Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Пробмел с вирус Backdoor:Win32/Fynloski.A

Featured Replies

post-133658-0-59500000-1365968250_thumb.Здравейте, заразих си лаптопа с някакъв вирус, който постоянно отваря прозорец за инсталиране на файл(снимката). В "Task Manager" се идентифицира като процес с име "tb2323xt.exe". Моля за информация как да го премахна, защото опитвах с Microsoft Security Essentials, MBAM, и SuperAntiSpyware, но не става. Прилагам log файл от скан с HiJack и лог файл от dds.





Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 21:26:12 ч., on 14.4.2013 г.
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v9.00 (9.00.8112.16476)
Boot mode: Normal

Running processes:
C:Windowssystem32Dwm.exe
C:WindowsExplorer.EXE
C:Windowssystem32taskhost.exe
C:ProgramDataDatacardServiceDCSHelper.exe
C:WindowsSystem32jmdpstij.exe
C:Program FilesPerfectDisk 10PDAgentS1.exe
C:Program FilesHPHP Software UpdatehpwuSchd2.exe
C:Program FilesMicrosoft Security Clientmsseces.exe
C:Program FilesSystem Control ManagerMGSysCtrl.exe
C:WindowsSystem32igfxtray.exe
C:WindowsSystem32hkcmd.exe
C:WindowsSystem32igfxpers.exe
C:Program FilesiTunesiTunesHelper.exe
C:Program FilesSamsungKiesKiesTrayAgent.exe
C:Program FilesCommon FilesJavaJava Updatejusched.exe
C:Program FilesSamsungAllShareAllShareAgent.exe
C:Program FilesWindows Sidebarsidebar.exe
C:Program FilesuTorrentuTorrent.exe
C:Program FilesCommon FilesNeroLibNMBgMonitor.exe
C:Program FilesCommon FilesAppleInternet ServicesiCloudServices.exe
C:Windowssystem32igfxsrvc.exe
C:Program FilesDAEMON Tools LiteDTLite.exe
C:Program FilesSamsungKiesKies.exe
C:Program FilesSamsungKiesExternalFirmwareUpdateKiesPDLR.exe
C:Windowssystem32wbemunsecapp.exe
C:Program FilesCommon FilesNeroLibNMIndexStoreSvr.exe
C:Program FilesHPDigital Imagingbinhpqtra08.exe
C:Windowssystem32notepad.exe
C:Program FilesHPDigital ImagingbinhpqSTE08.exe
C:Program FilesHPDigital Imagingbinhpqbam08.exe
C:Program FilesHPDigital Imagingbinhpqgpc01.exe
C:Program FilesOperaopera.exe
C:UsersLaptopAppDataRoamingSERVICESservices.exe
C:UsersLaptopDesktopHijackThis.exe
C:UsersLaptopAppDataLocalTemptb2323xt.exe
C:UsersLaptopAppDataRoamingSERVICESservices.exe
C:UsersLaptopAppDataRoamingSERVICESservices.exe

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page = http://download.eset...lineScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.m...ash/swflash.cab
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:Program FilesSkypeToolbarsInternet Explorerskypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:PROGRA~1COMMON~1SkypeSKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:Program FilesCommon FilesMicrosoft SharedOFFICE14MSOXMLMF.DLL
O20 - AppInit_DLLs: c:progra~2browse~1261070~1.41{c16c1~1browse~1.dll
O23 - Service: SAS Core Service (!SASCORE) - SUPERAntiSpyware.com - C:Program FilesSUPERAntiSpywareSASCORE.EXE
O23 - Service: Acronis OS Selector Reinstall Service (AcronisOSSReinstallSvc) - Unknown owner - C:Program FilesCommon FilesAcronisAcronis Disk Directoross_reinstall_svc.exe
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:Windowssystem32MacromedFlashFlashPlayerUpdateService.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:Program FilesCommon FilesAppleMobile Device SupportAppleMobileDeviceService.exe
O23 - Service: Bonjour Service - Apple Inc. - C:Program FilesBonjourmDNSResponder.exe
O23 - Service: BrowserProtect - Unknown owner - C:ProgramDataBrowserProtect2.6.1070.41{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}BrowserProtect.exe
O23 - Service: GLOBUL Connection Manager. OUC (GLOBUL Connection Manager. RunOuc) - Unknown owner - C:Program FilesGLOBUL Connection ManagerUpdateDogouc.exe
O23 - Service: HWDeviceService.exe - Unknown owner - C:ProgramDataDatacardServiceHWDeviceService.exe
O23 - Service: IBUpdaterService - Unknown owner - C:Windowssystem32dmwu.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:Program FilesCommon FilesInstallShieldDriver11Intel 32IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:Program FilesiPodbiniPodService.exe
O23 - Service: MBAMScheduler - Malwarebytes Corporation - C:Program FilesMalwarebytes' Anti-Malwarembamscheduler.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:Program FilesMalwarebytes' Anti-Malwarembamservice.exe
O23 - Service: Micro Star SCM - Micro-Star International Co., Ltd. - C:Program FilesSystem Control ManagerMSIService.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:Program FilesNeroNero8Nero BackItUpNBService.exe
O23 - Service: SCM Driver Daemon (NishService) - Unknown owner - C:Program FilesSystem Control Manageredd.exe
O23 - Service: NMIndexingService - Nero AG - C:Program FilesCommon FilesNeroLibNMIndexingService.exe
O23 - Service: O2Micro Flash Memory Card Service (o2flash) - O2Micro International - C:Program FilesO2Micro Oz128 Drivero2flash.exe
O23 - Service: PDAgent - Raxco Software, Inc. - C:Program FilesPerfectDisk 10PDAgent.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:Program FilesPerfectDisk 10PDEngine.exe
O23 - Service: Samsung AllShare PC (SamsungAllShareV2.0) - Samsung Electronics Co., Ltd. - C:Program FilesSamsungAllShareAllShareDMSAllShareDMS.exe
O23 - Service: SolidConverterPDFReadSpool (SCPDFReadSpool) - Solid Documents, LLC - C:WindowsInstallerMSIF07F.tmp
O23 - Service: ServiceLayer - Nokia - C:Program FilesPC Connectivity SolutionServiceLayer.exe
O23 - Service: SimpleSlideShowServer - Samsung Electronics Co., Ltd. - C:Program FilesSamsungAllShareAllShareSlideShowService.exe
O23 - Service: Skype C2C Service - Skype Technologies S.A. - C:ProgramDataSkypeToolbarsSkype C2C Servicec2c_service.exe
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:Program FilesSkypeUpdaterUpdater.exe
O23 - Service: Web Assistant Updater - Unknown owner - C:Program FilesWeb AssistantExtensionUpdaterService.exe

--
End of file - 12807 bytes
 

 

dds.txt

attach.txt

Здравейте,

 

1. Изтеглете ComboFix от BleepingComputer и го запазете (бутон Save -> Save as) ComboFix на вашия десктоп:
Публикувано изображение



След приключване на изтеглянето на ComboFix, иконката на програмата би трябвало да изглежда така:
Публикувано изображение

2.Затворете всички работещи приложения, отворени прозорци и програми работещи във фонов режим. Спрете временно защитата в реално време на антивирусната
програма и на другите програми за сигурност, ако има такива.


3. Стартирайте с двоен клик Combofix.exe. Изберете YES, за да се съгласите с условията за използване на програмата. Важно: По време на работата на ComboFix не бива да се движи мишката и да се натискат клавиши от клавиатурата. Просто търпеливо оставете ComboFix да си свърши работата, без да използвате компютъра за други цели.


4. Ако получите предупреждение от UAC, съгласете се.


5 ComboFix ще спре временно Интернет връзката, но след като приключи работата на програмата тази връзка ще бъде възстановена автоматично. ComboFix ще сканира за проблеми и за заразени файлове, като това може да отнеме известно време. Моля да бъдете търпеливи. Ако има проблем с Интернет връзката след приключване на работата на Combofix, моля да прочетете това: Manually restoring the Internet connection section.


6 Когато работата на ComboFix приключи, ще се появи текстов документ (log) в Notepad:
Публикувано изображение


Копирайте с (Copy) и поставете с (Paste) съдържанието на лога в следващия си коментар.

 

 

Забележка: Ако се появи следното съобщение при отварянето на различни програми след завършване на сканирането с Combofix - "illegal operation on a registry key that has been marked for deletion." просто рестартирайте компютъра още веднъж и то ще изчезне.

  • Автор

ComboFix 13-04-14.01 - Laptop 04.2013 г. 16:30:36.2.2 - x86 Microsoft Windows 7 Ultimate 6.1.7601.1.1251.359.1033.18.2039.896 [GMT 3:00] Running from: c:usersLaptopDesktopComboFix.exe AV: Microsoft Security Essentials *Disabled/Updated* {3F839487-C7A2-C958-E30C-E2825BA31FB5} SP: Microsoft Security Essentials *Disabled/Updated* {84E27563-E198-C6D6-D9BC-D9F020245508} SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . c:usersLaptopAppDataLocalTemp7zS65D0HPSLPSVC32.DLL c:usersLaptopAppDataRoamingdclogs c:usersLaptopAppDataRoamingdclogs2012-10-19-6.dc c:usersLaptopAppDataRoamingdclogs2013-04-14-1.dc c:usersLaptopAppDataRoamingdclogs2013-04-15-2.dc c:usersLaptopAppDataRoamingSQLite3.dll c:windowssystem32WinDefense32 c:windowssystem32WinDefense32wdiChilkatDotNet2.dll c:windowssystem32WinDefense32wdiProtocol.dll c:windowssystem32WinDefense32wdisvchost.InstallLog c:windowssystem32WinDefense32wdisvchost.InstallState . . ((((((((((((((((((((((((( Files Created from 2013-03-15 to 2013-04-15 ))))))))))))))))))))))))))))))) . . 2013-04-15 13:39 . 2013-04-15 13:41 -------- dc----w- c:usersLaptopAppDataLocaltemp 2013-04-15 13:39 . 2013-04-15 13:39 -------- dc----w- c:usersDefaultAppDataLocaltemp 2013-04-15 07:48 . 2013-03-06 22:32 228600 -c--a-w- c:windowssystem32aswBoot.exe 2013-04-15 07:47 . 2013-04-15 07:47 -------- dc----w- c:program filesAVAST Software 2013-04-15 07:46 . 2013-04-15 09:28 -------- dc----w- c:programdataAVAST Software 2013-04-15 06:56 . 2013-03-15 07:21 7108640 ----a-w- c:programdataMicrosoftMicrosoft AntimalwareDefinition Updates{0E7CB940-A904-4C83-AA3F-F97C83BF63B5}mpengine.dll 2013-04-15 03:35 . 2013-04-15 03:35 -------- dc----w- C:SERVICES 2013-04-14 07:44 . 2013-04-15 07:55 -------- dcsh--w- c:usersLaptopAppDataRoamingSERVICES 2013-04-14 07:29 . 2013-03-15 07:21 7108640 ----a-w- c:programdataMicrosoftMicrosoft AntimalwareDefinition UpdatesBackupmpengine.dll 2013-04-11 00:05 . 2013-04-11 00:05 2382848 ----a-w- c:windowssystem32mshtml.tlb 2013-04-10 12:34 . 2013-04-10 12:34 -------- dc----w- c:windowssystem32jmdp 2013-04-10 10:10 . 2013-04-11 00:07 2347008 ----a-w- c:windowssystem32win32k.sys 2013-04-10 10:10 . 2013-04-11 00:07 196328 ----a-w- c:windowssystem32driversfvevol.sys 2013-04-10 10:10 . 2013-03-19 05:04 3968856 -c--a-w- c:windowssystem32ntkrnlpa.exe 2013-04-10 10:10 . 2013-03-19 05:04 3913560 -c--a-w- c:windowssystem32ntoskrnl.exe 2013-04-10 10:10 . 2013-04-11 00:06 69632 ----a-w- c:windowssystem32smss.exe 2013-04-10 10:10 . 2013-04-11 00:06 38912 ----a-w- c:windowssystem32csrsrv.dll 2013-04-10 10:09 . 2013-04-11 00:04 1212264 ----a-w- c:windowssystem32driversntfs.sys 2013-04-06 11:44 . 2013-04-06 11:44 -------- dc----w- c:program filesCommon FilesSkype 2013-03-25 23:46 . 2013-03-26 01:00 15872 ----a-w- c:windowssystem32driversusb8023.sys 2013-03-24 18:02 . 2013-03-24 18:02 1392304 -c--a-w- c:windowssystem32AutoPartNt.exe 2013-03-24 17:56 . 2013-03-24 17:56 -------- dc----w- C:Download 2013-03-24 17:51 . 2013-03-24 17:51 114048 -c--a-w- c:windowssystem32driverssnapman.sys 2013-03-24 17:51 . 2013-03-24 17:51 -------- dc----w- c:program filesAcronis 2013-03-24 17:51 . 2013-03-24 17:51 -------- dc----w- c:program filesCommon FilesAcronis 2013-03-22 08:05 . 2012-11-28 21:12 740840 ------w- c:programdataMicrosoftMicrosoft AntimalwareDefinition Updates{FE2DE847-7D31-47A9-8D33-43B3B3F33434}gapaengine.dll 2013-03-21 11:57 . 2012-06-09 18:21 178688 -c--a-w- c:windowssystem32unrar.dll 2013-03-21 11:06 . 2013-03-21 12:42 -------- dc----w- c:programdataDivX 2013-03-20 10:41 . 2013-03-20 10:46 -------- dc----w- c:programdataConceiva 2013-03-18 10:25 . 2013-03-18 10:25 -------- dc----w- c:programdatawin8codecs 2013-03-18 09:43 . 2013-03-18 09:43 -------- dc----w- c:programdataWin7codecs 2013-03-17 13:29 . 2013-03-17 13:29 -------- dc----w- c:usersLaptop.swt 2013-03-17 13:28 . 2013-03-24 17:35 -------- dc----w- C:AllShare Play 2013-03-17 08:21 . 2013-03-17 08:21 -------- dc----w- C:AllShare . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-07 08:54 . 2013-02-28 07:58 1156400 -c--a-w- c:windowssystem32dmwu.exe 2013-04-07 08:52 . 2013-02-28 07:58 27136 -c--a-w- c:windowssystem32ImHttpComm.dll 2013-04-04 11:50 . 2011-11-20 08:51 22856 -c--a-w- c:windowssystem32driversmbam.sys 2013-04-02 10:33 . 2011-10-30 17:55 237088 -c----w- c:windowssystem32MpSigStub.exe 2013-03-14 07:23 . 2013-03-13 02:12 474112 ----a-w- c:windowsapppatchAcSpecfc.dll 2013-03-14 07:23 . 2013-03-13 02:12 2176512 ----a-w- c:windowsapppatchAcGenral.dll 2013-03-12 18:11 . 2012-03-29 09:12 693976 -c--a-w- c:windowssystem32FlashPlayerApp.exe 2013-03-12 18:11 . 2011-11-01 07:11 73432 -c--a-w- c:windowssystem32FlashPlayerCPLApp.cpl 2013-03-08 07:47 . 2013-03-08 07:47 94112 -c--a-w- c:windowssystem32WindowsAccessBridge.dll 2013-03-08 07:47 . 2012-05-12 08:23 861088 -c--a-w- c:windowssystem32npdeployJava1.dll 2013-03-08 07:47 . 2012-05-12 08:23 782240 -c--a-w- c:windowssystem32deployJava1.dll 2013-02-15 09:20 . 2013-02-13 07:45 187752 ----a-w- c:windowssystem32driversFWPKCLNT.SYS 2013-02-15 09:20 . 2013-02-13 07:45 1293672 ----a-w- c:windowssystem32driverstcpip.sys 2013-02-15 09:05 . 2013-02-13 07:45 169984 ----a-w- c:windowssystem32winsrv.dll 2013-02-05 15:53 . 2012-06-15 07:07 4659712 -c--a-w- c:windowssystem32Redemption.dll 2013-02-05 15:52 . 2013-02-05 15:52 90112 -c--a-w- c:windowsMAMCityDownload.ocx 2013-02-05 15:52 . 2013-02-05 15:52 330240 -c--a-w- c:windowsMASetupCaller.dll 2013-02-05 15:52 . 2013-02-05 15:52 30568 -c--a-w- c:windowsMusiccityDownload.exe 2013-02-05 15:52 . 2013-02-27 08:19 821824 -c--a-w- c:windowssystem32dgderapi.dll 2013-02-05 07:25 . 2013-02-28 07:58 632656 -c--a-w- c:windowssystem32msvcr80.dll 2013-02-05 07:25 . 2013-02-28 07:58 554832 -c--a-w- c:windowssystem32msvcp80.dll 2013-02-05 07:25 . 2013-02-28 07:58 479232 -c--a-w- c:windowssystem32msvcm80.dll 2013-02-05 07:25 . 2011-02-19 21:03 421200 ----a-w- c:windowssystem32msvcp100.dll 2013-02-05 07:25 . 2011-02-18 22:40 773968 ----a-w- c:windowssystem32msvcr100.dll 2013-01-24 19:37 . 2011-11-01 08:00 466008 ----a-w- c:windowssystem32driverssptd.sys 2013-01-20 13:59 . 2013-01-20 13:59 195296 -c--a-w- c:windowssystem32driversMpFilter.sys 2013-01-20 13:59 . 2011-04-27 13:25 100328 -c--a-w- c:windowssystem32driversNisDrvWFP.sys 2003-04-15 17:27 . 2012-10-18 18:13 793536 -c--a-w- c:program fileswmpcdcs8.exe 2002-12-11 20:11 . 2012-10-18 18:13 4085904 -c--a-w- c:program fileswmfdist.exe . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2012-03-27 . 7BD7F45FF37FA0669CD32CA0EF46E22C . 811520 . . [6.1.7601.17514] . . c:windowsSystem32user32.dll [7] 2010-11-20 . F1DD3ACAEE5E6B4BBC69BC6DF75CEF66 . 811520 . . [6.1.7601.17514] . . c:windowswinsxsx86_microsoft-windows-user32_31bf3856ad364e35_6.1.7601.17514_none_cf3fd62ccb9e983duser32.dll . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "Sidebar"="c:program filesWindows Sidebarsidebar.exe" [2010-11-20 1174016] "uTorrent"="c:program filesuTorrentuTorrent.exe" [2012-12-12 969104] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:program filesCommon FilesNeroLibNMBgMonitor.exe" [2007-08-03 202024] "iCloudServices"="c:program filesCommon FilesAppleInternet ServicesiCloudServices.exe" [2012-12-17 59872] "DAEMON Tools Lite"="c:program filesDAEMON Tools LiteDTLite.exe" [2013-01-08 3674320] "KiesPreload"="c:program filesSamsungKiesKies.exe" [2013-02-13 1509232] . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "NeroFilterCheck"="c:program filesCommon FilesNeroLibNeroCheck.exe" [2007-03-01 153136] "NBKeyScan"="c:program filesNeroNero8Nero BackItUpNBKeyScan.exe" [2007-08-08 1828136] "BCSSync"="c:program filesMicrosoft OfficeOffice14BCSSync.exe" [2010-03-13 91520] "Adobe Reader Speed Launcher"="c:program filesAdobeReader 9.0ReaderReader_sl.exe" [2012-12-19 41208] "Adobe ARM"="c:program filesCommon FilesAdobeARM1.0AdobeARM.exe" [2012-12-03 946352] "Nikon Message Center 2"="c:program filesNikonNikon Message Center 2NkMC2.exe" [2010-05-25 619008] "HP Software Update"="c:program filesHPHP Software UpdateHPWuSchd2.exe" [2007-05-08 54840] "hpqSRMon"="c:program filesHPDigital ImagingbinhpqSRMon.exe" [2008-07-22 150528] "APSDaemon"="c:program filesCommon FilesAppleApple Application SupportAPSDaemon.exe" [2013-01-28 59720] "MSC"="c:program filesMicrosoft Security Clientmsseces.exe" [2013-01-27 947152] "MGSysCtrl"="c:program filesSystem Control ManagerMGSysCtrl.exe" [2009-11-06 2244608] "IgfxTray"="c:windowssystem32igfxtray.exe" [2009-09-23 141848] "HotKeysCmds"="c:windowssystem32hkcmd.exe" [2009-09-23 173592] "Persistence"="c:windowssystem32igfxpers.exe" [2009-09-23 150552] "iTunesHelper"="c:program filesiTunesiTunesHelper.exe" [2013-02-20 152392] "KiesTrayAgent"="c:program filesSamsungKiesKiesTrayAgent.exe" [2013-02-13 310128] "SunJavaUpdateSched"="c:program filesCommon FilesJavaJava Updatejusched.exe" [2012-07-03 252848] "AllShareAgent"="c:program filesSamsungAllShareAllShareAgent.exe" [2012-03-01 285072] . c:programdataMicrosoftWindowsStart MenuProgramsStartup HP Digital Imaging Monitor.lnk - c:program filesHPDigital Imagingbinhpqtra08.exe [2009-9-20 270336] . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowscurrentversionpoliciessystem] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversiondrivers32] "aux1"=wdmaud.drv . [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrolsession manager] BootExecute REG_MULTI_SZ PDBoot.exe0autocheck autochk * . [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootMinimal!SASCORE] @="" . [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootMinimalMsMpSvc] @="Service" . R2 BrowserProtect;BrowserProtect;c:programdataBrowserProtect2.6.1070.41{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}BrowserProtect.exe [x] R2 GLOBUL Connection Manager. RunOuc;GLOBUL Connection Manager. OUC;c:program filesGLOBUL Connection ManagerUpdateDogouc.exe [x] R2 MBAMService;MBAMService;c:program filesMalwarebytes' Anti-Malwarembamservice.exe [x] R2 SkypeUpdate;Skype Updater;c:program filesSkypeUpdaterUpdater.exe [x] R3 androidusb;SAMSUNG Android Composite ADB Interface Driver;c:windowssystem32Driversssadadb.sys [x] R3 dmvsc;dmvsc;c:windowssystem32driversdmvsc.sys [x] R3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:windowssystem32DRIVERSew_hwusbdev.sys [x] R3 huawei_cdcacm;huawei_cdcacm;c:windowssystem32DRIVERSew_jucdcacm.sys [x] R3 NisDrv;Microsoft Network Inspection System;c:windowssystem32DRIVERSNisDrvWFP.sys [x] R3 NisSrv;Microsoft Network Inspection;c:program filesMicrosoft Security ClientNisSrv.exe [x] R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;c:windowssystem32driversrdpvideominiport.sys [x] R3 SimpleSlideShowServer;SimpleSlideShowServer;c:program filesSamsungAllShareAllShareSlideShowService.exe [x] R3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:windowssystem32DRIVERSssadbus.sys [x] R3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:windowssystem32DRIVERSssadmdfl.sys [x] R3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:windowssystem32DRIVERSssadmdm.sys [x] R3 ssadserd;SAMSUNG Android USB Diagnostic Serial Port (WDM);c:windowssystem32DRIVERSssadserd.sys [x] R3 Synth3dVsc;Synth3dVsc;c:windowssystem32driverssynth3dvsc.sys [x] R3 terminpt;Microsoft Remote Desktop Input Driver;c:windowssystem32driversterminpt.sys [x] R3 TsUsbFlt;TsUsbFlt;c:windowssystem32driverstsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:windowssystem32driversTsUsbGD.sys [x] R3 tsusbhub;tsusbhub;c:windowssystem32driverstsusbhub.sys [x] R3 VGPU;VGPU;c:windowssystem32driversrdvgkmd.sys [x] R3 WatAdminSvc;Услуга на технологиите за активиране на Windows;c:windowssystem32WatWatAdminSvc.exe [x] S0 O2MDRDR;O2MDRDR;c:windowssystem32DRIVERSo2media.sys [x] S0 O2SDRDR;O2SDRDR;c:windowssystem32DRIVERSo2sd.sys [x] S0 sptd;sptd;c:windowsSystemRootSystem32Driverssptd.sys [x] S1 SASDIFSV;SASDIFSV;c:program filesSUPERAntiSpywareSASDIFSV.SYS [x] S1 SASKUTIL;SASKUTIL;c:program filesSUPERAntiSpywareSASKUTIL.SYS [x] S2 !SASCORE;SAS Core Service;c:program filesSUPERAntiSpywareSASCORE.EXE [x] S2 HWDeviceService.exe;HWDeviceService.exe;c:programdataDatacardServiceHWDeviceService.exe [x] S2 IBUpdaterService;IBUpdaterService;c:windowssystem32dmwu.exe [x] S2 MBAMScheduler;MBAMScheduler;c:program filesMalwarebytes' Anti-Malwarembamscheduler.exe [x] S2 Micro Star SCM;Micro Star SCM;c:program filesSystem Control ManagerMSIService.exe [x] S2 NishService;SCM Driver Daemon;c:program filesSystem Control Manageredd.exe [x] S2 SamsungAllShareV2.0;Samsung AllShare PC;c:program filesSamsungAllShareAllShareDMSAllShareDMS.exe [x] S2 SCPDFReadSpool;SolidConverterPDFReadSpool;c:windowsInstallerMSIF07F.tmp [x] S2 Skype C2C Service;Skype C2C Service;c:programdataSkypeToolbarsSkype C2C Servicec2c_service.exe [x] S2 Web Assistant Updater;Web Assistant Updater;c:program filesWeb AssistantExtensionUpdaterService.exe [x] S3 BthAvrcp;Bluetooth AVRCP Profile;c:windowssystem32DRIVERSBthAvrcp.sys [x] S3 csr_a2dp;Bluetooth AV Profile;c:windowssystem32driversbthav.sys [x] S3 huawei_enumerator;huawei_enumerator;c:windowssystem32DRIVERSew_jubusenum.sys [x] S3 MBAMProtector;MBAMProtector;c:windowssystem32driversmbam.sys [x] S3 MGHwCtrl;MGHwCtrl;c:windowssystem32driversMGHwCtrl.sys [x] S3 RTL8167;Realtek 8167 NT Driver;c:windowssystem32DRIVERSRt86win7.sys [x] . . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost] HPService REG_MULTI_SZ HPSLPSVC HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc GPSvcGroup REG_MULTI_SZ GPSvc . Contents of the 'Scheduled Tasks' folder . 2013-04-15 c:windowsTasksAdobe Flash Player Updater.job - c:windowssystem32MacromedFlashFlashPlayerUpdateService.exe [2012-03-29 18:11] . . ------- Supplementary Scan ------- . uStart Page = hxxp://www.bing.com uInternet Settings,ProxyOverride = *.local IE: &Експортиране към Microsoft Excel - c:progra~1MICROS~2Office12EXCEL.EXE/3000 IE: Download with &Media Finder - c:program filesMedia Finderhook.html IE: E&xport to Microsoft Excel - c:progra~1MICROS~2Office14EXCEL.EXE/3000 IE: Se&nd to OneNote - c:progra~1MICROS~2Office14ONBttnIE.dll/105 TCP: DhcpNameServer = 192.168.0.1 . - - - - ORPHANS REMOVED - - - - . URLSearchHooks-{687578b9-7132-4a7a-80e4-30ee31099e03} - (no file) WebBrowser-{687578B9-7132-4A7A-80E4-30EE31099E03} - (no file) . . . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0000AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0001AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0002AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0003AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0004AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0005AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0006AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0007AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0008AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0009AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0010AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0011AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0012AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlPCWSecurity] @Denied: (Full) (Everyone) . ------------------------ Other Running Processes ------------------------ . c:program filesMicrosoft Security ClientMsMpEng.exe c:windowssystem32AUDIODG.EXE c:program filesCommon FilesAppleMobile Device SupportAppleMobileDeviceService.exe c:windowssystem32taskhost.exe c:program filesBonjourmDNSResponder.exe c:programdataGLOBUL Connection ManagerOnlineUpdateouc.exe c:program filesNeroNero8Nero BackItUpNBService.exe c:program filesO2Micro Oz128 Drivero2flash.exe c:program filesPerfectDisk 10PDAgent.exe c:windowsSystem32jmdpstij.exe c:program filesPerfectDisk 10PDAgentS1.exe c:windowsSystem32rundll32.exe c:windowssystem32conhost.exe c:program filesWindows Media Playerwmpnetwk.exe . ************************************************************************** . Completion time: 2013-04-15 16:45:40 - machine was rebooted ComboFix-quarantined-files.txt 2013-04-15 13:45 . Pre-Run: 1 878 822 912 bytes free Post-Run: 1 900 843 008 bytes free . - - End Of File - - 309C0284CD6A4CBF8EBF9368EEE78631

[*]Отворете notepad и се уверете че пред Format няма отметка пред Word Wrap

Публикувано изображение

[*]С copy/paste въведете следната информация:

Driver::BrowserProtectIBUpdaterServiceWeb Assistant UpdaterFolder::C:SERVICESC:UsersLaptopAppDataRoamingSERVICESc:programdataBrowserProtectC:Program FilesWeb AssistantFile::C:UsersLaptopAppDataLocalTemptb2323xt.exeC:Windowssystem32dmwu.exeRegistry::[HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun]"SYSTEM"=-[HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionwindows]"AppInit_DLLs"=-[HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionwindows]"AppInit_DLLs"=""
[*]Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

Публикувано изображение

[*]По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката!

[*]Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.

  • Автор

ComboFix 13-04-15.01 - Laptop 04.2013 г. 5:47.3.2 - x86 Microsoft Windows 7 Ultimate 6.1.7601.1.1251.359.1033.18.2039.892 [GMT 3:00] Running from: c:usersLaptopDesktopComboFix.exe Command switches used :: c:usersLaptopDesktopCFScript.txt AV: Microsoft Security Essentials *Disabled/Updated* {3F839487-C7A2-C958-E30C-E2825BA31FB5} SP: Microsoft Security Essentials *Disabled/Updated* {84E27563-E198-C6D6-D9BC-D9F020245508} SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . FILE :: "c:usersLaptopAppDataLocalTemptb2323xt.exe" "c:windowssystem32dmwu.exe" . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . c:program filesWeb Assistant c:program filesWeb AssistantDGChrome.exe c:program filesWeb AssistantExtension32.dll c:program filesWeb AssistantExtensionUpdaterService.exe c:program filesWeb AssistantFirefoxchrome.manifest c:program filesWeb AssistantFirefoxchromecontentlibrariesDataExchangeScript.js c:program filesWeb AssistantFirefoxchromecontentmain.js c:program filesWeb AssistantFirefoxchromecontentmain.xul c:program filesWeb AssistantFirefoxchromecontentresourceslocalscript.js c:program filesWeb AssistantFirefoxchromelocaleen-USoverlay.dtd c:program filesWeb AssistantFirefoxchromeskinoverlay.css c:program filesWeb AssistantFirefoxdefaultspreferencesdefaults.js c:program filesWeb AssistantFirefoxinstall.rdf c:program filesWeb AssistantInstallerHelper.dll c:program filesWeb AssistantlibrariesDataExchangeScript.js c:program filesWeb Assistantresourceslocalscript.js c:program filesWeb Assistantsource.crx c:program filesWeb Assistantunins000.dat c:program filesWeb Assistantunins000.exe c:programdataNetServices c:usersLaptopAppDataRoamingSERVICES . . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------Service_BrowserProtect -------Service_Web Assistant Updater . . ((((((((((((((((((((((((( Files Created from 2013-03-16 to 2013-04-16 ))))))))))))))))))))))))))))))) . . 2013-04-16 02:55 . 2013-04-16 02:59 -------- dc----w- c:usersLaptopAppDataLocaltemp 2013-04-16 02:55 . 2013-04-16 02:55 -------- dc----w- c:usersDefaultAppDataLocaltemp 2013-04-16 02:42 . 2013-03-15 07:21 7108640 ----a-w- c:programdataMicrosoftMicrosoft AntimalwareDefinition Updates{769C395D-8340-453F-A1AD-7D4731F8579A}mpengine.dll 2013-04-15 19:32 . 2013-04-15 19:32 -------- dc----w- C:Download 2013-04-15 19:13 . 2013-04-15 19:13 -------- dc----w- c:programdataMalwarebytes 2013-04-15 19:13 . 2013-04-15 19:13 -------- dc----w- c:program filesMalwarebytes' Anti-Malware 2013-04-15 19:13 . 2013-04-04 11:50 22856 -c--a-w- c:windowssystem32driversmbam.sys 2013-04-15 14:21 . 2013-03-15 07:21 7108640 ----a-w- c:programdataMicrosoftMicrosoft AntimalwareDefinition UpdatesBackupmpengine.dll 2013-04-15 07:48 . 2013-03-06 22:32 228600 -c--a-w- c:windowssystem32aswBoot.exe 2013-04-11 00:05 . 2013-04-11 00:05 2382848 ----a-w- c:windowssystem32mshtml.tlb 2013-04-10 12:34 . 2013-04-10 12:34 -------- dc----w- c:windowssystem32jmdp 2013-04-10 10:10 . 2013-04-11 00:07 2347008 ----a-w- c:windowssystem32win32k.sys 2013-04-10 10:10 . 2013-04-11 00:07 196328 ----a-w- c:windowssystem32driversfvevol.sys 2013-04-10 10:10 . 2013-03-19 05:04 3968856 -c--a-w- c:windowssystem32ntkrnlpa.exe 2013-04-10 10:10 . 2013-03-19 05:04 3913560 -c--a-w- c:windowssystem32ntoskrnl.exe 2013-04-10 10:10 . 2013-04-11 00:06 69632 ----a-w- c:windowssystem32smss.exe 2013-04-10 10:10 . 2013-04-11 00:06 38912 ----a-w- c:windowssystem32csrsrv.dll 2013-04-10 10:09 . 2013-04-11 00:04 1212264 ----a-w- c:windowssystem32driversntfs.sys 2013-04-06 11:44 . 2013-04-06 11:44 -------- dc----w- c:program filesCommon FilesSkype 2013-03-25 23:46 . 2013-03-26 01:00 15872 ----a-w- c:windowssystem32driversusb8023.sys 2013-03-24 18:02 . 2013-03-24 18:02 1392304 -c--a-w- c:windowssystem32AutoPartNt.exe 2013-03-24 17:51 . 2013-03-24 17:51 114048 -c--a-w- c:windowssystem32driverssnapman.sys 2013-03-22 08:05 . 2012-11-28 21:12 740840 ------w- c:programdataMicrosoftMicrosoft AntimalwareDefinition Updates{FE2DE847-7D31-47A9-8D33-43B3B3F33434}gapaengine.dll 2013-03-21 11:57 . 2012-06-09 18:21 178688 -c--a-w- c:windowssystem32unrar.dll 2013-03-18 10:25 . 2013-03-18 10:25 -------- dc----w- c:programdatawin8codecs 2013-03-18 09:43 . 2013-03-18 09:43 -------- dc----w- c:programdataWin7codecs 2013-03-17 13:29 . 2013-03-17 13:29 -------- dc----w- c:usersLaptop.swt 2013-03-17 13:28 . 2013-03-24 17:35 -------- dc----w- C:AllShare Play 2013-03-17 08:21 . 2013-03-17 08:21 -------- dc----w- C:AllShare . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-04-07 08:52 . 2013-02-28 07:58 27136 -c--a-w- c:windowssystem32ImHttpComm.dll 2013-04-02 10:33 . 2011-10-30 17:55 237088 -c----w- c:windowssystem32MpSigStub.exe 2013-03-14 07:23 . 2013-03-13 02:12 474112 ----a-w- c:windowsapppatchAcSpecfc.dll 2013-03-14 07:23 . 2013-03-13 02:12 2176512 ----a-w- c:windowsapppatchAcGenral.dll 2013-03-12 18:11 . 2012-03-29 09:12 693976 -c--a-w- c:windowssystem32FlashPlayerApp.exe 2013-03-12 18:11 . 2011-11-01 07:11 73432 -c--a-w- c:windowssystem32FlashPlayerCPLApp.cpl 2013-03-08 07:47 . 2013-03-08 07:47 94112 -c--a-w- c:windowssystem32WindowsAccessBridge.dll 2013-03-08 07:47 . 2012-05-12 08:23 861088 -c--a-w- c:windowssystem32npdeployJava1.dll 2013-03-08 07:47 . 2012-05-12 08:23 782240 -c--a-w- c:windowssystem32deployJava1.dll 2013-02-15 09:20 . 2013-02-13 07:45 187752 ----a-w- c:windowssystem32driversFWPKCLNT.SYS 2013-02-15 09:20 . 2013-02-13 07:45 1293672 ----a-w- c:windowssystem32driverstcpip.sys 2013-02-15 09:05 . 2013-02-13 07:45 169984 ----a-w- c:windowssystem32winsrv.dll 2013-02-05 15:53 . 2012-06-15 07:07 4659712 -c--a-w- c:windowssystem32Redemption.dll 2013-02-05 15:52 . 2013-02-05 15:52 90112 -c--a-w- c:windowsMAMCityDownload.ocx 2013-02-05 15:52 . 2013-02-05 15:52 330240 -c--a-w- c:windowsMASetupCaller.dll 2013-02-05 15:52 . 2013-02-05 15:52 30568 -c--a-w- c:windowsMusiccityDownload.exe 2013-02-05 15:52 . 2013-02-27 08:19 821824 -c--a-w- c:windowssystem32dgderapi.dll 2013-02-05 07:25 . 2013-02-28 07:58 632656 -c--a-w- c:windowssystem32msvcr80.dll 2013-02-05 07:25 . 2013-02-28 07:58 554832 -c--a-w- c:windowssystem32msvcp80.dll 2013-02-05 07:25 . 2013-02-28 07:58 479232 -c--a-w- c:windowssystem32msvcm80.dll 2013-02-05 07:25 . 2011-02-19 21:03 421200 ----a-w- c:windowssystem32msvcp100.dll 2013-02-05 07:25 . 2011-02-18 22:40 773968 ----a-w- c:windowssystem32msvcr100.dll 2013-01-24 19:37 . 2011-11-01 08:00 466008 ----a-w- c:windowssystem32driverssptd.sys 2013-01-20 13:59 . 2013-01-20 13:59 195296 -c--a-w- c:windowssystem32driversMpFilter.sys 2013-01-20 13:59 . 2011-04-27 13:25 100328 -c--a-w- c:windowssystem32driversNisDrvWFP.sys 2003-04-15 17:27 . 2012-10-18 18:13 793536 -c--a-w- c:program fileswmpcdcs8.exe 2002-12-11 20:11 . 2012-10-18 18:13 4085904 -c--a-w- c:program fileswmfdist.exe . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2012-03-27 . 7BD7F45FF37FA0669CD32CA0EF46E22C . 811520 . . [6.1.7601.17514] . . c:windowsSystem32user32.dll [7] 2010-11-20 . F1DD3ACAEE5E6B4BBC69BC6DF75CEF66 . 811520 . . [6.1.7601.17514] . . c:windowswinsxsx86_microsoft-windows-user32_31bf3856ad364e35_6.1.7601.17514_none_cf3fd62ccb9e983duser32.dll . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "Sidebar"="c:program filesWindows Sidebarsidebar.exe" [2010-11-20 1174016] "uTorrent"="c:program filesuTorrentuTorrent.exe" [2012-12-12 969104] "BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:program filesCommon FilesNeroLibNMBgMonitor.exe" [2007-08-03 202024] "iCloudServices"="c:program filesCommon FilesAppleInternet ServicesiCloudServices.exe" [2012-12-17 59872] "DAEMON Tools Lite"="c:program filesDAEMON Tools LiteDTLite.exe" [2013-01-08 3674320] "KiesPreload"="c:program filesSamsungKiesKies.exe" [2013-02-13 1509232] . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "NeroFilterCheck"="c:program filesCommon FilesNeroLibNeroCheck.exe" [2007-03-01 153136] "NBKeyScan"="c:program filesNeroNero8Nero BackItUpNBKeyScan.exe" [2007-08-08 1828136] "BCSSync"="c:program filesMicrosoft OfficeOffice14BCSSync.exe" [2010-03-13 91520] "Adobe Reader Speed Launcher"="c:program filesAdobeReader 9.0ReaderReader_sl.exe" [2012-12-19 41208] "Adobe ARM"="c:program filesCommon FilesAdobeARM1.0AdobeARM.exe" [2012-12-03 946352] "HP Software Update"="c:program filesHPHP Software UpdateHPWuSchd2.exe" [2007-05-08 54840] "hpqSRMon"="c:program filesHPDigital ImagingbinhpqSRMon.exe" [2008-07-22 150528] "APSDaemon"="c:program filesCommon FilesAppleApple Application SupportAPSDaemon.exe" [2013-01-28 59720] "MSC"="c:program filesMicrosoft Security Clientmsseces.exe" [2013-01-27 947152] "MGSysCtrl"="c:program filesSystem Control ManagerMGSysCtrl.exe" [2009-11-06 2244608] "IgfxTray"="c:windowssystem32igfxtray.exe" [2009-09-23 141848] "HotKeysCmds"="c:windowssystem32hkcmd.exe" [2009-09-23 173592] "Persistence"="c:windowssystem32igfxpers.exe" [2009-09-23 150552] "iTunesHelper"="c:program filesiTunesiTunesHelper.exe" [2013-02-20 152392] "KiesTrayAgent"="c:program filesSamsungKiesKiesTrayAgent.exe" [2013-02-13 310128] "SunJavaUpdateSched"="c:program filesCommon FilesJavaJava Updatejusched.exe" [2012-07-03 252848] "AllShareAgent"="c:program filesSamsungAllShareAllShareAgent.exe" [2012-03-01 285072] . c:programdataMicrosoftWindowsStart MenuProgramsStartup HP Digital Imaging Monitor.lnk - c:program filesHPDigital Imagingbinhpqtra08.exe [2009-9-20 270336] . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowscurrentversionpoliciessystem] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversiondrivers32] "aux1"=wdmaud.drv . [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrolsession manager] BootExecute REG_MULTI_SZ PDBoot.exe0autocheck autochk * . [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootMinimal!SASCORE] @="" . [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootMinimalMsMpSvc] @="Service" . R2 GLOBUL Connection Manager. RunOuc;GLOBUL Connection Manager. OUC;c:program filesGLOBUL Connection ManagerUpdateDogouc.exe [x] R2 SkypeUpdate;Skype Updater;c:program filesSkypeUpdaterUpdater.exe [x] R3 androidusb;SAMSUNG Android Composite ADB Interface Driver;c:windowssystem32Driversssadadb.sys [x] R3 dmvsc;dmvsc;c:windowssystem32driversdmvsc.sys [x] R3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:windowssystem32DRIVERSew_hwusbdev.sys [x] R3 huawei_cdcacm;huawei_cdcacm;c:windowssystem32DRIVERSew_jucdcacm.sys [x] R3 NisDrv;Microsoft Network Inspection System;c:windowssystem32DRIVERSNisDrvWFP.sys [x] R3 NisSrv;Microsoft Network Inspection;c:program filesMicrosoft Security ClientNisSrv.exe [x] R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;c:windowssystem32driversrdpvideominiport.sys [x] R3 SimpleSlideShowServer;SimpleSlideShowServer;c:program filesSamsungAllShareAllShareSlideShowService.exe [x] R3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:windowssystem32DRIVERSssadbus.sys [x] R3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:windowssystem32DRIVERSssadmdfl.sys [x] R3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:windowssystem32DRIVERSssadmdm.sys [x] R3 ssadserd;SAMSUNG Android USB Diagnostic Serial Port (WDM);c:windowssystem32DRIVERSssadserd.sys [x] R3 Synth3dVsc;Synth3dVsc;c:windowssystem32driverssynth3dvsc.sys [x] R3 terminpt;Microsoft Remote Desktop Input Driver;c:windowssystem32driversterminpt.sys [x] R3 TsUsbFlt;TsUsbFlt;c:windowssystem32driverstsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:windowssystem32driversTsUsbGD.sys [x] R3 tsusbhub;tsusbhub;c:windowssystem32driverstsusbhub.sys [x] R3 VGPU;VGPU;c:windowssystem32driversrdvgkmd.sys [x] R3 WatAdminSvc;Услуга на технологиите за активиране на Windows;c:windowssystem32WatWatAdminSvc.exe [x] S0 O2MDRDR;O2MDRDR;c:windowssystem32DRIVERSo2media.sys [x] S0 O2SDRDR;O2SDRDR;c:windowssystem32DRIVERSo2sd.sys [x] S0 sptd;sptd;c:windowsSystemRootSystem32Driverssptd.sys [x] S1 SASDIFSV;SASDIFSV;c:program filesSUPERAntiSpywareSASDIFSV.SYS [x] S1 SASKUTIL;SASKUTIL;c:program filesSUPERAntiSpywareSASKUTIL.SYS [x] S2 !SASCORE;SAS Core Service;c:program filesSUPERAntiSpywareSASCORE.EXE [x] S2 HWDeviceService.exe;HWDeviceService.exe;c:programdataDatacardServiceHWDeviceService.exe [x] S2 Micro Star SCM;Micro Star SCM;c:program filesSystem Control ManagerMSIService.exe [x] S2 NishService;SCM Driver Daemon;c:program filesSystem Control Manageredd.exe [x] S2 SamsungAllShareV2.0;Samsung AllShare PC;c:program filesSamsungAllShareAllShareDMSAllShareDMS.exe [x] S2 SCPDFReadSpool;SolidConverterPDFReadSpool;c:windowsInstallerMSIF07F.tmp [x] S2 Skype C2C Service;Skype C2C Service;c:programdataSkypeToolbarsSkype C2C Servicec2c_service.exe [x] S3 BthAvrcp;Bluetooth AVRCP Profile;c:windowssystem32DRIVERSBthAvrcp.sys [x] S3 csr_a2dp;Bluetooth AV Profile;c:windowssystem32driversbthav.sys [x] S3 huawei_enumerator;huawei_enumerator;c:windowssystem32DRIVERSew_jubusenum.sys [x] S3 MGHwCtrl;MGHwCtrl;c:windowssystem32driversMGHwCtrl.sys [x] S3 RTL8167;Realtek 8167 NT Driver;c:windowssystem32DRIVERSRt86win7.sys [x] . . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost] HPService REG_MULTI_SZ HPSLPSVC HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc GPSvcGroup REG_MULTI_SZ GPSvc . Contents of the 'Scheduled Tasks' folder . 2013-04-16 c:windowsTasksAdobe Flash Player Updater.job - c:windowssystem32MacromedFlashFlashPlayerUpdateService.exe [2012-03-29 18:11] . . ------- Supplementary Scan ------- . uStart Page = hxxp://www.bing.com uInternet Settings,ProxyOverride = *.local IE: &Експортиране към Microsoft Excel - c:progra~1MICROS~2Office12EXCEL.EXE/3000 IE: Download with &Media Finder - c:program filesMedia Finderhook.html IE: E&xport to Microsoft Excel - c:progra~1MICROS~2Office14EXCEL.EXE/3000 IE: Se&nd to OneNote - c:progra~1MICROS~2Office14ONBttnIE.dll/105 TCP: DhcpNameServer = 192.168.0.1 . - - - - ORPHANS REMOVED - - - - . AddRemove-{336D0C35-8A85-403a-B9D2-65C292C39087}_is1 - c:program filesWeb Assistantunins000.exe . . . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0000AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0001AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0002AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0003AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0004AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0005AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0006AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0007AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0008AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0009AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0010AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0011AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlClass{4D36E96D-E325-11CE-BFC1-08002BE10318}0012AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlPCWSecurity] @Denied: (Full) (Everyone) . ------------------------ Other Running Processes ------------------------ . c:program filesMicrosoft Security ClientMsMpEng.exe c:windowssystem32AUDIODG.EXE c:program filesCommon FilesAppleMobile Device SupportAppleMobileDeviceService.exe c:program filesBonjourmDNSResponder.exe c:programdataGLOBUL Connection ManagerOnlineUpdateouc.exe c:program filesNeroNero8Nero BackItUpNBService.exe c:program filesO2Micro Oz128 Drivero2flash.exe c:program filesPerfectDisk 10PDAgent.exe c:windowssystem32taskhost.exe c:windowssystem32UI0Detect.exe c:program filesPerfectDisk 10PDAgentS1.exe c:windowssystem32conhost.exe c:program filesWindows Media Playerwmpnetwk.exe c:?c:windowssystem32wbemWMIADAP.EXE . ************************************************************************** . Completion time: 2013-04-16 06:03:28 - machine was rebooted ComboFix-quarantined-files.txt 2013-04-16 03:03 . Pre-Run: 2 242 064 384 bytes free Post-Run: 2 132 271 104 bytes free . - - End Of File - - B4483D5B669109AC583193AAE68940F6

Дотук добре, но имаме още за почистване:

 

 

 

Публикувано изображение Изтеглете и стартирайте програмата AdwCleaner (by Xplode).
 

  • [*]Затворете всички стартирани програми и браузъри [*]Кликнете два пъти върху
adwcleaner.exe за да стартирате инструмента. [*]Този път маркирайте Delete [*]Вашият компютър ще се рестартира автоматично. Текстовия файл ще се отвори след рестарта. [*]Моля, да публикувате съдържанието на този лог в отговора си [*]Можете да намерите лога,който автоматично се запомня тук C:AdwCleaner[s1].txt.

 
 
Публикувано изображение Моля изтеглете Junkware Removal Tool на вашия десктоп.
 

  • [*]Спрете временно работата на защитните програми. [*]Стартирайте инструмента
JRT.exe [*]Ще се отвори ДОС прозорец. Натиснете което и да е копче от клавиатурата. [*]Затворете излишните приложения и всички браузъри и изчакайте проверката да завърши. [*]Ще се появи лог файл (който можете да намерите и ръчно на десктопа с името JRT.txt). [*]Моля копирайте съдържанието на лог файла в следващия си пост.

 

 

Изтеглете OTL.exe и го запазете на десктопа.

  • [*]Стартирайте
OTL (ако е необходимо, потвърдете през UAC). [*]Направете следните настройки: [*]Сложете отметка пред Scan All Users [*]Под менюто File Age изберете 90 days [*]Под менюто Standard Registry променете на ALL [*]Сложете отметки пред LOP и Purity Check

Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):

netsvcsmsconfigsafebootminimalsafebootnetworkactivexdrivers32%SYSTEMDRIVE%*.*%USERPROFILE%*.*%USERPROFILE%temp*.exe%USERPROFILE%AppDataLocal*.*%USERPROFILE%AppDataLocal*.%USERPROFILE%AppDataLocaltemp*.exe%USERPROFILE%AppDataRoaming*.*%USERPROFILE%AppDataRoaming*.%Public%DocumentsFonts*.exe%Public%DocumentsConfig*.exe%Public%Documents*.*%ProgramData%*.*%ProgramData%*.%CommonProgramFiles%*.*%CommonProgramFiles%ComObjects*.exe%commonprogramfiles(x86)%*.*%ProgramFiles%*.*%ProgramFiles%*.%ProgramFiles(x86)%*.*%ProgramFiles(x86)%*.%programdata%MicrosoftWindowsDRM*.tmp%programdata%MicrosoftDRM*.tmp%systemroot%system32configsystemprofileAppDataLocal*.*%systemroot%system32configsystemprofileAppDataRoaming*.*%windir%SysWOW64configsystemprofileAppDataLocal*.*%windir%SysWOW64configsystemprofileAppDataRoaming*.*%windir%ServiceProfilesLocalServiceAppDataLocalTemp*.tlb%windir%ServiceProfilesNetworkServiceAppDataLocalTemp*.tlb%windir%temp*.exe%windir%*.%windir%installer*.%windir%system32*.%windir%sysnative*.%Temp%smtmp1*.*%Temp%smtmp2*.*%Temp%smtmp3*.*%Temp%smtmp4*.*%systemroot%system32*.dll /lockedfiles%systemroot%syswow64*.dll /lockedfiles%systemroot%Tasks*.job /lockedfiles%systemroot%system32drivers*.sys /90%systemroot%system32drivers*.sys /lockedfiles%systemroot%syswow64drivers*.sys /90%systemroot%syswow64drivers*.sys /lockedfiles%systemroot%system32Spoolprtprocsw32x86*.dll%systemroot%*. /rp /s%systemroot%assemblytmp*.* /S /MD5%systemroot%assemblytemp*.* /S /MD5%systemroot%assemblyGAC*.ini%systemroot%assemblyGAC_32*.ini%systemroot%assemblyGAC_64*.ini%SystemRoot%assemblyGAC_MSIL*.iniwsSystemRoot|l,n,u,@;True;False;True;$,{ /fn%systemdrive%$Recycle.Bin|@;true;true;true /fpHKEY_CLASSES_ROOTCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /sHKEY_CLASSES_ROOTCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /sHKEY_CURRENT_USERSoftwareClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{a2a9545d-a0c2-42b4-9708-a0b2badd77c8} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /sHKEY_CLASSES_ROOTclsid{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /sHKEY_CLASSES_ROOTclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /sHKEY_CURRENT_USERSoftwareClassesclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /sHKEY_CURRENT_USERSoftwareClassesclsid{12d0253a-7c96-815c-11e0-3034bbd97cc0}] /sHKEY_CLASSES_ROOTCLSID{312BFDCE-A901-4203-B4F2-ADCB957D1887} /sHKEY_CLASSES_ROOTDirectoryShellexCopyHookHandlersMSCopy /sHKEY_CURRENT_USERSoftwareMSOLoad /sbcdedit /enum all /v >C:boot.txt /c>C:commands.txt echo list vol /raw /hide /c/wait>C:DiskReport.txt diskpart /s C:commands.txt /raw /hide /c/waittype c:diskreport.txt /c/waiterase c:commands.txt /hide /c/waiterase c:diskreport.txt /hide /c/md5starteventlog.dllscecli.dllnetlogon.dllcngaudit.dllsceclt.dllntelogon.dlllogevent.dllconsrv.dllservices.exeexplorer.exelsass.exesvchost.exewininit.exewinlogon.exeuserinit.exeatapi.sysiaStor.sysserial.sysvolsnap.sysdisk.sysredbook.sysi8042prt.sysafd.sysnetbt.syscsc.systcpip.sysdfsc.syshlp.datstr.syscrexv.ocx/md5stop
  • [*]Натиснете маркираният в синьо бутон:
Run Scan. [*]Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt. Прикачете тези два файла в следващия си коментар (погледнете опцията Прикачени файлове, когато публикувате мнение).

 

  • Автор

post-133658-0-61242700-1366134558_thumb.

 

 

След започване на сканиране с OTL, в един момент се появи съобщението от снимката. От тогава досега, продължава да сканира, но няма никакво развитие. Минали са около 20минути. Прикачил съм репортите от другите две сканирания.

 

JRT.txt

AdwCleanerS1.txt

Прекъснете проверката и използвайте модифицирания скрипт.

netsvcsmsconfigsafebootminimalsafebootnetworkactivexdrivers32%SYSTEMDRIVE%*.*%USERPROFILE%*.*%USERPROFILE%temp*.exe%USERPROFILE%AppDataLocal*.*%USERPROFILE%AppDataLocal*.%USERPROFILE%AppDataLocaltemp*.exe%USERPROFILE%AppDataRoaming*.*%USERPROFILE%AppDataRoaming*.%Public%DocumentsFonts*.exe%Public%DocumentsConfig*.exe%Public%Documents*.*%ProgramData%*.*%ProgramData%*.%CommonProgramFiles%*.*%CommonProgramFiles%ComObjects*.exe%commonprogramfiles(x86)%*.*%ProgramFiles%*.*%ProgramFiles%*.%ProgramFiles(x86)%*.*%ProgramFiles(x86)%*.%programdata%MicrosoftWindowsDRM*.tmp%programdata%MicrosoftDRM*.tmp%systemroot%system32configsystemprofileAppDataLocal*.*%systemroot%system32configsystemprofileAppDataRoaming*.*%windir%SysWOW64configsystemprofileAppDataLocal*.*%windir%SysWOW64configsystemprofileAppDataRoaming*.*%windir%ServiceProfilesLocalServiceAppDataLocalTemp*.tlb%windir%ServiceProfilesNetworkServiceAppDataLocalTemp*.tlb%windir%temp*.exe%windir%*.%windir%installer*.%windir%system32*.%windir%sysnative*.%Temp%smtmp1*.*%Temp%smtmp2*.*%Temp%smtmp3*.*%Temp%smtmp4*.*%systemroot%system32*.dll /lockedfiles%systemroot%syswow64*.dll /lockedfiles%systemroot%Tasks*.job /lockedfiles%systemroot%system32drivers*.sys /90%systemroot%system32drivers*.sys /lockedfiles%systemroot%syswow64drivers*.sys /90%systemroot%syswow64drivers*.sys /lockedfiles%systemroot%system32Spoolprtprocsw32x86*.dll%systemroot%*. /rp /s%systemroot%assemblytmp*.* /S /MD5%systemroot%assemblytemp*.* /S /MD5%systemroot%assemblyGAC*.ini%systemroot%assemblyGAC_32*.ini%systemroot%assemblyGAC_64*.ini%SystemRoot%assemblyGAC_MSIL*.iniwsSystemRoot|l,n,u,@;True;False;True;$,{ /fn%systemdrive%$Recycle.Bin|@;true;true;true /fpHKEY_CLASSES_ROOTCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /sHKEY_CLASSES_ROOTCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /sHKEY_CURRENT_USERSoftwareClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{42aedc87-2188-41fd-b9a3-0c966feabec1} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{a2a9545d-a0c2-42b4-9708-a0b2badd77c8} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{7C857801-7381-11CF-884D-00AA004B2E24} /sHKEY_CLASSES_ROOTclsid{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /sHKEY_CLASSES_ROOTclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /sHKEY_CURRENT_USERSoftwareClassesclsid{fbeb8a05-beee-4442-804e-409d6c4515e9} /sHKEY_LOCAL_MACHINESOFTWAREClassesCLSID{5839FCA9-774D-42A1-ACDA-D6A79037F57F} /sHKEY_CURRENT_USERSoftwareClassesclsid{12d0253a-7c96-815c-11e0-3034bbd97cc0}] /sHKEY_CLASSES_ROOTCLSID{312BFDCE-A901-4203-B4F2-ADCB957D1887} /sHKEY_CLASSES_ROOTDirectoryShellexCopyHookHandlersMSCopy /sHKEY_CURRENT_USERSoftwareMSOLoad /s/md5starteventlog.dllscecli.dllnetlogon.dllcngaudit.dllsceclt.dllntelogon.dlllogevent.dllconsrv.dllservices.exeexplorer.exelsass.exesvchost.exewininit.exewinlogon.exeuserinit.exeatapi.sysiaStor.sysserial.sysvolsnap.sysdisk.sysredbook.sysi8042prt.sysafd.sysnetbt.syscsc.systcpip.sysdfsc.syshlp.datstr.syscrexv.ocx/md5stop

Каръшка история  свашия случай. Изгоря ми ЛАН картата вчера след смяна на един бушон, а сега съм на работа. Ще си купя утре една външна лан карта и ще продължим работата по отстраняването на гадинките. Извинявам се за неудобството!

 

Поздрави! :)

Здравейте,

 

 

Системата изглежда чиста вече. Как е сега положението?

 

Нека да разчистим още малко боклуци:

 

  • [*]Стартирайте файла
Публикувано изображение с двукратен клик на мишката. [*]Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):
:OTLDRV - File not found [Kernel | On_Demand | Stopped] -- C:UsersLaptopAppDataLocalTempcatchme.sys -- (catchme)DRV - File not found [Kernel | On_Demand | Unknown] --  -- (a1iijg78)IE - HKUS-1-5-21-3058726071-533772334-547147236-1000..SearchScopes{B102364C-97BA-4F9B-B687-4D5A872B114C}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3072253[2013.04.16 19:31:30 | 000,000,000 | ---D | M] (No name found) -- C:UsersLaptopAppDataRoamingmozillaExtensions{ec8030f7-c20a-464f-9b0e-13a3a9e97384}[2012.05.18 12:44:24 | 000,000,000 | ---D | M] (uTorrentControl2 Community Toolbar) -- C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.:commands[emptytemp]
[*]След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix [*]Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.

  • Автор

All processes killed ========== OTL ========== Service catchme stopped successfully! Service catchme deleted successfully! File C:UsersLaptopAppDataLocalTempcatchme.sys not found. Error: No service named a1iijg78 was found to stop! ServiceDriver key a1iijg78 not found. Registry key HKEY_USERSS-1-5-21-3058726071-533772334-547147236-1000SoftwareMicrosoftInternet ExplorerSearchScopes{B102364C-97BA-4F9B-B687-4D5A872B114C} deleted successfully. Registry key HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{B102364C-97BA-4F9B-B687-4D5A872B114C} not found. C:UsersLaptopAppDataRoamingmozillaExtensions{ec8030f7-c20a-464f-9b0e-13a3a9e97384} folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}searchplugin folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}modules folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}META-INF folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}defaults folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}components folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03}chrome folder moved successfully. C:UsersLaptopAppDataRoamingmozillaFirefoxextensions{687578b9-7132-4a7a-80e4-30ee31099e03} folder moved successfully. Registry key HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{5C255C8A-E604-49b4-9D64-90988571CECB} deleted successfully. Registry key HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{5C255C8A-E604-49b4-9D64-90988571CECB} not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Laptop ->Temp folder emptied: 55976753 bytes ->Temporary Internet Files folder emptied: 3737850 bytes ->Java cache emptied: 3048468 bytes ->Opera cache emptied: 34348150 bytes ->Flash cache emptied: 4852 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%System32 .tmp files removed: 0 bytes %systemroot%System32drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 16137 bytes %systemroot%system32configsystemprofileLocal SettingsTemporary Internet Files folder emptied: 0 bytes RecycleBin emptied: 4139390476 bytes Total Files Cleaned = 4 040.00 mb OTL by OldTimer - Version 3.2.69.0 log created on 04192013_185424 FilesFolders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot...

Не писахте как е сега положението...

 

Да направим две финални проверки:

 

 

 

СТЪПКА 1

 

 

 

Публикувано изображение Изтеглете Malwarebytes' Anti-Malware

 

  • [*]Кликнете два пъти върху
mbam-setup.exe, за да инсталирате програмата. [*]Уверете се, че са поставени отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware. След това кликнете на Finish. [*]Ако има намерени обновявания, тя ще ги изтегли и инсталира. [*]Стартирайте програмата и изберете "Perform Quick Scan", след това кликнете на Scan. [*]Сканирането ще отнеме малко време, затова моля да бъдете търпеливи. [*]Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата. [*]Натиснете Save Log (не натискайте Remove Selected засега) и запазете лог файла на десктопа. [*]Копирайте този лог и го публикувайте в следващия си коментар по темата.

 

 

СТЪПКА 2

 

 

 

1) Изтеглете: ESET Online Scanner
2) Стартирайте esetsmartinstaller_enu.exe
3) Сложете отметка на YES, I accept the Terms of Use и изберете Start
4) Скенерът ще започне да изтегля компонентите, които са му необходими.
5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:

  • [*]
Scan archives [*]Scan for potentially unwanted applications [*]Scan for potentially unsafe applications [*]Enable Anti-Stealth technology

И премахнете отметката пред Remove found threats
И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.
7) След, като сканирането завърши изберете Finish.
8) Отидете в:C:Program FilesESETESET Online Scanner.

9) Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост.

  • Автор

Привет, нямах достатъчно време да споделя как е вчера, но днес го правя. Като цяло се усеща едно "олекване" на системата, но нямам точна прецена, защото почти нямам време да стоя на лаптопа, а ако го правя използвам служебния. Определено според мен изчистихме "гадинките", но вероятно не всички. Нещото обаче, което повече ме притеснява са мненията които прочетох са този вид вирус. В 99% от чуждите форуми пише, че дори и да бъде изчистен този вирус си оставя "вратичка" за достъп в системата и едва ли не единствения начин за пълно спокойствие е преинсталиране. По принцип не ми е проблем в моментите, когато не го ползвам да му спирам интернета, но от лаптопа си правя онлайн банкиране и съответно се плащам сметки и други, което е доста притеснително. Но засега, плзвам друга машина и съм сменил всички пароли, така че ще търся решение при малко повече свободно време, но ако можете да ми предложите някакви варианти различни от преинсталация ще съм благодарен. Сега отново към програмите за почистване. :)
Пуснах Malwarebytes Anti Malware, която ползвам от доста време и е доста ефектива, но още преди да пиша за проблема във форума, пускайки я да сканира стига до един момент в който компютъра се рестартира със син екран. Без значение е дали правя пълно или бързо сканиране. Прилагам и репорта от грешката при пускане на лаптопа, ако ще е от полза.
 

Сигнатура на проблем:
Име на проблемно събитие: BlueScreen
Версия на ОС: 6.1.7601.2.1.0.256.1
ИД на езикова променлива: 1026

Допълнителна информация за проблема:
BCCode: 7a
BCP1: C0448DF8
BCP2: C0000185
BCP3: 72C0C860
BCP4: 891BF9CC
OS Version: 6_1_7601
Service Pack: 1_0
Product: 256_1

Файлове, които помагат проблемът да бъде описан:
C:WindowsMinidump042013-26005-01.dmp
C:UsersLaptopAppDataLocaltempWER-77392-0.sysdata.xml

Прочетете нашата декларация за поверителност онлайн:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0402

Ако онлайн декларацията за поверителност не е налична, прочетете офлайн версията на декларацията ни за поверителност:
C:Windowssystem32bg-BGerofflps.txt

 

С NOD не съм сканирал все още, но след малко я пускам и нея и ще приложа репорта.

По-принцип за всеки зловреден код от тип backdoor се спомената това (но то е по-скоро за всеки случай). Разбира се, никой не може да даде пълни гаранции затова дали всичко е изчистено или не...ние чистом това, което видим в логовете и действаме според желанието на потребителите. Ако има много ценна информация и се използва за онлайн банкиране звучи повече от разумно да се направи форматиране на системния дял и преинсталация. Но ако цяло аз съм чистил и други теми с горе-спомената гадинка в заглавието и е 90% от случаите се чисти напълно и успешно.

Ако не желаете да преинсталирате тогава ще направим най-дълбоки проверки с най-мощните ни инструменти за да се уверим, че всичко е наред. И престанете с тези грешни убеждения, че се усеща някаква лекота в системата - някои вируси наистина имат за цел да натоварват CPU или GPU, но повечето от тип backdoor нямат за цел да будят подозрение, а се опитват да стоят незабелязано, колкото се може повече за да откраднат лични данни. Така че дали усещата лекота или не изобщо не гарантира, че има или няма паразити в системата. До момента мога да твърдя, че почти сигурно сме изтрили всички гадове, но все пак нека да видя и логовете от Eset и MBAM. Направете нова проверка с MBAM (преди може да е давал син екран заради буболечката в системата). Ако отново забие на син екран тогава отворете C:Windowsminidump и архивирайте последния dmp файл и го качете на хостинг по-избор. След това публикувайте линк за download в следващия си коментар.

 

Като питах как се сега положението, имах предвид дали получавате предупрежденията, които споделихте при започване на темата ви. :)

 

Поздрави!

  • Автор

ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=ce975cbe65288441888f01e963ee8290 # engine=13663 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=true # antistealth_checked=true # utc_time=2013-04-21 03:45:34 # local_time=2013-04-21 06:45:34 ) # country="Bulgaria" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776574 100 94 35849437 118190325 0 0 # compatibility_mode=8217 16776701 100 100 295651 116575684 0 0 # scanned=157642 # found=7 # cleaned=0 # scan_time=23647 # nod_component=V3 Build:0x30000000 sh=CC39B9E636CB4D573C37685546C2ABC695F94309 ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="D:LAPTOP-PCBackup Set 2013-02-28 230019Backup Files 2013-02-28 230019Backup files 6.zip" sh=B1519970A4878FEFDD338F4AE40BC2EBC4F174AE ft=1 fh=81aee4e4a23d81c1 vn="a variant of Win32/Keygen.DS application" ac=I fn="D:My DocumentsProgramsNero 8 Ultra EditionNero 8.x Ultra Edition KeyGen.exe" sh=992F90E86FC633110308840F7B7C36DD613920CA ft=0 fh=0000000000000000 vn="multiple threats" ac=I fn="D:Моите ИгриDonald Trump's Real Estate TycoonCheatEngine62NoSetup.rar" sh=9923CDFE31FD9FDBB792557EEEADDA0B44877176 ft=1 fh=45549d446f3b5ace vn="a variant of Win32/HackTool.CheatEngine.AB application" ac=I fn="D:Моите ИгриDonald Trump's Real Estate TycoonCheatEngine62NoSetupcheatengine-i386.exe" sh=CA3F51EC1897756636232998193325B830F22F26 ft=1 fh=3702c3e3af3ccb17 vn="a variant of Win32/HackTool.CheatEngine.AF application" ac=I fn="D:Моите ИгриDonald Trump's Real Estate TycoonCheatEngine62NoSetupstandalonephase1.dat" sh=A328F8C0BC09E7D8B12F3443E8A09C3CDCB87CD4 ft=1 fh=ddf9e2a255ee7e43 vn="a variant of Win32/GameHack.G application" ac=I fn="D:Моите ИгриRome Total Warpzn-rtwtr.exe" sh=ADA69D2F0CE192DF044D4AEA87E6BECD5A8603DB ft=0 fh=0000000000000000 vn="a variant of Win32/GameHack.G application" ac=I fn="D:Моите ИгриRome Total Warpzn-rtwtr.rar"

 

Привет, това е репорта от сканирането с Eset Non Online. С MBAM при сканиране се появява син екран, както съм писал в горния пост. Правих опити и преди и след като почистихме системата. Иначе като цяло вече не се появат предупредителни съобщени и непознати процеи в Task Manager.

Искам да докладвам този син екран...може ли да настроите системата да записва dmp файл по-този начин.

След това сканирайте отново с MBAM и след като забие архивирайте dmp файла от C:Windowsminidump папката.

 

Иначе лог файла на Eset е чистичък...можете да изтриете този заразен backup и да си направите нов - чистичък:

D:LAPTOP-PCBackup Set 2013-02-28 230019Backup Files 2013-02-28 230019Backup files 6.zip

 

След това щом системата се използва за онлайн банкиране да я проверим щателно преди да затворим...

 

 

СТЪПКА 1

 

 

 

Публикувано изображение Изтеглете Gmer

 

 

  • [*]Временно изключете интернет достъпа си, всички работещи програми (включително и антивирусната си програма и браузъра). [*]Стартирайте програмата. [*]След завършването на автоматичната проверка, махнете отметките от следните позиции, но оставете всички останали:
    - Show all
    - махнете отметките от всички локални дискове. Маркирайте само системния дял (обикновенно това е
C: ) [*]Натиснете бутона Scan [*]Изчакайте програмата да завърши сканирането,след което натиснете бутона Save и запишете (save as) резултатите на десктопа с име Gmer.log. [*]Включете Интернета си и прикачете Gmer.log в следващия си коментар.
Забележка: [*]Не предприемайте никакви действия върху редовете маркирани с "<--- ROOТKIT" ,защото това може да доведе до проблеми с Windows.

 

 

СТЪПКА 2

 

 

 

Моля изтеглете последната версия на TDSSKiller оттук и я запазете на вашия декстоп.

  • [*]Стартирайте
TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

Публикувано изображение [*]Сложете отметка през Loaded Modules.

Публикувано изображение [*]Необходим е рестарт за осъществяване на промените. Направете го! [*]TDSSKiller ще стартира автоматично след рестарта. Важно е да се отбележи, че вашия компютър може да изглежда по-бавен, на моменти неизползваем и с по-ниска производителност. Това е нормално и ще трае само един рестарт. Дайте му достатъчно време да зареди приложенията стартиращи с Операционната Система във фонов режим. [*]След това натиснете Change parameters в TDSSKiller отново. [*]Сложете всички отметки (този път рестарт не се изисква).

Публикувано изображение [*]Натиснете бутона Start Scan.

Публикувано изображение [*]Проверката не би трябвало да отмене повече от 2 minutes. [*]Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

Публикувано изображение [*]Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.
Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

Публикувано изображение

Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова. [*]Лог файл ще бъде създаден в свободната директория на дял C: . Потърсете за лог с името "TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в

 

 

СТЪПКА 3

 

 

Моля, изтеглете aswMBR и го запазете на вашия десктоп.

  • [*]Кликнете с двоен клин на мишката върху файла
aswMBR.exe за да го стартирате. [*]Изчакайте да изтегли дефинициите на avast! [*]От падащото меню посочете дял C: както е на снимката:

Публикувано изображение

  • [*]Изберете
Scan бутона, за да започне проверката. [*]Когато проверката завърши, натиснете бутона save log, запазете съдържанието на лог файла на десктопа и публикувайте съдържанието му в следващия си коментар

 

СТЪПКА 4


1.Изтеглете Hitman Pro.

  • [*]За
32-битова система - Публикувано изображение

2.Стартирайте програмата.
3.След като сте стартирали програмата като кликнете върху иконата Публикувано изображение и натиснете бутона „Напред“ като се съгласите с лицензионното споразумение (EULA).
4.Сложете отметка пред "Не, искам да завърша еднократно сканиране на компютъра".

5.Натиснете бутона „Напред“.

6.Програмата ще започне да сканира. Времето за сканиране е около 2 минути.

7.След завършване на сканирането от списъка с намерените неща (ако има такива) изберете Apply to all => Ignore.

8.Натиснете "Next" и след това натиснете "Изнеси резултата в XML file" и запазете лог файла на десктопа.

9.Архивирайте файла и го прикачете в следващия си коментар или копирайте съдържанието му в следващия си коментар.

 

 

Поздрави!

  • Автор

Ето и всички нужни логове от направените сканирания. Съжалявам за забавянето, но нямах възможност да ги направя през седмицата.

 

 

http://dox.bg/files/dw?a=fd2695424e

 

Редактирано от radoslav_91 (преглед на промените)

  • Автор

Изпълних и указанията за синия екран, но при опит да архивирам данните се появявя, съобщението от първата снимка. На втората показвам, че моя акаунт е администраторски, но все пак не става.

post-133658-0-84284500-1367044291_thumb.

post-133658-0-31376500-1367044300_thumb.

Всички логове изглеждат наред.

Да изчистим само няколко остатъка от adware-чета и приключваме.

 

 

  • [*]Стартирайте файла
Публикувано изображение с двукратен клик на мишката. [*]Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):

:files
C:UsersLaptopAppDataLocalGoogleChromeUser DataDefaultExtensionspgafcinpmmpklohkojmllohdhomoefph
:reg
[-HKUS-1-5-21-3058726071-533772334-547147236-1000SoftwareMicrosoftInternet ExplorerApproved Extensions{4D2D3B0F-69BE-477A-90F5-FDDB05357975}]

:commands
[emptytemp]

 

[*]След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix [*]Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.

 

Колкото до minudump файловете пробвайте да архивирате само dmp файловете в папката, а не цялата папка. Или копирайте файловете на десктопа и след това ги архивирайте.

 

Поздрави!

  • Автор

All processes killed ========== FILES ========== C:UsersLaptopAppDataLocalGoogleChromeUser DataDefaultExtensionspgafcinpmmpklohkojmllohdhomoefph folder moved successfully. ========== REGISTRY ========== Registry key HKEY_USERSS-1-5-21-3058726071-533772334-547147236-1000SoftwareMicrosoftInternet ExplorerApproved Extensions{4D2D3B0F-69BE-477A-90F5-FDDB05357975} not found. Registry key HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{4D2D3B0F-69BE-477A-90F5-FDDB05357975} not found. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Laptop ->Temp folder emptied: 83740021 bytes ->Temporary Internet Files folder emptied: 132544 bytes ->Java cache emptied: 0 bytes ->Opera cache emptied: 20830156 bytes ->Flash cache emptied: 897 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%System32 .tmp files removed: 0 bytes %systemroot%System32drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 2762 bytes %systemroot%system32configsystemprofileLocal SettingsTemporary Internet Files folder emptied: 0 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 100.00 mb OTL by OldTimer - Version 3.2.69.0 log created on 04272013_132110 FilesFolders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot...

 

 

Хммм, интересното в случая е, че сега като влезнах в папката minidump, установих, че е празна. А при опита за архивация имаше файлове в нея.

Да направим и една последна проверка за ваше успокоение.

 

Изтеглете PC Hunter и я запазете на десктопа.

Разархивирайте архива и стартирайте програмата.

Отидете до секцията Computer Examination и сложете отметка пред Safe items won't be displayed.

Натиснете Generate examination report и изчакайте програмата да завърши проверката.

След това изберете бутона, който вече трябва да е станал активен => Export examination report.

Дайте някакво име на файла и го запазете на десктопа.

Лог файла с резултатите ще се отвори автоматично, затворете го и след това прикачете съдържанието на лог файла в следващия си комантар и след това приключваме.

Лог файла е чист...системата е напълно чиста.

 

Остава само да почистим:

 

Отворете Start => Run => и въведете командата Combofix /Uninstall (Има интервал място между Combofix и /Uninstall) => натиснете Enter

 

Изтеглете OTC.exe и го стартирайте. Натиснете бутона CleanUp!.
Рестартирайте компютъра, ако ви попита!

Изтеглете Delfix.exe и го стартирайте. Сложете отметка пред Remove disinfection tools => натиснете бутона Run

Инструмента ще се самоизтрие след като приключи своята задача!

 

Обновете всички старти приложения, ако има засечени такива с помощта на PatchMyPC

 

Деинсталирайте Eset Online Scanner и Malwarebytes' Anti-Malware (ако още ви създава проблеми при сканиране) от Control Panel-a.

 

Обновете дефинициите на MSE и и направете пълна проверка на системата си.

 

Сменете всички пароли за акаунтите си особено ако се занимавате с чувствителни операции като онлайн банкиране например.

 

Желая ви приятен weekend!

Справихте се блестящо!
:bye1:

  • Автор

Изпълних и последните инструкции и единственото което ми остана е да кажа едно голямо БЛАГОДАРЯ!!!

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.