Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Може би 0access?!?

Featured Replies

Здравейте!Искам профилактично да проверим системата ми.След скан с MBAM излезнаха 4 гадинки.Последните две ще ги делна, те не са активни, второто не го знам какво е но мисля че не е опасно(вие кажете), но ме притеснява това първото Rootkit.0access.В момента в който MBAM го засече Аваста се обади и хвърли в карантината 3-4 гадинки.Интересното е че Аваста се обади едва след като MBAM засече руткита.....ако това разбира се не е FP.

Administrator :: LASTXP [администратор] 18.12.2012 г. 19:49:10 mbam-log-2012-12-18 (21-48-49).txt Тип сканиране: Пълно сканиране (C:|D:|E:|F:|G:|H:|) Включени опции за сканиране: Памет | Автоматично зареждане | Системен регистър | Файлова система | Евристики/Допълнителни | Евристики/Shuriken | PUP | PUM Изключени опции за сканиране: P2P Сканирани обекти: 316221 Изминало време: 1 час(а), 23 минута(и), 43 секунда(и) Открити процеси в паметта: 0 (Не бяха открити зловредни обекти) Открити модули в паметта: 0 (Не бяха открити зловредни обекти) Открити ключове в системния регистър: 0 (Не бяха открити зловредни обекти) Открити стойности в системния регистър: 0 (Не бяха открити зловредни обекти) Открити информационни обекти в системния регистър: 0 (Не бяха открити зловредни обекти) Открити папки: 0 (Не бяха открити зловредни обекти) Открити файлове: 4 C:UsersAdministratorApplication Datadesktop.ini (Rootkit.0access) -> Не беше предприето действие. C:UsersAdministratorApplication Datantuser.dat (Misused.Legit) -> Не беше предприето действие. F:DesktopkoledakoledaSn0w.6480.exe (Trojan.Downloader) -> Не беше предприето действие. F:Programi!!!AnonimRazAnKeigenkeygen.exe (Trojan.Agent.CK) -> Не беше предприето действие. (край)

Ето логовете:

DDS (Ver_2011-09-30.01) - NTFS_x86 Internet Explorer: 8.0.6001.18702 Run by Administrator at 18:42:15 on 2013-01-28 Microsoft Windows XP Professional  5.1.2600.3.1251.359.1033.18.2047.1341 [GMT 11:00] . AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} FW: avast! Antivirus *Disabled* . ============== Running Processes ================ . C:Program FilesAVAST SoftwareAvastAvastSvc.exe C:WINDOWSExplorer.EXE C:WINDOWSsystem32spoolsv.exe C:WINDOWSATKKBService.exe C:WINDOWSsystem32nvsvc32.exe C:WINDOWSsystem32IoctlSvc.exe C:WINDOWSsystem32RunDll32.exe C:Program FilesAVAST SoftwareAvastavastUI.exe C:Program FilesCanonCALCALMAIN.exe C:WINDOWSsystem32wuauclt.exe C:WINDOWSsystem32RUNDLL32.EXE C:WINDOWSsystem32ctfmon.exe C:WINDOWSSystem32alg.exe C:WINDOWSsystem32wuauclt.exe C:Program FilesMozilla Firefoxfirefox.exe C:Program FilesMozilla Firefoxplugin-container.exe C:WINDOWSsystem32wbemwmiprvse.exe C:WINDOWSSystem32svchost.exe -k netsvcs C:WINDOWSsystem32svchost.exe -k WudfServiceGroup C:WINDOWSsystem32svchost.exe -k NetworkService C:WINDOWSsystem32svchost.exe -k LocalService C:WINDOWSsystem32svchost.exe -k LocalService C:WINDOWSsystem32svchost.exe -k imgsvc . ============== Pseudo HJT Report =============== . uStart Page = hxxp://www.google.com/ uWindow Title = IE uSearch Bar = hxxp://www.google.com/ie uSearch Page = hxxp://www.google.com uSearchURL,(Default) = hxxp://www.google.com/keyword/%s mSearchAssistant = hxxp://www.google.com/ie mWinlogon: SFCDisable = dword:-99 BHO: Adobe PDF Link Helper: {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - c:program filescommon filesadobeacrobatactivexAcroIEHelperShim.dll BHO: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:program filesavast softwareavastaswWebRepIE.dll BHO: Java Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - c:program filesjavajre6binjp2ssv.dll BHO: JQSIEStartDetectorImpl Class: {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - c:program filesjavajre6libdeployjqsiejqs_plugin.dll TB: avast! WebRep: {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - c:program filesavast softwareavastaswWebRepIE.dll EB: {32683183-48a0-441b-a342-7c2a440a9478} - <orphaned> uRun: [CTFMON.EXE] c:windowssystem32ctfmon.exe mRun: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd mRun: [systemTray] SysTray.Exe mRun: [avast] "c:program filesavast softwareavastavastUI.exe" /nogui mRun: [siSUSBRG] c:windowsSiSUSBrg.exe mRun: [NvCplDaemon] RUNDLL32.EXE c:windowssystem32NvCpl.dll,NvStartup mRun: [nwiz] nwiz.exe /install mRun: [NvMediaCenter] RUNDLL32.EXE c:windowssystem32NvMcTray.dll,NvTaskbarInit mRun: [NeroFilterCheck] c:program filescommon filesaheadlibNeroCheck.exe mRun: [Adobe ARM] "c:program filescommon filesadobearm1.0AdobeARM.exe" dRun: [CTFMON.EXE] c:windowssystem32CTFMON.EXE dRunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N dRunOnce: [NewUser] c:windowslastxpNewUser.cmd uPolicies-Explorer: NoDriveTypeAutoRun = dword:145 uPolicies-Explorer: NoSMConfigurePrograms = dword:1 mPolicies-Explorer: NoSMConfigurePrograms = dword:1 mPolicies-System: SynchronousMachineGroupPolicy = dword:0 mPolicies-System: SynchronousUserGroupPolicy = dword:0 mPolicies-Explorer: NoDriveTypeAutoRun = dword:145 mPolicies-Explorer: NoSMHelp = dword:1 mPolicies-Explorer: NoSMConfigurePrograms = dword:1 IE: E&xport to Microsoft Excel - c:progra~1micros~1office11EXCEL.EXE/3000 IE: {92780B25-18CC-41C8-B9BE-3C9C571A8263} - {FF059E31-CC5A-4E2E-BF3B-96E929D65503} IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%Network Diagnosticxpnetdiag.exe IE: {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:program filesmessengermsmsgs.exe DPF: {CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_12-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_12-windows-i586.cab TCP: NameServer = 192.168.1.1 TCP: Interfaces{BB989998-3DE9-4065-944A-DC0C2FDFC65D} : DHCPNameServer = 192.168.1.1 Handler: cetihpz - {CF184AD3-CDCB-4168-A3F7-8E447D129300} - c:program fileshphpcoretechcomphpuiprot.dll Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - c:program filescommon filesskypeSkype4COM.dll SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:windowssystem32wpdshserviceobj.dll . ================= FIREFOX =================== . FF - ProfilePath - c:usersadministratorapplication datamozillafirefoxprofilesfp597lpf.default FF - plugin: c:program filesadobereader 10.0readerairnppdf32.dll FF - plugin: c:windowssystem32macromedflashNPSWF32_11_5_502_146.dll . ============= SERVICES / DRIVERS =============== . R0 xmasbus;xmasbus;c:windowssystem32driversxmasbus.sys [2012-2-5 140800] R0 xmasscsi;xmasscsi;c:windowssystem32driversxmasscsi.sys [2012-2-5 5504] R1 aswSnx;aswSnx;c:windowssystem32driversaswSnx.sys [2012-2-4 738504] R1 aswSP;aswSP;c:windowssystem32driversaswSP.sys [2012-2-4 361032] R2 aswFsBlk;aswFsBlk;c:windowssystem32driversaswFsBlk.sys [2012-2-4 21256] R2 avast! Antivirus;avast! Antivirus;c:program filesavast softwareavastAvastSvc.exe [2012-2-4 44808] S3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:windowssystem32macromedflashFlashPlayerUpdateService.exe [2012-4-10 251400] S3 XoftSpyService;XoftSpyService;c:program filescommon filesxoftspyse6xoftspyservice.exe [2010-9-30 582424] . =============== Created Last 30 ================ . 2013-01-19 12:09:01  96664  ----a-w-  c:program filesmozilla firefoxwebapprt-stub.exe 2013-01-19 12:09:01  19352  ----a-w-  c:program filesmozilla firefoxxpcom.dll 2013-01-19 12:09:01  17802648  ----a-w-  c:program filesmozilla firefoxxul.dll 2013-01-19 12:09:00  92056  ----a-w-  c:program filesmozilla firefoxsmime3.dll 2013-01-19 12:09:00  865848  ----a-w-  c:program filesmozilla firefoxuninstallhelper.exe 2013-01-19 12:09:00  271768  ----a-w-  c:program filesmozilla firefoxupdater.exe 2013-01-19 12:09:00  21912  ----a-w-  c:program filesmozilla firefoxplc4.dll 2013-01-19 12:09:00  21400  ----a-w-  c:program filesmozilla firefoxplds4.dll 2013-01-19 12:09:00  17304  ----a-w-  c:program filesmozilla firefoxplugin-container.exe 2013-01-19 12:09:00  157712  ----a-w-  c:program filesmozilla firefoxwebapp-uninstaller.exe 2013-01-19 12:09:00  155544  ----a-w-  c:program filesmozilla firefoxssl3.dll 2013-01-19 12:09:00  151960  ----a-w-  c:program filesmozilla firefoxsoftokn3.dll . ==================== Find3M  ==================== . 2013-01-10 07:48:28  74248  ----a-w-  c:windowssystem32FlashPlayerCPLApp.cpl 2013-01-10 07:48:28  697864  ----a-w-  c:windowssystem32FlashPlayerApp.exe 2012-12-14 05:49:28  21104  ----a-w-  c:windowssystem32driversmbam.sys 2012-10-30 22:51:58  738504  ----a-w-  c:windowssystem32driversaswSnx.sys 2012-10-30 22:51:07  41224  ----a-w-  c:windowsavastSS.scr . ============= FINISH: 18:42:40,95 =============== И другия:

. UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2011-09-30.01) . Microsoft Windows XP Professional Boot Device: DeviceHarddiskVolume1 Install Date: 04.2.2012 г. 01:10:05 System Uptime: 28.1.2013 г. 18:36:13 (0 hours ago) . Motherboard:   |  | K7S8X. Processor: AMD Sempron 2400+ | Socket-A | 1669/166mhz . ==== Disk Partitions ========================= . A: is Removable C: is FIXED (NTFS) - 37 GiB total, 17,169 GiB free. D: is FIXED (NTFS) - 15 GiB total, 4,675 GiB free. E: is FIXED (NTFS) - 37 GiB total, 8,43 GiB free. F: is FIXED (NTFS) - 74 GiB total, 8,555 GiB free. G: is FIXED (NTFS) - 12 GiB total, 5,003 GiB free. H: is FIXED (NTFS) - 12 GiB total, 9,286 GiB free. I: is CDROM () J: is CDROM () K: is CDROM () L: is Removable . ==== Disabled Device Manager Items ============= . ==== System Restore Points =================== . RP319: 30.12.2012 г. 10:08:18 - System Checkpoint RP320: 01.1.2013 г. 06:17:50 - System Checkpoint RP321: 02.1.2013 г. 22:01:29 - System Checkpoint RP322: 04.1.2013 г. 21:32:32 - System Checkpoint RP323: 06.1.2013 г. 13:15:15 - System Checkpoint RP324: 07.1.2013 г. 20:59:37 - System Checkpoint RP325: 08.1.2013 г. 21:55:27 - System Checkpoint RP326: 19.1.2013 г. 22:18:47 - System Checkpoint RP327: 21.1.2013 г. 12:45:46 - System Checkpoint RP328: 22.1.2013 г. 18:46:55 - System Checkpoint RP329: 24.1.2013 г. 05:50:59 - System Checkpoint RP330: 25.1.2013 г. 08:46:00 - System Checkpoint RP331: 27.1.2013 г. 02:05:03 - System Checkpoint RP332: 28.1.2013 г. 17:24:22 - System Checkpoint . ==== Installed Programs ====================== . µTorrent 7-Zip 4.65 Adobe Flash Player 11 Plugin Adobe Reader X (10.1.5) Advertising Center Alcohol 120% Alky for Applications (Windows XP) ASUS Enhanced Display Driver ASUS nVIDIA Driver avast! Free Antivirus C-Media 3D Audio Canon Camera Access Library Canon MOV Decoder Canon MOV Encoder Canon MovieEdit Task for ZoomBrowser EX Canon Utilities CameraWindow DC 8 Canon Utilities CameraWindow Launcher Canon Utilities Movie Uploader for YouTube Canon Utilities MyCamera Canon Utilities PhotoStitch Canon Utilities ZoomBrowser EX Canon ZoomBrowser EX Memory Card Utility CCleaner CDex extraction audio Critical Update for Windows Media Player 11 (KB959772) GOM Player Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595) Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484) Hotfix for Windows XP (KB961118) HP Deskjet 3740 HP Software Update Java 6 Update 12 K-Lite Mega Codec Pack 8.3.2 Kels' CPL Bonus Pack! Malwarebytes Anti-Malware, версия 1.70.0.1100 Microsoft .NET Framework 2.0 Service Pack 2 Microsoft .NET Framework 3.0 Service Pack 2 Microsoft .NET Framework 3.5 SP1 Microsoft Office 2003 Bulgarian User Interface Pack Microsoft Office File Validation Add-In Microsoft Office Professional Edition 2003 Microsoft Visual C++ 2005 Redistributable Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 Mozilla Firefox 18.0.1 (x86 bg) MPEG2 Codec(libmpeg2/mad) MSXML 6.0 Parser (KB925673) Nero 7 Ultra Edition Nero ControlCenter Nero Installer Nero Online Upgrade Nero StartSmart OEM neroxml NVIDIA Drivers NVIDIA Install Application NVIDIA PhysX v8.10.13 Revo Uninstaller 1.93 Security Update for CAPICOM (KB931906) Security Update for Microsoft .NET Framework 3.5 SP1 (KB2604111) Security Update for Microsoft .NET Framework 3.5 SP1 (KB2657424) Security Update for Microsoft Windows (KB2564958) Security Update for Windows Internet Explorer 7 (KB2544521) Security Update for Windows Internet Explorer 7 (KB2618444) Security Update for Windows Internet Explorer 8 (KB2510531) Security Update for Windows Internet Explorer 8 (KB2544521) Security Update for Windows Internet Explorer 8 (KB2618444) Security Update for Windows Internet Explorer 8 (KB2647516) Security Update for Windows Internet Explorer 8 (KB2675157) Security Update for Windows Internet Explorer 8 (KB982381) Security Update for Windows Media Player (KB2378111) Security Update for Windows Media Player (KB952069) Security Update for Windows Media Player (KB975558) Security Update for Windows Media Player 11 (KB936782) Security Update for Windows XP (KB2115168) Security Update for Windows XP (KB2229593) Security Update for Windows XP (KB2296011) Security Update for Windows XP (KB2360937) Security Update for Windows XP (KB2387149) Security Update for Windows XP (KB2393802) Security Update for Windows XP (KB2412687) Security Update for Windows XP (KB2423089) Security Update for Windows XP (KB2443105) Security Update for Windows XP (KB2478960) Security Update for Windows XP (KB2478971) Security Update for Windows XP (KB2479943) Security Update for Windows XP (KB2536276-v2) Security Update for Windows XP (KB2544893-v2) Security Update for Windows XP (KB2566454) Security Update for Windows XP (KB2570947) Security Update for Windows XP (KB2584146) Security Update for Windows XP (KB2585542) Security Update for Windows XP (KB2603381) Security Update for Windows XP (KB2618451) Security Update for Windows XP (KB2620712) Security Update for Windows XP (KB2621440) Security Update for Windows XP (KB2631813) Security Update for Windows XP (KB2633171) Security Update for Windows XP (KB2639417) Security Update for Windows XP (KB2641653) Security Update for Windows XP (KB2646524) Security Update for Windows XP (KB2647518) Security Update for Windows XP (KB2653956) Security Update for Windows XP (KB2659262) Security Update for Windows XP (KB2660465) Security Update for Windows XP (KB2661637) Security Update for Windows XP (KB2676562) Security Update for Windows XP (KB2686509) Security Update for Windows XP (KB2695962) Security Update for Windows XP (KB938464) Security Update for Windows XP (KB958690) Security Update for Windows XP (KB959426) Security Update for Windows XP (KB960225) Security Update for Windows XP (KB960715) Security Update for Windows XP (KB960859) Security Update for Windows XP (KB969059) Security Update for Windows XP (KB970430) Security Update for Windows XP (KB974318) Security Update for Windows XP (KB975467) Security Update for Windows XP (KB975713) Security Update for Windows XP (KB982665) SiS 900 PCI Fast Ethernet Adapter Driver Skype™ 5.8 Update for Microsoft .NET Framework 3.5 SP1 (KB963707) Update for Windows Internet Explorer 8 (KB2598845) Update for Windows XP (KB2345886) Update for Windows XP (KB2467659) Update for Windows XP (KB2718704) Update for Windows XP (KB955759) Update for Windows XP (KB968389) Vimicro USB PC Camera (ZC0301PLH) WebFldrs XP Windows Genuine Advantage Notifications (KB905474) Windows Internet Explorer 8 Windows Presentation Foundation XML Paper Specification Shared Components Pack 1.0 XoftSpySE . ==== End Of File ===========================

 

СТЪПКА 1

 

 

  • Изтеглете RogueKiller.exe и го запазете на десктопа.
  • Стартирайте приложението и натиснете бутона SCAN.

Публикувано изображение

  • Ще се създаде лог файл на десктопа с името RKreport.txt на десктопа.
  • Публикувайте лог файла в следващия си пост.

 

 

 

СТЪПКА 2
 

 

 

Моля изтеглете Malwarebytes Anti-Rootkit и запазете архива на десктопа.

  • Tъй като е официална бета версия, отговорността за използването на инструмента е изцяло ваша. (добре е да направите бекъп на ценните документи за всеки случай).
  • Разархивирайте архива в папка на десктопа и стартирайте файла mbar.exe.
  • Натиснете Next и после натиснете Update.
  • Натиснете Next и после натиснете Scan.
  • Изчакайте проверката да завърши и натиснете бутона Cleanup за да премахнете всички намерени паразити (ако има такива).
  • Ако бъдете попитан да рестартирате, съгласете се.
  • След това отворете отново папката, където сте разархивирали програмата и стартирайте файла fixdamage и рестартирайте компютъра отново.
  • Два файла (mbar-log-YYYY-MM-DD, system-log.txt) ще бъдат създадени в папката, където сте разархивирали програмата.
  • Публикувайте съдържанието на тези файлове в следващия си коментар.
  • Автор

Ето първия:

RogueKiller V8.4.3 [Jan 27 2013] by Tigzy
mail : tigzyRK<at>gmail<dot>com
Feedback : http://www.geekstogo.com/forum/files/file/413-roguekiller/
Website : http://tigzy.geekstogo.com/roguekiller.php
Blog : http://tigzyrk.blogspot.com/

Operating System : Windows XP (5.1.2600 Service Pack 3) 32 bits version
Started in : Normal mode
User : Administrator [Admin rights]
Mode : Scan -- Date : 01/28/2013 21:51:34
| ARK || MBR |

¤¤¤ Bad processes : 0 ¤¤¤

¤¤¤ Registry Entries : 2 ¤¤¤
[HJ SMENU] HKCU[...]Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> FOUND
[HJ DESK] HKLM[...]NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Particular Files / Folders: ¤¤¤

¤¤¤ Driver : [LOADED] ¤¤¤
IRP[iRP_MJ_CREATE] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_CREATE_NAMED_PIPE] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_CLOSE] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_READ] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_WRITE] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_QUERY_INFORMATION] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SET_INFORMATION] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_QUERY_EA] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SET_EA] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_FLUSH_BUFFERS] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_QUERY_VOLUME_INFORMATION] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SET_VOLUME_INFORMATION] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_DIRECTORY_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_FILE_SYSTEM_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_DEVICE_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_INTERNAL_DEVICE_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SHUTDOWN] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_LOCK_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_CLEANUP] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_CREATE_MAILSLOT] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_QUERY_SECURITY] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SET_SECURITY] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_POWER] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SYSTEM_CONTROL] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_DEVICE_CHANGE] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_QUERY_QUOTA] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_SET_QUOTA] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)
IRP[iRP_MJ_PNP] : -> HOOKED ([MAJOR] Unknown @ 0x89887918)

¤¤¤ Extern Hives: ¤¤¤
-> D:Documents and SettingsAdministratorNTUSER.DAT
-> D:Documents and SettingsDefault UserNTUSER.DAT
-> D:Documents and SettingsMILEN.bakNTUSER.DAT
-> D:Documents and SettingsMILEN.MILEN-E0C8AD8AENTUSER.DAT
-> D:Documents and SettingsMILEN.MILEN-E0C8AD8AE.bakNTUSER.DAT
-> D:Documents and SettingsTEMP.bakNTUSER.DAT

¤¤¤ HOSTS File: ¤¤¤
--> C:WINDOWSsystem32driversetchosts

127.0.0.1 localhost


¤¤¤ MBR Check: ¤¤¤

+++++ PhysicalDrive0: ST3160815A +++++
--- User ---
[MBR] 864ef3b2e61c589c493c66610441b94a
[bSP] dd85d3aa98cd241bbb18d1ce4fe87773 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] FAT16 (0x06) [VISIBLE] Offset (sectors): 63 | Size: 38287 Mo
1 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 78413265 | Size: 114337 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: Maxtor 6E040L0 +++++
--- User ---
[MBR] 6c6b8ffc03f9628357668b7eebb7f7a7
[bSP] 9e1866161c483390b738e57417f54a86 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 14880 Mo
1 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 30475305 | Size: 24324 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive2: Verbatim STORE N GO USB Device +++++
--- User ---
[MBR] 148c07c6edc338de6df1e93bc11b113d
[bSP] fbe52660d8a65705eb7f58dceb80dfbe : MBR Code unknown
Partition table:
0 - [XXXXXX] UNKNOWN (0x72) [VISIBLE] Offset (sectors): 778135908 | Size: 557377 Mo
1 - [XXXXXX] UNKNOWN (0x65) [VISIBLE] Offset (sectors): 168689522 | Size: 945326 Mo
2 - [XXXXXX] UNKNOWN (0x79) [VISIBLE] Offset (sectors): 1869881465 | Size: 945326 Mo
3 - [XXXXXX] UNKNOWN (0x0d) [VISIBLE] Offset (sectors): 2885681152 | Size: 27 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Finished : << RKreport[1]_S_01282013_02d2151.txt >>
RKreport[1]_S_01282013_02d2151.txt

П.П. С какво си имаме работа?
 

  • Автор

Ето:

Malwarebytes Anti-Rootkit BETA 1.01.0.1016 www.malwarebytes.org Database version: v2013.01.27.07 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: LASTXP [administrator] 28.1.2013 г. 22:13:43 mbar-log-2013-01-28 (22-13-43).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25158 Time elapsed: 10 minute(s), 45 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 2 HKCUSOFTWAREMicrosoftWindowsCurrentVersionRun|CTFMON.EXE (Trojan.FakeMS) -> Data: C:WINDOWSsystem32ctfmon.exe -> Delete on reboot. HKU.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun|CTFMON.EXE (Trojan.FakeMS) -> Data: C:WINDOWSsystem32CTFMON.EXE -> Delete on reboot. Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 2 c:UsersAdministratorApplication Datadesktop.ini (Rootkit.0access) -> Delete on reboot. c:UsersAdministratorApplication Datantuser.dat (Misused.Legit) -> Delete on reboot. (end) И следващия:

--------------------------------------- Malwarebytes Anti-Rootkit BETA 1.01.0.1016 © Malwarebytes Corporation 2011-2012 OS version: 5.1.2600 Windows XP Service Pack 3 x86 Account is Administrative Internet Explorer version: 8.0.6001.18702 Java version: 1.6.0_12 File system is: NTFS Disk drives: C: DRIVE_FIXED, D: DRIVE_FIXED, E: DRIVE_FIXED, F: DRIVE_FIXED, G: DRIVE_FIXED, H: DRIVE_FIXED CPU speed: 1.669000 GHz Memory total: 2146942976, free: 1390505984 ------------ Kernel report ------------ 01/28/2013 22:02:04 ------------ Loaded modules ----------- WINDOWSsystem32ntoskrnl.exe WINDOWSsystem32hal.dll WINDOWSsystem32KDCOM.DLL WINDOWSsystem32BOOTVID.dll xmasbus.sys ACPI.sys WINDOWSsystem32DRIVERSWMILIB.SYS pci.sys isapnp.sys usbehci.sys WINDOWSsystem32DRIVERSUSBPORT.SYS usbohci.sys usbhub.sys WINDOWSsystem32DRIVERSUSBD.SYS PCIIde.sys WINDOWSSystem32DriversPCIIDEX.SYS MountMgr.sys ftdisk.sys dmload.sys dmio.sys siside.sys PartMgr.sys VolSnap.sys     xmasscsi.sys WINDOWSSystem32DriversSCSIPORT.SYS disk.sys WINDOWSsystem32DRIVERSCLASSPNP.SYS fltMgr.sys sr.sys KSecDD.sys WudfPf.sys Ntfs.sys NDIS.sys SISAGPX.sys Mup.sys SystemRootsystem32DRIVERSamdk7.sys SystemRootsystem32DRIVERSnv4_mini.sys SystemRootsystem32DRIVERSVIDEOPRT.SYS SystemRootsystem32DRIVERSi8042prt.sys SystemRootsystem32DRIVERSmouclass.sys SystemRootsystem32DRIVERSkbdclass.sys SystemRootsystem32DRIVERSimapi.sys SystemRootsystem32DRIVERScdrom.sys SystemRootsystem32DRIVERSredbook.sys SystemRootsystem32DRIVERSks.sys SystemRootsystem32driverscmuda.sys SystemRootsystem32driversportcls.sys SystemRootsystem32driversdrmk.sys SystemRootsystem32DRIVERSUSBSTOR.SYS SystemRootsystem32DRIVERSsisnicxp.sys SystemRootsystem32DRIVERSfdc.sys SystemRootsystem32DRIVERSserial.sys SystemRootsystem32DRIVERSserenum.sys SystemRootsystem32DRIVERSparport.sys SystemRootsystem32DRIVERSgameenum.sys SystemRootsystem32DRIVERSaudstub.sys SystemRootsystem32DRIVERSrasl2tp.sys SystemRootsystem32DRIVERSndistapi.sys SystemRootsystem32DRIVERSndiswan.sys SystemRootsystem32DRIVERSraspppoe.sys SystemRootsystem32DRIVERSraspptp.sys SystemRootsystem32DRIVERSTDI.SYS SystemRootsystem32DRIVERSpsched.sys SystemRootsystem32DRIVERSmsgpc.sys SystemRootsystem32DRIVERSptilink.sys SystemRootsystem32DRIVERSraspti.sys SystemRootsystem32DRIVERSrdpdr.sys SystemRootsystem32DRIVERStermdd.sys SystemRootsystem32DRIVERSswenum.sys SystemRootsystem32DRIVERSupdate.sys SystemRootsystem32DRIVERSmssmbios.sys SystemRootSystem32DriversNDProxy.SYS SystemRootsystem32DRIVERSflpydisk.sys SystemRootSystem32DriversFs_Rec.SYS SystemRootSystem32DriversNull.SYS SystemRootSystem32DriversBeep.SYS SystemRootSystem32driversvga.sys SystemRootSystem32Driversmnmdd.SYS SystemRootSystem32DRIVERSRDPCDD.sys SystemRootSystem32DriversMsfs.SYS SystemRootSystem32DriversNpfs.SYS SystemRootsystem32DRIVERSrasacd.sys SystemRootsystem32DRIVERSipsec.sys SystemRootsystem32DRIVERStcpip.sys SystemRootSystem32DriversaswTdi.SYS SystemRootsystem32DRIVERSipnat.sys SystemRootsystem32DRIVERSwanarp.sys SystemRootsystem32DRIVERSnetbt.sys SystemRootSystem32DriversaswRdr.SYS SystemRootSystem32driversafd.sys SystemRootsystem32DRIVERSnetbios.sys SystemRootsystem32DRIVERSrdbss.sys SystemRootsystem32DRIVERSmrxsmb.sys SystemRootSystem32DriversFips.SYS SystemRootSystem32DriversaswSP.SYS SystemRootSystem32DriversaswSnx.SYS SystemRootsystem32driversatkkbnt.sys SystemRootSystem32DriversAavmker4.SYS SystemRootSystem32DriversFastfat.SYS SystemRootSystem32Driversdump_atapi.sys SystemRootSystem32Driversdump_WMILIB.SYS SystemRootSystem32win32k.sys SystemRootSystem32driversDxapi.sys SystemRootSystem32watchdog.sys SystemRootSystem32driversdxg.sys SystemRootSystem32driversdxgthk.sys SystemRootSystem32atkdisp.dll SystemRootSystem32nv4_disp.dll SystemRootSystem32ATMFD.DLL SystemRootSystem32DriversaswFsBlk.SYS SystemRootsystem32DRIVERSndisuio.sys SystemRootsystem32DRIVERSrspndr.sys SystemRootSystem32DriversaswMon2.SYS SystemRootsystem32driverswdmaud.sys SystemRootsystem32driverssysaudio.sys SystemRootsystem32DRIVERSmrxdav.sys SystemRootSystem32DriversParVdm.SYS ??C:WINDOWSsystem32driversEIO.sys SystemRootsystem32DRIVERSsrv.sys SystemRootSystem32DriversCdfs.SYS SystemRootSystem32DriversHTTP.sys ??C:WindowsTempmbr.sys SystemRootsystem32driverskmixer.sys ??C:WINDOWSsystem32driversmbamchameleon.sys ??C:WINDOWSsystem32driversmbamswissarmy.sys WINDOWSsystem32ntdll.dll ----------- End ----------- <<<1>>> Upper Device Name: DeviceHarddisk2DR8 Upper Device Object: 0xffffffff8991b4a8 Upper Device Driver Name: DriverDisk Lower Device Name: Device00000064 Lower Device Object: 0xffffffff898ee628 Lower Device Driver Name: DriverUSBSTOR Driver name found: USBSTOR Initialization returned 0x0 Load Function returned 0x0 <<<1>>> Upper Device Name: DeviceHarddisk1DR1 Upper Device Object: 0xffffffff89b2aab8 Upper Device Driver Name: DriverDisk Lower Device Name: DeviceIdeIdeDeviceP0T1L0-c Lower Device Object: 0xffffffff89b33d98 Lower Device Driver Name: Driveratapi Driver name found: atapi Load Function returned 0xc0000001 <<<1>>> Upper Device Name: DeviceHarddisk0DR0 Upper Device Object: 0xffffffff89b2bab8 Upper Device Driver Name: DriverDisk Lower Device Name: DeviceIdeIdeDeviceP0T0L0-4 Lower Device Object: 0xffffffff89b37d98 Lower Device Driver Name: Driveratapi Driver name found: atapi Load Function returned 0xc0000001 Downloaded database version: v2013.01.27.07 Downloaded database version: v2013.01.23.01 Initializing... Done! <<<2>>> Device number: 0, partition: 1 Physical Sector Size: 512 Drive: 0, DevicePointer: 0xffffffff89b2bab8, DeviceName: DeviceHarddisk0DR0, DriverName: DriverDisk --------- Disk Stack ------ DevicePointer: 0xffffffff89c03e08, DeviceName: Unknown, DriverName: DriverPartMgr DevicePointer: 0xffffffff89b2bab8, DeviceName: DeviceHarddisk0DR0, DriverName: DriverDisk DevicePointer: 0xffffffff89b3e030, DeviceName: Device0000005e, DriverName: DriverACPI DevicePointer: 0xffffffff89b37d98, DeviceName: DeviceIdeIdeDeviceP0T0L0-4, DriverName: Driveratapi ------------ End ---------- Upper DeviceData: 0x0, 0x0, 0x0 Lower DeviceData: 0x0, 0x0, 0x0 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Scanning directory: C:WINDOWSsystem32drivers... Done! Drive 0 Scanning MBR on drive 0... Inspecting partition table: MBR Signature: 55AA Disk Signature: 57517164 Partition information:   Partition 0 type is Other (0x6)   Partition is ACTIVE.   Partition starts at LBA: 63  Numsec = 78413202   Partition file system is NTFS   Partition is bootable   Partition 1 type is Extended with LBA (0xf)   Partition is NOT ACTIVE.   Partition starts at LBA: 78413265  Numsec = 234163440   Partition 2 type is Empty (0x0)   Partition is NOT ACTIVE.   Partition starts at LBA: 0  Numsec = 0   Partition 3 type is Empty (0x0)   Partition is NOT ACTIVE.   Partition starts at LBA: 0  Numsec = 0 Disk Size: 160041885696 bytes Sector size: 512 bytes Scanning physical sectors of unpartitioned space on drive 0 (1-62-312561808-312581808)... Physical Sector Size: 512 Drive: 1, DevicePointer: 0xffffffff89b2aab8, DeviceName: DeviceHarddisk1DR1, DriverName: DriverDisk --------- Disk Stack ------ DevicePointer: 0xffffffff89b40498, DeviceName: Unknown, DriverName: DriverPartMgr DevicePointer: 0xffffffff89b2aab8, DeviceName: DeviceHarddisk1DR1, DriverName: DriverDisk DevicePointer: 0xffffffff89b43b80, DeviceName: Device0000005f, DriverName: DriverACPI DevicePointer: 0xffffffff89b33d98, DeviceName: DeviceIdeIdeDeviceP0T1L0-c, DriverName: Driveratapi ------------ End ---------- Upper DeviceData: 0x0, 0x0, 0x0 Lower DeviceData: 0x0, 0x0, 0x0 Drive 1 Scanning MBR on drive 1... Inspecting partition table: MBR Signature: 55AA Disk Signature: 9990999 Partition information:   Partition 0 type is Primary (0x7)   Partition is ACTIVE.   Partition starts at LBA: 63  Numsec = 30475242   Partition file system is NTFS   Partition is bootable   Partition 1 type is Extended with LBA (0xf)   Partition is NOT ACTIVE.   Partition starts at LBA: 30475305  Numsec = 49817565   Partition 2 type is Empty (0x0)   Partition is NOT ACTIVE.   Partition starts at LBA: 0  Numsec = 0   Partition 3 type is Empty (0x0)   Partition is NOT ACTIVE.   Partition starts at LBA: 0  Numsec = 0 Disk Size: 41110142976 bytes Sector size: 512 bytes Physical Sector Size: 512 Drive: 2, DevicePointer: 0xffffffff8991b4a8, DeviceName: DeviceHarddisk2DR8, DriverName: DriverDisk --------- Disk Stack ------ DevicePointer: 0xffffffff8983c380, DeviceName: Unknown, DriverName: DriverPartMgr DevicePointer: 0xffffffff8991b4a8, DeviceName: DeviceHarddisk2DR8, DriverName: DriverDisk DevicePointer: 0xffffffff898ee628, DeviceName: Device00000064, DriverName: DriverUSBSTOR ------------ End ---------- Upper DeviceData: 0xffffffffe106e168, 0xffffffff8991b4a8, 0xffffffff8902d348 Lower DeviceData: 0xffffffffe10fb1f8, 0xffffffff898ee628, 0xffffffff88f83df0 Drive 2 Scanning MBR on drive 2... Inspecting partition table: Partition information:   This drive is a Single Partition removable Drive.   Partition file system is FAT32   Partition is not bootable Disk Size: 8016363520 bytes Sector size: 512 bytes Done! Performing system, memory and registry scan... Infected: c:WINDOWSsystem32ctfmon.exe --> [Trojan.FakeMS] <<<1>>> Upper Device Name: DeviceHarddisk2DR8 Upper Device Object: 0xffffffff8991b4a8 Upper Device Driver Name: DriverDisk Lower Device Name: Device00000064 Lower Device Object: 0xffffffff898ee628 Lower Device Driver Name: DriverUSBSTOR Device already Exists: 0xffffffff88f83df0 <<<1>>> Upper Device Name: DeviceHarddisk1DR1 Upper Device Object: 0xffffffff89b2aab8 Upper Device Driver Name: DriverDisk Lower Device Name: DeviceIdeIdeDeviceP0T1L0-c Lower Device Object: 0xffffffff89b33d98 Lower Device Driver Name: Driveratapi Driver name found: atapi Load Function returned 0xc0000001 <<<1>>> Upper Device Name: DeviceHarddisk0DR0 Upper Device Object: 0xffffffff89b2bab8 Upper Device Driver Name: DriverDisk Lower Device Name: DeviceIdeIdeDeviceP0T0L0-4 Lower Device Object: 0xffffffff89b37d98 Lower Device Driver Name: Driveratapi Driver name found: atapi Load Function returned 0xc0000001 Infected file c:WINDOWSsystem32ctfmon.exe could not be remediated because backup file is not available Infected: HKCUSOFTWAREMicrosoftWindowsCurrentVersionRun|CTFMON.EXE --> [Trojan.FakeMS] Infected: HKU.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun|CTFMON.EXE --> [Trojan.FakeMS] Infected: c:UsersAdministratorApplication Datadesktop.ini --> [Rootkit.0access] Infected: c:UsersAdministratorApplication Datantuser.dat --> [Misused.Legit] Read File: File "c:WINDOWS$NtUninstallKB2570947$update.ver" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB2570947$updatebr.inf" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB2603381$update.ver" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB2603381$updatebr.inf" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB2618451$update.ver" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB2618451$updatebr.inf" is compressed (flags = 1) Read File: File "c:WINDOWS$NtUninstallKB975713$update.ver" is compressed (flags = 1) Done! Scan finished Creating System Restore point... Scheduling clean up... <<<2>>> Device number: 0, partition: 1 <<<3>>> Volume: C: File system type: NTFS SectorSize = 512, ClusterSize = 4096, MFTRecordSize = 1024, MFTIndexSize = 4096 bytes Removal scheduling successful. System shutdown needed. System shutdown occurred ======================================= --------------------------------------- Malwarebytes Anti-Rootkit BETA 1.01.0.1016 © Malwarebytes Corporation 2011-2012 OS version: 5.1.2600 Windows XP Service Pack 3 x86 Account is Administrative Internet Explorer version: 8.0.6001.18702 Java version: 1.6.0_12 File system is: NTFS Disk drives: C: DRIVE_FIXED, D: DRIVE_FIXED, E: DRIVE_FIXED, F: DRIVE_FIXED, G: DRIVE_FIXED, H: DRIVE_FIXED CPU speed: 1.670000 GHz Memory total: 2146942976, free: 1778667520 Removal queue found; removal started Removing c:UsersAdministratorApplication Datadesktop.ini... Removing c:UsersAdministratorApplication Datantuser.dat... Removal finished =======================================

Имам въпросче...да сте си модвали нещо Windows-a, защото тези папки са за Vista/7:

 

c:UsersAdministratorApplication Datadesktop.ini (Rootkit.0access) -> Delete on reboot. c:UsersAdministratorApplication Datantuser.dat (Misused.Legit) -> Delete on reboot.

 

При XP пътя е:

 

C:Documents and SettingsAdministratorApplication Data....

 

Питам, защото ntuser.dat е основния файл за акаунта ви...и без него той няма да функционира правилно....

 

А иначе програмата е изтрила по-погрешка и два ключа в регистрите...За да си ги върнете направете следното:

 

Отворете Notepad и въведете:

REGEDIT4[HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun]"CTFMON.EXE"="c:windowssystem32CTFMON.EXE"[HKEY_USERS.DEFAULTSOFTWAREMicrosoftWindowsCurrentVersionRun]"CTFMON.EXE"="c:windowssystem32CTFMON.EXE"

Запазете файла с името fix.reg и го стартирайте. Потвърдете с YES на диалоговия прозорец.

 

  • Автор

Това с Notepad го направих.Ползвам LASTXP на братята руснаци, ако ви говори нещо.ХР с вкарани стилове и елементи на Виста.Ако сме махнали нещо което не трябва е добре да го възтановим!

Би трябвало карантината на MBAR да е на същото място като на MBAM.

Стартирайте MBAM отново и отидете до секцията Quarantine и направете снимка на обектите в нея.

 

Публикувано изображение

  • Автор

Момент... карантината на MBAM или на MBAR искате.

...нещо ми се загуби иконата в таскбара за смяна на езика, но не е болка за умиране.

П.П. С МБАМ само съм сканирал без да трия преди да пусна темата тук.

Редактирано от Миглен (преглед на промените)

С MBAM не сте трили, но с MBAR са изтрити двата файла за които питахте в началото на темата...

Те ще се появат в карантинната папка на MBAM...така че искам да видя снимка на карантината на MBAM.

 

Езиците се оправят така:

 

http://www.kaldata.com/forums/topic/87820-проблем-с-изчезнала-иконка-на-language-bar-merged/?p=1550379

Лол...колко Windows-a имате...на дял C:, на дял D: и на всичкото отгоре самоделка...

Ок, засега не възстановявайте тези два обекта - искам да им хвърля допълнителен анализ.

Архивирайте ми цялата карантинна папка....стандартно за XP се намира в C:Documents and SettingsApplication DataMalwarebytesMalwarebytes' Anti-MalwareQuarantine

 

Ако се наложи, направете от Tools => Folder Options => скритите файлове видими и след това я потърсете с помощта на търсачката на Windows.

Архивирайте я и я качете тук

Публикувайте линк за download в следващия си коментар...

След това вече можете да изтриете архива, който създадохте, (но не трийте самата папка)...

 

И за финал ако можете да ми покажете и снима със засечените и картинираните обекти от avast! за да мога окончателно да реша дали са fps ще е супер.

  • Автор

Имам си само един Windows.Когато старият се скапа разчистих един цял дял на по-големия диск и там инсталнах на чисто по-нова версия на ХР.След рестарта дяла с новата ОС  си беше взел буквата "С" и беше разбъркал буквите на останалите дялове.Така и не ми остана време до сега да форматирам дяла на който се намираше крашнатата стара инсталация и предполагам отам идва объркването.Обектите в карантината са толкова много защото има и мноооого стари такива-не ги трия просто ги слагам в карантина.Така процедирам и с АВАСТ.Не знам дали ОС е самоделка но засега ме устройва...слагаш диска, отиваш да пиеш бира и когато след час се върнеш всичко е конфигурирано, настроено и ъпдейтнато, включително и ъпдейтите от мs защото си минава всякакви валидации ...значи си е оригинален, нали :angel19: 

  http://file.bg/c211344xBUMd

За АВАСТ малко по-късно...

  • Автор

Нищо не съм възтановявял...ако ми кажете къде да ги потърся ще ви ги пратя.Ето за АВАСТ:

http://alfa.kachi-snimka.info/images/cqs1359462488z.png

http://alfa.kachi-snimka.info/images/jdv1359462518o.png

http://alfa.kachi-snimka.info/images/opt1359462541k.png

Сега ще пробвам това ОТЛ...


Ето и от ОТЛ:

Extras.TxtOTL.Txt

OTL.Txt

 

Макар и да не е свързано със зловреден софтиер ако прецените, че има нещо излишно ще го махна.Разбира се важи и обратното...ако нещо липсва на системата ще го добавя.Когато приключим ще инстална всички критични ъпдейти, че не съм го правил от няколко месеца.

Здравейте,

 

 

Така...значи вече имам по-ярка престава над ситуацията.

 

При вас оригиналния път до профилите, които при XP по-подразбиране е C:Documents and SettingsAdministrator е заменен с C:USERSADMINISTRATOR (който е такъв по-подразбиране за Windows Vista/7)...

 

Но дори и така да е...не това е объркало MBAM скенера...причината е, че ntuser.dat трябва да се съдържа или в

 

C:Documents and SettingsAdministrator

 

или както е при вас в

 

C:UsersAdministrator

 

Той обаче при вас е разположен в

 

C:UsersAdministratorApplication Data и затова е отчетен правилно като Misused.Legit (т.е легитимен, но на неподходящото място)...

 

Неговото изтриване няма да повреди акаунта ви, защото оригиналния файл ntuser.dat при вас си стои на правилното място в C:UsersAdministratorNTUSER.DAT

 

Колкото до другия файл (desktop.ini)...него можете да си го върнете...защото не е част от рууткита ZeroAccess и става въпрос за фалшива тревога от страна на програмата....но изтриването му няма да повлияе върху работата на Операционната Система...

 

Колкото до лога на OTL - чист е от зловредна активност... Има обаче боклуци (по моя преценка), които вече вие си преценявате дали да чистим или щом няма зловреден код ще приключим дотук. :)

 

 

Поздрави!

  • Автор

Благодаря за изчерпателните обяснения!Човек трябва винаги  да е готов да научи нещо ново.Бях 99% сигурен, че е фалшива тревога, но все пак реших да попитам.Не знам дали не е хубаво да информирате разработчиците на MBAM/MBAR за подобни ситуации за да си имат "едно наум" както се казва.Колкото до боклуците...нямам нищо против да ги почистим когато имате свободно време и напишете скрипт.Разбира се като имате предвид малко по-особения случай при мен.... не ми се иска да "съборим" системата на финала :)

П.П. Всички използвани инструменти да ги трия ли?

Вече са информирани за проблема (работим съвместно с тях). :)

 

А иначе за почистването ще пиша по-късно вечерта.

 

Поздрави!

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.