Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Заразена система

Featured Replies

Здравейте, Kaspersky непрекъснато ми засича Net-Worm.Win32.kido.ih дезифенктира го и уж го изтрива но след рестарт пак го засича и това се повтаря непрекъснато. Windows съм го преинсталирал преди няколко дни с пълен формат на всички хардове и първото което качих беше Kaspersky. Моля за помощ. Благодаря.

Редактирано от B-boy[StyLe] (преглед на промените)

  • Автор

Извинявам се, нека темата ми да бъде преместена на правилното и място, аз мислех че това е темата в която се публикуват логове и се помага на хората с подобни проблеми, линковете и на двама ви ме отвеждат в тема с подобни проблеми но там е заключена самата тема и не може да се публикува нито нова тема нито нищо. И все пак - с кои програми първо да пусна да сканирам системата и да публикувам да се видят логовете?

Никъде няма да се мести темата...темата е на правилното място вече. Просто прочетете темата, която сме посочили и изпълнете останалите инструкции за подготвяне на лог файлове от DDS и ги прикачете в следващия си коменатар.

  • Автор

Съдържанието на attach.txt: . UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2011-09-30.01) . Microsoft Windows XP Professional Boot Device: DeviceHarddiskVolume1 Install Date: 08.12.2012 г. 17:38:53 System Uptime: 10.12.2012 г. 19:49:51 (3 hours ago) . Motherboard: | | K8Upgrade-NF3 Processor: AMD Sempron Processor 2600+ | CPUSocket | 1607/200mhz . ==== Disk Partitions ========================= . A: is Removable C: is FIXED (NTFS) - 20 GiB total, 14,694 GiB free. D: is FIXED (NTFS) - 65 GiB total, 64,128 GiB free. E: is FIXED (NTFS) - 65 GiB total, 50,093 GiB free. F: is FIXED (NTFS) - 93 GiB total, 88,304 GiB free. G: is FIXED (NTFS) - 93 GiB total, 93,088 GiB free. H: is CDROM () . ==== Disabled Device Manager Items ============= . Class GUID: {4D36E972-E325-11CE-BFC1-08002BE10318} Description: Realtek RTL8139 Family PCI Fast Ethernet NIC Device ID: PCIVEN_10EC&DEV_8139&SUBSYS_813910EC&REV_104&22775069&0&4070 Manufacturer: Realtek Name: Realtek RTL8139 Family PCI Fast Ethernet NIC PNP Device ID: PCIVEN_10EC&DEV_8139&SUBSYS_813910EC&REV_104&22775069&0&4070 Service: rtl8139 . ==== System Restore Points =================== . RP1: 10.12.2012 г. 19:50:34 - Контролна точка на системата . ==== Installed Programs ====================== . Архиватор WinRAR µTorrent Пакет за езиков интерфейс на Windows Adobe Flash Player 11 Plugin Athlon 64 Processor Driver ATI - Software Uninstall Utility ATI Catalyst Control Center ATI Display Driver BSPlayer Bulgarian (Phonetic) - Huku Catalyst Control Center Core Implementation Catalyst Control Center Graphics Full Existing Catalyst Control Center Graphics Full New Catalyst Control Center Graphics Light Catalyst Control Center Graphics Previews Common ccc-core-static ccc-utility CCC Help English Internet Download Manager K-Lite Mega Codec Pack 7.6.0 Kaspersky Internet Security 2013 Microsoft .NET Framework 2.0 mIRC Mozilla Firefox 16.0.2 (x86 bg) Mozilla Maintenance Service NVIDIA Drivers Opera 11.01 Realtek AC'97 Audio Skins Skype™ 3.8 Streamripper (Remove only) TeraCopy 2.12 Unlocker 1.9.0 WebFldrs XP . ==== Event Viewer Messages From Past Week ======== . 10.12.2012 г. 19:50:35, error: Service Control Manager [7026] - The following boot-start or system-start driver(s) failed to load: atapi PCIIde 10.12.2012 г. 19:50:35, error: Service Control Manager [7023] - The Manager Server service terminated with the following error: The system cannot find the file specified. 10.12.2012 г. 19:50:35, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 10.12.2012 г. 19:43:13, error: BROWSER [8007] - The browser was unable to update the service status bits. The data is the error. 10.12.2012 г. 19:42:54, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 10.12.2012 г. 19:05:43, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 10.12.2012 г. 18:07:25, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 09.12.2012 г. 12:52:07, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 09.12.2012 г. 12:19:10, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 09.12.2012 г. 10:58:43, error: DCOM [10005] - DCOM got error "%1058" attempting to start the service BITS with arguments "" in order to run the server: {4991D34B-80A1-4291-83B6-3328366B9097} 09.12.2012 г. 10:35:21, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 09.12.2012 г. 08:01:28, error: Service Control Manager [7026] - The following boot-start or system-start driver(s) failed to load: atapi PCIIde 09.12.2012 г. 08:01:28, error: Service Control Manager [7023] - The Installer Windows service terminated with the following error: The system cannot find the file specified. 08.12.2012 г. 20:56:54, error: W32Time [17] - Time Provider NtpClient: An error occurred during DNS lookup of the manually configured peer 'time.windows.com,0x1'. NtpClient will try the DNS lookup again in 15 minutes. The error was: A socket operation was attempted to an unreachable host. (0x80072751) 08.12.2012 г. 20:39:31, error: SideBySide [59] - Resolve Partial Assembly failed for Microsoft.VC80.CRT. Reference error message: The referenced assembly is not installed on your system. . 08.12.2012 г. 20:39:31, error: SideBySide [59] - Generate Activation Context failed for C:ATISUPPORT7-2_xp_dd_ccc_wdm_enu_41238CCCUCI_ext.dll. Reference error message: The operation completed successfully. . 08.12.2012 г. 20:39:31, error: SideBySide [32] - Dependent Assembly Microsoft.VC80.CRT could not be found and Last Error was The referenced assembly is not installed on your system. . ==== End Of File ========================== Съдържанието на dds.txt: DDS (Ver_2011-09-30.01) - NTFS_x86 Internet Explorer: 6.0.2900.5512 Run by Spunki at 22:53:37 on 2012-12-10 Microsoft Windows XP Professional 5.1.2600.3.1251.359.1033.18.2047.1442 [GMT 2:00] . AV: Kaspersky Internet Security *Disabled/Updated* {2C4D4BC6-0793-4956-A9F9-E252435469C0} FW: Kaspersky Internet Security *Disabled* . ============== Running Processes ================ . C:WINDOWSsystem32Ati2evxx.exe C:WINDOWSsystem32Ati2evxx.exe C:WINDOWSExplorer.EXE C:WINDOWSsystem32spoolsv.exe C:WINDOWSsystem32nvraidservice.exe C:WINDOWSSOUNDMAN.EXE C:WINDOWSsystem32ctfmon.exe C:WINDOWSSystem32alg.exe C:WINDOWSsystem32wbemwmiprvse.exe C:WINDOWSsystem32wbemunsecapp.exe C:Program FilesMozilla Firefoxfirefox.exe C:Program FilesKaspersky LabKaspersky Internet Security 2013klwtblfs.exe C:Program FilesInternet Download ManagerIEMonitor.exe C:WINDOWSsystem32wbemwmiprvse.exe C:WINDOWSSystem32svchost.exe -k netsvcs C:WINDOWSsystem32svchost.exe -k NetworkService C:WINDOWSsystem32svchost.exe -k LocalService . ============== Pseudo HJT Report =============== . uInternet Connection Wizard,ShellNext = hxxp://www.google.com/support/chrome/bin/request.py?hl=en-US&contact_type=uninstall&crversion=22.0.1229.95&os=5.1.2600 BHO: IDM integration (IDMIEHlprObj Class): {0055C089-8582-441B-A0BF-17B458C2A3A8} - c:program filesinternet download managerIDMIECC.dll BHO: Skype add-on (mastermind): {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - c:program filesskypetoolbarsinternet explorerSkypeIEPlugin.dll BHO: Content Blocker Plugin: {5564CC73-EFA7-4CBF-918A-5CF7FBBFFF4F} - c:program fileskaspersky labkaspersky internet security 2013ieextcontentblockerie_content_blocker_plugin.dll BHO: Virtual Keyboard Plugin: {73455575-E40C-433C-9784-C78DC7761455} - c:program fileskaspersky labkaspersky internet security 2013ieextvirtualkeyboardie_virtual_keyboard_plugin.dll BHO: Safe Money Plugin: {9E6D0D23-3D72-4A94-AE1F-2D167624E3D9} - c:program fileskaspersky labkaspersky internet security 2013ieextonlinebankingonline_banking_bho.dll BHO: URL Advisor Plugin: {E33CF602-D945-461A-83F0-819F76A199F8} - c:program fileskaspersky labkaspersky internet security 2013ieexturladvisorklwtbbho.dll uRun: [startCCC] c:program filesati technologiesati.acecore-staticCLIStart.exe uRun: [ctfmon.exe] c:windowssystem32ctfmon.exe uRun: [skype] "c:program filesskypephoneSkype.exe" /nosplash /minimized mRun: [NVRaidService] c:windowssystem32nvraidservice.exe mRun: [soundMan] SOUNDMAN.EXE mRun: [AVP] "c:program fileskaspersky labkaspersky internet security 2013avp.exe" dRun: [CTFMON.EXE] c:windowssystem32CTFMON.EXE uPolicies-Explorer: NoDriveTypeAutoRun = dword:145 mPolicies-Explorer: NoDriveTypeAutoRun = dword:60 mPolicies-Explorer: NoDriveTypeAutoRun = dword:145 IE: Свали всички линкове с IDM - c:program filesinternet download managerIEGetAll.htm IE: Свали с IDM - c:program filesinternet download managerIEExt.htm IE: {0C4CC089-D306-440D-9772-464E226F6539} - {0BA14598-4178-4CE5-B1F1-B5C6408A3F2E} - c:program fileskaspersky labkaspersky internet security 2013ieextvirtualkeyboardie_virtual_keyboard_plugin.dll IE: {77BF5300-1474-4EC7-9980-D32B190E9B07} - {77BF5300-1474-4EC7-9980-D32B190E9B07} - c:program filesskypetoolbarsinternet explorerSkypeIEPlugin.dll IE: {CCF151D8-D089-449F-A5A4-D9909053F20F} - {CCF151D8-D089-449F-A5A4-D9909053F20F} - c:program fileskaspersky labkaspersky internet security 2013ieexturladvisorklwtbbho.dll IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%Network Diagnosticxpnetdiag.exe IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:program filesmessengermsmsgs.exe Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:program filescommon filesskypeSkype4COM.dll Notify: AtiExtEvent - Ati2evxx.dll Notify: klogon - c:windowssystem32klogon.dll mASetup: ccc-core-static - msiexec /fums {3CBBEE47-C8F4-316A-92FF-ED7E3DFAE41E} /qb . ================= FIREFOX =================== . FF - ProfilePath - c:documents and settingsspunkiapplication datamozillafirefoxprofilessasjbybz.default FF - prefs.js: browser.startup.homepage - www.google.bg/firefox FF - plugin: c:windowssystem32macromedflashNPSWF32_11_5_502_110.dll . ============= SERVICES / DRIVERS =============== . R0 kl1;kl1;c:windowssystem32driverskl1.sys [2012-6-19 136024] R1 IDMTDI;IDMTDI;c:windowssystem32driversidmtdi.sys [2011-11-14 101616] R1 KLIF;Kaspersky Lab Driver;c:windowssystem32driversklif.sys [2012-12-8 586584] R1 kltdi;kltdi;c:windowssystem32driverskltdi.sys [2012-6-8 43608] R1 kneps;kneps;c:windowssystem32driverskneps.sys [2012-8-13 144344] R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:windowssystem32driversklim5.sys [2012-6-27 35672] R3 klkbdflt;Kaspersky Lab KLKBDFLT;c:windowssystem32driversklkbdflt.sys [2012-10-25 24408] R3 klmouflt;Kaspersky Lab KLMOUFLT;c:windowssystem32driversklmouflt.sys [2012-10-25 24920] S2 AVP;Kaspersky Anti-Virus Service;c:program fileskaspersky labkaspersky internet security 2013avp.exe [2012-8-17 356376] S2 svrwfkpy;Manager Server;c:windowssystem32svchost.exe -k netsvcs [2008-4-14 14336] S2 ztcddjmc;Installer Windows;c:windowssystem32svchost.exe -k netsvcs [2008-4-14 14336] S3 MozillaMaintenance;Mozilla Maintenance Service;c:program filesmozilla maintenance servicemaintenanceservice.exe [2012-12-8 115168] . =============== Created Last 30 ================ . 2012-12-09 08:58:35 -------- d-----w- c:documents and settingsspunkilocal settingsapplication dataGoogle 2012-12-09 08:57:35 73656 ----a-w- c:windowssystem32FlashPlayerCPLApp.cpl 2012-12-09 08:57:35 697272 ----a-w- c:windowssystem32FlashPlayerApp.exe 2012-12-09 08:38:52 175616 ----a-w- c:windowssystem32unrar.dll 2012-12-09 08:38:51 232448 ----a-w- c:windowssystem32mp3fhg.acm 2012-12-09 08:38:51 151552 ----a-w- c:windowssystem32ac3acm.acm 2012-12-09 08:38:50 74752 ----a-w- c:windowssystem32ff_vfw.dll 2012-12-09 08:38:50 650752 ----a-w- c:windowssystem32xvidcore.dll 2012-12-09 08:38:50 243200 ----a-w- c:windowssystem32xvidvfw.dll 2012-12-09 08:38:50 237568 ----a-w- c:windowssystem32yv12vfw.dll 2012-12-09 08:38:46 -------- d-----w- c:program filesK-Lite Codec Pack 2012-12-09 07:21:56 -------- d-----w- c:documents and settingsspunkiapplication dataTeamViewer 2012-12-09 07:13:19 -------- d-----w- c:documents and settingsspunkiapplication datastreamripper 2012-12-08 21:13:01 -------- d-----w- c:documents and settingsspunkiapplication dataBSplayer Pro 2012-12-08 21:12:56 -------- d-----w- c:program filesWebteh 2012-12-08 20:37:44 -------- d-----w- c:windowsXSxS 2012-12-08 20:37:44 -------- d-----w- c:program filesXenocode 2012-12-08 20:08:24 -------- d-----w- c:documents and settingsspunkiapplication dataIDM 2012-12-08 20:08:06 -------- d-----w- c:documents and settingsspunkiapplication dataDMCache 2012-12-08 20:07:48 -------- d-----w- c:program filesInternet Download Manager 2012-12-08 19:55:44 -------- d-----w- c:documents and settingsspunkiapplication datamIRC 2012-12-08 19:53:58 -------- d-----w- c:program filesmIRC 2012-12-08 19:41:17 -------- d-----w- c:documents and settingsspunkilocal settingsapplication dataOpera 2012-12-08 19:29:23 -------- d-----w- c:program filesUnlocker 2012-12-08 19:12:47 -------- d-----w- c:documents and settingsspunkiapplication dataTeraCopy 2012-12-08 19:12:05 -------- d-----w- c:program filesTeraCopy 2012-12-08 19:09:17 -------- d-----w- c:program filesSkype 2012-12-08 19:07:01 -------- d-----w- c:program filesuTorrent 2012-12-08 19:06:16 -------- d-----w- c:documents and settingsspunkiapplication datauTorrent 2012-12-08 19:03:13 -------- d-----w- c:program filesKaspersky Lab 2012-12-08 19:03:13 -------- d-----w- c:documents and settingsall usersapplication dataKaspersky Lab 2012-12-08 19:03:00 74072 ----a-w- c:windowssystem32driversklflt.sys 2012-12-08 18:53:59 200704 ----a-w- c:windowsalcrmv.exe 2012-12-08 18:53:59 1360 ----a-w- c:windowssystem32driversalcxinit.dat 2012-12-08 18:53:53 753664 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32iKernel.dll 2012-12-08 18:53:53 69714 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32ctor.dll 2012-12-08 18:53:53 5632 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32DotNetInstaller.exe 2012-12-08 18:53:53 274432 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32iscript.dll 2012-12-08 18:53:53 184320 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32iuser.dll 2012-12-08 18:53:52 200836 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32iGdi.dll 2012-12-08 18:53:51 331908 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime1100intel32setup.dll 2012-12-08 18:53:29 36352 ----a-w- c:windowssystem32driversAmdK8.sys 2012-12-08 18:53:29 -------- d-----w- c:program filesAMD 2012-12-08 18:51:36 172032 ----a-w- c:windowssystem32nvuide.exe 2012-12-08 18:51:35 83968 ----a-w- c:windowssystem32nvraidservice.exe 2012-12-08 18:51:35 74240 ----a-w- c:windowssystem32NvRaidWizardEnu.dll 2012-12-08 18:51:35 6144 ----a-w- c:windowssystem32NvRaidSvEnu.dll 2012-12-08 18:51:35 396800 ----a-w- c:windowssystem32NvRaidWizard.dll 2012-12-08 18:51:35 244224 ----a-w- c:windowssystem32NvRaidMan.exe 2012-12-08 18:51:35 20480 ----a-w- c:windowssystem32NvRaidEnu.dll 2012-12-08 18:51:15 172032 ----a-w- c:windowssystem32nvusmb.exe 2012-12-08 18:51:15 172032 ----a-w- c:windowssystem32NVUNINST.EXE 2012-12-08 18:44:49 -------- d-----w- c:windowssystem32ReinstallBackups 2012-12-08 18:39:06 32768 ----a-w- c:program filescommon filesinstallshieldprofessionalruntimeObjectps.dll 2012-12-08 18:39:05 729088 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32iKernel.dll 2012-12-08 18:39:05 69715 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32ctor.dll 2012-12-08 18:39:05 5632 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32DotNetInstaller.exe 2012-12-08 18:39:05 311428 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32setup.dll 2012-12-08 18:39:05 266240 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32iscript.dll 2012-12-08 18:39:05 192512 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32iuser.dll 2012-12-08 18:39:05 188548 ----a-w- c:program filescommon filesinstallshieldprofessionalruntime0901intel32iGdi.dll 2012-12-08 18:38:57 520192 ------w- c:windowssystem32ati2sgag.exe 2012-12-08 18:38:43 -------- d-----w- c:program filesATI Technologies 2012-12-08 18:38:18 77824 ------w- c:program filescommon filesinstallshieldengine6intel 32ctor.dll 2012-12-08 18:38:18 32768 ------w- c:program filescommon filesinstallshieldengine6intel 32objectps.dll 2012-12-08 18:38:18 221184 ------w- c:program filescommon filesinstallshieldiscriptIScript.dll 2012-12-08 18:38:18 221184 ------w- c:program filescommon filesinstallshieldengine6intel 32iuser.dll 2012-12-08 18:38:18 212992 ----a-w- c:program filescommon filesinstallshieldengine6intel 32ILog.dll 2012-12-08 18:38:04 -------- d-----w- C:ATI 2012-12-08 18:36:06 26368 -c--a-w- c:windowssystem32dllcacheusbstor.sys . ==================== Find3M ==================== . 2012-12-08 20:20:11 43608 ----a-w- c:windowssystem32driverskltdi.sys 2012-10-25 12:41:02 24920 ----a-w- c:windowssystem32driversklmouflt.sys 2012-10-25 12:41:02 24408 ----a-w- c:windowssystem32driversklkbdflt.sys . ============= FINISH: 22:54:09.32 ===============

Оки...видях го :)

Ще се пишат скриптове...

1. Изтеглете ComboFix от BleepingComputer

и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:

Публикувано изображение

След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:

Публикувано изображение

2. Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната програма и на другите програми за сигурност, ако има такива.

3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.

4. ComboFix ще провери дали Windows Recovery Console e инсталиранa.

*Ако Windows Recovery Console не е инсталирана, ще е необходимо да използвате YES за инсталация на Windows Recovery Console

*Ако Windows Recovery Console е инсталирана, ComboFix ще продължи работата си.

Публикувано изображение

Забележка: Необходимо е да сте свързани към Интернет за да може Windows Recovery Console да се изтегли.

След инсталация на Windows Recovery Console потвърдете с YES, за да продължите напред. Снимка:

Публикувано изображение

5. ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на ComboFix, моля да прочетете това: Manually restoring the Internet connection section.

6. Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:

Публикувано изображение

Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

  • Автор

Изпълних инструкциите ви съвсем точно и мишката не съм я мърдал изобщо по-време на сканирането - тя стоеше напълно неподвижна и както ComboFix сканираше компютъра се рестартира внезапно по-време на сканирането... След като се включи отново потърсих негов лог файл но никъде не открих.

И искам да добавя нещо: докато Kaspersky се опитваше да дезифенктира Net-Worm.Win32.kido.ih в същото време засече друг вирус тук:

c:windowssystem32NvRaidSvEnu.dll

или тук:

c:windowssystem32NvRaidEnu.dll (не успях да запомня точно на кое от 2 те места защото много бързо се скри но със сигурност видях че накрая завършваше на Enu.dll)

  • Автор

Да, проверих и няма лог файл. В C: има една икона с компютър и монитор един до друг която се казва ComboFix и като чукна на нея 2 пъти и ми се отваря моят компютър. Също видях че има и папка която се казва Qoobox и в нея проверих за лог файл и там няма.

Явно Касперски е попречил на Combofix.

СТЪПКА 1

Изтеглете файла Публикувано изображение disable_dangerous_services_xp.zip и го разархивирайте на десктопа.

Стартирайте файла disable_dangerous_services_xp.reg и се съгласете с всички предупреждения.

Това ще спре някои потенциално опасни услуги от които червея (а и доста друго гадини) се възползва(т) за да се разпространява(т).

СТЪПКА 2 - Спрете Autorun функцията.

Изтеглете и стартирайте следния файл Публикувано изображение

Стартирайте го и се съгласете с лицензионното споразумение.

Натиснете Next и изчакайте да си свърпи работата.

Рестартирайте системата ако се наложи.

Отворете и настройките на мрежовата карта и премахнете отметката пред File and Printer Sharing for Microsoft Networks, Client for Microsoft Networks и Qos Packet Scheduler и потвърдете с ОК.

Публикувано изображение

СТЪПКА 3

Добре е да инсталирате всички актуализации за Windows. особено следните 3 кръпки: KB958687, KB957097, KB958644.

След инсталирането им рестартирайте компютъра.

СТЪПКА 4

Изтеглете и разархивирайте следния файл - KidoKiller на десктопа.

Копирайте файла kk.exe в C:

Отворете Start => Run => въведете CMD => натиснете Enter

В конзолата въведете командата:

cd c:

Натиснете Enter

След това въведете:

kk.exe -f -n -y -l report.txt

Натиснете Enter

Публикувано изображение

Ще се генерира текст файл с името report.txt в C:

Копирайте съдържанието на лог файла в следващия си пост.

  • Автор

Изпълних всички ваши инструкции. Това е съдържанието на лог файла report.txt: 01:12:45:953 2684 ================================================================================ 01:12:45:953 2684 SystemInfo: 01:12:45:953 2684 OS Version: 5.1.2600 ServicePack: 3.0 01:12:45:953 2684 Product type: Workstation 01:12:45:953 2684 ComputerName: SPUNKI-09F54D65 01:12:45:953 2684 UserName: Spunki 01:12:45:953 2684 Windows directory: C:WINDOWS 01:12:45:953 2684 Processor architecture: Intel x86 01:12:45:953 2684 Number of processors: 1 01:12:45:953 2684 Page size: 0x1000 01:12:45:968 2684 Boot type: Normal boot 01:12:45:968 2684 ================================================================================ 01:12:45:968 2684 scanning jobs ... 01:12:45:968 2684 01:12:45:968 2684 scanning processes ... 01:12:46:593 2684 01:12:46:593 2684 scanning threads ... 01:12:49:890 2684 01:12:49:890 2684 scanning modules in svchost.exe... 01:12:50:109 2684 scanning modules in services.exe... 01:12:50:140 2684 scanning modules in explorer.exe... 01:12:50:203 2684 01:12:50:203 2684 scanning C:WINDOWSsystem32 ... 01:15:10:328 2684 scanning C:Program FilesInternet Explorer ... 01:15:11:281 2684 scanning C:Program FilesMovie Maker ... 01:15:11:906 2684 scanning C:Program FilesWindows Media Player ... 01:15:12:312 2684 scanning C:Program FilesWindows NT ... 01:15:13:890 2684 scanning C:Documents and SettingsSpunkiApplication Data ... 01:17:33:734 2684 scanning C:DOCUME~1SpunkiLOCALS~1Temp ... 01:17:53:125 2684 scanning Flash drives ... 01:17:53:140 2684 scanning C: ... 01:25:19:484 2684 scanning D: ... 01:26:55:531 2684 scanning E: ... 01:29:49:750 2684 scanning F: ... 01:30:05:984 2684 scanning G: ... 01:30:08:000 2684 completed 01:30:08:000 2684 Infected jobs: 0 01:30:08:000 2684 Infected files: 0 01:30:08:000 2684 Infected threads: 0 01:30:08:000 2684 Spliced functions: 0 01:30:08:000 2684 Cured files: 0 01:30:08:000 2684 Fixed registry keys: 0 01:30:08:000 2684 Докато сканираше Kaspersky откри вируси отново (не видях по-точно какви защото много бързо се скри прозореца в който ми излезна съобщението че са открити) но не предприе никакви действия.

Редактирано от pranjev (преглед на промените)

Ок...да продължим така:

Публикувано изображение Изтеглете Gmer

  • Временно спрете Интернета си,всички работещи програми,както и антивирусната си програма.
  • Стартирате програмата.
  • След завършването на автоматичната проверка,махнете отметките от следните позиции:

    - IAT/EAT

    - Show all

    - махнете отметките от всички локални дискове. Маркирайте само системния дял (обикновенно това е C: )

  • Натиснете бутона Scan
  • Изчакайте програмата да завърши сканирането,след което натиснете бутона Save и запишете (save as) резултатите на десктопа с име Gmer.log.
  • Включете Интернета си и прикачете Gmer.log в следващия си коментар.

    Забележка:

  • Не предприемайте никакви действия върху редовете маркирани с "<--- ROOТKIT" ,защото това може да доведе до проблеми с Windows.

Изтеглете OTL.exe и го запазете на десктопа.

  • Стартирайте OTL (ако е необходимо, потвърдете през UAC).
  • Направете следните настройки:
  • Сложете отметка пред Scan All Users
  • Под менюто File Age изберете 90 days
  • Под менюто Standard Registry променете на ALL
  • Сложете отметки пред LOP и Purity Check
Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):


netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%SYSTEMDRIVE%*.*
%USERPROFILE%*.*
%USERPROFILE%Application Data*.*
%USERPROFILE%Application Data*.
%USERPROFILE%Local Settings*.*
%USERPROFILE%Local Settingstemp*.exe
%USERPROFILE%Local SettingsTemporary Internet Files*.exe
%USERPROFILE%Local SettingsApplication Data*.*
%AllUsersProfile%*.*
%AllUsersProfile%Application Data*.*
%AllUsersProfile%Application Data*.
%AllUsersProfile%Application DataLocal Settings*.*
%AllUsersProfile%Application DataLocal SettingsTemp*.exe
%ALLUSERSPROFILE%DocumentsMy Music*.exe
%ALLUSERSPROFILE%DocumentsMy Pictures*.exe
%ALLUSERSPROFILE%DocumentsMy Videos*.exe
%ALLUSERSPROFILE%Documents*.exe
%USERPROFILE%My Documents*.*
%CommonProgramFiles%*.*
%CommonProgramFiles%ComObjects*.*
%PROGRAMFILES%*.*
%PROGRAMFILES%*.
%systemroot%system32configsystemprofile*.*
%systemroot%system32configsystemprofileApplication Data*.*
%systemroot%system32configsystemprofileLocal Settings*.*
%systemroot%system32configsystemprofileLocal SettingsApplication Data*.*
%systemroot%system32configsystemprofileLocal SettingsTemp*.exe
%systemroot%system32configsystemprofileLocal SettingsTemporary Internet Files*.exe
C:Documents and SettingsLocalServiceApplication Data*.*
C:Documents and SettingsLocalServiceLocal SettingsApplication Data*.*
C:Documents and SettingsLocalServiceLocal Settingstemp*.exe
C:Documents and SettingsLocalServiceLocal SettingsTemporary Internet Files*.exe
C:Documents and SettingsLocalServiceLocal Settings*.*
C:Documents and SettingsLocalService*.*
C:Documents and SettingsNetworkServiceApplication Data*.*
C:Documents and SettingsNetworkServiceLocal SettingsApplication Data*.*
C:Documents and SettingsNetworkServiceLocal Settingstemp*.exe
C:Documents and SettingsNetworkServiceLocal SettingsTemporary Internet Files*.exe
C:Documents and SettingsNetworkServiceLocal Settings*.*
C:Documents and SettingsNetworkService*.*
%windir%temp*.exe
%windir%*.
%windir%installer*.
%windir%system32*.
%Temp%smtmp1*.*
%Temp%smtmp2*.*
%Temp%smtmp3*.*
%Temp%smtmp4*.*
%systemroot%system32*.dll /lockedfiles
%systemroot%Tasks*.job /lockedfiles
%systemroot%system32drivers*.sys /90
%systemroot%system32drivers*.sys /lockedfiles
%systemroot%system32Spoolprtprocsw32x86*.dll
%systemroot%*. /rp /s
%systemroot%assemblytmp*.* /S /MD5
%systemroot%assemblytemp*.* /S /MD5
%systemroot%assemblyGAC*.ini
%systemroot%assemblyGAC_32*.ini
%SystemRoot%assemblyGAC_MSIL*.ini
wsSystemRoot|l,n,u,@;True;False;True;$,{ /fn
%systemdrive%$Recycle.Bin|@;true;true;true /fp
c:|incredibar;true;true;true; /FP
HKEY_CLASSES_ROOTCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /s
HKEY_CLASSES_ROOTCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /s
HKEY_CURRENT_USERSoftwareClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /s
HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /s
HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /s
HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{a2a9545d-a0c2-42b4-9708-a0b2badd77c8} /s
HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /s
HKEY_CLASSES_ROOTclsid{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /s
HKEY_CLASSES_ROOTclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /s
HKEY_CURRENT_USERSoftwareClassesclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /s
HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /s
HKEY_CURRENT_USERSoftwareClassesclsid{12d0253a-7c96-815c-11e0-3034bbd97cc0}] /s
HKEY_CURRENT_USERSoftwareMSOLoad /s
type C:WINDOWSsystem.ini >> test.txt /c
>C:commands.txt echo list vol /raw /hide /c
/wait
>C:DiskReport.txt diskpart /s C:commands.txt /raw /hide /c
/wait
type c:diskreport.txt /c
/wait
erase c:commands.txt /hide /c
/wait
erase c:diskreport.txt /hide /c
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
consrv.dll
services.exe
svchost.exe
explorer.exe
userinit.exe
winlogon.exe
smss.exe
lsass.exe
atapi.sys
iaStor.sys
serial.sys
disk.sys
volsnap.sys
redbook.sys
i8042prt.sys
afd.sys
netbt.sys
tcpip.sys
ipsec.sys
hlp.dat
str.sys
crexv.ocx
/md5stop
  • Натиснете маркираният в синьо бутон: Run Scan.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt. Прикачете тези два файла в следващия си коментар (погледнете опцията Прикачени файлове, когато публикувате мнение).
По време на сканирането с инструментите, не използвайте компютъра си и изключете интернет достъпа !
  • Автор

Съжалявам, мисля че обърках и сгафих, ако е така се извинявам - не го направих нарочно. Стартирах Gmer и веднага след стартирането му ми излезна съобщение че в компютъра ми е открит rootkit и програмата ме попита дали да направи пълно сканиране и и дадох да като мислех че преди то да започне ще мога да махна отметките които ми казахте, но то направо започна без да ми даде възможност да махна отметки, директно с всички сложени отметки без тази на Show all. И сега пиша веднага след като сканирането свърши. Какво да правя, ново сканиране по-указания от вас начин ли да пусна?

Редактирано от pranjev (преглед на промените)

Не онзи начин е ограничено сканиране, защото на някои системи пълната проверка е проблем. Публикувайте наличния лог файл и тези двата от OTL.

  • Автор

Ами аз тогава на това сканиране не му дадох да запази лог накрая защото мислех че е е грешно пуснато. И сега не мога да пусна Gmer да сканира изобщо... стартирам го и компютъра се рестартира. Май ужасно много влоших нещата - много съжалявам :no-no:

Редактирано от pranjev (преглед на промените)

Оффффф...досега един лог не съм видял от вас за тази елементарна гадина.

Продължете с OTL и моля спазвайте инструкциите коректно, че станахме за смях!

  • Автор

Качих 2 та лога от OTL тук:

 

https://www.zeta-uploader.com/457830930   защото като се опитах да прикача файлове в коментара си не ми позволи понеже файловете са прекалено големи. Паролата за архива е: 45678

Редактирано от pranjev (преглед на промените)

Здравейте,
 
 
От предоставените логове - OTL по лични съобщения мога да ви уверя, че системата ви е чиста вече.
Което е малко странно, защото в логовете на DDS имаше зараза, Combofix не стартира при вас (а в предишни теми е стартирал) - или пък е стартирал и е почистил без да създаде лог файл, KidoKiller лога бе чист, Касперски антивирус го е засичал, но според вас не са били предприети никакви действия и най-странното е, че в лога на Gmer е имало съобщение за рууткит, което за съжаление поради вашата грешка сега няма как да видим. Да, ситуацията е странна и пълен бъркоч, но според OTL бацила е почистен...Има няколко остатъци, които ще почистим (има остатъци от драйвърите на използваните от нас инструменти - ще ги премахнем за да не създават проблеми със стабилността на Windows занапред), има няколко остатъци в регистрите, временни файлове и един отворен порт от червея, който сега ще затворим и мисля, че сме готови....
 
Ако Касперски засича този файл (2012-12-08 18:51:35   6144   ----a-w-   c:windowssystem32NvRaidSvEnu.dll) - то това е фалшива тревога на Kaspersky Antivirus 2013. Ще е добре, ако можете да публикувате лог файловете от последните засичания на Касперски за да видим какво засича и да го докладваме като фалшива тревога.
 
 

  • [*]Стартирайте файла Публикувано изображение с двукратен клик на мишката. [*]Под Публикувано изображение с
Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):

 

:services
svrwfkpy
ztcddjmc
:OTL
SRV - [2011/06/26 08:45:56 | 000,256,000 R--- M] () [Auto | Stopped] -- C:ComboFixpev.3XE -- (PEVSystemStart)
DRV - File not found [Kernel | On_Demand Stopped] -- C:DOCUME~1SpunkiLOCALS~1Tempcatchme.sys -- (catchme)
O4 - HKUS-1-5-21-299502267-1580818891-1177238915-1003..Run: []  File not found
@Alternate Data Stream - 158 bytes -> C:Documents and SettingsAll UsersApplication DataTEMP:1CE11B51
:reg
[HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileGloballyOpenPortsList]
"2285:TCP"=-
:commands
[emptytemp]

 


След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix
Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.
 
 
И за финал - няколко проверки:
 
 

СТЪПКА 1



Публикувано изображение Изтеглете Malwarebytes' Anti-Malware

  • [*]Кликнете два пъти върху
mbam-setup.exe, за да инсталирате програмата. [*]Уверете се, че са поставени отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware. След това кликнете на Finish. [*]Ако има намерени обновявания, тя ще ги изтегли и инсталира. [*]Стартирайте програмата и изберете "Perform Quick Scan", след това кликнете на Scan. [*]Сканирането ще отнеме малко време, затова моля да бъдете търпеливи. [*]Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата. [*]Уверете се, че на всички редове има отметки, и кликнете на Remove Selected. [*]Когато всичко бъде премахнато, в Notepad ще бъде отворен лог. [*]Копирайте този лог и го публикувайте в следващия си коментар по темата.

Забележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемните вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.



СТЪПКА 2



Моля изтеглете последната версия на TDSSKiller оттук и я запазете на вашия декстоп.

  • [*]Стартирайте
TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

Публикувано изображение [*]Сложете отметка през Loaded Modules.

Публикувано изображение [*]Необходим е рестарт за осъществяване на промените. Направете го! [*]TDSSKiller ще стартира автоматично след рестарта. Важно е да се отбележи, че вашия компютър може да изглежда по-бавен, на моменти неизползваем и с по-ниска производителност. Това е нормално и ще трае само един рестарт. Дайте му достатъчно време да зареди приложенията стартиращи с Операционната Система във фонов режим. [*]След това натиснете Change parameters в TDSSKiller отново. [*]Сложете всички отметки (този път рестарт не се изисква).

Публикувано изображение [*]Натиснете бутона Start Scan.

Публикувано изображение [*]Проверката не би трябвало да отмене повече от 2 minutes. [*]Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

Публикувано изображение [*]Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.
Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

Публикувано изображение

Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова. [*]Лог файл ще бъде създаден в свободната директория на дял C: . Потърсете за лог с името "TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в следващия си пост.

 
 

  • Автор

Лог файла на OTL fixed log:

 

All processes killed
========== SERVICES/DRIVERS ==========
Service svrwfkpy stopped successfully!
Service svrwfkpy deleted successfully!
Service ztcddjmc stopped successfully!
Service ztcddjmc deleted successfully!
========== OTL ==========
Service PEVSystemStart stopped successfully!
Service PEVSystemStart deleted successfully!
C:ComboFixpev.3XE moved successfully.
Service catchme stopped successfully!
Service catchme deleted successfully!
File C:DOCUME~1SpunkiLOCALS~1Tempcatchme.sys not found.
Registry value HKEY_USERSS-1-5-21-299502267-1580818891-1177238915-1003SoftwareMicrosoftWindowsCurrentVersionRun deleted successfully.
ADS C:Documents and SettingsAll UsersApplication DataTEMP:1CE11B51 deleted successfully.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesSharedAccessParametersFirewallPolicyStandardProfileGloballyOpenPortsList2285:TCP deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Spunki
->Temp folder emptied: 36477446 bytes
->Temporary Internet Files folder emptied: 2120472 bytes
->FireFox cache emptied: 74673220 bytes
->Opera cache emptied: 17739124 bytes
->Flash cache emptied: 1406 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2402044 bytes
%systemroot%System32 .tmp files removed: 2577 bytes
%systemroot%System32dllcache .tmp files removed: 0 bytes
%systemroot%System32drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 33263510 bytes
%systemroot%system32configsystemprofileLocal SettingsTemp folder emptied: 0 bytes
%systemroot%system32configsystemprofileLocal SettingsTemporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 159.00 mb
 
 
OTL by OldTimer - Version 3.2.69.0 log created on 12122012_001322

FilesFolders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

 

 

Лог файла на MalwareBytes':

 

Malwarebytes Anti-Malware (Пробна версия) 1.65.1.1000
www.malwarebytes.org

Версия на базата от данни: v2012.12.11.12

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
Spunki :: SPUNKI-09F54D65 [администратор]

Защита: включена

12/12/2012 12:28:06 AM
mbam-log-2012-12-12 (00-28-06).txt

Тип сканиране: Бързо сканиране
Включени опции за сканиране: Памет | Автоматично зареждане | Системен регистър | Файлова система | Евристики/Допълнителни | Евристики/Shuriken | PUP | PUM
Изключени опции за сканиране: P2P
Сканирани обекти: 182244
Изминало време: 4 минута(и), 5 секунда(и)

Открити процеси в паметта: 0
(Не бяха открити зловредни обекти)

Открити модули в паметта: 0
(Не бяха открити зловредни обекти)

Открити ключове в системния регистър: 0
(Не бяха открити зловредни обекти)

Открити стойности в системния регистър: 0
(Не бяха открити зловредни обекти)

Открити информационни обекти в системния регистър: 3
HKLMSOFTWAREMicrosoftSecurity Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.
HKLMSOFTWAREMicrosoftSecurity Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.
HKLMSOFTWAREMicrosoftSecurity Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Лош: (1) Добър: (0) -> Поставен под карантина и поправен успешно.

Открити папки: 0
(Не бяха открити зловредни обекти)

Открити файлове: 0
(Не бяха открити зловредни обекти)

(край)

 

 

Лог файла на TDSSKiller е много голям и тук не ми дава да го публикувам за това го качих тук:

 

 

https://www.zeta-uploader.com/1504647931

 

Логовете на Kaspersky ще ги потърся и ще архивирам цялата папка ще ви я изпратя или кача някъде ако искате да я прегледате защото не съм сигурен кои са последните скорошни логове. Мисля че папката е около 5 мб

Редактирано от pranjev (преглед на промените)

Дотук добре...понеже Gmer не сработи при вас, но аз искам да направим проверка с поне един анти-рууткит инструмент направете следното:

 

 

 

СТЪПКА 1



Следвайте следната инструкция за работа с Rootkit UnHooker:

  • Изтеглете този файл на десктопа.
  • Разархивирайте архива и стартирайте RkU3.8.388.590.exe, отидете на Report и сложете всички отметки. Натиснете OK.
  • Изчакайте програмата да завърши работа. След това кликнете на File, после Save Report. Запазете (Save as) файла с име report.txt на десктопа.
  • Публикувайте съдържанието на файла report.txt в следващия си коментар.



СТЪПКА 2



Следвайте инструкцията за работа с RootRepeal:

  • Изтеглете RootRepeal оттук
  • Разархивирайте го на вашия десктоп и стартирайте RootRepeal.exe
  • Кликнете на Report в долната част на прозореца.
  • Кликнете на бутона Scan
  • Сложете всички отметки
  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки пред дяла на Windows (C:)
  • Кликнете на OK, за да започне процеса на сканиране...

Забележка: Процеса на сканиране може да отнеме време. Моля, не стартирайте никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit, за да затворите програмата.
  • Копирайте и поставете съдържанието на RootRepeal.txt в следващия си коментар.
  • След това стартирайте програмата отново и отидете на Tools => Kernel-Mode CallBacks
  • Разпънете екрана за да се види цялата информация и направете снимка на прозореца.
  • Прикачете снимката в следващия си коментар.

 

 

СТЪПКА 3

 

 

 

Временно спрете работата на Антивирусната си програма.
Изтеглете querysvc.exe от sUBs
Стартирайте приложението.
Ще се отвори лог файл, копирайте съдържанието му в следващия си пост.

  • Автор

Значи първата стъпка с Rootkit UnHooker нея я изпълних и всичко мина нормално само дето се наложи да изключа антивирусната за да я пусна понеже Kaspersky щом я стартирах и ми каза че е открито действие на потенциално опасна програма и ме попита дали да разреши изпълнението и. Дадох му да но тя но тя не стартира и едва след като го изключих тогава тръгна. Това е нейния лог файл report.txt:

 

RkU Version: 3.8.389.593, Type LE (SR2) ============================================== OS Name: Windows XP Version 5.1.2600 (Service Pack 3) Number of processors #1 ============================================== >SSDT State ============================================== ntkrnlpa.exe-->NtAdjustPrivilegesToken, Type: Address change 0x805E1E0C-->AE29C55C [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtClose, Type: Address change 0x805B1C3A-->AE238A82 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtConnectPort, Type: Address change 0x805998E8-->AE24F962 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateEvent, Type: Address change 0x80605124-->AE238FFA [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateMutant, Type: Address change 0x8060D7BE-->AE238EE0 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreatePort, Type: Address change 0x8059A404-->AE24FC88 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateProcess, Type: Address change 0x805C7420-->AE29E4D6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateProcessEx, Type: Address change 0x805C736A-->AE29E6F2 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateSection, Type: Address change 0x805A06EC-->AE29F5B2 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateSemaphore, Type: Address change 0x8060B15A-->AE23911A [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateThread, Type: Address change 0x805C7208-->AE29EBB6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtCreateWaitablePort, Type: Address change 0x8059A428-->AE24FD56 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtDebugActiveProcess, Type: Address change 0x80639A86-->AE29E37C [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtDeleteKey, Type: Address change 0x8061A716-->AE2499E2 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtDeleteValueKey, Type: Address change 0x8061A8E6-->AE24B1CA [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtDeviceIoControlFile, Type: Address change 0x8056E442-->AE238AC6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtDuplicateObject, Type: Address change 0x805B384E-->AE29C69E [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtEnumerateKey, Type: Address change 0x8061AAC6-->AE24A9D6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtEnumerateValueKey, Type: Address change 0x8061AD30-->AE24B36A [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtLoadDriver, Type: Address change 0x80579588-->AE29C306 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtLoadKey, Type: Address change 0x8061C482-->AE24A51A [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtLoadKey2, Type: Address change 0x8061C08E-->AE24A772 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtMapViewOfSection, Type: Address change 0x805A7480-->AE29F3AC [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtNotifyChangeKey, Type: Address change 0x8061C44C-->AE24E126 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenEvent, Type: Address change 0x80605224-->AE239090 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenMutant, Type: Address change 0x8060D896-->AE238F70 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenProcess, Type: Address change 0x805C1296-->AE29DF24 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenSection, Type: Address change 0x8059F722-->AE29F85E [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenSemaphore, Type: Address change 0x8060B254-->AE2391B0 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtOpenThread, Type: Address change 0x805C1522-->AE29E912 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtQueryKey, Type: Address change 0x8061B97E-->AE249816 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtQueryMultipleValueKey, Type: Address change 0x806193D4-->AE24AFD8 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtQueryObject, Type: Address change 0x805BB04C-->AE24E332 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtQueryValueKey, Type: Address change 0x806184BE-->AE24ADCC [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtQueueApcThread, Type: Address change 0x805C7466-->AE29F260 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtRenameKey, Type: Address change 0x80619CA8-->AE249AF6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtReplaceKey, Type: Address change 0x8061C332-->AE24A168 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtReplyPort, Type: Address change 0x8059A804-->AE24FF96 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtReplyWaitReceivePort, Type: Address change 0x8059B7CC-->AE24FE24 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtReplyWaitReceivePortEx, Type: Address change 0x8059B1D4-->AE24FEDA [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtRequestWaitReplyPort, Type: Address change 0x8059808E-->AE250006 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtRestoreKey, Type: Address change 0x8061BC3E-->AE24A36E [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtResumeThread, Type: Address change 0x805CAC22-->AE29EF8C [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSaveKey, Type: Address change 0x8061BD3A-->AE249C9A [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSaveKeyEx, Type: Address change 0x8061BE20-->AE249E30 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSaveMergedKeys, Type: Address change 0x8061BF48-->AE249FCC [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSecureConnectPort, Type: Address change 0x8059907C-->AE24FAF0 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSetContextThread, Type: Address change 0x805C792A-->AE29F0E8 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSetInformationToken, Type: Address change 0x805F014A-->AE23923A [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSetSystemInformation, Type: Address change 0x80605E76-->AE29C410 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSetValueKey, Type: Address change 0x8061880C-->AE24AB96 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSuspendProcess, Type: Address change 0x805CACEA-->AE29E0C4 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSuspendThread, Type: Address change 0x805CAB5C-->AE29EE34 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtSystemDebugControl, Type: Address change 0x8060E1DA-->AE23924C [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtTerminateProcess, Type: Address change 0x805C8C2A-->AE29E224 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtTerminateThread, Type: Address change 0x805C8E24-->AE29EAB2 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtUnmapViewOfSection, Type: Address change 0x805A8296-->AE29F9C6 [C:WINDOWSsystem32DRIVERSklif.sys] ntkrnlpa.exe-->NtWriteVirtualMemory, Type: Address change 0x805A981C-->AE29F6F0 [C:WINDOWSsystem32DRIVERSklif.sys] ============================================== >Shadow ============================================== win32k.sys-->NtGdiAlphaBlend, Type: Address change 0xBF83B4CD-->AE2400FA [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiBitBlt, Type: Address change 0xBF809FDF-->AE23F872 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiGetPixel, Type: Address change 0xBF87882D-->AE2400B4 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiMaskBlt, Type: Address change 0xBF838560-->AE23F948 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiPlgBlt, Type: Address change 0xBF9438F8-->AE23F9B8 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiStretchBlt, Type: Address change 0xBF873983-->AE23F8DC [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtGdiTransparentBlt, Type: Address change 0xBF857D74-->AE240248 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserAttachThreadInput, Type: Address change 0xBF8F4FC9-->AE23FDF0 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserCallOneParam, Type: Address change 0xBF8010E7-->AE23F83E [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserFindWindowEx, Type: Address change 0xBF8B1369-->AE23F5A6 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserGetAsyncKeyState, Type: Address change 0xBF84928E-->AE23F39A [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserGetKeyboardState, Type: Address change 0xBF852720-->AE23F79C [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserGetKeyState, Type: Address change 0xBF820E6C-->AE23F3EA [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserMessageCall, Type: Address change 0xBF80EE6B-->AE23F4EE [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserPostMessage, Type: Address change 0xBF8089B4-->AE23F43A [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserPostThreadMessage, Type: Address change 0xBF8B3D3D-->AE23F492 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserRegisterHotKey, Type: Address change 0xBF8ADD61-->AE23FEAA [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserRegisterRawInputDevices, Type: Address change 0xBF915BA7-->AE23F71C [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserSendInput, Type: Address change 0xBF8C31E7-->AE23F552 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserSetParent, Type: Address change 0xBF879695-->AE23FC7C [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserSetWindowLong, Type: Address change 0xBF832BEC-->AE23F1F0 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserSetWindowsHookEx, Type: Address change 0xBF8527E0-->AE23F24A [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserSetWinEventHook, Type: Address change 0xBF8ED991-->AE23F2F2 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserUnregisterHotKey, Type: Address change 0xBF9128BE-->AE23FFC2 [C:WINDOWSsystem32DRIVERSklif.sys] win32k.sys-->NtUserWindowFromPoint, Type: Address change 0xBF8213A9-->AE23F6A6 [C:WINDOWSsystem32DRIVERSklif.sys] ============================================== >Processes ============================================== 0x8A5647C0 [4] System 0x89E55800 [188] C:WINDOWSsystem32alg.exe (Microsoft Corporation, Application Layer Gateway Service) 0x8A33D8B0 [232] C:WINDOWSsystem32ctfmon.exe (Microsoft Corporation, CTF Loader) 0x89E64BE0 [632] C:Program FilesMalwarebytes' Anti-Malwarembamscheduler.exe (Malwarebytes Corporation, Malwarebytes Anti-Malware) 0x8A292BE0 [764] C:WINDOWSsystem32smss.exe (Microsoft Corporation, Windows NT Session Manager) 0x89D319E0 [776] C:WINDOWSsystem32wbemunsecapp.exe (Microsoft Corporation, WMI) 0x89DA0DA0 [820] C:WINDOWSsystem32csrss.exe (Microsoft Corporation, Client Server Runtime Process) 0x8A1C9230 [848] C:WINDOWSsystem32winlogon.exe (Microsoft Corporation, Windows NT Logon Application) 0x8A3A6840 [892] C:WINDOWSsystem32services.exe (Microsoft Corporation, Services and Controller app) 0x89DBA248 [904] C:WINDOWSsystem32lsass.exe (Microsoft Corporation, LSA Shell (Export Version)) 0x8A1C3540 [1060] C:WINDOWSsystem32ati2evxx.exe (ATI Technologies Inc., ATI External Event Utility EXE Module) 0x89E1A020 [1080] C:WINDOWSsystem32svchost.exe (Microsoft Corporation, Generic Host Process for Win32 Services) 0x89E30528 [1216] C:WINDOWSsystem32svchost.exe (Microsoft Corporation, Generic Host Process for Win32 Services) 0x89E29608 [1312] C:WINDOWSsystem32svchost.exe (Microsoft Corporation, Generic Host Process for Win32 Services) 0x89DB0020 [1416] C:WINDOWSsystem32svchost.exe (Microsoft Corporation, Generic Host Process for Win32 Services) 0x89DC9BC0 [1488] C:WINDOWSsystem32ati2evxx.exe (ATI Technologies Inc., ATI External Event Utility EXE Module) 0x88A43488 [1740] C:Program FilesMustBeRandomlyNamedfTk8QV3o.exe (UG North, RKULE, SR2 Overlord) 0x89F10DA0 [1744] C:WINDOWSsystem32wbemwmiprvse.exe (Microsoft Corporation, WMI) 0x89E433C8 [1860] C:WINDOWSexplorer.exe (Microsoft Corporation, Windows Explorer) 0x89E03BC0 [1868] C:WINDOWSsystem32spoolsv.exe (Microsoft Corporation, Spooler SubSystem App) 0x8A43AC48 [1888] C:Program FilesMozilla Firefoxfirefox.exe (Mozilla Corporation, Firefox) 0x8A3EE020 [1964] C:WINDOWSsystem32svchost.exe (Microsoft Corporation, Generic Host Process for Win32 Services) 0x8A358988 [2032] C:WINDOWSsystem32nvraidservice.exe (NVIDIA Corporation, Raid Service U.S. English Resources) 0x89CAA800 [2040] C:WINDOWSSOUNDMAN.EXE (Realtek Semiconductor Corp., Realtek Sound Manager) 0x8A1D0810 [2700] D:ProgramiProcess Explorer 11.33procexp.exe (Sysinternals - www.sysinternals.com, Sysinternals Process Explorer) 0x89397BD8 [2844] C:Program FilesInternet Download ManagerIEMonitor.exe (Tonec Inc., Internet Download Manager agent for click monitoring in IE-based browsers) 0x894C36E0 [3952] C:Program FilesKaspersky LabKaspersky Internet Security 2013klwtblfs.exe (Kaspersky Lab ZAO, WebToolBar component) ============================================== >Drivers ============================================== 0xBA246000 kl1.sys 5382144 bytes (Kaspersky Lab ZAO, Kaspersky Unified Driver) 0xBFABA000 C:WINDOWSSystem32ati3duag.dll 2830336 bytes (ATI Technologies Inc. , ati3duag.dll) 0xB9296000 C:WINDOWSsystem32driversALCXWDM.SYS 2322432 bytes (Realtek Semiconductor Corp., Realtek AC'97 Audio Driver (WDM)) 0xB903B000 C:WINDOWSsystem32DRIVERSati2mtag.sys 2179072 bytes (ATI Technologies Inc., ATI Radeon WindowsNT Miniport Driver) 0x804D7000 C:WINDOWSsystem32ntkrnlpa.exe 2065792 bytes (Microsoft Corporation, NT Kernel & System) 0x804D7000 PnpManager 2065792 bytes 0x804D7000 RAW 2065792 bytes 0x804D7000 WMIxWDM 2065792 bytes 0xBF800000 Win32k 1847296 bytes 0xBF800000 C:WINDOWSSystem32win32k.sys 1847296 bytes (Microsoft Corporation, Multi-User Win32 Driver) 0xBFD6D000 C:WINDOWSSystem32ativvaxx.dll 1273856 bytes (ATI Technologies Inc. , Radeon Video Acceleration Universal Driver) 0xAE226000 C:WINDOWSsystem32DRIVERSklif.sys 622592 bytes (Kaspersky Lab, Klif Mini-Filter [fre_wnet_x86]) 0xBA0EE000 Ntfs.sys 577536 bytes (Microsoft Corporation, NT File System Driver) 0xAC0B8000 C:WINDOWSsystem32DRIVERSmrxsmb.sys 458752 bytes (Microsoft Corporation, Windows NT SMB Minirdr) 0xB8F30000 C:WINDOWSsystem32DRIVERSupdate.sys 385024 bytes (Microsoft Corporation, Update Driver) 0xAC19D000 C:WINDOWSsystem32DRIVERStcpip.sys 364544 bytes (Microsoft Corporation, TCP/IP Protocol Driver) 0xBFA19000 C:WINDOWSSystem32ati2cqag.dll 348160 bytes (ATI Technologies Inc., Central Memory Manager / Queue Server Module) 0xBFA6E000 C:WINDOWSSystem32atikvmag.dll 311296 bytes (ATI Technologies Inc., Virtual Command And Memory Manager) 0xBF9D5000 C:WINDOWSSystem32ati2dvag.dll 278528 bytes (ATI Technologies Inc., ATI Radeon WindowsNT Display Driver) 0xB8F8E000 C:WINDOWSsystem32DRIVERSrdpdr.sys 196608 bytes (Microsoft Corporation, Microsoft RDP Device redirector) 0xBA779000 ACPI.sys 188416 bytes (Microsoft Corporation, ACPI Driver for NT) 0xA3FCA000 C:WINDOWSsystem32DRIVERSmrxdav.sys 184320 bytes (Microsoft Corporation, Windows NT WebDav Minirdr) 0xBA0C1000 NDIS.sys 184320 bytes (Microsoft Corporation, NDIS 5.1 wrapper driver) 0xA33B6000 C:WINDOWSsystem32driverskmixer.sys 176128 bytes (Microsoft Corporation, Kernel Mode Audio Mixer) 0xAC128000 C:WINDOWSsystem32DRIVERSrdbss.sys 176128 bytes (Microsoft Corporation, Redirected Drive Buffering SubSystem Driver) 0xAC175000 C:WINDOWSsystem32DRIVERSnetbt.sys 163840 bytes (Microsoft Corporation, MBT Transport driver) 0xBA201000 dmio.sys 155648 bytes (Microsoft Corp., Veritas Software, NT Disk Manager I/O Driver) 0xAC059000 C:WINDOWSsystem32DRIVERSipnat.sys 155648 bytes (Microsoft Corporation, IP Network Address Translator) 0xB9272000 C:WINDOWSsystem32driversportcls.sys 147456 bytes (Microsoft Corporation, Port Class (Class Driver for Port/Miniport Devices)) 0xB94CD000 C:WINDOWSsystem32DRIVERSUSBPORT.SYS 147456 bytes (Microsoft Corporation, USB 1.1 & 2.0 Port Driver) 0xB924F000 C:WINDOWSsystem32driversks.sys 143360 bytes (Microsoft Corporation, Kernel CSA Library) 0xAC153000 C:WINDOWSSystem32driversafd.sys 139264 bytes (Microsoft Corporation, Ancillary Function Driver for WinSock) 0xAC096000 C:WINDOWSsystem32DRIVERSkneps.sys 139264 bytes (Kaspersky Lab, KNEPS Power) 0x806D0000 ACPI_HAL 131840 bytes 0x806D0000 C:WINDOWSsystem32hal.dll 131840 bytes (Microsoft Corporation, Hardware Abstraction Layer DLL) 0xBA1A4000 fltMgr.sys 131072 bytes (Microsoft Corporation, Microsoft Filesystem Filter Manager) 0xBA227000 ftdisk.sys 126976 bytes (Microsoft Corporation, FT Disk Driver) 0xBA0A7000 Mup.sys 106496 bytes (Microsoft Corporation, Multiple UNC Provider driver) 0xB900E000 C:WINDOWSsystem32DRIVERSklflt.sys 102400 bytes (Kaspersky Lab, Filter Core [fre_wnet_x86]) 0xBA1D8000 atapi.sys 98304 bytes (Microsoft Corporation, IDE/ATAPI Port Driver) 0xAC07F000 C:WINDOWSsystem32DRIVERSidmtdi.sys 94208 bytes (Tonec Inc., Internet Download Manager TDI Driver) 0xBA17B000 KSecDD.sys 94208 bytes (Microsoft Corporation, Kernel Security Support Provider Interface) 0xB8FF7000 C:WINDOWSsystem32DRIVERSndiswan.sys 94208 bytes (Microsoft Corporation, MS PPP Framing Driver (Strong Encryption)) 0xA3F8D000 C:WINDOWSsystem32driverswdmaud.sys 86016 bytes (Microsoft Corporation, MMSYSTEM Wave/Midi API mapper) 0xA6247000 C:WINDOWSSystem32Driversdump_nvatabus.sys 81920 bytes 0xBA1C4000 nvatabus.sys 81920 bytes (NVIDIA Corporation, NVIDIA® nForce IDE Performance Driver) 0xB9867000 C:WINDOWSsystem32DRIVERSparport.sys 81920 bytes (Microsoft Corporation, Parallel Port Driver) 0xB9027000 C:WINDOWSsystem32DRIVERSVIDEOPRT.SYS 81920 bytes (Microsoft Corporation, Video Port Driver) 0xAC1F6000 C:WINDOWSsystem32DRIVERSipsec.sys 77824 bytes (Microsoft Corporation, IPSec Driver) 0xBF9C3000 C:WINDOWSSystem32driversdxg.sys 73728 bytes (Microsoft Corporation, DirectX Graphics Driver) 0xBA192000 sr.sys 73728 bytes (Microsoft Corporation, System Restore Filesystem Filter Driver) 0xBA1F0000 nvraid.sys 69632 bytes (NVIDIA Corporation, NVIDIA® nForce RAID Driver) 0xBA768000 pci.sys 69632 bytes (Microsoft Corporation, NT Plug and Play PCI Enumerator) 0xB8FE6000 C:WINDOWSsystem32DRIVERSpsched.sys 69632 bytes (Microsoft Corporation, MS QoS Packet Scheduler) 0xA687D000 C:WINDOWSSystem32DriversCdfs.SYS 65536 bytes (Microsoft Corporation, CD-ROM File System Driver) 0xB98AB000 C:WINDOWSsystem32DRIVERScdrom.sys 65536 bytes (Microsoft Corporation, SCSI CD-ROM Driver) 0xB98DB000 C:WINDOWSsystem32DRIVERSserial.sys 65536 bytes (Microsoft Corporation, Serial Device Driver) 0xB98CB000 C:WINDOWSsystem32driversdrmk.sys 61440 bytes (Microsoft Corporation, Microsoft Kernel DRM Descrambler Filter) 0xB989B000 C:WINDOWSsystem32DRIVERSredbook.sys 61440 bytes (Microsoft Corporation, Redbook Audio Filter Driver) 0xA685D000 C:WINDOWSsystem32driverssysaudio.sys 61440 bytes (Microsoft Corporation, System Audio WDM Filter) 0xB8291000 C:WINDOWSsystem32DRIVERSusbhub.sys 61440 bytes (Microsoft Corporation, Default Hub Driver for USB) 0xBAB18000 C:WINDOWSsystem32DRIVERSAmdK8.sys 57344 bytes (Advanced Micro Devices, AMD Processor Driver) 0xBA8C8000 C:WINDOWSsystem32DRIVERSCLASSPNP.SYS 53248 bytes (Microsoft Corporation, SCSI Class System Dll) 0xB98FB000 C:WINDOWSsystem32DRIVERSi8042prt.sys 53248 bytes (Microsoft Corporation, i8042 Port Driver) 0xB987B000 C:WINDOWSsystem32DRIVERSrasl2tp.sys 53248 bytes (Microsoft Corporation, RAS L2TP mini-port/call-manager driver) 0xBA8D8000 VolSnap.sys 53248 bytes (Microsoft Corporation, Volume Shadow Copy Driver) 0xBAA88000 C:WINDOWSsystem32DRIVERSraspptp.sys 49152 bytes (Microsoft Corporation, Peer-to-Peer Tunneling Protocol) 0xADACD000 C:WINDOWSSystem32DriversFips.SYS 45056 bytes (Microsoft Corporation, FIPS Crypto Driver) 0xB98BB000 C:WINDOWSsystem32DRIVERSimapi.sys 45056 bytes (Microsoft Corporation, IMAPI Kernel Driver) 0xBA8B8000 MountMgr.sys 45056 bytes (Microsoft Corporation, Mount Manager) 0xBA948000 C:WINDOWSsystem32DRIVERSraspppoe.sys 45056 bytes (Microsoft Corporation, RAS PPPoE mini-port/call-manager driver) 0xBA8A8000 isapnp.sys 40960 bytes (Microsoft Corporation, PNP ISA Bus Driver) 0xB988B000 C:WINDOWSsystem32DRIVERSklim5.sys 40960 bytes (Kaspersky Lab ZAO, Kaspersky Lab Intermediate Network Driver) 0xB98EB000 C:WINDOWSsystem32DRIVERSklkbdflt.sys 40960 bytes (Kaspersky Lab, KLKBDFLT Keyboard Device Filter [fre_wnet_x86]) 0xADAAD000 C:WINDOWSsystem32DRIVERSklmouflt.sys 40960 bytes (Kaspersky Lab, KLMOUFLT Mouse Device Filter [fre_wnet_x86]) 0xB82A1000 C:WINDOWSSystem32DriversNDProxy.SYS 40960 bytes (Microsoft Corporation, NDIS Proxy) 0xBAA78000 C:WINDOWSsystem32DRIVERStermdd.sys 40960 bytes (Microsoft Corporation, Terminal Server Driver) 0xBA8E8000 disk.sys 36864 bytes (Microsoft Corporation, PnP Disk Driver) 0xA3B8B000 C:WINDOWSSystem32DriversfTk8QV3o.SYS 36864 bytes (RKU Driver) 0xADB0D000 C:WINDOWSsystem32DRIVERSHIDCLASS.SYS 36864 bytes (Microsoft Corporation, Hid Class Library) 0xADAFD000 C:WINDOWSsystem32DRIVERSkltdi.sys 36864 bytes (Kaspersky Lab, Network filtering component) 0xBA968000 C:WINDOWSsystem32DRIVERSmsgpc.sys 36864 bytes (Microsoft Corporation, MS General Packet Classifier) 0xADAED000 C:WINDOWSsystem32DRIVERSnetbios.sys 36864 bytes (Microsoft Corporation, NetBIOS interface driver) 0xADABD000 C:WINDOWSsystem32DRIVERSwanarp.sys 36864 bytes (Microsoft Corporation, MS Remote Access and Routing ARP Driver) 0xB7DB3000 C:WINDOWSSystem32DriversNpfs.SYS 32768 bytes (Microsoft Corporation, NPFS Driver) 0xBAC28000 C:WINDOWSsystem32DRIVERSusbehci.sys 32768 bytes (Microsoft Corporation, EHCI eUSB Miniport Driver) 0xBABA8000 C:WINDOWSsystem32DRIVERSfdc.sys 28672 bytes (Microsoft Corporation, Floppy Disk Controller Driver) 0xBABA0000 C:WINDOWSsystem32DRIVERSHIDPARSE.SYS 28672 bytes (Microsoft Corporation, Hid Parsing Library) 0xBAB28000 C:WINDOWSsystem32DRIVERSPCIIDEX.SYS 28672 bytes (Microsoft Corporation, PCI IDE Bus Driver Extension) 0xBAC18000 C:WINDOWSsystem32DRIVERSkbdclass.sys 24576 bytes (Microsoft Corporation, Keyboard Class Driver) 0xBAC40000 C:WINDOWSsystem32DRIVERSmouclass.sys 24576 bytes (Microsoft Corporation, Mouse Class Driver) 0xBAB38000 nv_agp.sys 24576 bytes (NVIDIA Corporation, NVIDIA nForce AGP Filter) 0xAEA1B000 C:WINDOWSSystem32driversvga.sys 24576 bytes (Microsoft Corporation, VGA/Super VGA Video Driver) 0xBAB90000 C:WINDOWSsystem32DRIVERSflpydisk.sys 20480 bytes (Microsoft Corporation, Floppy Driver) 0xBAB88000 C:WINDOWSSystem32DriversMsfs.SYS 20480 bytes (Microsoft Corporation, Mailslot driver) 0xBAB30000 PartMgr.sys 20480 bytes (Microsoft Corporation, Partition Manager) 0xBAC48000 C:WINDOWSsystem32DRIVERSptilink.sys 20480 bytes (Parallel Technologies, Inc., Parallel Technologies DirectParallel IO Library) 0xBAC38000 C:WINDOWSsystem32DRIVERSraspti.sys 20480 bytes (Microsoft Corporation, PTI DirectParallel® mini-port/call-manager driver) 0xBAC30000 C:WINDOWSsystem32DRIVERSTDI.SYS 20480 bytes (Microsoft Corporation, TDI Wrapper) 0xBAC20000 C:WINDOWSsystem32DRIVERSusbohci.sys 20480 bytes (Microsoft Corporation, OHCI USB Miniport Driver) 0xA6FDE000 C:WINDOWSSystem32watchdog.sys 20480 bytes (Microsoft Corporation, Watchdog Driver) 0xB9945000 C:WINDOWSsystem32driversmbam.sys 16384 bytes (Malwarebytes Corporation, Malwarebytes Anti-Malware) 0xB9961000 C:WINDOWSsystem32DRIVERSmssmbios.sys 16384 bytes (Microsoft Corporation, System Management BIOS Driver) 0xAC045000 C:WINDOWSsystem32DRIVERSndisuio.sys 16384 bytes (Microsoft Corporation, NDIS User mode I/O Driver) 0xBAD94000 C:WINDOWSsystem32DRIVERSserenum.sys 16384 bytes (Microsoft Corporation, Serial Port Enumerator) 0xBACB8000 C:WINDOWSsystem32BOOTVID.dll 12288 bytes (Microsoft Corporation, VGA Boot Driver) 0xA6DC7000 C:WINDOWSSystem32driversDxapi.sys 12288 bytes (Microsoft Corporation, DirectX API Driver) 0xBAD7C000 C:WINDOWSsystem32DRIVERSgameenum.sys 12288 bytes (Microsoft Corporation, Game Port Enumerator) 0xAC6B5000 C:WINDOWSsystem32DRIVERShidusb.sys 12288 bytes (Microsoft Corporation, USB Miniport Driver for Input Devices) 0xAF02B000 C:WINDOWSsystem32DRIVERSmouhid.sys 12288 bytes (Microsoft Corporation, HID Mouse Filter Driver) 0xBA067000 C:WINDOWSsystem32DRIVERSndistapi.sys 12288 bytes (Microsoft Corporation, NDIS 3.0 connection wrapper driver) 0xAC6B1000 C:WINDOWSsystem32DRIVERSrasacd.sys 12288 bytes (Microsoft Corporation, RAS Automatic Connection Driver) 0xAE2CE000 C:WINDOWSSystem32driversws2ifsl.sys 12288 bytes (Microsoft Corporation, Winsock2 IFS Layer) 0xBADAE000 C:WINDOWSSystem32DriversBeep.SYS 8192 bytes (Microsoft Corporation, BEEP Driver) 0xBADAC000 dmload.sys 8192 bytes (Microsoft Corp., Veritas Software., NT Disk Manager Startup Driver) 0xBAE5A000 C:WINDOWSSystem32Driversdump_WMILIB.SYS 8192 bytes 0xBAE66000 C:WINDOWSSystem32DriversFs_Rec.SYS 8192 bytes (Microsoft Corporation, File System Recognizer Driver) 0xBADA8000 C:WINDOWSsystem32KDCOM.DLL 8192 bytes (Microsoft Corporation, Kernel Debugger HW Extension DLL) 0xBAE6C000 C:WINDOWSSystem32Driversmnmdd.SYS 8192 bytes (Microsoft Corporation, Frame buffer simulator) 0xBADEA000 C:WINDOWSSystem32DriversParVdm.SYS 8192 bytes (Microsoft Corporation, VDM Parallel Driver) 0xAEBD6000 C:WINDOWSsystem32DriversPROCEXP113.SYS 8192 bytes 0xBAE6E000 C:WINDOWSSystem32DRIVERSRDPCDD.sys 8192 bytes (Microsoft Corporation, RDP Miniport) 0xBADF0000 C:WINDOWSsystem32DRIVERSswenum.sys 8192 bytes (Microsoft Corporation, Plug and Play Software Device Enumerator) 0xBAE40000 C:WINDOWSsystem32DRIVERSUSBD.SYS 8192 bytes (Microsoft Corporation, Universal Serial Bus Driver) 0xBADAA000 C:WINDOWSsystem32DRIVERSWMILIB.SYS 8192 bytes (Microsoft Corporation, WMILIB WMI support library Dll) 0xBAF84000 C:WINDOWSsystem32DRIVERSaudstub.sys 4096 bytes (Microsoft Corporation, AudStub Driver) 0xA651B000 C:WINDOWSSystem32driversdxgthk.sys 4096 bytes (Microsoft Corporation, DirectX Graphics Driver Thunk) 0xAE13B000 C:WINDOWSSystem32DriversNull.SYS 4096 bytes (Microsoft Corporation, NULL Driver) 0xBAE70000 pciide.sys 4096 bytes (Microsoft Corporation, Generic PCI IDE Bus Driver) ============================================== >Stealth ============================================== ============================================== >Files ============================================== ============================================== >Hooks ============================================== Key object-->DeleteProcedure, Type: Kernel Object [klif.sys] Key object-->ParseProcedure, Type: Kernel Object [klif.sys] Key object-->SecurityProcedure, Type: Kernel Object [klif.sys] LpcPort object-->DeleteProcedure, Type: Kernel Object [klif.sys] ntkrnlpa.exe+0x0002AC6C, Type: Inline - RelativeJump 0x80501C6C-->80501C59 [ntkrnlpa.exe] ntkrnlpa.exe+0x0002AD10, Type: Inline - PushRet 0x80501D10-->A51AAE29 [unknown_code_page] ntkrnlpa.exe+0x0002AD12, Type: Inline - RelativeJump 0x80501D12-->80501CC5 [ntkrnlpa.exe] ntkrnlpa.exe+0x0002AD6C, Type: Inline - RelativeJump 0x80501D6C-->80501D01 [ntkrnlpa.exe] ntkrnlpa.exe+0x0002AE8C, Type: Inline - DirectJump 0x80501E8C-->FFFFFFFF [unknown_code_page] ntkrnlpa.exe+0x0002AEE0, Type: Inline - RelativeCall 0x80501EE0-->8EFE48D5 [unknown_code_page] ntkrnlpa.exe+0x0006AA5A, Type: Inline - RelativeJump 0x80541A5A-->80541A61 [ntkrnlpa.exe] Section object-->DeleteProcedure, Type: Kernel Object [klif.sys] [1860]explorer.exe-->advapi32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x77DD1218-->5CB77774 [shimeng.dll] [1860]explorer.exe-->crypt32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x77A81188-->5CB77774 [shimeng.dll] [1860]explorer.exe-->gdi32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x77F110B4-->5CB77774 [shimeng.dll] [1860]explorer.exe-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x01001268-->5CB77774 [shimeng.dll] [1860]explorer.exe-->shell32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x7C9C15A4-->5CB77774 [shimeng.dll] [1860]explorer.exe-->user32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x7E41133C-->5CB77774 [shimeng.dll] [1860]explorer.exe-->wininet.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x771B124C-->5CB77774 [shimeng.dll] [1860]explorer.exe-->ws2_32.dll-->kernel32.dll-->GetProcAddress, Type: IAT modification 0x71AB109C-->5CB77774 [shimeng.dll] [1888]firefox.exe-->gdi32.dll+0x00009E04, Type: Inline - RelativeJump 0x77F19E04-->01647AB6 [xul.dll] [1888]firefox.exe-->gdi32.dll-->CreateDIBSection, Type: Inline - RelativeJump 0x77F19E09-->77F19E04 [gdi32.dll] [1888]firefox.exe-->kernel32.dll+0x00009ADC, Type: Inline - RelativeJump 0x7C809ADC-->01647B58 [xul.dll] [1888]firefox.exe-->kernel32.dll+0x0000B990, Type: Inline - RelativeJump 0x7C80B990-->01647B35 [xul.dll] [1888]firefox.exe-->kernel32.dll+0x000449F8, Type: Inline - RelativeJump 0x7C8449F8-->0140EF12 [xul.dll] [1888]firefox.exe-->kernel32.dll-->MapViewOfFile, Type: Inline - RelativeJump 0x7C80B995-->7C80B990 [kernel32.dll] [1888]firefox.exe-->kernel32.dll-->SetUnhandledExceptionFilter, Type: Inline - RelativeJump 0x7C8449FD-->7C8449F8 [kernel32.dll] [1888]firefox.exe-->kernel32.dll-->VirtualAlloc, Type: Inline - RelativeJump 0x7C809AE1-->7C809ADC [kernel32.dll] [1888]firefox.exe-->ntdll.dll-->LdrLoadDll, Type: Inline - RelativeJump 0x7C9163A3-->01405B00 [xul.dll]

 

След това стартирах втората програма RootRepeal, направих настройките и сложих отметките които сте ми казал и пуснах да сканира - не мина дори и минута и както сканираше компютъра се рестратира внезапно. Kaspersky и Всички останали програми както и връзката с интернет ги бях изключил преди да пусна програмата.

Редактирано от pranjev (преглед на промените)

Здравейте,

 

Лог файла излгежда наред. Няма нужда да мъчим повече машинката...Явно скенера на Касперски дори и спрях възпрепятства работата на повечето анти-руткит инструменти. Казвам го, защото в предишни теми сте стартирали успешно Combofix и компания.

 

Все пак ще е добре да пуснете лог файла от последната 3-та стъпа и логовете от Касперски за да ги прегледам.

 

Искам да проверя и кой е източника на тези сини екрани и дали наистина са причинени от драйвърите на анти-рууткит инструментите. Архивирайте файловете с последната дата от папката C:Windowsminidump и ги качете на хостинг по избор. Публикувайте линк за download в следващия си коментар.

 

Също така кажете имате ли повече проблеми, защото почистихме системата и я подсигурихме срещу бъдещи атаки от този червей.

  • Автор

Лог файла на querysvc:

------ REGISTRY:

[HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionSvchost]

- HTTPFilter - HTTPFilter

- LocalService - Alerter, WebClient, LmHosts, RemoteRegistry, upnphost, SSDPSRV

- NetworkService - DnsCache

- DcomLaunch - DcomLaunch, TermService

- rpcss - RpcSs

- eapsvcs - eaphost

- dot3svc - dot3svc

- imgsvc - StiSvc

- termsvcs - TermService

- netsvcs - 6to4, AppMgmt, AudioSrv, Browser, CryptSvc, DMServer, DHCP, ERSvc, EventSystem, FastUserSwitchingCompatibility, HidServ, Ias, Iprip, Irmon, LanmanServer, LanmanWorkstation, Messenger, Netman, Nla, Ntmssvc, NWCWorkstation, Nwsapagent, Rasauto, Rasman, Remoteaccess, Schedule, Seclogon, SENS, Sharedaccess, SRService, Tapisrv, Themes, TrkWks, W32Time, WZCSVC, Wmi, WmdmPmSp, winmgmt, wscsvc, xmlprov, napagent, hkmsvc, BITS, wuauserv, ShellHWDetection, helpsvc, WmdmPmSN, ztcddjmc, svrwfkpy

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostDComLaunch

CoInitializeSecurityParam REG_DWORD 1 (0x1)

DefaultRpcStackSize REG_DWORD 8 (0x8)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostdot3svc

AuthenticationCapabilities REG_DWORD 12320 (0x3020)

CoInitializeSecurityParam REG_DWORD 1 (0x1)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchosteapsvcs

AuthenticationCapabilities REG_DWORD 12320 (0x3020)

CoInitializeSecurityParam REG_DWORD 1 (0x1)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostHTTPFilter

CoInitializeSecurityParam REG_DWORD 1 (0x1)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostLocalService

CoInitializeSecurityParam REG_DWORD 1 (0x1)

AuthenticationCapabilities REG_DWORD 8192 (0x2000)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostnetsvcs

CoInitializeSecurityParam REG_DWORD 1 (0x1)

AuthenticationCapabilities REG_DWORD 12320 (0x3020)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostPCHealth

CoInitializeSecurityParam REG_DWORD 2 (0x2)

AuthenticationCapabilities REG_DWORD 64 (0x40)

HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchosttermsvcs

CoInitializeSecurityParam REG_DWORD 1 (0x1)

DefaultRpcStackSize REG_DWORD 8 (0x8)

HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrollsa

Authentication Packages REG_MULTI_SZ msv1_000

Notification Packages REG_MULTI_SZ scecli00

------ SVCHOST SERVICES NOT RUNNING

STOPPED: DEMAND_START: AppMgmt : Application Management

STOPPED: DEMAND_START: BITS : BITS

STOPPED: DEMAND_START: Dot3svc : Wired AutoConfig

STOPPED: DEMAND_START: EapHost : Extensible Authentication Protocol Service

STOPPED: DEMAND_START: FastUserSwitchingCompatibility : Fast User Switching Compatibility

STOPPED: DEMAND_START: hkmsvc : Health Key and Certificate Management Service

STOPPED: DEMAND_START: HTTPFilter : HTTP SSL

STOPPED: DEMAND_START: napagent : Network Access Protection Agent

STOPPED: DEMAND_START: NtmsSvc : Removable Storage

STOPPED: DEMAND_START: RasAuto : Remote Access Auto Connection Manager

STOPPED: DEMAND_START: RasMan : Remote Access Connection Manager

STOPPED: DEMAND_START: stisvc : Windows Image Acquisition (WIA)

STOPPED: DEMAND_START: TapiSrv : Telephony

STOPPED: DEMAND_START: WmdmPmSN : Portable Media Serial Number Service

STOPPED: DEMAND_START: Wmi : Windows Management Instrumentation Driver Extensions

STOPPED: DEMAND_START: xmlprov : Network Provisioning Service

STOPPED: DISABLED: Alerter : Alerter

STOPPED: DISABLED: Browser : Computer Browser

STOPPED: DISABLED: HidServ : Human Interface Device Access

STOPPED: DISABLED: LanmanServer : Server

STOPPED: DISABLED: lanmanworkstation : Workstation

STOPPED: DISABLED: LmHosts : TCP/IP NetBIOS Helper

STOPPED: DISABLED: Messenger : Messenger

STOPPED: DISABLED: RemoteAccess : Routing and Remote Access

STOPPED: DISABLED: RemoteRegistry : Remote Registry

STOPPED: DISABLED: SSDPSRV : SSDP Discovery Service

STOPPED: DISABLED: TermService : Terminal Services

STOPPED: DISABLED: upnphost : Universal Plug and Play Device Host

------ SVCHOST CURRENTLY RUNNING:

1084- C:WINDOWSsystem32svchost.exe -k DcomLaunch

- DcomLaunch : DCOM Server Process Launcher

1220- C:WINDOWSsystem32svchost.exe -k rpcss

- RpcSs : Remote Procedure Call (RPC)

1316- C:WINDOWSSystem32svchost.exe -k netsvcs

- AudioSrv : Windows Audio

- CryptSvc : CryptSvc

- Dhcp : DHCP Client

- dmserver : Logical Disk Manager

- ERSvc : Error Reporting Service

- EventSystem : COM+ Event System

- helpsvc : Help and Support

- Netman : Network Connections

- Nla : Network Location Awareness (NLA)

- Schedule : Task Scheduler

- seclogon : Secondary Logon

- SENS : System Event Notification

- SharedAccess : Windows Firewall/Internet Connection Sharing (ICS)

- ShellHWDetection : Shell Hardware Detection

- srservice : System Restore Service

- Themes : Themes

- TrkWks : Distributed Link Tracking Client

- W32Time : Windows Time

- winmgmt : Windows Management Instrumentation

- wscsvc : Security Center

- wuauserv : Automatic Updates

- WZCSVC : Wireless Zero Configuration

1416- C:WINDOWSsystem32svchost.exe -k NetworkService

- Dnscache : DNS Client

1960- C:WINDOWSsystem32svchost.exe -k LocalService

- WebClient : WebClient

------ SVCHOST SUB-DEPENDENTS

SSDPSRV = 1

STOPPED: upnphost: Universal Plug and Play Device Host

DMServer = 1

STOPPED: dmadmin: Logical Disk Manager Administrative Service

EventSystem = 1

RUNNING: SENS: System Event Notification

LanmanServer = 1

STOPPED: Browser: Computer Browser

LanmanWorkstation = 5

STOPPED: Alerter: Alerter

STOPPED: Browser: Computer Browser

STOPPED: Messenger: Messenger

STOPPED: Netlogon: Net Logon

STOPPED: RpcLocator: Remote Procedure Call (RPC) Locator

Netman = 1

RUNNING: SharedAccess: Windows Firewall/Internet Connection Sharing (ICS)

Rasman = 1

STOPPED: RasAuto: Remote Access Auto Connection Manager

Tapisrv = 2

STOPPED: RasAuto: Remote Access Auto Connection Manager

STOPPED: RasMan: Remote Access Connection Manager

winmgmt = 2

RUNNING: SharedAccess: Windows Firewall/Internet Connection Sharing (ICS)

RUNNING: wscsvc: Security Center

TermService = 1

STOPPED: FastUserSwitchingCompatibility: Fast User Switching Compatibility

RpcSs = 48

RUNNING: AudioSrv: Windows Audio

RUNNING: CryptSvc: CryptSvc

RUNNING: dmserver: Logical Disk Manager

RUNNING: ERSvc: Error Reporting Service

RUNNING: EventSystem: COM+ Event System

RUNNING: helpsvc: Help and Support

RUNNING: Netman: Network Connections

RUNNING: PolicyAgent: IPSEC Services

RUNNING: ProtectedStorage: Protected Storage

RUNNING: SamSs: Security Accounts Manager

RUNNING: Schedule: Task Scheduler

RUNNING: SENS: System Event Notification

RUNNING: SharedAccess: Windows Firewall/Internet Connection Sharing (ICS)

RUNNING: ShellHWDetection: Shell Hardware Detection

RUNNING: Spooler: Print Spooler

RUNNING: srservice: System Restore Service

RUNNING: TrkWks: Distributed Link Tracking Client

RUNNING: winmgmt: Windows Management Instrumentation

RUNNING: wscsvc: Security Center

RUNNING: WZCSVC: Wireless Zero Configuration

STOPPED: BITS: BITS

STOPPED: CiSvc: Indexing Service

STOPPED: COMSysApp: COM+ System Application

STOPPED: dmadmin: Logical Disk Manager Administrative Service

STOPPED: Dot3svc: Wired AutoConfig

STOPPED: EapHost: Extensible Authentication Protocol Service

STOPPED: FastUserSwitchingCompatibility: Fast User Switching Compatibility

STOPPED: HidServ: Human Interface Device Access

STOPPED: hkmsvc: Health Key and Certificate Management Service

STOPPED: Messenger: Messenger

STOPPED: MSDTC: Distributed Transaction Coordinator

STOPPED: MSIServer: Windows Installer

STOPPED: napagent: Network Access Protection Agent

STOPPED: NtmsSvc: Removable Storage

STOPPED: RasAuto: Remote Access Auto Connection Manager

STOPPED: RasMan: Remote Access Connection Manager

STOPPED: RDSessMgr: Remote Desktop Help Session Manager

STOPPED: RemoteAccess: Routing and Remote Access

STOPPED: RemoteRegistry: Remote Registry

STOPPED: RSVP: QoS RSVP

STOPPED: stisvc: Windows Image Acquisition (WIA)

STOPPED: SwPrv: MS Software Shadow Copy Provider

STOPPED: TapiSrv: Telephony

STOPPED: TermService: Terminal Services

STOPPED: TlntSvr: Telnet

STOPPED: VSS: Volume Shadow Copy

STOPPED: WmiApSrv: WMI Performance Adapter

STOPPED: xmlprov: Network Provisioning Service

eaphost = 1

STOPPED: Dot3svc: Wired AutoConfig

TermService = 1

STOPPED: FastUserSwitchingCompatibility: Fast User Switching Compatibility

Август месец тази година пак имах проблеми с подобни вируси и тогава вашия колега icotonev ми помогна да си изчистя системата, в началото ми каза да пусна ComboFix и като го пуснах компютъра пак се рестартира и тогава той ми каза да го пусна под safe mode и така ComboFix работеше нормално.

Лог файловете на Kaspersky и от папката minidump (в папката minidump открих 2 файла само) ги качвам тук:

https://www.zeta-uploader.com/2108085396 паролата за архива е 84890

Нямам повече проблеми и системата ми се държи нормално.

Редактирано от pranjev (преглед на промените)

Здравейте,

 

 

Странно защо OTL не засече промените в netsvcs - винаги ги засича. Както и да е.

Имаме още малко работа:

 

Изтеглете програмата - SvcQuery.exe от sUBs
Запазете я на десктопа.
Стартирайте файла - SvcQuery.exe
Въведете тази информация - ztcddjmc и натиснете [ENTER].
Натиснете клавиш Y за да се съгласите.
Би трябвало да се създаде лог файл от програмата.
Публикувайте го в следващия си пост.

 

След това стартирайте отново програмата и въведете -  svrwfkpy и натиснете [ENTER].

Публикувайте и новия лог файл.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.