vir z fb (fake flash player)

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Zpráva
Autor
infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

vir z fb (fake flash player)

#1 Příspěvek od infikovaný »

Zdravím
Jako mnozí jsem také naletěl na tenhle geniální trik a také jsem stáhnul fake aktualizaci flash playeru.
Teď už se nacházím v nouzovém režimu win 7 (64 bit) :-( pěkně zkažená neděle. ....
tady je ten log z rsit:

Logfile of random's system information tool 1.09 (written by random/random)
Run by Villon at 2011-10-30 14:42:46
Microsoft Windows 7 Ultimate
System drive C: has 3 GB (2%) free of 106 GB
Total RAM: 4086 MB (77% free)

HijackThis download failed

======Listing Processes======

\SystemRoot\System32\smss.exe
%SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,20480,768 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ServerDll=sxssrv,4 ProfileControl=Off MaxRequestThreads=16
%SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,20480,768 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ServerDll=sxssrv,4 ProfileControl=Off MaxRequestThreads=16
wininit.exe
winlogon.exe
C:\Windows\system32\services.exe
C:\Windows\system32\lsass.exe
C:\Windows\system32\lsm.exe
C:\Windows\system32\svchost.exe -k DcomLaunch
C:\Windows\system32\svchost.exe -k RPCSS
C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted
C:\Windows\system32\svchost.exe -k netsvcs
C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted
C:\Windows\system32\svchost.exe -k NetworkService
C:\Windows\Explorer.EXE
ctfmon.exe
C:\Windows\System32\svchost.exe -k secsvcs
"C:\Users\Villon\Desktop\RSITx64.exe"
C:\Windows\system32\wbem\wmiprvse.exe
"C:\Windows\system32\rundll32.exe" "C:\Windows\system32\WININET.dll",DispatchAPICall 1

======Scheduled tasks folder======

C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000Core.job
C:\Windows\tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000UA.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]
Windows Live ID Sign-in Helper - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2010-09-21 529280]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2010-09-22 75200]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{72853161-30C5-4D22-B7F9-0BBC1D38A37E}]
Groove GFS Browser Helper - C:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll [2009-02-12 2217848]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9030D464-4C02-4ABF-8ECC-5164760863C6}]
Pomocná služba pro přihlášení ke službě Windows Live ID - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll [2010-09-21 439168]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}]
QIPBHO Class - C:\Users\Villon\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll [2010-06-09 149968]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
Skype Plug-In - C:\Program Files (x86)\Skype\Toolbars\Internet Explorer\skypeieplugin.dll [2010-11-22 1242504]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll [2011-07-19 42272]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"=C:\Program Files\Realtek\Audio\HDA\RAVCpl64.exe [2009-10-21 8306208]
"egui"=C:\Program Files\ESET\ESET Smart Security\egui.exe /hide /waitservice []
"TNOD UP"=C:\Program Files (x86)\TNod User & Password Finder\TNODUP.exe /i []
"AdobeAAMUpdater-1.0"=C:\Program Files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe [2010-03-06 500208]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"RDReminder"=C:\Program Files (x86)\RegClean Pro\RegCleanPro.exe [2010-07-30 2489728]
"uTorrent"=C:\Program Files (x86)\uTorrent\uTorrent.exe [2011-07-04 399736]

[HKEY_LOCAL_MACHINE\Software\wow6432node\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"=C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe [2008-08-29 61440]
"GrooveMonitor"=C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe [2008-10-25 31072]
"Adobe Reader Speed Launcher"=C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe [2011-06-08 37296]
"Adobe ARM"=C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [2011-03-30 937920]
"RemoteControl10"=C:\Program Files (x86)\CyberLink\PowerDVD10\PDVD10Serv.exe [2010-02-03 87336]
"BDRegion"=C:\Program Files (x86)\Cyberlink\Shared files\brs.exe [2010-03-13 75048]
"SwitchBoard"=C:\Program Files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096]
"AdobeCS5ServiceManager"=C:\Program Files (x86)\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe [2010-02-22 406992]
"QuickTime Task"=C:\Program Files (x86)\QuickTime\QTTask.exe [2010-11-29 421888]
"LogMeIn Hamachi Ui"=C:\Program Files (x86)\LogMeIn Hamachi\hamachi-2-ui.exe [2011-08-04 1955208]
"SunJavaUpdateSched"=C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe [2011-06-09 254696]
"tray_ico0"=C:\Windows\update.tray-3-0\svchost.exe [2011-10-30 1109504]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - C:\Windows\system32\webcheck.dll [2009-07-14 290304]

[HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B5A7F190-DDA6-4420-B3BA-52453494E6CD}"=C:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll [2009-02-12 2217848]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=credssp.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AFD]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\Hamachi2Svc]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorAdmin"=5
"ConsentPromptBehaviorUser"=3
"EnableSecureUIAPaths"=0
"EnableUIADesktopToggle"=0
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"C:\Windows\update.tray-3-0\svchost.exe"="C:\Windows\update.tray-3-0\svchost.exe:*:Enabled:C:\Windows\update.tray-3-0\svchost.exe"
"C:\Windows\update.1\svchost.exe"="C:\Windows\update.1\svchost.exe:*:Enabled:C:\Windows\update.1\svchost.exe"
"C:\Windows\update.2\svchost.exe"="C:\Windows\update.2\svchost.exe:*:Enabled:C:\Windows\update.2\svchost.exe"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32]
"vidc.mrle"=msrle32.dll
"vidc.msvc"=msvidc32.dll
"msacm.imaadpcm"=imaadp32.acm
"msacm.msg711"=msg711.acm
"msacm.msgsm610"=msgsm32.acm
"msacm.msadpcm"=msadp32.acm
"midimapper"=midimap.dll
"wavemapper"=msacm32.drv
"vidc.uyvy"=msyuv.dll
"vidc.yuy2"=msyuv.dll
"vidc.yvyu"=msyuv.dll
"vidc.iyuv"=iyuv_32.dll
"vidc.i420"=iyuv_32.dll
"vidc.yvu9"=tsbyuv.dll
"msacm.l3acm"=C:\Windows\System32\l3codeca.acm
"wave1"=wdmaud.drv
"midi1"=wdmaud.drv
"mixer1"=wdmaud.drv
"aux1"=wdmaud.drv
"wave"=wdmaud.drv
"midi"=wdmaud.drv
"mixer"=wdmaud.drv
"aux"=wdmaud.drv
"VIDC.FPS1"=frapsv64.dll

======File associations======

.js - edit - C:\Windows\System32\Notepad.exe %1

======List of files/folders created in the last 1 month======

2011-10-30 14:21:53 ----D---- C:\rsit
2011-10-30 14:21:53 ----D---- C:\Program Files\trend micro
2011-10-30 13:53:44 ----A---- C:\ComboFix.txt
2011-10-30 13:49:20 ----D---- C:\$RECYCLE.BIN
2011-10-30 13:21:43 ----D---- C:\Windows\ufa
2011-10-30 13:19:35 ----A---- C:\Windows\unrar.exe
2011-10-30 12:35:06 ----D---- C:\Windows\temp
2011-10-30 12:27:38 ----A---- C:\Windows\zip.exe
2011-10-30 12:27:38 ----A---- C:\Windows\SWSC.exe
2011-10-30 12:27:38 ----A---- C:\Windows\SWREG.exe
2011-10-30 12:27:38 ----A---- C:\Windows\sed.exe
2011-10-30 12:27:38 ----A---- C:\Windows\PEV.exe
2011-10-30 12:27:38 ----A---- C:\Windows\NIRCMD.exe
2011-10-30 12:27:38 ----A---- C:\Windows\MBR.exe
2011-10-30 12:27:38 ----A---- C:\Windows\grep.exe
2011-10-30 12:27:33 ----D---- C:\Windows\ERDNT
2011-10-30 12:27:30 ----D---- C:\Qoobox
2011-10-30 11:23:30 ----D---- C:\Windows\av_ico
2011-10-30 11:21:35 ----HD---- C:\Windows\update.tray-3-0-lnk
2011-10-30 11:21:35 ----HD---- C:\Windows\update.tray-3-0
2011-10-12 15:03:59 ----A---- C:\Windows\system32\win32k.sys
2011-10-12 15:03:54 ----A---- C:\Windows\system32\ieframe.dll
2011-10-12 15:03:51 ----A---- C:\Windows\SYSWOW64\ieframe.dll
2011-10-12 15:03:49 ----A---- C:\Windows\system32\urlmon.dll
2011-10-12 15:03:49 ----A---- C:\Windows\system32\mshtml.dll
2011-10-12 15:03:47 ----A---- C:\Windows\SYSWOW64\urlmon.dll
2011-10-12 15:03:47 ----A---- C:\Windows\system32\wininet.dll
2011-10-12 15:03:45 ----A---- C:\Windows\SYSWOW64\wininet.dll
2011-10-12 15:03:45 ----A---- C:\Windows\SYSWOW64\mshtml.dll
2011-10-12 15:03:42 ----A---- C:\Windows\SYSWOW64\mstime.dll
2011-10-12 15:03:42 ----A---- C:\Windows\SYSWOW64\msfeeds.dll
2011-10-12 15:03:42 ----A---- C:\Windows\SYSWOW64\ieui.dll
2011-10-12 15:03:42 ----A---- C:\Windows\SYSWOW64\iedkcs32.dll
2011-10-12 15:03:42 ----A---- C:\Windows\system32\mstime.dll
2011-10-12 15:03:42 ----A---- C:\Windows\system32\msfeeds.dll
2011-10-12 15:03:42 ----A---- C:\Windows\system32\ieui.dll
2011-10-12 15:03:42 ----A---- C:\Windows\system32\iertutil.dll
2011-10-12 15:03:42 ----A---- C:\Windows\system32\iedkcs32.dll
2011-10-12 15:03:41 ----A---- C:\Windows\SYSWOW64\mshtmled.dll
2011-10-12 15:03:41 ----A---- C:\Windows\SYSWOW64\msfeedsbs.dll
2011-10-12 15:03:41 ----A---- C:\Windows\SYSWOW64\iertutil.dll
2011-10-12 15:03:41 ----A---- C:\Windows\SYSWOW64\iepeers.dll
2011-10-12 15:03:41 ----A---- C:\Windows\system32\mshtmled.dll
2011-10-12 15:03:41 ----A---- C:\Windows\system32\msfeedsbs.dll
2011-10-12 15:03:41 ----A---- C:\Windows\system32\iepeers.dll
2011-10-12 15:03:40 ----A---- C:\Windows\SYSWOW64\url.dll
2011-10-12 15:03:40 ----A---- C:\Windows\SYSWOW64\msfeedssync.exe
2011-10-12 15:03:40 ----A---- C:\Windows\SYSWOW64\licmgr10.dll
2011-10-12 15:03:40 ----A---- C:\Windows\SYSWOW64\jsproxy.dll
2011-10-12 15:03:40 ----A---- C:\Windows\system32\url.dll
2011-10-12 15:03:40 ----A---- C:\Windows\system32\msfeedssync.exe
2011-10-12 15:03:40 ----A---- C:\Windows\system32\licmgr10.dll
2011-10-12 15:03:40 ----A---- C:\Windows\system32\jsproxy.dll
2011-10-12 15:02:46 ----A---- C:\Windows\system32\psisdecd.dll
2011-10-12 15:02:45 ----A---- C:\Windows\SYSWOW64\psisdecd.dll
2011-10-12 15:02:43 ----A---- C:\Windows\SYSWOW64\oleaut32.dll
2011-10-12 15:02:43 ----A---- C:\Windows\SYSWOW64\oleacc.dll
2011-10-12 15:02:43 ----A---- C:\Windows\system32\oleaut32.dll
2011-10-12 15:02:43 ----A---- C:\Windows\system32\oleacc.dll

======List of files/folders modified in the last 1 month======

2011-10-30 14:21:53 ----RD---- C:\Program Files
2011-10-30 13:53:46 ----D---- C:\Windows\system32\drivers
2011-10-30 13:53:45 ----D---- C:\Windows\System32
2011-10-30 13:53:45 ----D---- C:\Windows\inf
2011-10-30 13:53:45 ----A---- C:\Windows\system32\PerfStringBackup.INI
2011-10-30 13:49:22 ----D---- C:\Windows
2011-10-30 13:49:22 ----A---- C:\Windows\system.ini
2011-10-30 13:49:18 ----D---- C:\Windows\system32\drivers\etc
2011-10-30 13:46:04 ----D---- C:\Windows\SYSWOW64\drivers
2011-10-30 13:46:04 ----D---- C:\Windows\SysWOW64
2011-10-30 13:46:04 ----D---- C:\Windows\AppPatch
2011-10-30 13:46:03 ----D---- C:\Program Files\Common Files
2011-10-30 13:46:03 ----D---- C:\Program Files (x86)\Common Files
2011-10-30 13:18:08 ----D---- C:\Users\Villon\AppData\Roaming\uTorrent
2011-10-30 13:16:08 ----D---- C:\Windows\system32\config
2011-10-30 13:03:41 ----SHD---- C:\System Volume Information
2011-10-30 12:34:33 ----D---- C:\Windows\Tasks
2011-10-30 12:34:30 ----D---- C:\Program Files (x86)\TNod User & Password Finder
2011-10-30 12:27:33 ----D---- C:\Windows\Prefetch
2011-10-28 02:59:45 ----D---- C:\Windows\system32\catroot2
2011-10-25 22:17:58 ----D---- C:\Windows\winsxs
2011-10-25 22:17:40 ----D---- C:\Program Files (x86)\Internet Explorer
2011-10-25 22:17:39 ----D---- C:\Program Files\Internet Explorer
2011-10-25 19:27:46 ----D---- C:\Windows\system32\catroot
2011-10-24 20:25:52 ----D---- C:\Users\Villon\AppData\Roaming\Skype
2011-10-22 13:40:42 ----SHD---- C:\Windows\Installer
2011-10-13 13:48:22 ----D---- C:\Windows\Microsoft.NET
2011-10-13 13:48:21 ----RSD---- C:\Windows\assembly
2011-10-13 07:53:38 ----D---- C:\Windows\SYSWOW64\migration
2011-10-13 07:53:38 ----D---- C:\Windows\system32\migration
2011-10-13 07:53:37 ----D---- C:\Windows\ehome
2011-10-13 07:53:31 ----D---- C:\Program Files (x86)\Microsoft Silverlight
2011-10-12 22:33:52 ----A---- C:\Windows\system32\MRT.exe
2011-10-12 22:30:10 ----D---- C:\ProgramData\Microsoft Help

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 pciide;pciide; C:\Windows\system32\DRIVERS\pciide.sys [2009-07-14 12352]
R0 PxHlpa64;PxHlpa64; C:\Windows\System32\Drivers\PxHlpa64.sys [2009-07-09 55280]
R0 rdyboost;ReadyBoost; C:\Windows\System32\drivers\rdyboost.sys [2009-07-14 214096]
R3 MarvinBus;Pinnacle Marvin Bus 64; C:\Windows\system32\DRIVERS\MarvinBus64.sys [2005-09-23 261120]
R3 vpcbus;Služba hostitelské sběrnice programu Virtual PC; C:\Windows\system32\DRIVERS\vpchbus.sys [2009-09-23 187904]
S0 sptd;sptd; C:\Windows\System32\Drivers\sptd.sys [2010-07-01 834544]
S1 CSC;@%systemroot%\system32\cscsvc.dll,-202; C:\Windows\system32\drivers\csc.sys [2009-07-14 514048]
S1 ehdrv;ehdrv; C:\Windows\system32\DRIVERS\ehdrv.sys [2010-02-26 139704]
S1 vpcnfltr;Virtual PC Network Filter Driver; C:\Windows\system32\DRIVERS\vpcnfltr.sys [2009-09-23 66304]
S1 vpcvmm;@%SystemRoot%\system32\drivers\vpcvmm.sys,-100; C:\Windows\system32\drivers\vpcvmm.sys [2009-09-23 359552]
S2 {1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC};Power Control [2011/02/06 22:54:54]; \??\C:\Program Files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl [2010-03-13 146928]
S2 eamonm;eamonm; C:\Windows\system32\DRIVERS\eamonm.sys [2010-02-26 163888]
S2 epfw;epfw; C:\Windows\system32\DRIVERS\epfw.sys [2010-02-26 169592]
S2 epfwwfp;epfwwfp; C:\Windows\system32\DRIVERS\epfwwfp.sys [2010-02-26 50600]
S3 atikmdag;atikmdag; C:\Windows\system32\DRIVERS\atikmdag.sys [2009-08-18 6037504]
S3 catchme;catchme; \??\C:\ComboFix\catchme.sys []
S3 Epfwndis;Eset Personal Firewall; C:\Windows\system32\DRIVERS\Epfwndis.sys [2010-02-26 33608]
S3 hamachi;Hamachi Network Interface; C:\Windows\system32\DRIVERS\hamachi.sys [2009-03-18 33856]
S3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\Windows\system32\drivers\RTKVHD64.sys [2009-10-21 2013856]
S3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0; C:\Windows\system32\DRIVERS\k57nd60a.sys [2009-10-16 321064]
S3 RDPDR;Terminal Server Device Redirector Driver; C:\Windows\System32\drivers\rdpdr.sys [2009-07-14 165376]
S3 s3cap;s3cap; C:\Windows\system32\DRIVERS\vms3cap.sys [2009-07-14 6656]
S3 storvsc;storvsc; C:\Windows\system32\DRIVERS\storvsc.sys [2009-07-14 34896]
S3 usbscan;Ovladač skeneru USB; C:\Windows\system32\DRIVERS\usbscan.sys [2009-07-14 41984]
S3 vmbus;@%SystemRoot%\system32\vmbusres.dll,-1000; C:\Windows\system32\DRIVERS\vmbus.sys [2009-07-14 200272]
S3 VMBusHID;VMBusHID; C:\Windows\system32\DRIVERS\VMBusHID.sys [2009-07-14 21760]
S3 vpcusb;Služba konektoru virtualizace rozhraní USB; C:\Windows\system32\DRIVERS\vpcusb.sys [2009-09-23 95232]
S3 WinUsb;WinUsb; C:\Windows\system32\DRIVERS\WinUsb.sys [2009-07-14 40448]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

S2 AMD External Events Utility;AMD External Events Utility; C:\Windows\system32\atiesrxx.exe [2009-08-18 203264]
S2 Bonjour Service;##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762##; C:\Program Files (x86)\Bonjour\mDNSResponder.exe [2006-02-28 229376]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86; C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
S2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64; C:\Windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
S2 CscService;@%systemroot%\system32\cscsvc.dll,-200; C:\Windows\System32\svchost.exe [2009-07-14 27136]
S2 ekrn;ESET Service; C:\Program Files\ESET\ESET Smart Security\x86\ekrn.exe []
S2 gupdate;Služba Google Update (gupdate); C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 136176]
S2 Hamachi2Svc;LogMeIn Hamachi Tunneling Engine; C:\Program Files (x86)\LogMeIn Hamachi\hamachi-2.exe [2011-08-04 2329480]
S2 LkCitadelServer;Lookout Citadel Server; C:\Windows\SysWOW64\lkcitdl.exe [2007-01-22 695136]
S2 lkClassAds;National Instruments PSP Server Locator; C:\Windows\SysWOW64\lkads.exe [2007-02-14 56096]
S2 lkTimeSync;National Instruments Time Synchronization; C:\Windows\SysWOW64\lktsrv.exe [2007-02-14 64288]
S2 MSSQL$SONY_MEDIAMGR;MSSQL$SONY_MEDIAMGR; C:\Program Files (x86)\Sony\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe [2002-12-17 7520337]
S2 NIDomainService;National Instruments Domain Service; C:\Program Files (x86)\National Instruments\Shared\Security\nidmsrv.exe [2007-02-14 207648]
S2 NIHardwareService;NIHardwareService; C:\Program Files\Common Files\Native Instruments\Hardware\NIHardwareService.exe [2010-10-19 5250048]
S2 niSvcLoc;NI Service Locator; C:\Windows\SysWOW64\nisvcloc.exe [2007-02-21 56096]
S2 PnkBstrA;PnkBstrA; C:\Windows\syswow64\PnkBstrA.exe [2011-02-04 75064]
S2 wlidsvc;Windows Live ID Sign-in Assistant; C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE [2010-09-21 2286976]
S3 AppMgmt;@appmgmts.dll,-3250; C:\Windows\system32\svchost.exe [2009-07-14 27136]
S3 EhttpSrv;ESET HTTP Server; C:\Program Files\ESET\ESET Smart Security\EHttpSrv.exe []
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Program Files (x86)\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2011-02-10 655624]
S3 gupdatem;Služba Google Update (gupdatem); C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 136176]
S3 IDriverT;InstallDriver Table Manager; C:\Program Files (x86)\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-03 69632]
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:\Program Files (x86)\Microsoft Office\Office12\GrooveAuditService.exe [2008-10-25 65888]
S3 MSSQLServerADHelper;MSSQLServerADHelper; C:\Program Files (x86)\Microsoft SQL Server\80\Tools\Binn\sqladhlp.exe [2002-12-17 66112]
S3 odserv;Microsoft Office Diagnostics Service; C:\Program Files (x86)\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE [2008-11-04 441712]
S3 ose;Office Source Engine; C:\Program Files (x86)\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S3 PeerDistSvc;@%SystemRoot%\system32\peerdistsvc.dll,-9000; C:\Windows\System32\svchost.exe [2009-07-14 27136]
S3 SQLAgent$SONY_MEDIAMGR;SQLAgent$SONY_MEDIAMGR; C:\Program Files (x86)\Sony\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlagent.EXE [2002-12-17 311872]
S3 SwitchBoard;Adobe SwitchBoard; C:\Program Files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096]
S3 UmRdpService;@%SystemRoot%\system32\umrdp.dll,-1000; C:\Windows\System32\svchost.exe [2009-07-14 27136]
S3 WatAdminSvc;@%SystemRoot%\system32\Wat\WatUX.exe,-601; C:\Windows\system32\Wat\WatAdminSvc.exe [2010-07-01 1255736]
S4 NILM License Manager;NILM License Manager; C:\Program Files (x86)\National Instruments\Shared\License Manager\Bin\lmgrd.exe [2007-01-29 1007616]

-----------------EOF-----------------

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#2 Příspěvek od vyosek »

Zdravim a pekne odpoledne preji :)

:arrow: Vy umite zachazet s ComboFixem = spustit, vylustit log a napsat docistovaci skript? Tato utilita je pro radce - vizte nize

:arrow: Nebezpeci CFka
  • Je urcen primarne pro radce - jeho svevolnym pouzitim ztracite narok na podporu
  • Maze stopy po haveti, takze v logu z RSIT neni nic videt
  • Jeho log je treba dolustit, jelikoz neumi smazat vse - to ovsem tezko zvladnete pokud k tomu nejste vyskolen
  • CF muze mit bug = sunda Vam system, pokud nevite kam co uklada, jak co obnovit, mate system v kytkam a ceka Vas reinstal
  • CF taky bohuzel prozatim nekontroluje nektere dulezite knihovny (napr. hal.dll) - ty treba mazou nektere typy haveti (napr. angela) - smaze Vam po restartu hal.dll = nenajede Vam system a jste o radek vyse = reinstal
:arrow: Stahnete RogueKiller http://www.sur-la-toile.com/RogueKiller/RogueKiller.exe
  • Ukoncete vsechny programy
  • Pokud pouzivate Win Vista ci W7, kliknete na RogueKiller pravym a dejte Run As Administrator ci Spustit jako spravce
  • Zvolte moznost 2 a potvrte enterem
  • Utilita provede svou cinnost a da log - ten sem vlozte
  • Nyni znovu, ale zvolte moznost 3 a pote jeste 4 - logy opet vlozte
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#3 Příspěvek od infikovaný »

neumím pracovat s combofix, jen jsem to chtěl opravit sám v topicu ostatních abych Vás nemusel zbytečně otravovat.
OK posílám 3 výstupy z roguekiller

volba 2

RogueKiller V6.1.5 [10/29/2011] by Tigzy
mail: tigzyRK<at>gmail<dot>com
Feedback: hxxp://www.geekstogo.com/forum/files/file/413-roguekiller/
Blog: http://tigzyrk.blogspot.com

Operating System: Windows 7 (6.1.7600 ) 64 bits version
Started in : Safe mode
User: Villon [Admin rights]
Mode: Remove -- Date : 10/30/2011 14:59:27

Bad processes: 0

Registry Entries: 0

Particular Files / Folders:

Driver: [NOT LOADED]

HOSTS File:
127.0.0.1 localhost


Finished : << RKreport[7].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt ;
RKreport[6].txt ; RKreport[7].txt

volba 3

RogueKiller V6.1.5 [10/29/2011] by Tigzy
mail: tigzyRK<at>gmail<dot>com
Feedback: hxxp://www.geekstogo.com/forum/files/file/413-roguekiller/
Blog: http://tigzyrk.blogspot.com

Operating System: Windows 7 (6.1.7600 ) 64 bits version
Started in : Safe mode
User: Villon [Admin rights]
Mode: HOSTSFix -- Date : 10/30/2011 15:00:02

Bad processes: 0

Driver: [NOT LOADED]

HOSTS File:
127.0.0.1 localhost


Resetted HOSTS:
127.0.0.1 localhost

Finished : << RKreport[8].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt ;
RKreport[6].txt ; RKreport[7].txt ; RKreport[8].txt


volba 4

RogueKiller V6.1.5 [10/29/2011] by Tigzy
mail: tigzyRK<at>gmail<dot>com
Feedback: hxxp://www.geekstogo.com/forum/files/file/413-roguekiller/
Blog: http://tigzyrk.blogspot.com

Operating System: Windows 7 (6.1.7600 ) 64 bits version
Started in : Safe mode
User: Villon [Admin rights]
Mode: ProxyFix -- Date : 10/30/2011 15:00:22

Bad processes: 0

Driver: [NOT LOADED]

Registry Entries: 0

Finished : << RKreport[9].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt ;
RKreport[6].txt ; RKreport[7].txt ; RKreport[8].txt ; RKreport[9].txt

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#4 Příspěvek od vyosek »

Taky jste mohl dopadnou jak jsem psal vyse - reinstalem systemu :?:

Dejte mi sem log z CFka - je ulozen v c:\combofix.txt
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#5 Příspěvek od infikovaný »

Tak to doufám, že snad takhle nedopadnu ;)

ComboFix 11-10-30.01 - Villon 30.10.2011 13:41:47.3.2 - x64 MINIMAL
Microsoft Windows 7 Ultimate 6.1.7600.0.1250.420.1029.18.4086.3301 [GMT 1:00]
Spuštěný z: c:\users\Villon\Desktop\ComboFix.exe
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
* Vytvořen nový Bod Obnovení
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\btc_client_iplist.txt
c:\windows\front_ip_list.txt
c:\windows\geoiplist
c:\windows\geoiplist.rar
c:\windows\iecheck_iplist.txt
c:\windows\info1
c:\windows\iplist.txt
c:\windows\loader2.exe_ok
c:\windows\phoenix
c:\windows\phoenix.rar
c:\windows\phoenix\kernels\phatk\__init__.py
c:\windows\phoenix\kernels\phatk\BFIPatcher.py
c:\windows\phoenix\kernels\phatk\kernel.cl
c:\windows\phoenix\kernels\poclbm\__init__.py
c:\windows\phoenix\kernels\poclbm\BFIPatcher.py
c:\windows\phoenix\kernels\poclbm\kernel.cl
c:\windows\phoenix\phoenix.exe
c:\windows\proc_list1.log
c:\windows\rpcminer
c:\windows\rpcminer.rar
c:\windows\rpcminer\bitcoinminercuda_10.cubin
c:\windows\rpcminer\bitcoinminercuda_11.cubin
c:\windows\rpcminer\bitcoinminercuda_20.cubin
c:\windows\rpcminer\bitcoinmineropencl.cl
c:\windows\rpcminer\cudart32_32_16.dll
c:\windows\rpcminer\curllib.dll
c:\windows\rpcminer\libeay32.dll
c:\windows\rpcminer\libsasl.dll
c:\windows\rpcminer\openldap.dll
c:\windows\rpcminer\rpcminer-4way.exe
c:\windows\rpcminer\rpcminer-cpu.exe
c:\windows\rpcminer\rpcminer-cuda.exe
c:\windows\rpcminer\rpcminer-opencl.exe
c:\windows\rpcminer\ssleay32.dll
c:\windows\sysdriver32.exe
c:\windows\sysdriver32_.exe
c:\windows\system32\drivers\etc\HSTS~1
c:\windows\TEMP\2731708.exe
c:\windows\ufa.rar
c:\windows\update.2
c:\windows\update.2\svchost.exe
c:\windows\update.5.0
c:\windows\update.5.0\svchost.exe
c:\windows\winlog-dirs.txt
c:\windows\winlog-ids.txt
c:\windows\winsetupapi.log
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2011-09-28 do 2011-10-30 )))))))))))))))))))))))))))))))
.
.
2011-10-30 12:47 . 2011-10-30 12:47 -------- d-----w- c:\users\Guest\AppData\Local\temp
2011-10-30 12:47 . 2011-10-30 12:47 -------- d-----w- c:\users\Default\AppData\Local\temp
2011-10-30 12:47 . 2011-10-30 12:47 -------- d-----w- c:\users\Administrator\AppData\Local\temp
2011-10-30 12:21 . 2011-10-30 12:21 -------- d-----w- c:\windows\ufa
2011-10-30 12:19 . 2011-10-30 12:21 246272 ----a-w- c:\windows\unrar.exe
2011-10-30 10:23 . 2011-10-30 10:23 -------- d-----w- c:\windows\av_ico
2011-10-30 10:21 . 2011-10-30 10:21 -------- d--h--w- c:\windows\update.tray-3-0
2011-10-30 10:21 . 2011-10-30 10:21 -------- d--h--w- c:\windows\update.tray-3-0-lnk
2011-10-30 07:25 . 2011-10-07 04:16 8570192 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{B617330F-364F-48CA-81E5-A91A1190907D}\mpengine.dll
2011-10-25 18:27 . 2011-08-15 05:08 6144 ----a-w- c:\program files\Internet Explorer\iecompat.dll
2011-10-25 18:27 . 2011-08-15 04:25 6144 ----a-w- c:\program files (x86)\Internet Explorer\iecompat.dll
2011-10-12 14:02 . 2011-08-17 05:32 613888 ----a-w- c:\windows\system32\psisdecd.dll
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-09-25 20:22 . 2010-11-06 08:27 466520 ----a-w- c:\windows\system32\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 445016 ----a-w- c:\windows\SysWow64\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 122968 ----a-w- c:\windows\system32\OpenAL32.dll
2011-09-25 20:22 . 2010-11-06 08:27 109144 ----a-w- c:\windows\SysWow64\OpenAL32.dll
2011-08-08 17:44 . 2011-09-25 20:22 809560 ----a-r- c:\windows\SysWow64\tmp3E7B.tmp
2011-08-08 17:44 . 2011-08-08 17:44 809560 ----a-r- c:\windows\SysWow64\tmp3E7A.tmp
.
.
((((((((((((((((((((((((((((( SnapShot@2011-10-30_11.39.42 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-06-30 21:25 . 2011-10-30 12:13 42066 c:\windows\system32\wdi\ShutdownPerformanceDiagnostics_SystemData.bin
- 2009-07-14 05:10 . 2011-10-30 10:24 38176 c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2009-07-14 05:10 . 2011-10-30 12:13 38176 c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2010-06-30 21:19 . 2011-10-30 12:13 13142 c:\windows\system32\wdi\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-125655947-1124276413-731311098-1000_UserData.bin
+ 2010-06-30 21:21 . 2011-10-30 12:18 16384 c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2010-06-30 21:21 . 2011-10-30 11:05 16384 c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2010-06-30 21:21 . 2011-10-30 12:18 16384 c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2010-06-30 21:21 . 2011-10-30 11:05 16384 c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-10-30 12:48 . 2011-10-30 12:48 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-10-30 12:48 . 2011-10-30 12:48 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2011-10-30 12:21 . 2011-06-29 11:20 743936 c:\windows\ufa\ufa.exe
+ 2009-07-14 02:36 . 2011-10-30 12:38 633862 c:\windows\system32\perfh009.dat
+ 2009-07-14 15:18 . 2011-10-30 12:38 649106 c:\windows\system32\perfh005.dat
+ 2009-07-14 02:36 . 2011-10-30 12:38 114096 c:\windows\system32\perfc009.dat
+ 2009-07-14 15:18 . 2011-10-30 12:38 129614 c:\windows\system32\perfc005.dat
- 2009-07-14 05:01 . 2011-10-30 11:35 524476 c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
+ 2009-07-14 05:01 . 2011-10-30 12:26 524476 c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RDReminder"="c:\program files (x86)\RegClean Pro\RegCleanPro.exe" [2010-07-30 2489728]
"uTorrent"="c:\program files (x86)\uTorrent\uTorrent.exe" [2011-07-04 399736]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-08-29 61440]
"GrooveMonitor"="c:\program files (x86)\Microsoft Office\Office12\GrooveMonitor.exe" [2008-10-25 31072]
"Adobe Reader Speed Launcher"="c:\program files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-06-08 37296]
"Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920]
"RemoteControl10"="c:\program files (x86)\CyberLink\PowerDVD10\PDVD10Serv.exe" [2010-02-02 87336]
"BDRegion"="c:\program files (x86)\Cyberlink\Shared files\brs.exe" [2010-03-13 75048]
"SwitchBoard"="c:\program files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe" [2010-02-19 517096]
"AdobeCS5ServiceManager"="c:\program files (x86)\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe" [2010-02-22 406992]
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2010-11-29 421888]
"LogMeIn Hamachi Ui"="c:\program files (x86)\LogMeIn Hamachi\hamachi-2-ui.exe" [2011-08-04 1955208]
"SunJavaUpdateSched"="c:\program files (x86)\Common Files\Java\Java Update\jusched.exe" [2011-06-09 254696]
"tray_ico0"="c:\windows\update.tray-3-0\svchost.exe" [2011-10-30 1109504]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableSecureUIAPaths"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Security Packages REG_MULTI_SZ kerberos msv1_0 schannel wdigest tspkg pku2u livessp
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000001
"DisableThumbnailCache"=dword:00000001
.
R0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [x]
R1 ehdrv;ehdrv;c:\windows\system32\DRIVERS\ehdrv.sys [x]
R2 {1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC};Power Control [2011/02/06 22:54];c:\program files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl [2010-03-13 11:58 146928]
R2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [x]
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
R2 eamonm;eamonm;c:\windows\system32\DRIVERS\eamonm.sys [x]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\x86\ekrn.exe [x]
R2 epfwwfp;epfwwfp;c:\windows\system32\DRIVERS\epfwwfp.sys [x]
R2 gupdate;Služba Google Update (gupdate);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 136176]
R2 Hamachi2Svc;LogMeIn Hamachi Tunneling Engine;c:\program files (x86)\LogMeIn Hamachi\hamachi-2.exe [2011-08-04 2329480]
R2 NIHardwareService;NIHardwareService;c:\program files\Common Files\Native Instruments\Hardware\NIHardwareService.exe [2010-10-19 5250048]
R3 gupdatem;Služba Google Update (gupdatem);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 136176]
R3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0;c:\windows\system32\DRIVERS\k57nd60a.sys [x]
R3 SwitchBoard;Adobe SwitchBoard;c:\program files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096]
R3 WatAdminSvc;Služba Technologie aktivace Windows;c:\windows\system32\Wat\WatAdminSvc.exe [x]
S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [x]
.
.
Obsah adresáře 'Naplánované úlohy'
.
2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 09:08]
.
2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2010-07-01 09:08]
.
2011-10-27 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000Core.job
- c:\users\Villon\AppData\Local\Google\Update\GoogleUpdate.exe [2010-07-01 08:37]
.
2011-10-30 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000UA.job
- c:\users\Villon\AppData\Local\Google\Update\GoogleUpdate.exe [2010-07-01 08:37]
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2009-10-21 8306208]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [BU]
"TNOD UP"="c:\program files (x86)\TNod User & Password Finder\TNODUP.exe" [BU]
"AdobeAAMUpdater-1.0"="c:\program files (x86)\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [2010-03-06 500208]
.
------- Doplňkový sken -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://qip.ru
mLocal Page = c:\windows\SysWOW64\blank.htm
uInternet Settings,ProxyOverride = *.local
uSearchAssistant = hxxp://search.qip.ru/ie
Trusted Zone: mojebanka.cz
Trusted Zone: mojebanka.cz
TCP: DhcpNameServer = 192.168.1.1
.
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\{1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC}]
"ImagePath"="\??\c:\program files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl"
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
.
[HKEY_USERS\S-1-5-21-125655947-1124276413-731311098-1000\Software\SecuROM\License information*]
"datasecu"=hex:6b,92,0d,f8,ab,c7,27,80,39,34,a9,00,e4,e9,ab,f3,bb,81,95,cd,b4,
9c,bb,41,92,5c,16,8c,bf,04,7d,09,cf,39,7c,db,45,87,c8,6c,5a,23,b4,83,cf,73,\
"rkeysecu"=hex:37,76,77,e9,20,0a,0e,69,16,02,d4,4e,ff,c1,6c,43
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10h.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.10"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10h.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10h.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash10h.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Celkový čas: 2011-10-30 13:53:44 - počítač byl restartován
ComboFix-quarantined-files.txt 2011-10-30 12:53
ComboFix2.txt 2011-10-30 12:15
ComboFix3.txt 2011-10-30 11:43
.
Před spuštěním: 2 594 979 840
Po spuštění: 2 604 609 536
.
- - End Of File - - 4B136781679A935BEA15E28653651671

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#6 Příspěvek od vyosek »

:arrow: Ten nelegalni ESET pujde doufam po ukonceni leceni z PC a bude nahrazen free variantou :arrow:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#7 Příspěvek od infikovaný »

Pokud je to doporučení od tebe jako odborníka. souhlas :thumbsup:

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#8 Příspěvek od vyosek »

Dle pravidel fora (viz zde a a zde bod c.3 ) se vsak nelegalnim SW nezabyvame, jelikoz nelegalni programy jsou vetsinou zdrojem haveti. Navic tim porusujete i autorska prava Obrázek, pachate trestny cin a ten jako takovy nebude nasim forem podporovan. Uvedomte si, ze jste na bezpecnostnim foru - podpora warezu (zvlaste bezpecnostnich programu) by byla zcela proti logice fora :!:

Takze pokud jej pote odmitnete dat pryc, tak se moderatori budou necestnym jednanim zabyvat a budou vyvozeny dusledky...

:arrow: Pokud nemate, tak presunte Combofix na plochu
  • Spustte poznamkovy blok (Start-spustit-notepad)
  • Zkopirujte skript nize
  • Kód: Vybrat vše

    KillAll::
    
    Folder::
    c:\windows\ufa
    c:\windows\av_ico
    c:\windows\update.tray-3-0
    c:\program files (x86)\TNod User & Password Finder
    c:\windows\update.tray-3-0-lnk
    
    
    File::
    c:\windows\unrar.exe
    c:\windows\SysWow64\tmp3E7B.tmp
    c:\windows\SysWow64\tmp3E7A.tmp
    c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
    c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
    c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000Core.job
    c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000UA.job
    
    Registry::
    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "RDReminder"=-
    "uTorrent"=-
    [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
    "Adobe Reader Speed Launcher"=-
    "Adobe ARM"=-
    "RemoteControl10"=-
    "BDRegion"=-
    "SwitchBoard"=-
    "AdobeCS5ServiceManager"=-
    "QuickTime Task"=-
    "LogMeIn Hamachi Ui"=-
    "SunJavaUpdateSched"=-
    "tray_ico0"=-¨
    [HKEY_LOCAL_MACHINE\software\microsoft\security center]
    "FirewallOverride"=dword:00000000
    "DisableThumbnailCache"=dword:00000000
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "TNOD UP"=-
    "AdobeAAMUpdater-1.0"=-
    [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
    "C:\Windows\update.tray-3-0\svchost.exe"=-
    "C:\Windows\update.1\svchost.exe"=-
    "C:\Windows\update.2\svchost.exe"=-
    
    Driver::
    gupdate
    gupdatem
    
    DDS::
    uStart Page = hxxp://qip.ru
    mLocal Page = c:\windows\SysWOW64\blank.htm
    uInternet Settings,ProxyOverride = *.local
    uSearchAssistant = hxxp://search.qip.ru/ie
    Trusted Zone: mojebanka.cz
    Trusted Zone: mojebanka.cz
    
    RegNull::
    [HKEY_USERS\S-1-5-21-125655947-1124276413-731311098-1000\Software\SecuROM\License information*]
    
    RegLock::
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
    [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
    
    Reboot::
  • Ulozte vytvoreny TXT jako CFScript.txt
  • Pretahnete vytvoreny CFScript.txt nad Combofix a pustte (viz obrazek nize)
    Obrázek
  • Po aplikaci skriptu (a pripadnem restartu) na Vas vypadne log, jeho obsah sem vlozte
:arrow: Muze se stat, ze po aplikaci skriptu nenabehnou windows, v tomto pripade restartuje PC a mackejte F8 a zvolte Posledni znamou konfiguraci
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#9 Příspěvek od infikovaný »

Je pravda, že v takovém případě by toto fórum ztrácelo smysl, proto Vám slibuji, že hned zítra stáhnu legální verzy ESETu.

Teď k problému: i po restartu mě to přes intenzivní mačkání klávesy F8 hází do nouzového režimu, tak doufám, že to není špatné znamení.

CF skript:

ComboFix 11-10-30.01 - Villon 30.10.2011 19:23:55.4.2 - x64 MINIMAL
Microsoft Windows 7 Ultimate 6.1.7600.0.1250.420.1029.18.4086.3055

[GMT 1:00]
Spuštěný z: c:\users\Villon\Desktop\ComboFix.exe
Použité ovládací přepínače :: c:\users\Villon\Desktop\CFScript.txt
SP: Windows Defender *Enabled/Updated*

{D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
* Vytvořen nový Bod Obnovení
.
FILE ::
"c:\windows\SysWow64\tmp3E7A.tmp"
"c:\windows\SysWow64\tmp3E7B.tmp"
"c:\windows\Tasks\GoogleUpdateTaskMachineCore.job"
"c:\windows\Tasks\GoogleUpdateTaskMachineUA.job"
"c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731

311098-1000Core.job"
"c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731

311098-1000UA.job"
"c:\windows\unrar.exe"
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy

)))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\program files (x86)\TNod User & Password Finder
c:\program files (x86)\TNod User & Password Finder\CREDITOS.txt
c:\program files (x86)\TNod User & Password Finder\LEEME.txt
c:\program files (x86)\TNod User & Password Finder\tnodicons.icl
c:\program files (x86)\TNod User & Password Finder\uninst-tnod.exe
c:\windows\av_ico
c:\windows\av_ico\ico_NOD_SS_START.ico
c:\windows\av_ico\ico_NOD_SYSINSP.ico
c:\windows\av_ico\ico_NOD_SYSRESC.ico
c:\windows\av_ico\ico_NOD_TXT.ico
c:\windows\av_ico\ico_NOD_UNINSTALL.ico
c:\windows\SysWow64\tmp3E7A.tmp
c:\windows\SysWow64\tmp3E7B.tmp
c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-7313

11098-1000Core.job
c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-7313

11098-1000UA.job
c:\windows\ufa
c:\windows\ufa\ufa.exe
c:\windows\unrar.exe
c:\windows\update.tray-3-0-lnk
c:\windows\update.tray-3-0-lnk\svchost.exe
c:\windows\update.tray-3-0
c:\windows\update.tray-3-0\svchost.exe
.
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby

)))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_gupdate
-------\Service_gupdatem
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2011-09-28 do

2011-10-30 )))))))))))))))))))))))))))))))
.
.
2011-10-30 18:28 . 2011-10-30 18:28 -------- d-----w-

c:\users\Guest\AppData\Local\temp
2011-10-30 18:28 . 2011-10-30 18:28 -------- d-----w-

c:\users\Default\AppData\Local\temp
2011-10-30 18:28 . 2011-10-30 18:28 -------- d-----w-

c:\users\Administrator\AppData\Local\temp
2011-10-30 13:21 . 2011-10-30 13:21 -------- d-----w-

C:\rsit
2011-10-30 13:21 . 2011-10-30 13:21 -------- d-----w-

c:\program files\trend micro
2011-10-30 07:25 . 2011-10-07 04:16 8570192 ----a-w-

c:\programdata\Microsoft\Windows Defender\Definition

Updates\{B617330F-364F-48CA-81E5-A91A1190907D}\mpengine.dll
2011-10-25 18:27 . 2011-08-15 05:08 6144 ----a-w-

c:\program files\Internet Explorer\iecompat.dll
2011-10-25 18:27 . 2011-08-15 04:25 6144 ----a-w-

c:\program files (x86)\Internet Explorer\iecompat.dll
2011-10-12 14:02 . 2011-08-17 05:32 613888 ----a-w-

c:\windows\system32\psisdecd.dll
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis

))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-09-25 20:22 . 2010-11-06 08:27 466520 ----a-w-

c:\windows\system32\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 445016 ----a-w-

c:\windows\SysWow64\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 122968 ----a-w-

c:\windows\system32\OpenAL32.dll
2011-09-25 20:22 . 2010-11-06 08:27 109144 ----a-w-

c:\windows\SysWow64\OpenAL32.dll
.
.
((((((((((((((((((((((((((((( SnapShot@2011-10-30_11.39.42

)))))))))))))))))))))))))))))))))))))))))
.
+ 2010-06-30 21:25 . 2011-10-30 12:13 42066

c:\windows\system32\wdi\ShutdownPerformanceDiagnostics_SystemData.bin
- 2009-07-14 05:10 . 2011-10-30 10:24 38176

c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2009-07-14 05:10 . 2011-10-30 12:13 38176

c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2010-06-30 21:19 . 2011-10-30 12:13 13142

c:\windows\system32\wdi\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21

-125655947-1124276413-731311098-1000_UserData.bin
+ 2010-06-30 21:21 . 2011-10-30 12:18 16384

c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windo

ws\Cookies\index.dat
- 2010-06-30 21:21 . 2011-10-30 11:05 16384

c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windo

ws\Cookies\index.dat
+ 2010-06-30 21:21 . 2011-10-30 12:18 16384

c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows

\History\History.IE5\index.dat
- 2010-06-30 21:21 . 2011-10-30 11:05 16384

c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows

\History\History.IE5\index.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048

c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-10-30 18:29 . 2011-10-30 18:29 2048

c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-10-30 18:29 . 2011-10-30 18:29 2048

c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048

c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2009-07-14 02:36 . 2011-10-30 17:01 633862

c:\windows\system32\perfh009.dat
+ 2009-07-14 15:18 . 2011-10-30 17:01 649106

c:\windows\system32\perfh005.dat
+ 2009-07-14 02:36 . 2011-10-30 17:01 114096

c:\windows\system32\perfc009.dat
+ 2009-07-14 15:18 . 2011-10-30 17:01 129614

c:\windows\system32\perfc005.dat
- 2009-07-14 05:01 . 2011-10-30 11:35 524476

c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.

dat
+ 2009-07-14 05:01 . 2011-10-30 12:26 524476

c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.

dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru

)))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersi

on\Run]
"StartCCC"="c:\program files (x86)\ATI

Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-08-29 61440]
"GrooveMonitor"="c:\program files (x86)\Microsoft

Office\Office12\GrooveMonitor.exe" [2008-10-25 31072]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\

system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableSecureUIAPaths"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows

nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Security Packages REG_MULTI_SZ kerberos msv1_0 schannel

wdigest tspkg pku2u livessp
.
R0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [x]
R1 ehdrv;ehdrv;c:\windows\system32\DRIVERS\ehdrv.sys [x]
R2 {1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC};Power Control [2011/02/06

22:54];c:\program files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl

[2010-03-13 11:58 146928]
R2 AMD External Events Utility;AMD External Events

Utility;c:\windows\system32\atiesrxx.exe [x]
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN

v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.e

xe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN

v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw

.exe [2010-03-18 138576]
R2 eamonm;eamonm;c:\windows\system32\DRIVERS\eamonm.sys [x]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart

Security\x86\ekrn.exe [x]
R2 epfwwfp;epfwwfp;c:\windows\system32\DRIVERS\epfwwfp.sys [x]
R2 Hamachi2Svc;LogMeIn Hamachi Tunneling Engine;c:\program files

(x86)\LogMeIn Hamachi\hamachi-2.exe [2011-08-04 2329480]
R2 NIHardwareService;NIHardwareService;c:\program files\Common

Files\Native Instruments\Hardware\NIHardwareService.exe [2010-10-19

5250048]
R3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS

6.0;c:\windows\system32\DRIVERS\k57nd60a.sys [x]
R3 SwitchBoard;Adobe SwitchBoard;c:\program files (x86)\Common

Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096]
R3 WatAdminSvc;Služba Technologie aktivace

Windows;c:\windows\system32\Wat\WatAdminSvc.exe [x]
S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [x]
.
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe"

[2009-10-21 8306208]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [BU]
"TNOD UP"="c:\program files (x86)\TNod User & Password

Finder\TNODUP.exe" [BU]
"AdobeAAMUpdater-1.0"="c:\program files (x86)\Common

Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [2010-03-06

500208]
"combofix"="c:\combofix\CF29173.3XE" [2009-07-14 344576]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"combofix"="c:\combofix\CF29173.3XE" [2009-07-14 344576]
.
------- Doplňkový sken -------
.
uLocal Page = c:\windows\system32\blank.htm
mLocal Page = %SystemRoot%\system32\blank.htm
uSearchAssistant = hxxp://search.qip.ru/ie
TCP: DhcpNameServer = 192.168.1.1
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
.
Wow6432Node-HKLM-Run-tray_ico0 - c:\windows\update.tray-3-0\svchost.exe
.
.
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\{1BA31E5A-C098-42d8-8

F88-3C9F78A2FDDC}]
"ImagePath"="\??\c:\program files

(x86)\CyberLink\PowerDVD10\NavFilter\000.fcl"
.
Celkový čas: 2011-10-30 19:34:15 - počítač byl restartován
ComboFix-quarantined-files.txt 2011-10-30 18:34
ComboFix2.txt 2011-10-30 12:53
ComboFix3.txt 2011-10-30 12:15
ComboFix4.txt 2011-10-30 11:43
.
Před spuštěním: 2 661 920 768
Po spuštění: 2 607 075 328
.
- - End Of File - - 85B4BD3A121235E289931D34CE5C3FE7

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#10 Příspěvek od infikovaný »

Tak teď se mi povedlo zmáčknout F8, dal jsem poslední známou konfiguraci (pokročilé) a přesto jsem v nouzovém režimu. :(

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#11 Příspěvek od vyosek »

zítra stáhnu legální verzy ESETu
Tim opet porusite licencni podminky ESETu - jelikoz jste jej jiz mel a trial verze znovu pouzit nesmite. Nejlepsi je dat free reseni - Avast, Avira ci MSE - pro bezneho uzivatele je Avast naprosto dostacujici

:arrow: Nouzovy rezim posledni znamou konfiguraci neodstranite, na to se musi jinak - ale zase jste tim vratil havet zptaky

:arrow: Nechte PC nabehnout do nouzoveho rezimu

:arrow: Kliknete na Start a pote Spustit, pripadne pouzijte klavesou zkratku Win+R
  • Vyskoci na Vas okenko, do ktereho zkopirujte text nize
  • Kód: Vybrat vše

    msconfig
  • Kliknete na OK
  • Prepnete se na zalozku Spuštění počítače
  • Podivejte se, ci nemate zaskrtnute Bezpecne spousteni - pokud ano, tak odskrtnete
  • Nasledny restart by jiz mel vest do normalniho rezimu
:arrow: Provedte znovu aplikovani skriptu pro ComboFix - log pak sem
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#12 Příspěvek od infikovaný »

ok jdu na to a mám znovu do combofixu natáhnout ten skript co jste mi napsal?

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#13 Příspěvek od vyosek »

Ano, aplikujte znovu skript
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

infikovaný
Návštěvník
Návštěvník
Příspěvky: 10
Registrován: 30 Říj 2011 14:04

Re: vir z fb (fake flash player)

#14 Příspěvek od infikovaný »

provedeno podle návodu, snad už to bude v pořádku. :?:

ComboFix 11-10-30.01 - Villon 30.10.2011 20:42:26.6.2 - x64
Microsoft Windows 7 Ultimate 6.1.7600.0.1250.420.1029.18.4086.2982 [GMT 1:00]
Spuštěný z: c:\users\Villon\Desktop\ComboFix.exe
Použité ovládací přepínače :: c:\users\Villon\Desktop\CFScript.txt
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
FILE ::
"c:\windows\SysWow64\tmp3E7A.tmp"
"c:\windows\SysWow64\tmp3E7B.tmp"
"c:\windows\Tasks\GoogleUpdateTaskMachineCore.job"
"c:\windows\Tasks\GoogleUpdateTaskMachineUA.job"
"c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000Core.job"
"c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-125655947-1124276413-731311098-1000UA.job"
"c:\windows\unrar.exe"
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_gupdate
-------\Service_gupdatem
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2011-09-28 do 2011-10-30 )))))))))))))))))))))))))))))))
.
.
2011-10-30 19:48 . 2011-10-30 19:48 -------- d-----w- c:\users\Guest\AppData\Local\temp
2011-10-30 19:48 . 2011-10-30 19:48 -------- d-----w- c:\users\Default\AppData\Local\temp
2011-10-30 19:48 . 2011-10-30 19:48 -------- d-----w- c:\users\Administrator\AppData\Local\temp
2011-10-30 13:21 . 2011-10-30 13:21 -------- d-----w- C:\rsit
2011-10-30 13:21 . 2011-10-30 13:21 -------- d-----w- c:\program files\trend micro
2011-10-30 07:25 . 2011-10-07 04:16 8570192 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{B617330F-364F-48CA-81E5-A91A1190907D}\mpengine.dll
2011-10-25 18:27 . 2011-08-15 05:08 6144 ----a-w- c:\program files\Internet Explorer\iecompat.dll
2011-10-25 18:27 . 2011-08-15 04:25 6144 ----a-w- c:\program files (x86)\Internet Explorer\iecompat.dll
2011-10-12 14:02 . 2011-08-17 05:32 613888 ----a-w- c:\windows\system32\psisdecd.dll
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-09-25 20:22 . 2010-11-06 08:27 466520 ----a-w- c:\windows\system32\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 445016 ----a-w- c:\windows\SysWow64\wrap_oal.dll
2011-09-25 20:22 . 2010-11-06 08:27 122968 ----a-w- c:\windows\system32\OpenAL32.dll
2011-09-25 20:22 . 2010-11-06 08:27 109144 ----a-w- c:\windows\SysWow64\OpenAL32.dll
.
.
((((((((((((((((((((((((((((( SnapShot@2011-10-30_11.39.42 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-06-30 21:25 . 2011-10-30 19:40 42378 c:\windows\system32\wdi\ShutdownPerformanceDiagnostics_SystemData.bin
- 2009-07-14 05:10 . 2011-10-30 10:24 38176 c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2009-07-14 05:10 . 2011-10-30 19:40 38176 c:\windows\system32\wdi\BootPerformanceDiagnostics_SystemData.bin
+ 2010-06-30 21:19 . 2011-10-30 19:40 13230 c:\windows\system32\wdi\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-125655947-1124276413-731311098-1000_UserData.bin
- 2010-06-30 21:21 . 2011-10-30 11:05 16384 c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2010-06-30 21:21 . 2011-10-30 19:28 16384 c:\windows\ServiceProfiles\LocalService\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2010-06-30 21:21 . 2011-10-30 19:28 16384 c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2010-06-30 21:21 . 2011-10-30 11:05 16384 c:\windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2011-10-30 19:49 . 2011-10-30 19:49 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2011-10-30 11:36 . 2011-10-30 11:36 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2011-10-30 19:49 . 2011-10-30 19:49 2048 c:\windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2009-07-14 02:36 . 2011-10-30 11:20 634420 c:\windows\system32\perfh009.dat
+ 2009-07-14 02:36 . 2011-10-30 19:43 634420 c:\windows\system32\perfh009.dat
+ 2009-07-14 15:18 . 2011-10-30 19:43 650898 c:\windows\system32\perfh005.dat
- 2009-07-14 15:18 . 2011-10-30 11:20 650898 c:\windows\system32\perfh005.dat
+ 2009-07-14 02:36 . 2011-10-30 19:43 114654 c:\windows\system32\perfc009.dat
- 2009-07-14 02:36 . 2011-10-30 11:20 114654 c:\windows\system32\perfc009.dat
- 2009-07-14 15:18 . 2011-10-30 11:20 130358 c:\windows\system32\perfc005.dat
+ 2009-07-14 15:18 . 2011-10-30 19:43 130358 c:\windows\system32\perfc005.dat
- 2009-07-14 05:01 . 2011-10-30 11:35 524476 c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
+ 2009-07-14 05:01 . 2011-10-30 19:48 524476 c:\windows\ServiceProfiles\LocalService\AppData\Local\FontCache-System.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-08-29 61440]
"GrooveMonitor"="c:\program files (x86)\Microsoft Office\Office12\GrooveMonitor.exe" [2008-10-25 31072]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableSecureUIAPaths"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa]
Security Packages REG_MULTI_SZ kerberos msv1_0 schannel wdigest tspkg pku2u livessp
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\x86\ekrn.exe [x]
R3 SwitchBoard;Adobe SwitchBoard;c:\program files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096]
R3 WatAdminSvc;Služba Technologie aktivace Windows;c:\windows\system32\Wat\WatAdminSvc.exe [x]
S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [x]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [x]
S1 ehdrv;ehdrv;c:\windows\system32\DRIVERS\ehdrv.sys [x]
S2 {1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC};Power Control [2011/02/06 22:54];c:\program files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl [2010-03-13 11:58 146928]
S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [x]
S2 eamonm;eamonm;c:\windows\system32\DRIVERS\eamonm.sys [x]
S2 epfwwfp;epfwwfp;c:\windows\system32\DRIVERS\epfwwfp.sys [x]
S2 Hamachi2Svc;LogMeIn Hamachi Tunneling Engine;c:\program files (x86)\LogMeIn Hamachi\hamachi-2.exe [2011-08-04 2329480]
S2 NIHardwareService;NIHardwareService;c:\program files\Common Files\Native Instruments\Hardware\NIHardwareService.exe [2010-10-19 5250048]
S3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0;c:\windows\system32\DRIVERS\k57nd60a.sys [x]
.
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2009-10-21 8306208]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [BU]
"combofix"="c:\combofix\CF11561.3XE" [2009-07-14 344576]
.
------- Doplňkový sken -------
.
uLocal Page = c:\windows\system32\blank.htm
mLocal Page = %SystemRoot%\system32\blank.htm
uSearchAssistant = hxxp://search.qip.ru/ie
TCP: DhcpNameServer = 192.168.1.1
.
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\services\{1BA31E5A-C098-42d8-8F88-3C9F78A2FDDC}]
"ImagePath"="\??\c:\program files (x86)\CyberLink\PowerDVD10\NavFilter\000.fcl"
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files (x86)\Bonjour\mDNSResponder.exe
c:\windows\SysWOW64\lkcitdl.exe
c:\windows\SysWOW64\lkads.exe
c:\windows\SysWOW64\lktsrv.exe
c:\program files (x86)\Sony\Shared Plug-Ins\Media Manager\MSSQL$SONY_MEDIAMGR\Binn\sqlservr.exe
c:\program files (x86)\National Instruments\Shared\Security\nidmsrv.exe
c:\windows\SysWOW64\nisvcloc.exe
c:\windows\SysWOW64\PnkBstrA.exe
c:\program files (x86)\Google\Update\GoogleUpdate.exe
.
**************************************************************************
.
Celkový čas: 2011-10-30 20:54:01 - počítač byl restartován
ComboFix-quarantined-files.txt 2011-10-30 19:54
ComboFix2.txt 2011-10-30 18:34
ComboFix3.txt 2011-10-30 12:53
ComboFix4.txt 2011-10-30 12:15
ComboFix5.txt 2011-10-30 19:30
.
Před spuštěním: 2 343 202 816
Po spuštění: 2 455 023 616
.
- - End Of File - - F3AD768E7E7A892306E69F734BDBF031

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: vir z fb (fake flash player)

#15 Příspěvek od vyosek »

:arrow: Odinstalujte Combofix
  • Prejmenujte ComboFix na Uninstall
  • Spustte jej
  • Tohle smaze Combofix a jeho slozky
:arrow: T-Cleaner http://vyosek.ic.cz/pro_usery/T-Cleaner.exe
  • Stahnete a spustte
  • Pro potvrzeni volby mackejte A, Enter
  • Po pouziti utilitu smazte
  • Antiviry touhou utilitu chybne oznacit jako vir - jedna se o falesny poplach - takze v pohode stahnete (pripadne vypnete pri stahovani antivir)
:arrow: OTC http://oldtimer.geekstogo.com/OTC.exe
  • Stahnete a spustte
  • Kliknete na CleanUp a potvrdte YES
  • Program uklidi a restartuje PC

:arrow: TFC http://oldtimer.geekstogo.com/TFC.exe
  • Stahnete a spustte
  • Kliknete na Start a potvrdte OK
  • Program uklidi a restartuje pc
  • Po pouziti utilitu smazte
:arrow: v nouzovem rezimu (restart PC, mackat F8, zvolit Stav nouze s praci v siti) projedte PC temito utilitami, at se zbavime zbytku antiviru co tam mate :arrow: Stahnete Ccleaner (viz muj podpis)
Panel čistič
  • Vse nechte jak je, jen dejte Analyzovat a pote Spustit CCleaner
Panel registry
  • dejte Hledej problémy
  • nasledne Opravit problémy - zalohu registru doporucuji udelat, opravte vsechny problemy
  • postup opakujte dokud nebude bez problemu - vetsinou cca 3x
Panel nástroje
  • Zde muzete odinstalovat nepotrebne programy
CCleaner doporucuji pouzivat cca jednou za tyden

:arrow: Nainstalujte Avast Free http://www.avast.com/cs-cz/free-antivirus-download

:arrow: Dejte novy log z RSIT a napiste co PC
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Odpovědět