Anti-Malware" "Malwarebytes Corporation" "c:\program files\malwarebytes' anti-malware\mbamgui.exe"

+ "RTHDCPL" "Realtek HD Audio Control Panel" "Realtek Semiconductor Corp." "c:\windows\rthdcpl.exe"

+ "SunJavaUpdateSched" "Java Update Scheduler" "Sun Microsystems, Inc." "c:\program files\common files\java\java update\jusched.exe"

+ "vptray" "Symantec AntiVirus" "Symantec Corporation" "c:\program files\symantec antivirus\vptray.exe"

"C:\Documents and Settings\All Users\Start Menu\Programs\Startup" "" "" ""

+ "HiPath SIcurity Card API.lnk" "Certstore MFC Application" "Siemens AG" "c:\program files\siemens\card api\bin\siecacst.exe"

+ "smart security registration status.lnk" "" "" "c:\program files\charismathics\smart security interface 4.51\cspregtool.exe"

"C:\Documents and Settings\User\Start Menu\Programs\Startup" "" "" ""

+ "ERUNT AutoBackup.lnk" "" "" "c:\program files\erunt\autoback.exe"

"HKCU\Software\Microsoft\Windows\CurrentVersion\Run" "" "" ""

+ "swg" "GoogleToolbarNotifier" "Google Inc." "c:\program files\google\googletoolbarnotifier\googletoolbarnotifier.exe"

"HKCU\SOFTWARE\Microsoft\Internet Explorer\Desktop\Components" "" "" ""

+ "0" "" "" "File not found: http://www.novinar.net/data/2008-09-10/20080909_0001_d.jpg"

+ "1" "" "" "File not found: http://i.dir.bg/CMS/2008/11/16/6_d7637.jpg"

+ "2" "" "" "File not found: About:Home"

"HKLM\Software\Classes\*\ShellEx\ContextMenuHandlers" "" "" ""

+ "FineReader10ContextMenu" "ABBYY FineReader Integration" "ABBYY." "c:\program files\abbyy finereader 10\frintegration.dll"

+ "LDVPMenu" "Symantec AntiVirus" "Symantec Corporation" "c:\program files\common files\symantec shared\ssc\vpshell2.dll"

+ "WinRAR" "" "" "c:\program files\winrar\rarext.dll"

+ "WinZip" "WinZip Shell Extension DLL" "WinZip Computing, Inc." "c:\program files\winzip\wzshlstb.dll"

"HKLM\Software\Classes\AllFileSystemObjects\ShellEx\ContextMenuHandlers" "" "" ""

+ "MBAMShlExt" "Malwarebytes Anti-Malware" "Malwarebytes Corporation" "c:\program files\malwarebytes' anti-malware\mbamext.dll"

"HKLM\Software\Classes\Directory\ShellEx\ContextMenuHandlers" "" "" ""

+ "WinRAR" "" "" "c:\program files\winrar\rarext.dll"

+ "WinZip" "WinZip Shell Extension DLL" "WinZip Computing, Inc." "c:\program files\winzip\wzshlstb.dll"

"HKLM\Software\Classes\Directory\Shellex\DragDropHandlers" "" "" ""

+ "WinRAR" "" "" "c:\program files\winrar\rarext.dll"

+ "WinZip" "WinZip Shell Extension DLL" "WinZip Computing, Inc." "c:\program files\winzip\wzshlstb.dll"

"HKLM\Software\Classes\Directory\Background\ShellEx\ContextMenuHandlers" "" "" ""

+ "igfxcui" "igfxpph Module" "Intel Corporation" "c:\windows\system32\igfxpph.dll"

"HKLM\Software\Classes\Folder\Shellex\ColumnHandlers" "" "" ""

+ "PDF Shell Extension" "PDF Shell Extension" "Adobe Systems, Inc." "c:\program files\common files\adobe\acrobat\activex\pdfshell.dll"

+ "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" "" "Sun Microsystems, Inc." "c:\program files\openoffice.org 2.3\program\shlxthdl.dll"

"HKLM\Software\Classes\Folder\ShellEx\ContextMenuHandlers" "" "" ""

+ "FineReader10ContextMenu" "ABBYY FineReader Integration" "ABBYY." "c:\program files\abbyy finereader 10\frintegration.dll"

+ "LDVPMenu" "Symantec AntiVirus" "Symantec Corporation" "c:\program files\common files\symantec shared\ssc\vpshell2.dll"

+ "MBAMShlExt" "Malwarebytes Anti-Malware" "Malwarebytes Corporation" "c:\program files\malwarebytes' anti-malware\mbamext.dll"

+ "WinRAR" "" "" "c:\program files\winrar\rarext.dll"

+ "WinZip" "WinZip Shell Extension DLL" "WinZip Computing, Inc." "c:\program files\winzip\wzshlstb.dll"

"HKLM\Software\Classes\Folder\ShellEx\DragDropHandlers" "" "" ""

+ "WinRAR" "" "" "c:\program files\winrar\rarext.dll"

+ "WinZip" "WinZip Shell Extension DLL" "WinZip Computing, Inc." "c:\program files\winzip\wzshlstb.dll"

"HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects" "" "" ""

+ "Adobe PDF Link Helper" "Adobe PDF Helper for Internet Explorer" "Adobe Systems Incorporated" "c:\program files\common files\adobe\acrobat\activex\acroiehelpershim.dll"

+ "Google Toolbar Notifier BHO" "GoogleToolbarNotifier" "Google Inc." "c:\program files\google\googletoolbarnotifier\5.6.5612.1312\swg.dll"

+ "Java Plug-In 2 SSV Helper" "Java Platform SE binary" "Sun Microsystems, Inc." "c:\program files\java\jre6\bin\jp2ssv.dll"

+ "JQSIEStartDetectorImpl Class" "Java Quick Starter binary" "Sun Microsystems, Inc." "c:\program files\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll"

"Task Scheduler" "" "" ""

+ "GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003Core.job" "Google Installer" "Google Inc." "c:\documents and settings\user\local settings\application data\google\update\googleupdate.exe"

+ "GoogleUpdateTaskUserS-1-5-21-1935655697-602162358-725345543-1003UA.job" "Google Installer" "Google Inc." "c:\documents and settings\user\local settings\application data\google\update\googleupdate.exe"

"HKLM\System\CurrentControlSet\Services" "" "" ""

+ "3comtftp" "New service would allow parents to control their children's online activity." "" "File not found: C:\WINDOWS\system32\pdlnsx25.dll"

"HKLM\System\CurrentControlSet\Services" "" "" ""

+ "A38CCID" "PCSC/CCID IFD Handler" "Advanced Card Systems Ltd." "c:\windows\system32\drivers\a38ccid.sys"

"HKLM\Software\Microsoft\Windows NT\CurrentVersion\Drivers32" "" "" ""

+ "msacm.ac3acm" "AC-3 ACM Codec" "fccHandler" "c:\windows\system32\ac3acm.acm"

+ "msacm.geoadpcm" "GeoVision ADPCM CODEC for MSACM" "GeoVision Inc." "c:\windows\system32\v8200\geo-adpcm\2007.8.13.12.32\geoadpcm.acm"

+ "msacm.iac2" "Indeo® audio software" "Intel Corporation" "c:\windows\system32\iac25_32.ax"

+ "msacm.l3acm" "MPEG Layer-3 Audio Codec for MSACM" "Fraunhofer Institut Integrierte Schaltungen IIS" "c:\windows\system32\l3codeca.acm"

+ "msacm.lameacm" "Lame MP3 codec engine" "http://www.mp3dev.org/" "c:\windows\system32\lameacm.acm"

+ "msacm.sl_anet" "Audio codec for MS ACM" "Sipro Lab Telecom Inc." "c:\windows\system32\sl_anet.acm"

+ "msacm.trspch" "DSP Group TrueSpeech Audio Codec for MSACM V3.50" "DSP GROUP, INC." "c:\windows\system32\tssoft32.acm"

+ "vidc.cvid" "Cinepak® Codec" "Radius Inc." "c:\windows\system32\iccvid.dll"

+ "VIDC.DIVX" "DivX" "DivX, Inc." "c:\windows\system32\divx.dll"

+ "VIDC.FFDS" "" "" "c:\windows\system32\ff_vfw.dll"

+ "vidc.G264" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-h264\2008.1.7.13.7\gx264.dll"

+ "vidc.G26S" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-h264\2008.1.7.13.7\gx264d.dll"

+ "vidc.GAVC" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-h264-v2\2008.1.18.11.54\gxavc.dll"

+ "vidc.GAVS" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-h264-v2\2008.1.18.11.54\gxavcd.dll"

+ "vidc.GEOS" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4\2008.1.7.13.9\geocodecd.dll"

+ "vidc.GEOV" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4\2008.1.7.13.9\geocodec.dll"

+ "vidc.GEOX" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4\2008.1.7.13.9\geocodec.dll"

+ "vidc.GJPG" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-jpeg\2008.1.24.14.52\gxjpg.dll"

+ "vidc.GM20" "GeoMpeg2 Dynamic Link Library" "GeoVision Inc." "c:\windows\system32\v8200\geo-mpeg2\2008.1.11.15.2\gxgm20.dll"

+ "vidc.GM40" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4-asp\2008.1.23.8.16\gxamp4.dll"

+ "vidc.GM4H" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4-asp\2008.1.23.8.16\gxamp4d.dll"

+ "vidc.GM4S" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4-asp\2008.1.23.8.16\gxamp4d.dll"

+ "vidc.GMP4" "GeoVision® Codec" "GeoVision" "c:\windows\system32\v8200\geo-mpeg4-asp\2008.1.23.8.16\gxamp4.dll"

+ "vidc.iv31" "" "" "c:\windows\system32\ir32_32.dll"

+ "vidc.iv32" "" "" "c:\windows\system32\ir32_32.dll"

+ "vidc.iv41" "Intel Indeo® Video 4.5" "Intel Corporation" "c:\windows\system32\ir41_32.ax"

+ "vidc.iv50" "Intel Indeo® video 5.10" "Intel Corporation" "c:\windows\system32\ir50_32.dll"

+ "VIDC.XVID" "" "" "c:\windows\system32\xvidvfw.dll"

+ "VIDC.YV12" "Helix YV12 YUV Codec" "www.helixcommunity.org" "c:\windows\system32\yv12vfw.dll"

"HKLM\Software\Classes\Filter" "" "" ""

+ "Indeo® video 4.4 Compression Filter" "Intel Indeo® Video 4.5" "Intel Corporation" "c:\windows\system32\ir41_32.ax"

+ "Indeo® video 4.4 Decompression Filter" "Intel Indeo® Video 4.5" "Intel Corporation" "c:\windows\system32\ir41_32.ax"

"HKLM\Software\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance" "" "" ""

+ "AC3File" "" "" "c:\program files\k-lite codec pack\filters\ac3file.ax"

+ "AC3Filter" "ac3filter" "" "c:\program files\k-lite codec pack\filters\ac3filter.ax"

+ "ACELP.net Audio Decoder" "ACELP.net Audio Decoder" "Sipro Lab Telecom Inc." "c:\windows\system32\acelpdec.ax"

+ "Avi Source" "Avi Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\avisplitter.ax"

+ "Avi Splitter" "Avi Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\avisplitter.ax"

+ "CoreAVC Video Decoder" "CoreAVC DirectShow Video Decoder" "CoreCodec, Inc." "c:\program files\k-lite codec pack\filters\coreavcdecoder.ax"

+ "CoreVorbis Audio Decoder" "CoreVorbis" "-" "c:\program files\k-lite codec pack\filters\corevorbis.ax"

+ "CyberLink Video/SP Decoder (PDVD7)" "CyberLink Video/SP Filter" "CyberLink Corp." "c:\program files\k-lite codec pack\filters\clvsd.ax"

+ "DC-Bass Source" "DirectShow™ Audio Decoder" "http://www.dsp-worx.de" "c:\program files\k-lite codec pack\filters\dcbasssource.ax"

+ "DirectVobSub" "VobSub & TextSub filter for DirectShow/VirtualDub/Avisynth" "Gabest" "c:\program files\k-lite codec pack\filters\vsfilter.dll"

+ "DirectVobSub (auto-loading version)" "VobSub & TextSub filter for DirectShow/VirtualDub/Avisynth" "Gabest" "c:\program files\k-lite codec pack\filters\vsfilter.dll"

+ "DivX Decoder Filter" "DivX® Decoder Filter" "DivX, Inc." "c:\program files\k-lite codec pack\filters\divxdec.ax"

+ "ffdshow Audio Decoder" "DirectShow and VFW video and audio decoding/encoding/processing filter" "" "c:\program files\k-lite codec pack\ffdshow\ffdshow.ax"

+ "ffdshow Audio Processor" "DirectShow and VFW video and audio decoding/encoding/processing filter" "" "c:\program files\k-lite codec pack\ffdshow\ffdshow.ax"

+ "ffdshow raw video filter" "DirectShow and VFW video and audio decoding/encoding/processing filter" "" "c:\program files\k-lite codec pack\ffdshow\ffdshow.ax"

+ "ffdshow Video Decoder" "DirectShow and VFW video and audio decoding/encoding/processing filter" "" "c:\program files\k-lite codec pack\ffdshow\ffdshow.ax"

+ "FLV Source" "FLV Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\flvsplitter.ax"

+ "FLV Splitter" "FLV Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\flvsplitter.ax"

+ "FLV4 Video Decoder" "FLV Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\flvsplitter.ax"

+ "Haali Matroska Muxer" "Haali Media Splitter" "" "c:\program files\k-lite codec pack\filters\haali\splitter.ax"

+ "Haali Media Splitter" "Haali Media Splitter" "" "c:\program files\k-lite codec pack\filters\haali\splitter.ax"

+ "Haali Simple Media Splitter" "Haali Media Splitter" "" "c:\program files\k-lite codec pack\filters\haali\splitter.ax"

+ "Haali Video Renderer" "" "" "c:\program files\k-lite codec pack\filters\haali\dxr.dll"

+ "Haali Video Sink" "Haali Media Splitter" "" "c:\program files\k-lite codec pack\filters\haali\splitter.ax"

+ "Indeo® audio software" "Indeo® audio software" "Intel Corporation" "c:\windows\system32\iac25_32.ax"

+ "Indeo® video 5.10 Compression Filter" "Intel Indeo® video 5.10" "Intel Corporation" "c:\windows\system32\ir50_32.dll"

+ "Indeo® video 5.10 Decompression Filter" "Intel Indeo® video 5.10" "Intel Corporation" "c:\windows\system32\ir50_32.dll"

+ "madFlac Decoder" "DirectShow FLAC Decoder" "www.madshi.net" "c:\program files\k-lite codec pack\filters\madflac.ax"

+ "madFlac Source" "DirectShow FLAC Decoder" "www.madshi.net" "c:\program files\k-lite codec pack\filters\madflac.ax"

+ "MP4 Source" "MP4 Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mp4splitter.ax"

+ "MP4 Splitter" "MP4 Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mp4splitter.ax"

+ "MPC - RealAudio Decoder" "RealMedia Splitter" "MPC-HC Team" "c:\program files\real alternative\realmediasplitter.ax"

+ "MPC - RealMedia Source" "RealMedia Splitter" "MPC-HC Team" "c:\program files\real alternative\realmediasplitter.ax"

+ "MPC - RealMedia Splitter" "RealMedia Splitter" "MPC-HC Team" "c:\program files\real alternative\realmediasplitter.ax"

+ "MPC - RealVideo Decoder" "RealMedia Splitter" "MPC-HC Team" "c:\program files\real alternative\realmediasplitter.ax"

+ "MPEG Layer-3 Decoder" "MPEG Layer-3 Audio Decoder" "Fraunhofer Institut Integrierte Schaltungen IIS" "c:\program files\k-lite codec pack\filters\l3codecx.ax"

+ "Mpeg Source" "Mpeg Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mpegsplitter.ax"

+ "Mpeg Splitter" "Mpeg Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mpegsplitter.ax"

+ "MPEG4 Video Source" "MP4 Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mp4splitter.ax"

+ "MPEG4 Video Splitter" "MP4 Splitter" "Gabest" "c:\program files\k-lite codec pack\filters\mp4splitter.ax"

+ "Nero Audio CD Filter" "Nero Audio CD Source Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\neaudcd.ax"

+ "Nero Audio Processor" "Nero Audio Processor" "Nero AG" "c:\program files\common files\ahead\dsfilter\neaudioconv.ax"

+ "Nero Audio Source" "Nero Library" "Nero AG" "c:\program files\common files\ahead\dsfilter\nerender.ax"

+ "Nero Audio Stream Renderer" "Nero Library" "Nero AG" "c:\program files\common files\ahead\dsfilter\nerender.ax"

+ "Nero Audio Stream Renderer" "Nero Library" "Nero AG" "c:\program files\common files\ahead\dsfilter\nerender.ax"

+ "Nero Digital Audio Decoder" "Nero Digital Audio Decoding Filter" "Nero AG and its licensors" "c:\program files\common files\ahead\dsfilter\neaudio.ax"

+ "Nero Digital AVC Audio Encoder" "LC AAC and HE AAC encoder" "Nero AG" "c:\program files\common files\ahead\dsfilter\nendaud.ax"

+ "Nero Digital AVC File Writer" "Muxing filter for NeroDigital file format" "Nero AG" "c:\program files\common files\ahead\dsfilter\nendmux.ax"

+ "Nero Digital AVC Muxer" "Muxing filter for NeroDigital file format" "Nero AG" "c:\program files\common files\ahead\dsfilter\nendmux.ax"

+ "Nero Digital AVC Null Renderer" "Muxing filter for NeroDigital file format" "Nero AG" "c:\program files\common files\ahead\dsfilter\nendmux.ax"

+ "Nero Digital Parser" "NeroDigital / mp4 / avi / mov parser" "Nero AG" "c:\program files\common files\ahead\dsfilter\ndparser.ax"

+ "Nero DV Splitter" "DV Splitter Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nedvsplitter.ax"

+ "Nero DVD Decoder" "MPEG-1/2/4 & AVC video decoder w/ DxVA" "Nero AG" "c:\program files\common files\ahead\dsfilter\nevideo.ax"

+ "Nero DVD Navigator" "Nero DVD Navigator Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nedvd.ax"

+ "Nero ES Video Reader" "NeroDigital / mp4 / avi / mov parser" "Nero AG" "c:\program files\common files\ahead\dsfilter\ndparser.ax"

+ "Nero File Source" "Nero SVCD source filter" "Nero AG " "c:\program files\common files\ahead\dsfilter\nefilesrc.ax"

+ "Nero File Source (Async.)" "NeFileSourceAsync" "Ahead Software AG" "c:\program files\common files\ahead\dsfilter\nefilesourceasync.ax"

+ "Nero File Source / Splitter" "Push Mode VOB Source Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nefsource.ax"

+ "Nero Format Converter" "NeroFormatConv" "Nero AG" "c:\program files\common files\ahead\dsfilter\neroformatconv.ax"

+ "Nero Frame Capture" "Direct Show frame grabber filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\necapture.ax"

+ "Nero Mpeg2 Encoder" "MPEG 1/2 encoder filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nevcr.ax"

+ "Nero Photo Source" "NePhotoSource" "Ahead Software AG" "c:\program files\common files\ahead\dsfilter\nephotosource.ax"

+ "Nero PS Muxer" "PS Muxer Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nepsmuxer.ax"

+ "Nero QuickTime Audio Decoder" "QuickTime Decoder Wrapper" "Nero AG" "c:\program files\common files\ahead\dsfilter\neqtdec.ax"

+ "Nero QuickTime Video Decoder" "QuickTime Decoder Wrapper" "Nero AG" "c:\program files\common files\ahead\dsfilter\neqtdec.ax"

+ "Nero Scene Change Detector" "Scene Change Detector" "Nero AG" "c:\program files\common files\ahead\dsfilter\nescenedetector.ax"

+ "Nero Scene Change Detector" "Scene Change Detector" "Nero AG" "c:\program files\common files\ahead\dsfilter\nescenedetector.ax"

+ "Nero Splitter" "Splitter Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nesplitter.ax"

+ "Nero Vcd Navigator" "Nero Vcd Navigator Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nevcd.ax"

+ "Nero Video Analyzer" "Nero Video Analyzer" "Nero AG" "c:\program files\common files\ahead\dsfilter\nevideoanalyzer.ax"

+ "Nero Video Decoder" "MPEG-1/2/4 & AVC video decoder w/ DxVA" "Nero AG" "c:\program files\common files\ahead\dsfilter\nevideo.ax"

+ "Nero Video Processor" "Resize / Deinterlace / Color Correction / Film Effect / Frame Capture Filter" "Nero AG" "c:\program files\common files\ahead\dsfilter\nerovideoproc.ax"

+ "Nero Video Source" "Nero Library" "Nero AG" "c:\program files\common files\ahead\dsfilter\nerender.ax"

+ "RadLight Musepack DirectShow Filter" "RLMPCDec" "RadLight" "c:\program files\k-lite codec pack\filters\rlmpcdec.ax"

+ "T" "VP6 Decompression Filter" "On2.com Inc." "c:\program files\k-lite codec pack\filters\vp6dec.ax"

+ "T" "VP7 Decompression Filter" "On2.com Inc." "c:\program files\k-lite codec pack\filters\vp7dec.ax"

+ "WavPack Audio Decoder" "WavPack Audio DirectShow Decoder" "-" "c:\program files\k-lite codec pack\filters\wavpackdsdecoder.ax"

+ "WavPack Audio Splitter" "WavPack Audio DirectShow Splitter" "-" "c:\program files\k-lite codec pack\filters\wavpackdssplitter.ax"

+ "WIA Stream Snapshot Filter" "WIA Stream Snapshot Filter" "MyCompanyName" "c:\windows\system32\wiasf.ax"

"HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify" "" "" ""

+ "igfxcui" "igfxdev Module" "Intel Corporation" "c:\windows\system32\igfxdev.dll"

+ "NavLogon" "Symantec AntiVirus Logon Notification" "Symantec Corporation" "c:\windows\system32\navlogon.dll"

"HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors" "" "" ""

+ "Canon BJ Language Monitor iP4500 series" "IJ Language Monitor" "CANON INC." "c:\windows\system32\cnmlm92.dll"

+ "HP LaserJet M1005 Language Monitor" "HP LaserJet M1005 Language Monitor" "Software 2000 Limited" "c:\windows\system32\hp1005lm.dll"

и log-a oт AswMBR

aswMBR version 0.9.9.1665 Copyright© 2011 AVAST Software

Run date: 2012-03-18 15:33:42

-----------------------------

15:33:42.265 OS Version: Windows 5.1.2600 Service Pack 3

15:33:42.265 Number of processors: 1 586 0x1601

15:33:42.265 ComputerName: COMPUTER1 UserName: User

15:33:42.703 Initialize success

15:36:40.562 AVAST engine defs: 12031700

15:37:11.453 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-5

15:37:11.453 Disk 0 Vendor: ST3160815AS 3.AAD Size: 152627MB BusType: 3

15:37:11.468 Disk 0 MBR read successfully

15:37:11.468 Disk 0 MBR scan

15:37:11.515 Disk 0 Windows XP default MBR code

15:37:11.515 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 50501 MB offset 63

15:37:11.546 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 102124 MB offset 103426470

15:37:11.562 Disk 0 scanning sectors +312576705

15:37:11.640 Disk 0 scanning C:\WINDOWS\system32\drivers

15:37:20.750 Service scanning

15:37:35.546 Modules scanning

15:37:42.343 Disk 0 trace - called modules:

15:37:42.359 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys pciide.sys PCIIDEX.SYS

15:37:42.375 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x87188ab8]

15:37:42.375 3 CLASSPNP.SYS[f7548fd7] -> nt!IofCallDriver -> \Device\00000072[0x8718cf18]

15:37:42.375 5 ACPI.sys[f73df620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-5[0x87175940]

15:37:42.687 AVAST engine scan C:\

15:39:08.500 File: C:\Documents and Settings\User\Application Data\FixZeroAccess\Archive\ipsec.sys **INFECTED** Win32:Zeroot-B [Rtk]

15:54:21.734 File: C:\TDSSKiller_Quarantine\13.03.2012_16.44.23\susp0000\svc0000\tsk0000.dta **INFECTED** Win32:Zeroot-B [Rtk]

16:08:15.640 File: C:\WINDOWS\assembly\GAC_MSIL\Desktop.ini **INFECTED** Win32:Sirefef-PL [Rtk]

16:50:41.000 Scan finished successfully

16:51:55.859 Disk 0 MBR has been saved successfully to "C:\Documents and Settings\User\Desktop\MBR.dat"

16:51:55.875 The log file has been saved successfully to "C:\Documents and Settings\User\Desktop\aswMBR.txt"

Редактирано от cdna@ (преглед на промените)

  • Автор

Публикувам и последния log от TDSSKiller:

17:00:08.0343 3428 TDSS rootkit removing tool 2.7.20.0 Mar 9 2012 17:10:43

17:00:08.0578 3428 ============================================================

17:00:08.0578 3428 Current date / time: 2012/03/18 17:00:08.0578

17:00:08.0578 3428 SystemInfo:

17:00:08.0578 3428

17:00:08.0578 3428 OS Version: 5.1.2600 ServicePack: 3.0

17:00:08.0578 3428 Product type: Workstation

17:00:08.0578 3428 ComputerName: COMPUTER1

17:00:08.0578 3428 UserName: User

17:00:08.0578 3428 Windows directory: C:\WINDOWS

17:00:08.0578 3428 System windows directory: C:\WINDOWS

17:00:08.0578 3428 Processor architecture: Intel x86

17:00:08.0578 3428 Number of processors: 1

17:00:08.0578 3428 Page size: 0x1000

17:00:08.0578 3428 Boot type: Normal boot

17:00:08.0578 3428 ============================================================

17:00:10.0093 3428 Drive \Device\Harddisk0\DR0 - Size: 0x25433D6000 (149.05 Gb), SectorSize: 0x200, Cylinders: 0x4C01, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054

17:00:10.0171 3428 \Device\Harddisk0\DR0:

17:00:10.0171 3428 MBR used

17:00:10.0171 3428 \Device\Harddisk0\DR0\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x62A2967

17:00:10.0171 3428 \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x62A29A6, BlocksNum 0xC77611B

17:00:10.0218 3428 Initialize success

17:00:10.0218 3428 ============================================================

17:00:18.0734 3776 ============================================================

17:00:18.0734 3776 Scan started

17:00:18.0734 3776 Mode: Manual; SigCheck; TDLFS;

17:00:18.0734 3776 ============================================================

17:00:18.0921 3776 A38CCID (940cf7aa7b8263aecd596cb34f194edf) C:\WINDOWS\system32\DRIVERS\a38ccid.sys

17:00:19.0171 3776 A38CCID - ok

17:00:19.0218 3776 Abiosdsk - ok

17:00:19.0250 3776 abp480n5 - ok

17:00:19.0312 3776 ACPI (8fd99680a539792a30e97944fdaecf17) C:\WINDOWS\system32\DRIVERS\ACPI.sys

17:00:20.0062 3776 ACPI - ok

17:00:20.0109 3776 ACPIEC (9859c0f6936e723e4892d7141b1327d5) C:\WINDOWS\system32\drivers\ACPIEC.sys

17:00:20.0265 3776 ACPIEC - ok

17:00:20.0312 3776 adpu160m - ok

17:00:20.0359 3776 aec (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys

17:00:20.0500 3776 aec - ok

17:00:20.0578 3776 AFD (1e44bc1e83d8fd2305f8d452db109cf9) C:\WINDOWS\System32\drivers\afd.sys

17:00:20.0640 3776 AFD - ok

17:00:20.0703 3776 AFS2K (0ebb674888cbdefd5773341c16dd6a07) C:\WINDOWS\system32\drivers\AFS2K.sys

17:00:20.0734 3776 AFS2K - ok

17:00:20.0765 3776 Aha154x - ok

17:00:20.0781 3776 aic78u2 - ok

17:00:20.0828 3776 aic78xx - ok

17:00:20.0859 3776 AliIde - ok

17:00:20.0890 3776 amsint - ok

17:00:20.0921 3776 asc - ok

17:00:20.0968 3776 asc3350p - ok

17:00:21.0015 3776 asc3550 - ok

17:00:21.0093 3776 AsyncMac (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys

17:00:21.0250 3776 AsyncMac - ok

17:00:21.0296 3776 atapi (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys

17:00:21.0437 3776 atapi - ok

17:00:21.0515 3776 AtcL001 (4d689ed3049947f311330488e1c055c9) C:\WINDOWS\system32\DRIVERS\atl01_xp.sys

17:00:21.0546 3776 AtcL001 - ok

17:00:21.0578 3776 Atdisk - ok

17:00:21.0625 3776 Atmarpc (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys

17:00:21.0781 3776 Atmarpc - ok

17:00:21.0859 3776 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys

17:00:22.0000 3776 audstub - ok

17:00:22.0078 3776 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys

17:00:22.0234 3776 Beep - ok

17:00:22.0296 3776 BthEnum (b279426e3c0c344893ed78a613a73bde) C:\WINDOWS\system32\DRIVERS\BthEnum.sys

17:00:22.0437 3776 BthEnum - ok

17:00:22.0500 3776 BthPan (80602b8746d3738f5886ce3d67ef06b6) C:\WINDOWS\system32\DRIVERS\bthpan.sys

17:00:22.0640 3776 BthPan - ok

17:00:22.0718 3776 BTHPORT (662bfd909447dd9cc15b1a1c366583b4) C:\WINDOWS\system32\Drivers\BTHport.sys

17:00:22.0765 3776 BTHPORT - ok

17:00:22.0812 3776 BTHUSB (61364cd71ef63b0f038b7e9df00f1efa) C:\WINDOWS\system32\Drivers\BTHUSB.sys

17:00:22.0953 3776 BTHUSB - ok

17:00:22.0984 3776 catchme - ok

17:00:23.0031 3776 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys

17:00:23.0171 3776 cbidf2k - ok

17:00:23.0234 3776 cd20xrnt - ok

17:00:23.0296 3776 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys

17:00:23.0453 3776 Cdaudio - ok

17:00:23.0515 3776 Cdfs (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys

17:00:23.0656 3776 Cdfs - ok

17:00:23.0734 3776 Cdrom (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys

17:00:23.0890 3776 Cdrom - ok

17:00:23.0937 3776 Changer - ok

17:00:23.0984 3776 CmdIde - ok

17:00:24.0031 3776 Cpqarray - ok

17:00:24.0109 3776 dac2w2k - ok

17:00:24.0125 3776 dac960nt - ok

17:00:24.0218 3776 Disk (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys

17:00:24.0359 3776 Disk - ok

17:00:24.0437 3776 dmboot (d992fe1274bde0f84ad826acae022a41) C:\WINDOWS\system32\drivers\dmboot.sys

17:00:24.0609 3776 dmboot - ok

17:00:24.0656 3776 dmio (7c824cf7bbde77d95c08005717a95f6f) C:\WINDOWS\system32\drivers\dmio.sys

17:00:24.0812 3776 dmio - ok

17:00:24.0859 3776 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys

17:00:25.0000 3776 dmload - ok

17:00:25.0062 3776 DMusic (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys

17:00:25.0234 3776 DMusic - ok

17:00:25.0281 3776 dpti2o - ok

17:00:25.0328 3776 drmkaud (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys

17:00:25.0468 3776 drmkaud - ok

17:00:25.0562 3776 eeCtrl (579a6b6135d32b857faf0e3a974535d8) C:\Program Files\Common Files\Symantec Shared\EENGINE\eeCtrl.sys

17:00:25.0625 3776 eeCtrl - ok

17:00:25.0671 3776 EraserUtilRebootDrv (028d50f059bd0d2ccb209e9011b9a9a4) C:\Program Files\Common Files\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys

17:00:25.0687 3776 EraserUtilRebootDrv - ok

17:00:25.0765 3776 Fastfat (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys

17:00:25.0921 3776 Fastfat - ok

17:00:25.0984 3776 Fdc (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\DRIVERS\fdc.sys

17:00:26.0140 3776 Fdc - ok

17:00:26.0187 3776 Fips (d45926117eb9fa946a6af572fbe1caa3) C:\WINDOWS\system32\drivers\Fips.sys

17:00:26.0328 3776 Fips - ok

17:00:26.0375 3776 Flpydisk (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\DRIVERS\flpydisk.sys

17:00:26.0531 3776 Flpydisk - ok

17:00:26.0578 3776 FltMgr (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\drivers\fltmgr.sys

17:00:26.0718 3776 FltMgr - ok

17:00:26.0796 3776 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys

17:00:26.0953 3776 Fs_Rec - ok

17:00:27.0000 3776 Ftdisk (6ac26732762483366c3969c9e4d2259d) C:\WINDOWS\system32\DRIVERS\ftdisk.sys

17:00:27.0171 3776 Ftdisk - ok

17:00:27.0234 3776 Gpc (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys

17:00:27.0390 3776 Gpc - ok

17:00:27.0468 3776 HDAudBus (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys

17:00:27.0609 3776 HDAudBus - ok

17:00:27.0687 3776 HidUsb (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys

17:00:27.0843 3776 HidUsb - ok

17:00:27.0890 3776 hpn - ok

17:00:27.0937 3776 HTTP (f80a415ef82cd06ffaf0d971528ead38) C:\WINDOWS\system32\Drivers\HTTP.sys

17:00:28.0000 3776 HTTP - ok

17:00:28.0046 3776 i2omgmt - ok

17:00:28.0062 3776 i2omp - ok

17:00:28.0125 3776 i8042prt (4a0b06aa8943c1e332520f7440c0aa30) C:\WINDOWS\system32\DRIVERS\i8042prt.sys

17:00:28.0250 3776 i8042prt - ok

17:00:28.0343 3776 ialm (6fcb904910da07c9dc2593d66438fa29) C:\WINDOWS\system32\DRIVERS\igxpmp32.sys

17:00:28.0437 3776 ialm - ok

17:00:28.0515 3776 Imapi (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys

17:00:28.0671 3776 Imapi - ok

17:00:28.0703 3776 ini910u - ok

17:00:28.0875 3776 IntcAzAudAddService (60d7460b07012d364ced11dd9fd83e1f) C:\WINDOWS\system32\drivers\RtkHDAud.sys

17:00:29.0156 3776 IntcAzAudAddService - ok

17:00:29.0187 3776 IntelIde - ok

17:00:29.0234 3776 intelppm (8c953733d8f36eb2133f5bb58808b66b) C:\WINDOWS\system32\DRIVERS\intelppm.sys

17:00:29.0375 3776 intelppm - ok

17:00:29.0421 3776 Ip6Fw (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\drivers\ip6fw.sys

17:00:29.0578 3776 Ip6Fw - ok

17:00:29.0640 3776 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys

17:00:29.0796 3776 IpFilterDriver - ok

17:00:29.0859 3776 IpInIp (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys

17:00:30.0000 3776 IpInIp - ok

17:00:30.0062 3776 IpNat (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys

17:00:30.0203 3776 IpNat - ok

17:00:30.0281 3776 IPSec (23c74d75e36e7158768dd63d92789a91) C:\WINDOWS\system32\DRIVERS\ipsec.sys

17:00:30.0421 3776 IPSec - ok

17:00:30.0484 3776 IRENUM (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys

17:00:30.0609 3776 IRENUM - ok

17:00:30.0671 3776 isapnp (05a299ec56e52649b1cf2fc52d20f2d7) C:\WINDOWS\system32\DRIVERS\isapnp.sys

17:00:30.0812 3776 isapnp - ok

17:00:30.0875 3776 Kbdclass (463c1ec80cd17420a542b7f36a36f128) C:\WINDOWS\system32\DRIVERS\kbdclass.sys

17:00:31.0015 3776 Kbdclass - ok

17:00:31.0062 3776 kmixer (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys

17:00:31.0203 3776 kmixer - ok

17:00:31.0281 3776 KSecDD (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys

17:00:31.0328 3776 KSecDD - ok

17:00:31.0359 3776 lbrtfdc - ok

17:00:31.0484 3776 MBAMProtector (b7ca8cc3f978201856b6ab82f40953c3) C:\WINDOWS\system32\drivers\mbam.sys

17:00:31.0500 3776 MBAMProtector - ok

17:00:31.0593 3776 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys

17:00:31.0750 3776 mnmdd - ok

17:00:31.0812 3776 Modem (dfcbad3cec1c5f964962ae10e0bcc8e1) C:\WINDOWS\system32\drivers\Modem.sys

17:00:31.0953 3776 Modem - ok

17:00:31.0984 3776 Mouclass (35c9e97194c8cfb8430125f8dbc34d04) C:\WINDOWS\system32\DRIVERS\mouclass.sys

17:00:32.0140 3776 Mouclass - ok

17:00:32.0203 3776 MountMgr (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys

17:00:32.0328 3776 MountMgr - ok

17:00:32.0375 3776 mraid35x - ok

17:00:32.0421 3776 MRxDAV (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys

17:00:32.0578 3776 MRxDAV - ok

17:00:32.0656 3776 MRxSmb (7d304a5eb4344ebeeab53a2fe3ffb9f0) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys

17:00:32.0718 3776 MRxSmb - ok

17:00:32.0765 3776 Msfs (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys

17:00:32.0906 3776 Msfs - ok

17:00:32.0984 3776 MSKSSRV (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys

17:00:33.0109 3776 MSKSSRV - ok

17:00:33.0171 3776 MSPCLOCK (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys

17:00:33.0312 3776 MSPCLOCK - ok

17:00:33.0375 3776 MSPQM (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys

17:00:33.0515 3776 MSPQM - ok

17:00:33.0578 3776 mssmbios (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys

17:00:33.0718 3776 mssmbios - ok

17:00:33.0812 3776 MTsensor (d48659bb24c48345d926ecb45c1ebdf5) C:\WINDOWS\system32\DRIVERS\ASACPI.sys

17:00:33.0843 3776 MTsensor - ok

17:00:33.0906 3776 Mup (de6a75f5c270e756c5508d94b6cf68f5) C:\WINDOWS\system32\drivers\Mup.sys

17:00:33.0953 3776 Mup - ok

17:00:34.0046 3776 NAVENG (862f55824ac81295837b0ab63f91071f) C:\PROGRA~1\COMMON~1\SYMANT~1\VIRUSD~1\20120312.003\naveng.sys

17:00:34.0062 3776 NAVENG - ok

17:00:34.0140 3776 NAVEX15 (529d571b551cb9da44237389b936f1ae) C:\PROGRA~1\COMMON~1\SYMANT~1\VIRUSD~1\20120312.003\navex15.sys

17:00:34.0234 3776 NAVEX15 - ok

17:00:34.0296 3776 NDIS (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys

17:00:34.0453 3776 NDIS - ok

17:00:34.0515 3776 NdisTapi (0109c4f3850dfbab279542515386ae22) C:\WINDOWS\system32\DRIVERS\ndistapi.sys

17:00:34.0546 3776 NdisTapi - ok

17:00:34.0593 3776 Ndisuio (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys

17:00:34.0750 3776 Ndisuio - ok

17:00:34.0812 3776 NdisWan (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys

17:00:34.0953 3776 NdisWan - ok

17:00:35.0015 3776 NDProxy (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys

17:00:35.0062 3776 NDProxy - ok

17:00:35.0109 3776 NetBIOS (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys

17:00:35.0234 3776 NetBIOS - ok

17:00:35.0328 3776 NetBT (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys

17:00:35.0484 3776 NetBT - ok

17:00:35.0578 3776 Npfs (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys

17:00:35.0718 3776 Npfs - ok

17:00:35.0765 3776 Ntfs (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys

17:00:35.0953 3776 Ntfs - ok

17:00:36.0031 3776 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys

17:00:36.0171 3776 Null - ok

17:00:36.0265 3776 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys

17:00:36.0421 3776 NwlnkFlt - ok

17:00:36.0500 3776 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys

17:00:36.0656 3776 NwlnkFwd - ok

17:00:36.0718 3776 NwlnkIpx (8b8b1be2dba4025da6786c645f77f123) C:\WINDOWS\system32\DRIVERS\nwlnkipx.sys

17:00:36.0859 3776 NwlnkIpx - ok

17:00:36.0906 3776 NwlnkNb (56d34a67c05e94e16377c60609741ff8) C:\WINDOWS\system32\DRIVERS\nwlnknb.sys

17:00:37.0062 3776 NwlnkNb - ok

17:00:37.0125 3776 NwlnkSpx (c0bb7d1615e1acbdc99757f6ceaf8cf0) C:\WINDOWS\system32\DRIVERS\nwlnkspx.sys

17:00:37.0265 3776 NwlnkSpx - ok

17:00:37.0343 3776 NWRDR (36b9b950e3d2e100970a48d8bad86740) C:\WINDOWS\system32\DRIVERS\nwrdr.sys

17:00:37.0484 3776 NWRDR - ok

17:00:37.0578 3776 Parport (5575faf8f97ce5e713d108c2a58d7c7c) C:\WINDOWS\system32\DRIVERS\parport.sys

17:00:37.0718 3776 Parport - ok

17:00:37.0765 3776 PartMgr (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys

17:00:37.0921 3776 PartMgr - ok

17:00:37.0984 3776 ParVdm (70e98b3fd8e963a6a46a2e6247e0bea1) C:\WINDOWS\system32\drivers\ParVdm.sys

17:00:38.0140 3776 ParVdm - ok

17:00:38.0218 3776 PCI (a219903ccf74233761d92bef471a07b1) C:\WINDOWS\system32\DRIVERS\pci.sys

17:00:38.0343 3776 PCI - ok

17:00:38.0390 3776 PCIDump - ok

17:00:38.0437 3776 PCIIde (ccf5f451bb1a5a2a522a76e670000ff0) C:\WINDOWS\system32\DRIVERS\pciide.sys

17:00:38.0593 3776 PCIIde - ok

17:00:38.0656 3776 Pcmcia (9e89ef60e9ee05e3f2eef2da7397f1c1) C:\WINDOWS\system32\drivers\Pcmcia.sys

17:00:38.0796 3776 Pcmcia - ok

17:00:38.0843 3776 PDCOMP - ok

17:00:38.0859 3776 PDFRAME - ok

17:00:38.0890 3776 PDRELI - ok

17:00:38.0921 3776 PDRFRAME - ok

17:00:38.0968 3776 perc2 - ok

17:00:39.0015 3776 perc2hib - ok

17:00:39.0109 3776 PptpMiniport (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys

17:00:39.0234 3776 PptpMiniport - ok

17:00:39.0296 3776 PSched (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys

17:00:39.0437 3776 PSched - ok

17:00:39.0500 3776 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys

17:00:39.0671 3776 Ptilink - ok

17:00:39.0718 3776 ql1080 - ok

17:00:39.0734 3776 Ql10wnt - ok

17:00:39.0765 3776 ql12160 - ok

17:00:39.0781 3776 ql1240 - ok

17:00:39.0812 3776 ql1280 - ok

17:00:39.0843 3776 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys

17:00:40.0000 3776 RasAcd - ok

17:00:40.0062 3776 Rasl2tp (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys

17:00:40.0203 3776 Rasl2tp - ok

17:00:40.0265 3776 RasPppoe (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys

17:00:40.0406 3776 RasPppoe - ok

17:00:40.0468 3776 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys

17:00:40.0609 3776 Raspti - ok

17:00:40.0671 3776 Rdbss (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys

17:00:40.0796 3776 Rdbss - ok

17:00:40.0859 3776 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys

17:00:41.0031 3776 RDPCDD - ok

17:00:41.0078 3776 rdpdr (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys

17:00:41.0234 3776 rdpdr - ok

17:00:41.0296 3776 RDPWD (fc105dd312ed64eb66bff111e8ec6eac) C:\WINDOWS\system32\drivers\RDPWD.sys

17:00:41.0312 3776 RDPWD - ok

17:00:41.0375 3776 redbook (f828dd7e1419b6653894a8f97a0094c5) C:\WINDOWS\system32\DRIVERS\redbook.sys

17:00:41.0531 3776 redbook - ok

17:00:41.0593 3776 RFCOMM (851c30df2807fcfa21e4c681a7d6440e) C:\WINDOWS\system32\DRIVERS\rfcomm.sys

17:00:41.0718 3776 RFCOMM - ok

17:00:41.0828 3776 rtl8139 (d507c1400284176573224903819ffda3) C:\WINDOWS\system32\DRIVERS\RTL8139.SYS

17:00:41.0953 3776 rtl8139 - ok

17:00:42.0046 3776 SAVRT (12b6e269ef8ac8ea36122544c8a1b6d8) C:\Program Files\Symantec AntiVirus\savrt.sys

17:00:42.0078 3776 SAVRT - ok

17:00:42.0078 3776 SAVRTPEL (97e5b6f3f95465e1f59360b59d8ec64e) C:\Program Files\Symantec AntiVirus\Savrtpel.sys

17:00:42.0093 3776 SAVRTPEL - ok

17:00:42.0171 3776 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys

17:00:42.0328 3776 Secdrv - ok

17:00:42.0390 3776 serenum (0f29512ccd6bead730039fb4bd2c85ce) C:\WINDOWS\system32\DRIVERS\serenum.sys

17:00:42.0531 3776 serenum - ok

17:00:42.0562 3776 Serial (cca207a8896d4c6a0c9ce29a4ae411a7) C:\WINDOWS\system32\DRIVERS\serial.sys

17:00:42.0703 3776 Serial - ok

17:00:42.0765 3776 Sfloppy (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys

17:00:42.0921 3776 Sfloppy - ok

17:00:42.0968 3776 Simbad - ok

17:00:43.0031 3776 Sparrow - ok

17:00:43.0093 3776 SPBBCDrv (677b10906838d3bfb1c07ac9087e4bf7) C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCDrv.sys

17:00:43.0125 3776 SPBBCDrv - ok

17:00:43.0187 3776 splitter (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys

17:00:43.0328 3776 splitter - ok

17:00:43.0359 3776 sr (76bb022c2fb6902fd5bdd4f78fc13a5d) C:\WINDOWS\system32\DRIVERS\sr.sys

17:00:43.0484 3776 sr - ok

17:00:43.0531 3776 Srv (47ddfc2f003f7f9f0592c6874962a2e7) C:\WINDOWS\system32\DRIVERS\srv.sys

17:00:43.0578 3776 Srv - ok

17:00:43.0656 3776 swenum (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys

17:00:43.0781 3776 swenum - ok

17:00:43.0828 3776 swmidi (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys

17:00:43.0968 3776 swmidi - ok

17:00:44.0015 3776 symc810 - ok

17:00:44.0031 3776 symc8xx - ok

17:00:44.0109 3776 SymEvent (de6d1102d55926354171ae4e73936725) C:\Program Files\Symantec\SYMEVENT.SYS

17:00:44.0125 3776 SymEvent - ok

17:00:44.0156 3776 SYMREDRV (6c0a85982f4e0d672b85a2bfb50a24b5) C:\WINDOWS\System32\Drivers\SYMREDRV.SYS

17:00:44.0171 3776 SYMREDRV - ok

17:00:44.0187 3776 SYMTDI (cdda3ba3f7d5b63ff9f85cb478c11473) C:\WINDOWS\System32\Drivers\SYMTDI.SYS

17:00:44.0218 3776 SYMTDI - ok

17:00:44.0218 3776 sym_hi - ok

17:00:44.0250 3776 sym_u3 - ok

17:00:44.0296 3776 sysaudio (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys

17:00:44.0437 3776 sysaudio - ok

17:00:44.0515 3776 Tcpip (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys

17:00:44.0609 3776 Tcpip - ok

17:00:44.0656 3776 TDPIPE (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys

17:00:44.0796 3776 TDPIPE - ok

17:00:44.0859 3776 TDTCP (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys

17:00:44.0984 3776 TDTCP - ok

17:00:45.0031 3776 TermDD (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys

17:00:45.0171 3776 TermDD - ok

17:00:45.0234 3776 TosIde - ok

17:00:45.0312 3776 Udfs (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys

17:00:45.0484 3776 Udfs - ok

17:00:45.0531 3776 ultra - ok

17:00:45.0593 3776 Update (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys

17:00:45.0734 3776 Update - ok

17:00:45.0812 3776 usbccgp (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys

17:00:45.0937 3776 usbccgp - ok

17:00:46.0000 3776 USBCCID (2825e0e294686a26506690059e1f437a) C:\WINDOWS\system32\DRIVERS\usbccid.sys

17:00:46.0031 3776 USBCCID - ok

17:00:46.0078 3776 usbehci (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys

17:00:46.0203 3776 usbehci - ok

17:00:46.0265 3776 usbhub (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys

17:00:46.0406 3776 usbhub - ok

17:00:46.0421 3776 usbprint (a717c8721046828520c9edf31288fc00) C:\WINDOWS\system32\DRIVERS\usbprint.sys

17:00:46.0562 3776 usbprint - ok

17:00:46.0593 3776 usbscan (a0b8cf9deb1184fbdd20784a58fa75d4) C:\WINDOWS\system32\DRIVERS\usbscan.sys

17:00:46.0718 3776 usbscan - ok

17:00:46.0750 3776 USBSTOR (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS

17:00:46.0890 3776 USBSTOR - ok

17:00:46.0921 3776 usbuhci (26496f9dee2d787fc3e61ad54821ffe6) C:\WINDOWS\system32\DRIVERS\usbuhci.sys

17:00:47.0062 3776 usbuhci - ok

17:00:47.0109 3776 VgaSave (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys

17:00:47.0250 3776 VgaSave - ok

17:00:47.0281 3776 ViaIde - ok

17:00:47.0343 3776 VolSnap (4c8fcb5cc53aab716d810740fe59d025) C:\WINDOWS\system32\drivers\VolSnap.sys

17:00:47.0484 3776 VolSnap - ok

17:00:47.0578 3776 Wanarp (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys

17:00:47.0703 3776 Wanarp - ok

17:00:47.0734 3776 WDICA - ok

17:00:47.0781 3776 wdmaud (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys

17:00:47.0906 3776 wdmaud - ok

17:00:48.0046 3776 WpdUsb (cf4def1bf66f06964dc0d91844239104) C:\WINDOWS\system32\DRIVERS\wpdusb.sys

17:00:48.0093 3776 WpdUsb - ok

17:00:48.0156 3776 WS2IFSL (6abe6e225adb5a751622a9cc3bc19ce8) C:\WINDOWS\System32\drivers\ws2ifsl.sys

17:00:48.0312 3776 WS2IFSL - ok

17:00:48.0375 3776 WudfPf (f15feafffbb3644ccc80c5da584e6311) C:\WINDOWS\system32\DRIVERS\WudfPf.sys

17:00:48.0421 3776 WudfPf - ok

17:00:48.0484 3776 WudfRd (28b524262bce6de1f7ef9f510ba3985b) C:\WINDOWS\system32\DRIVERS\wudfrd.sys

17:00:48.0500 3776 WudfRd - ok

17:00:48.0562 3776 MBR (0x1B8) (8f558eb6672622401da993e1e865c861) \Device\Harddisk0\DR0

17:00:48.0796 3776 \Device\Harddisk0\DR0 - ok

17:00:48.0796 3776 Boot (0x1200) (f34e45c2bf3422c1ce522784aea5c19f) \Device\Harddisk0\DR0\Partition0

17:00:48.0796 3776 \Device\Harddisk0\DR0\Partition0 - ok

17:00:48.0828 3776 Boot (0x1200) (67e6dbbeeff221a1588b925b10f1e2bf) \Device\Harddisk0\DR0\Partition1

17:00:48.0828 3776 \Device\Harddisk0\DR0\Partition1 - ok

17:00:48.0828 3776 ============================================================

17:00:48.0828 3776 Scan finished

17:00:48.0828 3776 ============================================================

17:00:48.0968 1504 Detected object count: 0

17:00:48.0968 1504 Actual detected object count: 0

17:03:29.0562 0252 Deinitialize success

Редактирано от cdna@ (преглед на промените)

Моля, изтеглете The Avenger и го разархивирайте на десктопа. Стартирайте avenger.exe, копирайте следния текст и го поставете в текстовото поле на програмата:

Files to delete:
c:\windows\system32\dds_log_ad13.cmd
c:\windows\system32\drivers\FixZeroAccess.sys

Folders to delete:
C:\TDSSKiller_Quarantine
c:\documents and settings\User\Application Data\FixZeroAccess

Уверете се, че Scan for rootkits и Automatically disable any rootkits found имат отметки.

След това изберете Execute и при въпрос от страна на програмата, кликнете върху Yes, при което компютъра ще се рестартира. След рестартта копирайте и поставете съдържанието на лог файла от програмата, намиращ се в C:\avenger.txt в следващия си коментар в тази тема.

  • Автор

Ето и поредния лог:

Logfile of The Avenger Version 2.0, © by Swandog46

http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.

Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

No rootkits found!

File "c:\windows\system32\dds_log_ad13.cmd" deleted successfully.

File "c:\windows\system32\drivers\FixZeroAccess.sys" deleted successfully.

Folder "C:\TDSSKiller_Quarantine" deleted successfully.

Folder "c:\documents and settings\User\Application Data\FixZeroAccess" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

Редактирано от cdna@ (преглед на промените)

Уморих ви ..но се налага...на финала сме..!:)

Стартирайте отново Autoruns => Services => изтрийте ръчно една по една следните услуги с описание =>

"New service would allow parents to control their children's online activity"

Само тях !Естествено ако има такива...! :)

  • Автор

Да изтрих го имаше един единствен запис със същото описание: Много ти благодаря , спести ми преинсталация на системата :) Ако има нещо тук съм Мерси !

Следват контролни сканирания,след което деинсталираме инструментите които използвахме и приключваме..!Между другото на този етап как е "пациента"..?Наблюдавате ли някъкви проблеми...?

Публикувано изображение Изтеглете Malwarebytes' Anti-Malware или от тук

* Кликнете два пъти върху mbam-setup.exe, за да инсталирате програмата.

* Уверете се, че са поставени отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware. След това кликнете на Finish.

* Ако има намерени обновявания, тя ще ги изтегли и инсталира.

* Стартирайте програмата и изберете "Perform Full Scan", след това кликнете на Scan.

* Сканирането ще отнеме малко време, затова моля да бъдете търпеливи.

* Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.

* Уверете се, че на всички редове има отметки, и кликнете на Remove Selected.

* Когато всичко бъде премахнато, в Notepad ще бъде отворен лог. Копирайте този лог и го публикувайте в следващия си коментар по темата.

Забележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемните вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

Публикувано изображение Изтеглете програмата: ESET Online Scanner

  • Стартирайте esetsmartinstaller_enu.exe Публикувано изображение
  • Сложете отметка на YES, I accept the Terms of Use и изберете Start:

    Публикувано изображение

  • Скенерът ще започне да изтегля компонентите, които са му необходими:

    Публикувано изображение

  • Уверете се, че има отметки на следните редове:

    Публикувано изображение

    Накрая изберете Start

  • Скенерът ще започне да изтегля последните дефиниции.
  • След, като сканирането завърши изберете Finish.
  • Отидете в: C:\Program Files\ESET\ESET Online Scanner
  • Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си коментар.
  • Автор

За сега се държи добре даже прекрасно , пуснах Anti - Malware да сканира след това ще постна лога , ако има проблеми ще пиша ! Мерси

  • Автор

Поредния log тук изглежда всичко е наред .

Malwarebytes Anti-Malware (Пробна версия) 1.60.1.1000

www.malwarebytes.org

Версия на базата от данни: v2012.03.18.02

Windows XP Service Pack 3 x86 NTFS

Internet Explorer 8.0.6001.18702

User :: COMPUTER1 [администратор]

Защита: изключена

18.3.2012 г. 18:02:33

mbam-log-2012-03-18 (18-02-33).txt

Тип сканиране: Пълно сканиране

Включени опции за сканиране: Памет | Автоматично зареждане | Системен регистър | Файлова система | Евристики/Допълнителни | Евристики/Shuriken | PUP | PUM

Изключени опции за сканиране: P2P

Сканирани обекти: 285445

Изминало време: 27 минута(и), 33 секунда(и)

Открити процеси в паметта: 0

(Не бяха открити зловредни обекти)

Открити модули в паметта: 0

(Не бяха открити зловредни обекти)

Открити ключове в системния регистър: 0

(Не бяха открити зловредни обекти)

Открити стойности в системния регистър: 0

(Не бяха открити зловредни обекти)

Открити информационни обекти в системния регистър: 0

(Не бяха открити зловредни обекти)

Открити папки: 0

(Не бяха открити зловредни обекти)

Открити файлове: 0

(Не бяха открити зловредни обекти)

(край)

  • Автор

Пускам ти и последния Log.и това което намери:

ESETSmartInstaller@High as downloader log:

all ok

# version=7

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6583

# api_version=3.0.2

# EOSSerial=5b7c72bc68ecfc40af9c17be6c418816

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2012-03-18 05:49:04

# local_time=2012-03-18 07:49:04 (+0200, FLE Standard Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 3

# compatibility_mode=8192 67108863 100 0 3736 3736 0 0

# scanned=77113

# found=4

# cleaned=4

# scan_time=4044

C:\Qoobox\Quarantine\[4]-Submit_2012-03-18_13.13.12.zip a variant of Win32/Kryptik.ACNJ trojan (deleted - quarantined) 00000000000000000000000000000000 C

C:\RECYCLER\S-1-5-21-1935655697-602162358-725345543-1003\Dc2.rar a variant of Win32/Kryptik.ACNJ trojan (deleted - quarantined) 00000000000000000000000000000000 C

D:\Install\asc4-setup-aff.exe a variant of Win32/Toolbar.Widgi application (deleted - quarantined) 00000000000000000000000000000000 C

D:\Install\YouTube\SoftonicDownloader66221.exe a variant of Win32/SoftonicDownloader.A application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

Прекрасно..!:)

Ами да се ориантираме към приключване.Деинсталирайте Комбофикс така:

1.Натиснете Start ==> Run ==> въведете командата Combofix /Uninstall ==> OK

Публикувано изображение

2.Изтеглете Публикувано изображениеOTCleanIt или от тук,стартирайте и натиснете Публикувано изображение

Деинсталирайте ESET Online Scanner.

Деинсталирай/изтрий всички програмки, фиксове и логове които използвахме в темата (които са останали селд горните процедури).Препоръчвам да си оставите Malwarebytes' Anti-Malware и перодически да сканирате с нея.Все пак не забравяйте че това не е антивирусна програма.

  • Автор

Мерси за отделеното време и за помощта дано да нямам повече ядове с такива упорити гадинки ! Още един път Мерси за всичко !!! :wors:

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.