Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Неизтриваеми регистри, забранен Task Manager, Firewall, не се пуска CCleaner

Featured Replies

Здравейте от 2 дена не ми се отваря Task Manager-a и излиза прозорчето - "Task manager has been disabled by your administrator". Когато се опитам да пусна CCleaner не става, не дава грешка или нещо друго, просто не се пуска. Най-вероятно става въпрос за заразяване от флашката ми, защото се е ползвала на няколко компютъра. Сканирах с Malwarebytes и ще постна лог файла, за да ви улесня. Registry Data Items Detected: 5 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and repaired successfully. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegistryTools (PUM.Hijack.Regedit) -> Bad: (1) Good: (0) -> Quarantined and repaired successfully. HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and repaired successfully. HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and repaired successfully. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and repaired successfully. Дори след като ги постави под карантина и ги изтрие, няма никакъв ефект, а като рестартирам компютъра се появяват отново. Надявам се има софтуер, с който могат да бъдат премахнати и да решим проблема. Благодаря ви!

Редактирано от B-boy[StyLe] (преглед на промените)

  • Отговори 50
  • Прегледи 6k
  • Създадено
  • Последен отговор

Сканирайте и със SpyBot S&D. Друг полезен инструмент е CureIt на Dr.Web . . С каква антивирусна сте в момента? Сканирайте и с нея. Може да сложите временно някой trial на Kaspersky, колкото да изчистите заразата, ако нямате друга антивирусна.

  • Автор

Вчера сложих най-новата версия на AVG, но принципно стоя без антивирусна и си ползвам само Malwarebytes и нямам никакви проблеми. А когато сканирам с AVG приключва сканирането и го довършва 30мин и пак постоянно се увеличаваха файловете, но трябваше да излизам, не знам защо така толкова бавно става след като сканира всички файлове. Сега ще изтегля Dr.Web защото съм я ползвал и знам че е добра.

По-добре да не се самолекувате, а да оставите това на специалистите от форума за борба с вирусите. Направете си тема там, изпълнете инструкциите в главната тема като предоставите дневниците dds и atach и изчакате някой от тима да се заеме с вашия случай. Може да помолите и модератор да премести текущата Ви тема там.

ами... виждаш ефекта като стоиш без антивирусна... иначе след като изчистиш вируса, ти препоръчвам да си сложиш една авира или аваст.

  • Автор

ами... виждаш ефекта като стоиш без антивирусна... иначе след като изчистиш вируса, ти препоръчвам да си сложиш една авира или аваст.

Стоял съм близо 22месеца без антивирусна и не съм имал абсолютно никакви проблеми, просто съм се заразил от някой друг компютър чрез флашката най-вероятно, дошло ми е времето за наказание. Иначе то с авира или без авира тя е само за украса. Ще изчакам още някое мнение и ще помоля някой модератор да премести темата ми при специалистите, а аз следователно ще изпълня инструкциите там:)

Така като гледам, търсиш помощ а отказваш такава, тема за катинар според мен.

  • Автор

Така като гледам, търсиш помощ а отказваш такава, тема за катинар според мен.

Защо да отказвам помощ? Напротив приемам съветите, просто изразявам наблюденията си. Разбира се, че ми трябва помощ, намаше да пиша тук иначе.

Стоял съм близо 22месеца без антивирусна и не съм имал абсолютно никакви проблеми, просто съм се заразил от някой друг компютър чрез флашката най-вероятно, дошло ми е времето за наказание. Иначе то с авира или без авира тя е само за украса. Ще изчакам още някое мнение и ще помоля някой модератор да премести темата ми при специалистите, а аз следователно ще изпълня инструкциите там :)

Излишната ви самоувереност не е пример за подражание. Но темата е преместена в подходящия раздел. Моля прочетете внимателно правилата на раздела и важните теми в него!
  • Автор

Излишната ви самоувереност не е пример за подражание. Но темата е преместена в подходящия раздел. Моля прочетете внимателно правилата на раздела и важните теми в него!

Благодаря! Просто казах под какви обстоятелства е била използвана машината ми. :)

Attach

.

UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG.

IF REQUESTED, ZIP IT UP & ATTACH IT

.

DDS (Ver_2011-09-30.01)

.

Microsoft Windows XP Professional

Boot Device: DeviceHarddiskVolume1

Install Date: 11/12/2012 8:38:49 PM

System Uptime: 12/3/2012 11:49:45 AM (0 hours ago)

.

Motherboard: | | P4M890-8237

Processor: Intel® Pentium® 4 CPU 3.00GHz | Socket 775 | 3005/200mhz

Processor: Intel® Pentium® 4 CPU 3.00GHz | Socket 775 | 3005/200mhz

.

==== Disk Partitions =========================

.

A: is Removable

C: is FIXED (NTFS) - 15 GiB total, 5.263 GiB free.

D: is FIXED (NTFS) - 115 GiB total, 6.226 GiB free.

E: is FIXED (NTFS) - 20 GiB total, 3.258 GiB free.

F: is CDROM ()

.

==== Disabled Device Manager Items =============

.

Class GUID: {4D36E97E-E325-11CE-BFC1-08002BE10318}

Description: System Interrupt Controller

Device ID: PCIVEN_1106&DEV_5327&SUBSYS_00000000&REV_003&2411E6FE&0&05

Manufacturer:

Name: System Interrupt Controller

PNP Device ID: PCIVEN_1106&DEV_5327&SUBSYS_00000000&REV_003&2411E6FE&0&05

Service:

.

Class GUID: {4D36E97E-E325-11CE-BFC1-08002BE10318}

Description: PCI Device

Device ID: PCIVEN_1002&DEV_AA38&SUBSYS_AA38174B&REV_004&204B8D4B&0&0110

Manufacturer:

Name: PCI Device

PNP Device ID: PCIVEN_1002&DEV_AA38&SUBSYS_AA38174B&REV_004&204B8D4B&0&0110

Service:

.

==== System Restore Points ===================

.

RP1: 11/12/2012 8:55:33 PM - System Checkpoint

RP2: 11/12/2012 9:00:53 PM - Installed VIA Integrated Setup Wizard

RP3: 11/12/2012 9:29:07 PM - Installed Marvell Miniport Driver

RP4: 11/13/2012 10:25:30 AM - Премахнат Skype™ 4.1

RP5: 11/13/2012 10:25:47 AM - Removed Skype web features

RP6: 11/15/2012 5:33:12 PM - Installed Microsoft Office Professional Edition 2003

RP7: 11/17/2012 12:27:56 PM - System Checkpoint

RP8: 11/29/2012 8:19:21 PM - System Checkpoint

RP9: 12/1/2012 2:47:59 PM - System Checkpoint

RP10: 12/2/2012 3:25:57 PM - Installed Microsoft Visual C++ 2005 Redistributable

RP11: 12/2/2012 3:31:53 PM - Installed AVG 2012

RP12: 12/2/2012 3:32:16 PM - Installed AVG 2012

RP13: 12/2/2012 10:12:08 PM - Installed AVG PC TuneUp

.

==== Installed Programs ======================

.

µTorrent

Adobe Flash Player 11 Plugin

Adobe Shockwave Player 11.6

AMD Catalyst Install Manager

AVG 2012

AVG PC TuneUp

AVG PC TuneUp Language Pack (en-US)

Catalyst Control Center

Catalyst Control Center - Branding

Catalyst Control Center Graphics Previews Common

Catalyst Control Center Localization All

ccc-utility

CCC Help Chinese Standard

CCC Help Chinese Traditional

CCC Help Czech

CCC Help Danish

CCC Help Dutch

CCC Help English

CCC Help Finnish

CCC Help French

CCC Help German

CCC Help Greek

CCC Help Hungarian

CCC Help Italian

CCC Help Japanese

CCC Help Korean

CCC Help Norwegian

CCC Help Polish

CCC Help Portuguese

CCC Help Russian

CCC Help Spanish

CCC Help Swedish

CCC Help Thai

CCC Help Turkish

CCleaner

IB Updater 2.0.0.110

IB Updater Service

Incredibar Toolbar on IE

IZArc 4.1.7

K-Lite Codec Pack 6.9.0 (Full)

Malwarebytes Anti-Malware version 1.65.1.1000

Marvell Miniport Driver

Microsoft .NET Framework 2.0

Microsoft Office Professional Edition 2003

Microsoft Visual C++ 2005 Redistributable

Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148

Mozilla Firefox 16.0.2 (x86 bg)

Mozilla Maintenance Service

Pandora Service

Skype™ 6.0

swMSM

TeamViewer 7

The KMPlayer (remove only)

VIA Integrated Setup Wizard

WebFldrs XP

.

==== Event Viewer Messages From Past Week ========

.

12/3/2012 10:44:47 AM, error: Service Control Manager [7034] - The AVG PC TuneUp Service service terminated unexpectedly. It has done this 1 time(s).

12/2/2012 6:33:58 PM, error: DCOM [10005] - DCOM got error "%2" attempting to start the service SkypeUpdate with arguments "/ComService" in order to run the server: {CC957078-B838-47C4-A7CF-626E7A82FC58}

12/2/2012 4:03:23 PM, error: DCOM [10005] - DCOM got error "%5" attempting to start the service SkypeUpdate with arguments "/ComService" in order to run the server: {CC957078-B838-47C4-A7CF-626E7A82FC58}

12/2/2012 4:02:51 PM, error: sr [1] - The System Restore filter encountered the unexpected error '0xC0000001' while processing the file '' on the volume 'HarddiskVolume1'. It has stopped monitoring the volume.

.

==== End Of File ===========================

DDS

DDS (Ver_2011-09-30.01) - NTFS_x86

Internet Explorer: 6.0.2900.2180

Run by Kosta at 11:53:23 on 2012-12-03

Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.1022.274 [GMT 2:00]

.

AV: AVG Internet Security 2012 *Enabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF}

FW: AVG Internet Security 2012 *Enabled*

.

============== Running Processes ================

.

??C:PROGRA~1AVGAVG2012avgrsx.exe

C:WINDOWSsystem32Ati2evxx.exe

C:WINDOWSsystem32spoolsv.exe

C:WINDOWSsystem32Ati2evxx.exe

C:WINDOWSExplorer.EXE

C:WINDOWSSOUNDMAN.EXE

C:Program FilesAVGAVG2012avgtray.exe

C:WINDOWSsystem32ctfmon.exe

C:Program FilesSkypePhoneSkype.exe

C:Program FilesVIARAIDraid_tool.exe

C:Program FilesMalwarebytes' Anti-Malwarembamscheduler.exe

C:Program FilesMalwarebytes' Anti-Malwarembamservice.exe

C:Program FilesPANDORA.TVPanServicePandoraService.exe

C:Program FilesAVGAVG PC TuneUpTuneUpUtilitiesService32.exe

C:Program FilesAVGAVG PC TuneUpTuneUpUtilitiesApp32.exe

C:WINDOWSsystem32wuauclt.exe

C:Program FilesMozilla Firefoxfirefox.exe

C:Program FilesMozilla Firefoxplugin-container.exe

??C:Program FilesAVGAVG2012avgcsrvx.exe

C:WINDOWSsystem32wbemwmiprvse.exe

C:WINDOWSSystem32svchost.exe -k netsvcs

C:WINDOWSsystem32svchost.exe -k NetworkService

C:WINDOWSsystem32svchost.exe -k LocalService

C:WINDOWSSystem32svchost.exe -k HTTPFilter

.

============== Pseudo HJT Report ===============

.

uStart Page = hxxp://mystart.incredibar.com/mb201?a=6OyU0fnaYp&i=26

TB: Incredibar Toolbar: {F9639E4A-801B-4843-AEE3-03D9DA199E77} - c:program filesincredibar.comincredibar1.5.11.14incredibarTlbr.dll

uRun: [CTFMON.EXE] c:windowssystem32ctfmon.exe

uRun: [skype] "c:program filesskypephoneSkype.exe" /minimized /regrun

mRun: [soundMan] SOUNDMAN.EXE

mRun: [startCCC] "c:program filesati technologiesati.acecore-staticCLIStart.exe" MSRun

mRun: [AVG_TRAY] "c:program filesavgavg2012avgtray.exe"

dRun: [CTFMON.EXE] c:windowssystem32CTFMON.EXE

StartupFolder: c:docume~1alluse~1startm~1programsstartupviarai~1.lnk - c:program filesviaraidraid_tool.exe

uPolicies-Explorer: NoDriveTypeAutoRun = dword:145

mPolicies-System: EnableLUA = dword:0

mPolicies-Explorer: NoDriveTypeAutoRun = dword:145

mPolicies-System: DisableTaskMgr = dword:1

mPolicies-System: DisableRegistryTools = dword:1

IE: E&xport to Microsoft Excel - c:progra~1micros~2office11EXCEL.EXE/3000

IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503}

IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:program filesmessengermsmsgs.exe

TCP: NameServer = 192.168.1.1

TCP: Interfaces{AF2482AC-44F8-4D4F-AF87-E79F62C8EF28} : DHCPNameServer = 192.168.1.1

Handler: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - c:program filesavgavg2012avgpp.dll

Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:program filescommon filesskypeSkype4COM.dll

Notify: AtiExtEvent - Ati2evxx.dll

.

================= FIREFOX ===================

.

FF - ProfilePath - c:documents and settingskostaapplication datamozillafirefoxprofiles9okxqodz.default

FF - prefs.js: browser.search.selectedEngine - AVG Secure Search

FF - prefs.js: browser.startup.homepage - hxxp://zamunda.net/

FF - prefs.js: keyword.URL - hxxp://isearch.avg.com/search?cid={39677E91-F827-4BF2-97B5-BD0E8970D5D6}&mid=81ddcc84729f47d08285d1a90beb2aab-864a9bdc40b4b43d421c36172313d8cc12028430&lang=en&ds=AVG&pr=pr&d=2012-12-02 15:33:21&v=13.2.0.4&sap=ku&q=

FF - plugin: c:windowssystem32adobedirectornp32dsw_1168638.dll

FF - plugin: c:windowssystem32macromedflashNPSWF32_11_5_502_110.dll

.

---- FIREFOX POLICIES ----

FF - user.js: extensions.incredibar_i.newTab - false

FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6OyU0fnaYp&loc=IB_TB&i=26&search=

FF - user.js: extensions.incredibar_i.id - 1059c73700000000000000e04d0fc358

FF - user.js: extensions.incredibar_i.instlDay - 15656

FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14

FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14

FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1421:57:22

FF - user.js: extensions.incredibar_i.prtnrId - Incredibar

FF - user.js: extensions.incredibar_i.prdct - incredibar

FF - user.js: extensions.incredibar_i.aflt - orgnl

FF - user.js: extensions.incredibar_i.smplGrp - none

FF - user.js: extensions.incredibar_i.tlbrId - base

FF - user.js: extensions.incredibar_i.instlRef -

FF - user.js: extensions.incredibar_i.dfltLng -

FF - user.js: extensions.incredibar_i.excTlbr - false

FF - user.js: extensions.incredibar_i.ms_url_id -

FF - user.js: extensions.incredibar_i.upn2 - 6OyU0fnaYp

FF - user.js: extensions.incredibar_i.upn2n - 92262440493798657

FF - user.js: extensions.incredibar_i.productid - 26

FF - user.js: extensions.incredibar_i.installerproductid - 26

FF - user.js: extensions.incredibar_i.did - 10643

FF - user.js: extensions.incredibar_i.ppd - 1

.

============= SERVICES / DRIVERS ===============

.

R0 AVGIDSHX;AVGIDSHX;c:windowssystem32driversavgidshx.sys [2012-4-19 24896]

R0 viasraid;viasraid;c:windowssystem32driversviasraid.sys [2012-11-12 77312]

R1 Avgldx86;AVG AVI Loader Driver;c:windowssystem32driversavgldx86.sys [2012-7-26 237408]

R1 Avgmfx86;AVG Mini-Filter Resident Anti-Virus Shield;c:windowssystem32driversavgmfx86.sys [2011-12-23 41040]

R1 avgtp;avgtp;c:windowssystem32driversavgtpx86.sys [2012-12-2 26984]

R2 MBAMScheduler;MBAMScheduler;c:program filesmalwarebytes' anti-malwarembamscheduler.exe [2012-12-3 399432]

R2 MBAMService;MBAMService;c:program filesmalwarebytes' anti-malwarembamservice.exe [2012-12-3 676936]

R2 PanService;PandoraService;c:program filespandora.tvpanservicePandoraService.exe [2012-11-17 577752]

R2 TuneUp.UtilitiesSvc;AVG PC TuneUp Service;c:program filesavgavg pc tuneupTuneUpUtilitiesService32.exe [2012-8-23 1532280]

R3 Avgfwdx;Avgfwdx;c:windowssystem32driversavgfwdx.sys [2012-1-12 30944]

R3 MBAMProtector;MBAMProtector;c:windowssystem32driversmbam.sys [2012-12-3 22856]

R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:program filesavgavg pc tuneupTuneUpUtilitiesDriver32.sys [2012-7-4 10088]

S2 SkypeUpdate;Skype Updater;"c:program filesskypeupdaterupdater.exe" --> c:program filesskypeupdaterUpdater.exe [?]

S3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:windowssystem32macromedflashFlashPlayerUpdateService.exe [2012-11-12 250808]

S3 Avgfwfd;AVG network filter service;c:windowssystem32driversavgfwdx.sys [2012-1-12 30944]

S3 AVGIDSDriver;AVGIDSDriver;c:windowssystem32driversavgidsdriverx.sys [2011-12-23 139856]

S3 AVGIDSFilter;AVGIDSFilter;c:windowssystem32driversavgidsfilterx.sys [2011-12-23 24144]

S3 AVGIDSShim;AVGIDSShim;c:windowssystem32driversavgidsshimx.sys [2011-12-23 17232]

S3 dac970nt;dac970nt;??c:windowssystem32driversgmpogn.sys --> c:windowssystem32driversgmpogn.sys [?]

.

=============== Created Last 30 ================

.

2012-12-03 08:49:38 22856 ----a-w- c:windowssystem32driversmbam.sys

2012-12-03 08:49:38 -------- d-----w- c:program filesMalwarebytes' Anti-Malware

2012-12-03 08:47:06 -------- d-----w- c:documents and settingskostaapplication dataMalwarebytes

2012-12-03 08:47:06 -------- d-----w- c:documents and settingsall usersapplication dataMalwarebytes

2012-12-03 08:40:54 -------- d-----w- c:documents and settingskostalocal settingsapplication dataAvg2013

2012-12-02 20:13:08 32120 ----a-w- c:windowssystem32TURegOpt.exe

2012-12-02 20:12:27 -------- d-----w- c:documents and settingskostaapplication dataAVG

2012-12-02 20:11:35 -------- d-----w- c:documents and settingsall usersapplication dataAVG

2012-12-02 20:11:24 -------- d-sh--w- c:documents and settingsall usersapplication data{D1D4879F-2279-49C9-AEBF-3B95C84EAA8F}

2012-12-02 13:34:11 -------- d-----w- c:documents and settingskostaapplication dataAVG2012

2012-12-02 13:33:18 26984 ----a-w- c:windowssystem32driversavgtpx86.sys

2012-12-02 13:32:22 -------- d--h--w- C:$AVG

2012-12-02 13:32:22 -------- d-----w- c:windowssystem32driversAVG

2012-12-02 13:32:22 -------- d-----w- c:documents and settingsall usersapplication dataAVG2012

2012-12-02 13:31:54 -------- d-----w- c:program filesAVG

2012-12-02 13:29:41 -------- d--h--w- c:documents and settingsall usersapplication dataCommon Files

2012-12-02 13:29:03 -------- d-----w- c:documents and settingsall usersapplication dataMFAData

2012-12-02 09:34:00 -------- d-----w- c:windowssystem32LogFiles

2012-11-29 10:23:40 59264 -c--a-w- c:windowssystem32dllcacheusbaudio.sys

2012-11-29 10:23:40 59264 ----a-w- c:windowssystem32driversUSBAUDIO.sys

2012-11-25 11:47:53 -------- d-----w- c:program filesTeamViewer

2012-11-25 11:45:06 -------- d-----w- c:documents and settingskostaapplication dataTeamViewer

2012-11-17 12:47:29 -------- d-----w- c:program filesPANDORA.TV

2012-11-17 12:47:12 -------- d-----w- c:program filesThe KMPlayer

2012-11-16 15:14:53 165376 ----a-w- c:windowssystem32unrar.dll

2012-11-16 15:14:52 839680 ----a-w- c:windowssystem32lameACM.acm

2012-11-16 15:14:52 810496 ----a-w- c:windowssystem32xvidcore.dll

2012-11-16 15:14:52 630784 ----a-w- c:windowssystem32vp7vfw.dll

2012-11-16 15:14:52 237568 ----a-w- c:windowssystem32yv12vfw.dll

2012-11-16 15:14:52 151552 ----a-w- c:windowssystem32ac3acm.acm

2012-11-16 15:14:52 121344 ----a-w- c:windowssystem32lagarith.dll

2012-11-16 15:14:51 80896 ----a-w- c:windowssystem32ff_vfw.dll

2012-11-16 15:14:51 183808 ----a-w- c:windowssystem32xvidvfw.dll

2012-11-16 15:14:48 -------- d-----w- c:program filesK-Lite Codec Pack

2012-11-15 15:34:44 18944 ----a-w- c:windowssystem32spoolprtprocsw32x86mdippr.dll

2012-11-15 15:34:44 17920 ----a-w- c:windowssystem32mdimon.dll

2012-11-15 15:33:35 -------- d-----w- c:program filesMicrosoft ActiveSync

2012-11-15 15:33:20 -------- d-----w- c:windowsSHELLNEW

2012-11-13 10:18:41 -------- d-----w- c:windowssystem32Adobe

2012-11-13 08:26:45 -------- d-----r- c:program filesSkype

2012-11-13 08:25:03 -------- d-----w- c:program filesCCleaner

.

==================== Find3M ====================

.

2012-11-12 20:12:16 697272 ----a-w- c:windowssystem32FlashPlayerApp.exe

2012-11-12 20:12:15 73656 ----a-w- c:windowssystem32FlashPlayerCPLApp.cpl

2012-11-12 20:04:08 0 ----a-w- c:windowsativpsrm.bin

2012-10-02 15:20:26 1008496 ----a-w- c:windowssystem32dmwu.exe

2012-10-02 15:18:42 28160 ----a-w- c:windowssystem32ImHttpComm.dll

.

============= FINISH: 11:53:57.42 ===============

Eто резултатите от DDS.

Мда...както се и очакваше...

Имате си Sality:

S3 dac970nt;dac970nt;\??\c:\windows\system32\drivers\gmpogn.sys --> c:\windows\system32\drivers\gmpogn.sys [?]

Можем да пробваме да го почистим, но не очаквайте чудеса. Това е полиморфен бацил и често почистването е загуба на време.

При такива бацили се препоръчва формат с изтриване на всички дялове и преинсталация. Да опитаме да спасим поне останалите дялове, а дяла на Windows по-всяка вероятност трябва да бъде поне преинсталиран:

1. Спрете Autorun функцията.

Изтеглете и стартирайте следния файл Публикувано изображение

Стартирайте го и се съгласете с лицензионното споразумение.

Натиснете Next и изчакайте да си свърпи работата.

2. Спрете System Restore функцията.

Щракнете с десен бутон върху My Computer, после следвайте следните стъпки: Properties -> System restore и сложете отметката пред Turn System Restore on all drives. Натиснете Apply.

3. Изтеглете SalityKiller и го запазете на десктопа.

Изключете интернет достъпа и след това сканирайте с него по описания по-надолу начин:

  • Изтеглете SalityKiller и го разархивирайте на десктопа.
  • Отворете Start => Run => въведете командата "%userprofile%\desktop\salitykiller" -l c:\report.txt
  • Изчакайте проверката да завърши.
  • Публикувайте съдържанието на лог файла C:\report.txt в следващия си пост.
  • Автор

След като сканирах със SalityKiller установи 11 инфектирани файла и Curred files- 11. Но не намирам лог файла. След края ми излезе натиснете някой бутон, натиснах и се затвори програмата, после ще сканирам отново, и пак ще потърся къде отива лог файла...

След като сканирах със SalityKiller установи 11 инфектирани файла и Curred files- 11. Но не намирам лог файла. След края ми излезе натиснете някой бутон, натиснах и се затвори програмата, после ще сканирам отново, и пак ще потърся къде отива лог файла...

Описано е къде да търсиш.

  • Публикувайте съдържанието на лог файла C:report.txt в следващия си пост.

П.С:

Извинявай колега, повече няма да пиша в темата ти, просто спестих време за отговора ти.

Дано не е проблем.

Редактирано от hUstle (преглед на промените)

След като сканирах със SalityKiller установи 11 инфектирани файла и Curred files- 11. Но не намирам лог файла. След края ми излезе натиснете някой бутон, натиснах и се затвори програмата, после ще сканирам отново, и пак ще потърся къде отива лог файла...

Ако не сте стартирали инструмента според инструкциите няма да има лог файл.

Повторна проверка не ми върши работата, защото най-вероятно ще е чист втория лог файл.

Проверете дали има лог от първата проверка и следвайте инструкциите внимателно, ако правите каквото си знаете ще се наложи да преустановя своята помощ и да затворя темата!

Описано е къде да търсиш.

П.С:

Извинявай колега, повече няма да пиша в темата ти, просто спестих време за отговора ти.

Дано не е проблем.

Няма проблеми...то и без това в цялата тема стана дискусия. :)

Стоял съм близо 22месеца без антивирусна и не съм имал абсолютно никакви проблеми, просто съм се заразил от някой друг компютър чрез флашката най-вероятно, дошло ми е времето за наказание. Иначе то с авира или без авира тя е само за украса. Ще изчакам още някое мнение и ще помоля някой модератор да премести темата ми при специалистите, а аз следователно ще изпълня инструкциите там :)

Е откъде си сигурен, че тези 22 месеца не си имал вирус. Вирусите имат различен начин на действие. Не е задължително да ти изчезнат иконите или да започне да ти забива компютъра и т.н. Не виждам какъв е проблема да си сложиш антивирусна програма, още повече че в момента има доста безплатни версии, а и платените са приемливи за БГ потребителя. Но това е мое мнение, ти сам си преценяваш как да постъпиш.

  • Автор

Следвах стъпките, които сте ми дали за SalityKiller. Въведох "%userprofile%desktopsalitykiller" -l c:report.txt в Run-a, отвори ми се папката на програмата, пуснах програмата, изчаках да завърши проверката, след като приключи ми изписа Press any key to continue, следователно натиснах, програмата се затвори. Сбъркал ли съм някъде?

Ок, да продължим така...ще се разбере скоро какво е положението:

1. Изтеглете ComboFix от BleepingComputer

и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:

Публикувано изображение

След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:

Публикувано изображение

2. Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната програма и на другите програми за сигурност, ако има такива.

3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.

4. ComboFix ще провери дали Windows Recovery Console e инсталиранa.

*Ако Windows Recovery Console не е инсталирана, ще е необходимо да използвате YES за инсталация на Windows Recovery Console

*Ако Windows Recovery Console е инсталирана, ComboFix ще продължи работата си.

Публикувано изображение

Забележка: Необходимо е да сте свързани към Интернет за да може Windows Recovery Console да се изтегли.

След инсталация на Windows Recovery Console потвърдете с YES, за да продължите напред. Снимка:

Публикувано изображение

5. ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на ComboFix, моля да прочетете това: Manually restoring the Internet connection section.

6. Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:

Публикувано изображение

Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

  • Автор

ComboFix 12-12-02.01 - Kosta 12/03/2012 21:02:41.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.1022.761 [GMT 2:00] Running from: c:documents and settingsKostaDesktopComboFix.exe AV: AVG Internet Security 2012 *Enabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF} FW: AVG Internet Security 2012 *Enabled* {17DDD097-36FF-435F-9E1B-52D74245D6BF} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . c:documents and settingsKostaWINDOWS c:program filesIB UpdaterExTEnsion32.dll c:program filesIncredibar.com c:program filesIncredibar.comincredibar1.5.11.14bhincredibar.dll c:program filesIncredibar.comincredibar1.5.11.14incredibarApp.dll c:program filesIncredibar.comincredibar1.5.11.14incredibarEng.dll c:program filesIncredibar.comincredibar1.5.11.14incredibarsrv.exe c:program filesIncredibar.comincredibar1.5.11.14incredibarTlbr.dll c:program filesIncredibar.comincredibar1.5.11.14uninstall.exe c:windowssystem32avgfwdx.dll D:install.exe . . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------Legacy_DAC970NT . . ((((((((((((((((((((((((( Files Created from 2012-11-03 to 2012-12-03 ))))))))))))))))))))))))))))))) . . 2012-12-02 13:32 . 2012-12-02 13:32 -------- d-----w- C:$AVG . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-10-24 17:50 . 2012-11-12 19:49 261600 ----a-w- c:program filesmozilla firefoxcomponentsbrowsercomps.dll . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2008-10-18 . 32272BF10467C8ACF1F83138C61D541E . 1580544 . . [5.1.2600.2180] . . c:windowssystem32sfcfiles.dll . . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "Skype"="c:program filesSkypePhoneSkype.exe" [2012-11-09 17877168] . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "SoundMan"="SOUNDMAN.EXE" [2008-10-18 69632] "StartCCC"="c:program filesATI TechnologiesATI.ACECore-StaticCLIStart.exe" [2012-12-02 172032] "AVG_TRAY"="c:program filesAVGAVG2012avgtray.exe" [2012-07-31 2596984] . [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun] "CTFMON.EXE"="c:windowssystem32CTFMON.EXE" [2004-08-04 15360] . c:documents and settingsAll UsersStart MenuProgramsStartup VIA RAID TOOL.lnk - c:program filesVIARAIDraid_tool.exe [2012-11-12 565248] . [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrolsession manager] BootExecute REG_MULTI_SZ autocheck autochk *0c:progra~1AVGAVG2012avgrsx.exe /sync /restart . [HKLM~servicessharedaccessparametersfirewallpolicystandardprofile] "EnableFirewall"= 0 (0x0) . [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList] "%windir%system32sessmgr.exe"= "c:Program FilesuTorrentuTorrent.exe"= "c:Program FilesPANDORA.TVPanServicePandoraService.exe"= "c:Program FilesSkypePhoneSkype.exe"= "c:Program FilesTeamViewerVersion7TeamViewer.exe"= "c:Program FilesTeamViewerVersion7TeamViewer_Service.exe"= "c:Program FilesATI TechnologiesATI.ACECore-StaticCLIStart.exe"= "c:Program FilesVIARAIDraid_tool.exe"= "c:Program FilesAVGAVG2012avgnsx.exe"= "c:Program FilesAVGAVG2012avgdiagex.exe"= "c:Program FilesAVGAVG2012avgmfapx.exe"= "c:Program FilesAVGAVG2012avgemcx.exe"= "d:Program FilesMalwarebytes' Anti-Malwarembam.exe"= . R0 AVGIDSHX;AVGIDSHX;c:windowssystem32driversavgidshx.sys [4/19/2012 4:50 AM 24896] R0 viasraid;viasraid;c:windowssystem32driversviasraid.sys [11/12/2012 9:01 PM 77312] R1 Avgldx86;AVG AVI Loader Driver;c:windowssystem32driversavgldx86.sys [7/26/2012 3:21 AM 237408] R1 avgtp;avgtp;c:windowssystem32driversavgtpx86.sys [12/2/2012 3:33 PM 26984] R2 MBAMScheduler;MBAMScheduler;c:program filesMalwarebytes' Anti-Malwarembamscheduler.exe [12/3/2012 10:49 AM 399432] R2 MBAMService;MBAMService;c:program filesMalwarebytes' Anti-Malwarembamservice.exe [12/3/2012 10:49 AM 676936] R2 PanService;PandoraService;c:program filesPANDORA.TVPanServicePandoraService.exe [11/17/2012 2:47 PM 577752] R2 TuneUp.UtilitiesSvc;AVG PC TuneUp Service;c:program filesAVGAVG PC TuneUpTuneUpUtilitiesService32.exe [8/23/2012 11:31 AM 1532280] R3 Avgfwdx;Avgfwdx;c:windowssystem32driversavgfwdx.sys [1/12/2012 7:52 PM 30944] R3 MBAMProtector;MBAMProtector;c:windowssystem32driversmbam.sys [12/3/2012 10:49 AM 22856] R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:program filesAVGAVG PC TuneUpTuneUpUtilitiesDriver32.sys [7/4/2012 3:26 PM 10088] S2 SkypeUpdate;Skype Updater;"c:program filesSkypeUpdaterUpdater.exe" --> c:program filesSkypeUpdaterUpdater.exe [?] S3 Avgfwfd;AVG network filter service;c:windowssystem32driversavgfwdx.sys [1/12/2012 7:52 PM 30944] S3 AVGIDSDriver;AVGIDSDriver;c:windowssystem32driversavgidsdriverx.sys [12/23/2011 1:32 PM 139856] S3 AVGIDSFilter;AVGIDSFilter;c:windowssystem32driversavgidsfilterx.sys [12/23/2011 1:32 PM 24144] S3 AVGIDSShim;AVGIDSShim;c:windowssystem32driversavgidsshimx.sys [12/23/2011 1:32 PM 17232] . --- Other Services/Drivers In Memory --- . *NewlyCreated* - WS2IFSL . Contents of the 'Scheduled Tasks' folder . 2012-12-03 c:windowsTasksAdobe Flash Player Updater.job - c:windowssystem32MacromedFlashFlashPlayerUpdateService.exe [2012-11-12 20:12] . . ------- Supplementary Scan ------- . uStart Page = hxxp://mystart.incredibar.com/mb201?a=6OyU0fnaYp&i=26 IE: E&xport to Microsoft Excel - c:progra~1MICROS~2OFFICE11EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 FF - ProfilePath - c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.default FF - prefs.js: browser.search.selectedEngine - AVG Secure Search FF - prefs.js: browser.startup.homepage - hxxp://zamunda.net/ FF - prefs.js: keyword.URL - hxxp://isearch.avg.com/search?cid={39677E91-F827-4BF2-97B5-BD0E8970D5D6}&mid=81ddcc84729f47d08285d1a90beb2aab-864a9bdc40b4b43d421c36172313d8cc12028430&lang=en&ds=AVG&pr=pr&d=2012-12-02 15:33&v=13.2.0.4&sap=ku&q= FF - ExtSQL: 2012-11-12 21:57; {336D0C35-8A85-403a-B9D2-65C292C39087}; c:program filesIB UpdaterFirefox FF - ExtSQL: 2012-11-12 21:57; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionsffxtlbr@incredibar.com FF - ExtSQL: 2012-11-12 22:22; {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensions{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi FF - ExtSQL: 2012-11-12 22:23; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionspersonas@christopher.beard.xpi FF - user.js: extensions.incredibar_i.newTab - false FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6OyU0fnaYp&loc=IB_TB&i=26&search= FF - user.js: extensions.incredibar_i.id - 1059c73700000000000000e04d0fc358 FF - user.js: extensions.incredibar_i.instlDay - 15656 FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1421:57 FF - user.js: extensions.incredibar_i.prtnrId - Incredibar FF - user.js: extensions.incredibar_i.prdct - incredibar FF - user.js: extensions.incredibar_i.aflt - orgnl FF - user.js: extensions.incredibar_i.smplGrp - none FF - user.js: extensions.incredibar_i.tlbrId - base FF - user.js: extensions.incredibar_i.instlRef - FF - user.js: extensions.incredibar_i.dfltLng - FF - user.js: extensions.incredibar_i.excTlbr - false FF - user.js: extensions.incredibar_i.ms_url_id - FF - user.js: extensions.incredibar_i.upn2 - 6OyU0fnaYp FF - user.js: extensions.incredibar_i.upn2n - 92262440493798657 FF - user.js: extensions.incredibar_i.productid - 26 FF - user.js: extensions.incredibar_i.installerproductid - 26 FF - user.js: extensions.incredibar_i.did - 10643 FF - user.js: extensions.incredibar_i.ppd - 1 . - - - - ORPHANS REMOVED - - - - . AddRemove-incredibar - c:program filesIncredibar.comincredibar1.5.11.14uninstall.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2012-12-03 21:13 Windows 5.1.2600 Service Pack 2 NTFS . scanning hidden processes ... . scanning hidden autostart entries ... . scanning hidden files ... . scan completed successfully hidden files: 0 . ************************************************************************** . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINEsoftwareClassesCLSID{645FF040-5081-101B-9F08-00AA002F954E}ShellО*т*в*а*р*я*н*е* *н*а* *C*C*l*e*a*n*e*r*& command] @="c:Program FilesCCleanerccleaner.exe" . --------------------- DLLs Loaded Under Running Processes --------------------- . - - - - - - - > 'winlogon.exe'(176) c:windowssystem32Ati2evxx.dll c:windowssystem32atiadlxx.dll . ------------------------ Other Running Processes ------------------------ . c:progra~1AVGAVG2012avgrsx.exe c:program filesAVGAVG2012avgcsrvx.exe c:windowssystem32Ati2evxx.exe c:windowssystem32Ati2evxx.exe c:windowsSOUNDMAN.EXE c:program filesMalwarebytes' Anti-Malwarembamgui.exe c:program filesAVGAVG PC TuneUpTuneUpUtilitiesApp32.exe . ************************************************************************** . Completion time: 2012-12-03 21:15:58 - machine was rebooted ComboFix-quarantined-files.txt 2012-12-03 19:15 . Pre-Run: 6,554,476,544 bytes free Post-Run: 8,037,347,328 bytes free . WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)WINDOWS [operating systems] c:cmdconsBOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect . - - End Of File - - D127A907FECDDEEC62E2859E1893B013

Все пак положението не изглежда толкова зле:

Отворете Notepad.exe и се уверете, че пред Format => няма отметка пред Word Wrap (ако има я махнете).

Публикувано изображение

с copy/paste поставете следната информация:

Registry::
[HKLM~servicessharedaccessparametersfirewallpolicystandardprofile]
"EnableFirewall"=dword:00000001
DDS::
uStart Page = hxxp://mystart.incredibar.com/mb201?a=6OyU0fnaYp&i=26
Firefox::
FF - ExtSQL: 2012-11-12 21:57; {336D0C35-8A85-403a-B9D2-65C292C39087}; c:program filesIB UpdaterFirefox
FF - ExtSQL: 2012-11-12 21:57; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionsffxtlbr@incredibar.com
FF - user.js: extensions.incredibar_i.newTab - false
FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6OyU0fnaYp&loc=IB_TB&i=26&search=
FF - user.js: extensions.incredibar_i.id - 1059c73700000000000000e04d0fc358
FF - user.js: extensions.incredibar_i.instlDay - 15656
FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14
FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14
FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1421:57
FF - user.js: extensions.incredibar_i.prtnrId - Incredibar
FF - user.js: extensions.incredibar_i.prdct - incredibar
FF - user.js: extensions.incredibar_i.aflt - orgnl
FF - user.js: extensions.incredibar_i.smplGrp - none
FF - user.js: extensions.incredibar_i.tlbrId - base
FF - user.js: extensions.incredibar_i.instlRef -
FF - user.js: extensions.incredibar_i.dfltLng -
FF - user.js: extensions.incredibar_i.excTlbr - false
FF - user.js: extensions.incredibar_i.ms_url_id -
FF - user.js: extensions.incredibar_i.upn2 - 6OyU0fnaYp
FF - user.js: extensions.incredibar_i.upn2n - 92262440493798657
FF - user.js: extensions.incredibar_i.productid - 26
FF - user.js: extensions.incredibar_i.installerproductid - 26
FF - user.js: extensions.incredibar_i.did - 10643
FF - user.js: extensions.incredibar_i.ppd - 1

Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както на картинката отдолу):

Публикувано изображение

Публикувайте новия лог файл в следващия си пост.

  • Автор

ComboFix 12-12-02.01 - Kosta 12/03/2012 23:17:49.2.2 - x86 Microsoft Windows XP Professional 5.1.2600.2.1251.359.1033.18.1022.772 [GMT 2:00] Running from: c:documents and settingsKostaDesktopComboFix.exe Command switches used :: c:documents and settingsKostaDesktopCFScript.txt AV: AVG Internet Security 2012 *Enabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF} FW: AVG Internet Security 2012 *Enabled* {17DDD097-36FF-435F-9E1B-52D74245D6BF} . . ((((((((((((((((((((((((( Files Created from 2012-11-03 to 2012-12-03 ))))))))))))))))))))))))))))))) . . 2012-12-02 13:32 . 2012-12-02 13:32 -------- d-----w- C:$AVG . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-10-24 17:50 . 2012-11-12 19:49 261600 ----a-w- c:program filesmozilla firefoxcomponentsbrowsercomps.dll . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2008-10-18 . 32272BF10467C8ACF1F83138C61D541E . 1580544 . . [5.1.2600.2180] . . c:windowssystem32sfcfiles.dll . . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "Skype"="c:program filesSkypePhoneSkype.exe" [2012-11-09 17877168] . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "SoundMan"="SOUNDMAN.EXE" [2008-10-18 69632] "StartCCC"="c:program filesATI TechnologiesATI.ACECore-StaticCLIStart.exe" [2012-12-02 172032] "AVG_TRAY"="c:program filesAVGAVG2012avgtray.exe" [2012-07-31 2596984] . [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun] "CTFMON.EXE"="c:windowssystem32CTFMON.EXE" [2004-08-04 15360] . c:documents and settingsAll UsersStart MenuProgramsStartup VIA RAID TOOL.lnk - c:program filesVIARAIDraid_tool.exe [2012-11-12 565248] . [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrolsession manager] BootExecute REG_MULTI_SZ autocheck autochk *0c:progra~1AVGAVG2012avgrsx.exe /sync /restart . [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList] "%windir%system32sessmgr.exe"= "c:Program FilesuTorrentuTorrent.exe"= "c:Program FilesPANDORA.TVPanServicePandoraService.exe"= "c:Program FilesSkypePhoneSkype.exe"= "c:Program FilesTeamViewerVersion7TeamViewer.exe"= "c:Program FilesTeamViewerVersion7TeamViewer_Service.exe"= "c:Program FilesATI TechnologiesATI.ACECore-StaticCLIStart.exe"= "c:Program FilesVIARAIDraid_tool.exe"= "c:Program FilesAVGAVG2012avgnsx.exe"= "c:Program FilesAVGAVG2012avgdiagex.exe"= "c:Program FilesAVGAVG2012avgmfapx.exe"= "c:Program FilesAVGAVG2012avgemcx.exe"= "d:Program FilesMalwarebytes' Anti-Malwarembam.exe"= . R0 AVGIDSHX;AVGIDSHX;c:windowssystem32driversavgidshx.sys [4/19/2012 4:50 AM 24896] R0 viasraid;viasraid;c:windowssystem32driversviasraid.sys [11/12/2012 9:01 PM 77312] R1 Avgldx86;AVG AVI Loader Driver;c:windowssystem32driversavgldx86.sys [7/26/2012 3:21 AM 237408] R1 avgtp;avgtp;c:windowssystem32driversavgtpx86.sys [12/2/2012 3:33 PM 26984] R3 Avgfwdx;Avgfwdx;c:windowssystem32driversavgfwdx.sys [1/12/2012 7:52 PM 30944] R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:program filesAVGAVG PC TuneUpTuneUpUtilitiesDriver32.sys [7/4/2012 3:26 PM 10088] S2 MBAMScheduler;MBAMScheduler;c:program filesMalwarebytes' Anti-Malwarembamscheduler.exe [12/3/2012 10:49 AM 399432] S2 MBAMService;MBAMService;c:program filesMalwarebytes' Anti-Malwarembamservice.exe [12/3/2012 10:49 AM 676936] S2 PanService;PandoraService;c:program filesPANDORA.TVPanServicePandoraService.exe [11/17/2012 2:47 PM 577752] S2 SkypeUpdate;Skype Updater;"c:program filesSkypeUpdaterUpdater.exe" --> c:program filesSkypeUpdaterUpdater.exe [?] S2 TuneUp.UtilitiesSvc;AVG PC TuneUp Service;c:program filesAVGAVG PC TuneUpTuneUpUtilitiesService32.exe [8/23/2012 11:31 AM 1532280] S3 Avgfwfd;AVG network filter service;c:windowssystem32driversavgfwdx.sys [1/12/2012 7:52 PM 30944] S3 AVGIDSDriver;AVGIDSDriver;c:windowssystem32driversavgidsdriverx.sys [12/23/2011 1:32 PM 139856] S3 AVGIDSFilter;AVGIDSFilter;c:windowssystem32driversavgidsfilterx.sys [12/23/2011 1:32 PM 24144] S3 AVGIDSShim;AVGIDSShim;c:windowssystem32driversavgidsshimx.sys [12/23/2011 1:32 PM 17232] S3 MBAMProtector;MBAMProtector;c:windowssystem32driversmbam.sys [12/3/2012 10:49 AM 22856] . --- Other Services/Drivers In Memory --- . *NewlyCreated* - WS2IFSL . Contents of the 'Scheduled Tasks' folder . 2012-12-03 c:windowsTasksAdobe Flash Player Updater.job - c:windowssystem32MacromedFlashFlashPlayerUpdateService.exe [2012-11-12 20:12] . . ------- Supplementary Scan ------- . IE: E&xport to Microsoft Excel - c:progra~1MICROS~2OFFICE11EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 FF - ProfilePath - c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.default FF - prefs.js: browser.search.selectedEngine - AVG Secure Search FF - prefs.js: browser.startup.homepage - hxxp://zamunda.net/ FF - prefs.js: keyword.URL - hxxp://isearch.avg.com/search?cid={39677E91-F827-4BF2-97B5-BD0E8970D5D6}&mid=81ddcc84729f47d08285d1a90beb2aab-864a9bdc40b4b43d421c36172313d8cc12028430&lang=en&ds=AVG&pr=pr&d=2012-12-02 15:33&v=13.2.0.4&sap=ku&q= FF - ExtSQL: 2012-11-12 21:57; {336D0C35-8A85-403a-B9D2-65C292C39087}; c:program filesIB UpdaterFirefox FF - ExtSQL: 2012-11-12 21:57; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionsffxtlbr@incredibar.com FF - ExtSQL: 2012-11-12 22:22; {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensions{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi FF - ExtSQL: 2012-11-12 22:23; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionspersonas@christopher.beard.xpi FF - user.js: extensions.incredibar_i.newTab - false FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6OyU0fnaYp&loc=IB_TB&i=26&search= FF - user.js: extensions.incredibar_i.id - 1059c73700000000000000e04d0fc358 FF - user.js: extensions.incredibar_i.instlDay - 15656 FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1421:57 FF - user.js: extensions.incredibar_i.prtnrId - Incredibar FF - user.js: extensions.incredibar_i.prdct - incredibar FF - user.js: extensions.incredibar_i.aflt - orgnl FF - user.js: extensions.incredibar_i.smplGrp - none FF - user.js: extensions.incredibar_i.tlbrId - base FF - user.js: extensions.incredibar_i.instlRef - FF - user.js: extensions.incredibar_i.dfltLng - FF - user.js: extensions.incredibar_i.excTlbr - false FF - user.js: extensions.incredibar_i.ms_url_id - FF - user.js: extensions.incredibar_i.upn2 - 6OyU0fnaYp FF - user.js: extensions.incredibar_i.upn2n - 92262440493798657 FF - user.js: extensions.incredibar_i.productid - 26 FF - user.js: extensions.incredibar_i.installerproductid - 26 FF - user.js: extensions.incredibar_i.did - 10643 FF - user.js: extensions.incredibar_i.ppd - 1 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2012-12-03 23:21 Windows 5.1.2600 Service Pack 2 NTFS . scanning hidden processes ... . scanning hidden autostart entries ... . scanning hidden files ... . scan completed successfully hidden files: 0 . ************************************************************************** . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINEsoftwareClassesCLSID{645FF040-5081-101B-9F08-00AA002F954E}ShellО*т*в*а*р*я*н*е* *н*а* *C*C*l*e*a*n*e*r*& command] @="c:Program FilesCCleanerccleaner.exe" . --------------------- DLLs Loaded Under Running Processes --------------------- . - - - - - - - > 'winlogon.exe'(176) c:windowssystem32Ati2evxx.dll c:windowssystem32atiadlxx.dll . Completion time: 2012-12-03 23:22:36 ComboFix-quarantined-files.txt 2012-12-03 21:22 ComboFix2.txt 2012-12-03 19:15 . Pre-Run: 7,988,350,976 bytes free Post-Run: 7,988,699,136 bytes free . - - End Of File - - 6C185D4E8378ABE4CCBE48947AF7D0CE

Деинсталирайте AVG, защото е спряла изпълнението на скрипта и защото и без това е била повредена от вируса и Combofix е изтрил нейн пачнат файл.

После ще я качим отново.

След като я деинсталирате - стартирайте това за да почистите остатъците от нея - AVG Remover(32bit) 2012

Рестартирайте системата и след това инсталирайте Windows XP Service Pack 3 RTM Build 5512 (316.4 MB)

Рестартирайте отново и след това стартирайте Combofix с двуратен клик на мишката (без никакви скриптове) и пбуликувайте новия лог файл.

  • Автор

ComboFix 12-12-02.01 - Kosta 12/04/2012 0:19.3.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.1022.636 [GMT 2:00] Running from: c:documents and settingsKostaDesktopComboFix.exe . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------Legacy_DAC970NT -------Service_dac970nt . . ((((((((((((((((((((((((( Files Created from 2012-11-03 to 2012-12-03 ))))))))))))))))))))))))))))))) . . 2012-12-02 13:32 . 2012-12-02 13:32 -------- d-----w- C:$AVG . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-10-24 17:50 . 2012-11-12 19:49 261600 ----a-w- c:program filesmozilla firefoxcomponentsbrowsercomps.dll . . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "Skype"="c:program filesSkypePhoneSkype.exe" [2012-11-09 17877168] . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "SoundMan"="SOUNDMAN.EXE" [2008-10-18 139264] "StartCCC"="c:program filesATI TechnologiesATI.ACECore-StaticCLIStart.exe" [2012-12-02 172032] . [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun] "CTFMON.EXE"="c:windowssystem32CTFMON.EXE" [2008-04-14 15360] . c:documents and settingsAll UsersStart MenuProgramsStartup VIA RAID TOOL.lnk - c:program filesVIARAIDraid_tool.exe [2012-11-12 565248] . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowscurrentversionpoliciessystem] "EnableLUA"= 0 (0x0) . [HKEY_CURRENT_USERsoftwaremicrosoftwindowscurrentversionpoliciessystem] "DisableTaskMgr"= 1 (0x1) "DisableRegistryTools"= 1 (0x1) . [HKEY_LOCAL_MACHINEsoftwaremicrosoftsecurity center] "AntiVirusOverride"=dword:00000001 "FirewallOverride"=dword:00000001 . [HKEY_LOCAL_MACHINEsoftwaremicrosoftsecurity centerSvc] "AntiVirusOverride"=dword:00000001 "AntiVirusDisableNotify"=dword:00000001 "FirewallDisableNotify"=dword:00000001 "FirewallOverride"=dword:00000001 "UpdatesDisableNotify"=dword:00000001 "UacDisableNotify"=dword:00000001 . [HKLM~servicessharedaccessparametersfirewallpolicystandardprofile] "EnableFirewall"= 0 (0x0) . [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList] "%windir%system32sessmgr.exe"= "c:Program FilesuTorrentuTorrent.exe"= "c:Program FilesSkypePhoneSkype.exe"= "c:Program FilesTeamViewerVersion7TeamViewer.exe"= "c:Program FilesTeamViewerVersion7TeamViewer_Service.exe"= "c:Program FilesATI TechnologiesATI.ACECore-StaticCLIStart.exe"= "c:Program FilesVIARAIDraid_tool.exe"= "d:Program FilesMalwarebytes' Anti-Malwarembam.exe"= "c:Documents and SettingsKostaDesktopavg_remover_stf_x86_2013_2706.exe"= "c:Program FilesMalwarebytes' Anti-Malwarembamgui.exe"= "%windir%Network Diagnosticxpnetdiag.exe"= "c:WINDOWSSOUNDMAN.EXE"= . R0 viasraid;viasraid;c:windowssystem32driversviasraid.sys [11/12/2012 9:01 PM 77312] R1 avgtp;avgtp;c:windowssystem32driversavgtpx86.sys [12/2/2012 3:33 PM 26984] R2 MBAMScheduler;MBAMScheduler;c:program filesMalwarebytes' Anti-Malwarembamscheduler.exe [12/3/2012 10:49 AM 399432] R2 MBAMService;MBAMService;c:program filesMalwarebytes' Anti-Malwarembamservice.exe [12/3/2012 10:49 AM 676936] R3 MBAMProtector;MBAMProtector;c:windowssystem32driversmbam.sys [12/3/2012 10:49 AM 22856] S2 SkypeUpdate;Skype Updater;"c:program filesSkypeUpdaterUpdater.exe" --> c:program filesSkypeUpdaterUpdater.exe [?] . --- Other Services/Drivers In Memory --- . *NewlyCreated* - DAC970NT . Contents of the 'Scheduled Tasks' folder . 2012-12-03 c:windowsTasksAdobe Flash Player Updater.job - c:windowssystem32MacromedFlashFlashPlayerUpdateService.exe [2012-11-12 20:12] . . ------- Supplementary Scan ------- . IE: E&xport to Microsoft Excel - c:progra~1MICROS~2OFFICE11EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.1.1 FF - ProfilePath - c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.default FF - prefs.js: browser.search.selectedEngine - AVG Secure Search FF - prefs.js: browser.startup.homepage - hxxp://zamunda.net/ FF - prefs.js: keyword.URL - hxxp://isearch.avg.com/search?cid={39677E91-F827-4BF2-97B5-BD0E8970D5D6}&mid=81ddcc84729f47d08285d1a90beb2aab-864a9bdc40b4b43d421c36172313d8cc12028430&lang=en&ds=AVG&pr=pr&d=2012-12-02 15:33&v=13.2.0.4&sap=ku&q= FF - ExtSQL: 2012-11-12 21:57; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionsffxtlbr@incredibar.com FF - ExtSQL: 2012-11-12 22:22; {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensions{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}.xpi FF - ExtSQL: 2012-11-12 22:23; [email protected]; c:documents and settingsKostaApplication DataMozillaFirefoxProfiles9okxqodz.defaultextensionspersonas@christopher.beard.xpi FF - user.js: extensions.incredibar_i.newTab - false FF - user.js: extensions.incredibar_i.tlbrSrchUrl - hxxp://mystart.Incredibar.com/?a=6OyU0fnaYp&loc=IB_TB&i=26&search= FF - user.js: extensions.incredibar_i.id - 1059c73700000000000000e04d0fc358 FF - user.js: extensions.incredibar_i.instlDay - 15656 FF - user.js: extensions.incredibar_i.vrsn - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsni - 1.5.11.14 FF - user.js: extensions.incredibar_i.vrsnTs - 1.5.11.1421:57 FF - user.js: extensions.incredibar_i.prtnrId - Incredibar FF - user.js: extensions.incredibar_i.prdct - incredibar FF - user.js: extensions.incredibar_i.aflt - orgnl FF - user.js: extensions.incredibar_i.smplGrp - none FF - user.js: extensions.incredibar_i.tlbrId - base FF - user.js: extensions.incredibar_i.instlRef - FF - user.js: extensions.incredibar_i.dfltLng - FF - user.js: extensions.incredibar_i.excTlbr - false FF - user.js: extensions.incredibar_i.ms_url_id - FF - user.js: extensions.incredibar_i.upn2 - 6OyU0fnaYp FF - user.js: extensions.incredibar_i.upn2n - 92262440493798657 FF - user.js: extensions.incredibar_i.productid - 26 FF - user.js: extensions.incredibar_i.installerproductid - 26 FF - user.js: extensions.incredibar_i.did - 10643 FF - user.js: extensions.incredibar_i.ppd - 1 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2012-12-04 00:24 Windows 5.1.2600 Service Pack 3 NTFS . scanning hidden processes ... . scanning hidden autostart entries ... . scanning hidden files ... . scan completed successfully hidden files: 0 . ************************************************************************** . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINEsoftwareClassesCLSID{645FF040-5081-101B-9F08-00AA002F954E}ShellО*т*в*а*р*я*н*е* *н*а* *C*C*l*e*a*n*e*r*& command] @="c:Program FilesCCleanerccleaner.exe" . --------------------- DLLs Loaded Under Running Processes --------------------- . - - - - - - - > 'winlogon.exe'(1108) c:windowssystem32Ati2evxx.dll c:windowssystem32atiadlxx.dll . ------------------------ Other Running Processes ------------------------ . c:windowssystem32Ati2evxx.exe c:windowssystem32Ati2evxx.exe c:windowsSOUNDMAN.EXE c:program filesMalwarebytes' Anti-Malwarembamgui.exe c:program filesATI TechnologiesATI.ACECore-StaticMOM.exe . ************************************************************************** . Completion time: 2012-12-04 00:26:43 - machine was rebooted ComboFix-quarantined-files.txt 2012-12-03 22:26 ComboFix2.txt 2012-12-03 21:22 ComboFix3.txt 2012-12-03 19:15 . Pre-Run: 6,684,659,712 bytes free Post-Run: 6,912,663,552 bytes free . - - End Of File - - 4FE0422B767A8DC0534CA3A0D4C0ECEC

Хммм заразата при вас се е върнала...

Повторете стъпките от този пост

Направете една проверка с Kaspersky Virus Removal Tool

След като изтеглите инструмента, изключете достъпа до интернет.

Уверете се, че System restore опцията е изключена!

След като стартирате инструмента, отидете до Settings (Иконата, която прилича на звездичка) сложете отметка пред My Computer.

Публикувано изображение

От опциите за почистване изберете Disinfect => но не избирайте delete if disinfection fails.

Публикувано изображение

Върнете се до Automatic Scan и натиснете Start Scanning.

Публикувано изображение

Ако по време на сканирането ви попита за дадено действие изберете skip.

След като приключи проверката изберете Report (Иконата която прилича на листче) => Detected Threats изберете SAVE и запазете документа на десктопа.

Публикувано изображение

Kопирайте съдържанието му в следващия си пост.

Затворете инструмента - това ще до деинсталира автоматично.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.