milek - Rootkit.Win32.ZAccess.e

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Odpovědět
Zpráva
Autor
milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

milek - Rootkit.Win32.ZAccess.e

#1 Příspěvek od milek »

tak já si mysluim že tuhle srágoru mam, nejde se toho zbavit žádnym antivirem, většinu antivirů zablokuje už při spuštění a když ne, tak po scanu vir stejně nenajdou, zkoušel jsem TDSSkiller, najde ho smaže a po restartu je tam znova :((( dávám log jestli na to někdo mrkne děkuji

12:55:03.0609 2552 TDSS rootkit removing tool 2.6.14.0 Oct 28 2011 11:11:01
12:55:05.0609 2552 ============================================================
12:55:05.0609 2552 Current date / time: 2011/11/03 12:55:05.0609
12:55:05.0609 2552 SystemInfo:
12:55:05.0609 2552
12:55:05.0609 2552 OS Version: 5.1.2600 ServicePack: 3.0
12:55:05.0609 2552 Product type: Workstation
12:55:05.0609 2552 ComputerName: XXX
12:55:05.0609 2552 UserName: milek
12:55:05.0609 2552 Windows directory: C:\WINDOWS
12:55:05.0609 2552 System windows directory: C:\WINDOWS
12:55:05.0609 2552 Processor architecture: Intel x86
12:55:05.0609 2552 Number of processors: 1
12:55:05.0609 2552 Page size: 0x1000
12:55:05.0609 2552 Boot type: Normal boot
12:55:05.0609 2552 ============================================================
12:55:06.0687 2552 Initialize success
12:55:18.0359 2620 ============================================================
12:55:18.0359 2620 Scan started
12:55:18.0359 2620 Mode: Manual;
12:55:18.0359 2620 ============================================================
12:55:18.0578 2620 195f92ad (8f2bb1827cac01aee6a16e30a1260199) C:\WINDOWS\2912050969:3869273426.exe
12:55:18.0875 2620 Suspicious file (Hidden): C:\WINDOWS\2912050969:3869273426.exe. md5: 8f2bb1827cac01aee6a16e30a1260199
12:55:18.0875 2620 195f92ad ( Rootkit.Win32.PMax.gen ) - infected
12:55:18.0875 2620 195f92ad - detected Rootkit.Win32.PMax.gen (0)
12:55:18.0968 2620 5016 (a6c6732a83ad668387818ce9e31ff229) C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\5016.sys
12:55:18.0968 2620 5016 - ok
12:55:19.0062 2620 Aavmker4 (95d1de2a6613494e853a9738d5d9acd4) C:\WINDOWS\system32\drivers\Aavmker4.sys
12:55:19.0062 2620 Aavmker4 - ok
12:55:19.0093 2620 Abiosdsk - ok
12:55:19.0125 2620 abp480n5 - ok
12:55:19.0171 2620 ACPI (4fe34f1f3126b61fcc6b2043aa8112c9) C:\WINDOWS\system32\DRIVERS\ACPI.sys
12:55:19.0171 2620 ACPI - ok
12:55:19.0203 2620 ACPIEC (afdff022a01f0b11c776f0860c3b282f) C:\WINDOWS\system32\drivers\ACPIEC.sys
12:55:19.0203 2620 ACPIEC - ok
12:55:19.0234 2620 adpu160m - ok
12:55:19.0281 2620 aec (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys
12:55:19.0281 2620 aec - ok
12:55:19.0312 2620 AegisP (30bb1bde595ca65fd5549462080d94e5) C:\WINDOWS\system32\DRIVERS\AegisP.sys
12:55:19.0312 2620 AegisP - ok
12:55:19.0359 2620 AFD (355556d9e580915118cd7ef736653a89) C:\WINDOWS\System32\drivers\afd.sys
12:55:19.0359 2620 AFD - ok
12:55:19.0375 2620 Aha154x - ok
12:55:19.0406 2620 aic78u2 - ok
12:55:19.0421 2620 aic78xx - ok
12:55:19.0453 2620 AliIde - ok
12:55:19.0468 2620 amsint - ok
12:55:19.0500 2620 asc - ok
12:55:19.0515 2620 asc3350p - ok
12:55:19.0531 2620 asc3550 - ok
12:55:19.0593 2620 aswFsBlk (c47623ffd181a1e7d63574dde2a0a711) C:\WINDOWS\system32\drivers\aswFsBlk.sys
12:55:19.0593 2620 aswFsBlk - ok
12:55:19.0609 2620 aswMon2 (fff2dbb17a3c89f87f78d5fa72ca47fd) C:\WINDOWS\system32\drivers\aswMon2.sys
12:55:19.0609 2620 aswMon2 - ok
12:55:19.0656 2620 aswRdr (36239e24470a3dd81fae37510953cc6c) C:\WINDOWS\system32\drivers\aswRdr.sys
12:55:19.0656 2620 aswRdr - ok
12:55:19.0671 2620 aswSnx (caa846e9c83836bdc3d2d700c678db65) C:\WINDOWS\system32\drivers\aswSnx.sys
12:55:19.0671 2620 aswSnx - ok
12:55:19.0718 2620 aswSP (748ae7f2d7da33adb063fe05704a9969) C:\WINDOWS\system32\drivers\aswSP.sys
12:55:19.0718 2620 aswSP - ok
12:55:19.0765 2620 AsyncMac (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
12:55:19.0781 2620 AsyncMac - ok
12:55:19.0812 2620 atapi (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys
12:55:19.0812 2620 atapi - ok
12:55:19.0828 2620 Atdisk - ok
12:55:19.0843 2620 Atmarpc (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
12:55:19.0859 2620 Atmarpc - ok
12:55:19.0906 2620 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
12:55:19.0906 2620 audstub - ok
12:55:19.0953 2620 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
12:55:19.0968 2620 Beep - ok
12:55:20.0000 2620 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
12:55:20.0000 2620 cbidf2k - ok
12:55:20.0031 2620 cd20xrnt - ok
12:55:20.0062 2620 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
12:55:20.0062 2620 Cdaudio - ok
12:55:20.0109 2620 Cdfs (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys
12:55:20.0109 2620 Cdfs - ok
12:55:20.0140 2620 Cdrom (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys
12:55:20.0140 2620 Cdrom - ok
12:55:20.0156 2620 Changer - ok
12:55:20.0203 2620 CmdIde - ok
12:55:20.0234 2620 Cpqarray - ok
12:55:20.0281 2620 cpuz135 (c2eb4539a4f6ab6edd01bdc191619975) C:\WINDOWS\system32\drivers\cpuz135_x32.sys
12:55:20.0281 2620 cpuz135 - ok
12:55:20.0312 2620 dac2w2k - ok
12:55:20.0328 2620 dac960nt - ok
12:55:20.0359 2620 Disk (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys
12:55:20.0359 2620 Disk - ok
12:55:20.0421 2620 dmboot (db5fd2bf5b07dc54bfcb3664ff05bd7c) C:\WINDOWS\system32\drivers\dmboot.sys
12:55:20.0437 2620 dmboot - ok
12:55:20.0468 2620 dmio (fff1720af51171f32f1ead5cf71f2810) C:\WINDOWS\system32\drivers\dmio.sys
12:55:20.0468 2620 dmio - ok
12:55:20.0500 2620 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
12:55:20.0500 2620 dmload - ok
12:55:20.0531 2620 DMusic (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys
12:55:20.0531 2620 DMusic - ok
12:55:20.0562 2620 dpti2o - ok
12:55:20.0578 2620 drmkaud (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys
12:55:20.0593 2620 drmkaud - ok
12:55:20.0640 2620 dtsoftbus01 (c0c7ceccb6c85994c2bc92d58e52d3f2) C:\WINDOWS\system32\DRIVERS\dtsoftbus01.sys
12:55:20.0640 2620 dtsoftbus01 - ok
12:55:20.0703 2620 E100B (5c940a174dfb2c42b9f6ba6edc2baa0b) C:\WINDOWS\system32\DRIVERS\e100b325.sys
12:55:20.0703 2620 E100B - ok
12:55:20.0750 2620 EAPPkt (d82414ec520453efe2eba936f6a9115a) C:\WINDOWS\system32\DRIVERS\EAPPkt.sys
12:55:20.0750 2620 EAPPkt - ok
12:55:20.0812 2620 Fastfat (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys
12:55:20.0828 2620 Fastfat - ok
12:55:20.0859 2620 Fdc (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\DRIVERS\fdc.sys
12:55:20.0859 2620 Fdc - ok
12:55:20.0890 2620 Fips (ac366695a0796560aa37215ad5762aaf) C:\WINDOWS\system32\drivers\Fips.sys
12:55:20.0890 2620 Fips - ok
12:55:20.0906 2620 Flpydisk (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\DRIVERS\flpydisk.sys
12:55:20.0906 2620 Flpydisk - ok
12:55:20.0968 2620 FltMgr (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
12:55:20.0968 2620 FltMgr - ok
12:55:21.0000 2620 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
12:55:21.0000 2620 Fs_Rec - ok
12:55:21.0031 2620 Ftdisk (4e664d8541db4a66b73a24257e322e1f) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
12:55:21.0031 2620 Ftdisk - ok
12:55:21.0078 2620 Gpc (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys
12:55:21.0078 2620 Gpc - ok
12:55:21.0125 2620 HDAudBus (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
12:55:21.0140 2620 HDAudBus - ok
12:55:21.0203 2620 hidusb (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys
12:55:21.0203 2620 hidusb - ok
12:55:21.0218 2620 hpn - ok
12:55:21.0265 2620 HTTP (f6aacf5bce2893e0c1754afeb672e5c9) C:\WINDOWS\system32\Drivers\HTTP.sys
12:55:21.0265 2620 HTTP - ok
12:55:21.0312 2620 Huawei (4183be439981bbc77ef2c1d66629f124) C:\WINDOWS\system32\DRIVERS\ewdcsc.sys
12:55:21.0328 2620 Huawei - ok
12:55:21.0359 2620 hwdatacard (20330198554b7ddb44403af21d6ae179) C:\WINDOWS\system32\DRIVERS\ewusbmdm.sys
12:55:21.0359 2620 hwdatacard - ok
12:55:21.0390 2620 hwusbdev (922065957563d851b5a68b95aadac6ad) C:\WINDOWS\system32\DRIVERS\ewusbdev.sys
12:55:21.0406 2620 hwusbdev - ok
12:55:21.0421 2620 i2omgmt - ok
12:55:21.0453 2620 i2omp - ok
12:55:21.0500 2620 i8042prt (c528e27945367191e7bae364930b6932) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
12:55:21.0500 2620 i8042prt - ok
12:55:21.0546 2620 Imapi (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys
12:55:21.0546 2620 Imapi - ok
12:55:21.0578 2620 ini910u - ok
12:55:21.0734 2620 IntcAzAudAddService (41ef008d7b089ce6f5f2e4a61d5638e6) C:\WINDOWS\system32\drivers\RtkHDAud.sys
12:55:21.0765 2620 IntcAzAudAddService - ok
12:55:21.0812 2620 IntelIde (57d928e548b38502abba7a77a6eb7312) C:\WINDOWS\system32\DRIVERS\intelide.sys
12:55:21.0812 2620 IntelIde - ok
12:55:21.0843 2620 intelppm (27b290d632af2cf3cf40bfddb7370985) C:\WINDOWS\system32\DRIVERS\intelppm.sys
12:55:21.0843 2620 intelppm - ok
12:55:21.0875 2620 Ip6Fw (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
12:55:21.0875 2620 Ip6Fw - ok
12:55:21.0906 2620 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
12:55:21.0906 2620 IpFilterDriver - ok
12:55:21.0937 2620 IpInIp (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys
12:55:21.0937 2620 IpInIp - ok
12:55:21.0968 2620 IpNat (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys
12:55:21.0968 2620 IpNat - ok
12:55:22.0015 2620 IPSec (c3b55c9f04b8b9214b26659c56ec3e04) C:\WINDOWS\system32\DRIVERS\ipsec.sys
12:55:22.0015 2620 Suspicious file (Forged): C:\WINDOWS\system32\DRIVERS\ipsec.sys. Real md5: c3b55c9f04b8b9214b26659c56ec3e04, Fake md5: 23c74d75e36e7158768dd63d92789a91
12:55:22.0015 2620 IPSec ( Rootkit.Win32.ZAccess.e ) - infected
12:55:22.0015 2620 IPSec - detected Rootkit.Win32.ZAccess.e (0)
12:55:22.0062 2620 IRENUM (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys
12:55:22.0062 2620 IRENUM - ok
12:55:22.0109 2620 isapnp (cc9f8a2d60aed1a51a3ac34c59b987ae) C:\WINDOWS\system32\DRIVERS\isapnp.sys
12:55:22.0109 2620 isapnp - ok
12:55:22.0140 2620 Kbdclass (1b6162fe7f66b1a71a4b70f941c4aa9b) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
12:55:22.0156 2620 Kbdclass - ok
12:55:22.0203 2620 kbdhid (86c8f23616c6c6e5b2776901c17b945b) C:\WINDOWS\system32\DRIVERS\kbdhid.sys
12:55:22.0203 2620 kbdhid - ok
12:55:22.0265 2620 kmixer (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys
12:55:22.0265 2620 kmixer - ok
12:55:22.0296 2620 KSecDD (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys
12:55:22.0312 2620 KSecDD - ok
12:55:22.0328 2620 lbrtfdc - ok
12:55:22.0390 2620 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
12:55:22.0390 2620 mnmdd - ok
12:55:22.0421 2620 Modem (44032b0c6d9954d3fd26438330b99ee7) C:\WINDOWS\system32\drivers\Modem.sys
12:55:22.0421 2620 Modem - ok
12:55:22.0468 2620 Mouclass (4cb582831dbde63ce43b45d771218374) C:\WINDOWS\system32\DRIVERS\mouclass.sys
12:55:22.0468 2620 Mouclass - ok
12:55:22.0500 2620 mouhid (bb269eba740737ab749b214d568b6812) C:\WINDOWS\system32\DRIVERS\mouhid.sys
12:55:22.0500 2620 mouhid - ok
12:55:22.0531 2620 MountMgr (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys
12:55:22.0531 2620 MountMgr - ok
12:55:22.0546 2620 mraid35x - ok
12:55:22.0578 2620 MRxDAV (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
12:55:22.0578 2620 MRxDAV - ok
12:55:22.0625 2620 MRxSmb (0dc719e9b15e902346e87e9dcd5751fa) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
12:55:22.0625 2620 MRxSmb - ok
12:55:22.0671 2620 Msfs (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys
12:55:22.0671 2620 Msfs - ok
12:55:22.0703 2620 MSKSSRV (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys
12:55:22.0703 2620 MSKSSRV - ok
12:55:22.0750 2620 MSPCLOCK (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
12:55:22.0750 2620 MSPCLOCK - ok
12:55:22.0765 2620 MSPQM (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys
12:55:22.0781 2620 MSPQM - ok
12:55:22.0828 2620 mssmbios (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
12:55:22.0828 2620 mssmbios - ok
12:55:22.0875 2620 Mup (de6a75f5c270e756c5508d94b6cf68f5) C:\WINDOWS\system32\drivers\Mup.sys
12:55:22.0875 2620 Mup - ok
12:55:22.0921 2620 NDIS (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys
12:55:22.0921 2620 NDIS - ok
12:55:22.0968 2620 NdisTapi (0109c4f3850dfbab279542515386ae22) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
12:55:22.0968 2620 NdisTapi - ok
12:55:23.0000 2620 Ndisuio (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
12:55:23.0000 2620 Ndisuio - ok
12:55:23.0031 2620 NdisWan (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
12:55:23.0046 2620 NdisWan - ok
12:55:23.0093 2620 NDProxy (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys
12:55:23.0093 2620 NDProxy - ok
12:55:23.0125 2620 NetBIOS (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys
12:55:23.0125 2620 NetBIOS - ok
12:55:23.0171 2620 NetBT (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys
12:55:23.0171 2620 NetBT - ok
12:55:23.0218 2620 Npfs (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys
12:55:23.0234 2620 Npfs - ok
12:55:23.0265 2620 Ntfs (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys
12:55:23.0265 2620 Ntfs - ok
12:55:23.0328 2620 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
12:55:23.0328 2620 Null - ok
12:55:23.0609 2620 nv (bf506d232c5e6f2dae80f5c11b45c60e) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
12:55:23.0812 2620 nv - ok
12:55:23.0859 2620 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
12:55:23.0859 2620 NwlnkFlt - ok
12:55:23.0890 2620 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
12:55:23.0890 2620 NwlnkFwd - ok
12:55:23.0921 2620 Parport (46f8db73b4a53e543f8e371dc7c75bae) C:\WINDOWS\system32\DRIVERS\parport.sys
12:55:23.0921 2620 Parport - ok
12:55:23.0953 2620 PartMgr (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys
12:55:23.0953 2620 PartMgr - ok
12:55:23.0984 2620 ParVdm (1fae19d0457176318bba4a8795656ebc) C:\WINDOWS\system32\drivers\ParVdm.sys
12:55:23.0984 2620 ParVdm - ok
12:55:24.0031 2620 PCI (6ce351d149cb4befc702951e471e1730) C:\WINDOWS\system32\DRIVERS\pci.sys
12:55:24.0031 2620 PCI - ok
12:55:24.0046 2620 PCIDump - ok
12:55:24.0078 2620 PCIIde (2da4ec85e0ea7a45c6b2a05820492d5a) C:\WINDOWS\system32\drivers\PCIIde.sys
12:55:24.0078 2620 PCIIde - ok
12:55:24.0109 2620 Pcmcia (4fc31e6c19a5ce5198b1abff94cae758) C:\WINDOWS\system32\drivers\Pcmcia.sys
12:55:24.0109 2620 Pcmcia - ok
12:55:24.0125 2620 PDCOMP - ok
12:55:24.0156 2620 PDFRAME - ok
12:55:24.0171 2620 PDRELI - ok
12:55:24.0187 2620 PDRFRAME - ok
12:55:24.0218 2620 pe3agmlb (7556c13ed873e303e482b845c620eba5) C:\WINDOWS\system32\drivers\pe3agmlb.sys
12:55:24.0218 2620 pe3agmlb - ok
12:55:24.0234 2620 perc2 - ok
12:55:24.0250 2620 perc2hib - ok
12:55:24.0328 2620 PptpMiniport (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys
12:55:24.0328 2620 PptpMiniport - ok
12:55:24.0375 2620 ps6agmlb (bfb209909e872f4390d4c5f20148dcf4) C:\WINDOWS\system32\drivers\ps6agmlb.sys
12:55:24.0375 2620 ps6agmlb - ok
12:55:24.0390 2620 PSched (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys
12:55:24.0406 2620 PSched - ok
12:55:24.0437 2620 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
12:55:24.0437 2620 Ptilink - ok
12:55:24.0453 2620 ql1080 - ok
12:55:24.0468 2620 Ql10wnt - ok
12:55:24.0484 2620 ql12160 - ok
12:55:24.0515 2620 ql1240 - ok
12:55:24.0531 2620 ql1280 - ok
12:55:24.0578 2620 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
12:55:24.0578 2620 RasAcd - ok
12:55:24.0609 2620 Rasl2tp (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
12:55:24.0609 2620 Rasl2tp - ok
12:55:24.0640 2620 RasPppoe (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
12:55:24.0640 2620 RasPppoe - ok
12:55:24.0656 2620 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
12:55:24.0656 2620 Raspti - ok
12:55:24.0703 2620 Rdbss (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys
12:55:24.0703 2620 Rdbss - ok
12:55:24.0734 2620 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
12:55:24.0734 2620 RDPCDD - ok
12:55:24.0781 2620 rdpdr (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
12:55:24.0796 2620 rdpdr - ok
12:55:24.0843 2620 RDPWD (6728e45b66f93c08f11de2e316fc70dd) C:\WINDOWS\system32\drivers\RDPWD.sys
12:55:24.0859 2620 RDPWD - ok
12:55:24.0890 2620 redbook (611bfd220305be3a85ae876ea47d4aa5) C:\WINDOWS\system32\DRIVERS\redbook.sys
12:55:24.0890 2620 redbook - ok
12:55:24.0953 2620 rtl8139 (d507c1400284176573224903819ffda3) C:\WINDOWS\system32\DRIVERS\RTL8139.SYS
12:55:24.0968 2620 rtl8139 - ok
12:55:25.0015 2620 rtl8185 (4a6e7cd1aafdd88a6df6348e277951c2) C:\WINDOWS\system32\DRIVERS\rtl8185.sys
12:55:25.0031 2620 rtl8185 - ok
12:55:25.0093 2620 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys
12:55:25.0093 2620 Secdrv - ok
12:55:25.0140 2620 serenum (0f29512ccd6bead730039fb4bd2c85ce) C:\WINDOWS\system32\DRIVERS\serenum.sys
12:55:25.0140 2620 serenum - ok
12:55:25.0156 2620 Serial (b842729337c9b921615c40d3c1a1af96) C:\WINDOWS\system32\DRIVERS\serial.sys
12:55:25.0171 2620 Serial - ok
12:55:25.0218 2620 Sfloppy (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys
12:55:25.0218 2620 Sfloppy - ok
12:55:25.0250 2620 Simbad - ok
12:55:25.0281 2620 Sparrow - ok
12:55:25.0328 2620 splitter (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys
12:55:25.0328 2620 splitter - ok
12:55:25.0375 2620 sp_rsdrv2 (7b426b8e809edf081d771ef429345528) C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
12:55:25.0375 2620 sp_rsdrv2 - ok
12:55:25.0406 2620 sr (94610c8653635e4459316a0050d55ce7) C:\WINDOWS\system32\DRIVERS\sr.sys
12:55:25.0421 2620 sr - ok
12:55:25.0468 2620 Srv (47ddfc2f003f7f9f0592c6874962a2e7) C:\WINDOWS\system32\DRIVERS\srv.sys
12:55:25.0484 2620 Srv - ok
12:55:25.0546 2620 swenum (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys
12:55:25.0546 2620 swenum - ok
12:55:25.0593 2620 swmidi (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys
12:55:25.0609 2620 swmidi - ok
12:55:25.0625 2620 symc810 - ok
12:55:25.0656 2620 symc8xx - ok
12:55:25.0671 2620 sym_hi - ok
12:55:25.0687 2620 sym_u3 - ok
12:55:25.0718 2620 sysaudio (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys
12:55:25.0718 2620 sysaudio - ok
12:55:25.0781 2620 Tcpip (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys
12:55:25.0796 2620 Tcpip - ok
12:55:25.0843 2620 TDPIPE (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys
12:55:25.0843 2620 TDPIPE - ok
12:55:25.0875 2620 TDTCP (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys
12:55:25.0875 2620 TDTCP - ok
12:55:25.0906 2620 TermDD (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys
12:55:25.0906 2620 TermDD - ok
12:55:25.0968 2620 tidnet (8044c4e4448d115f67a9fc1b67ce677f) C:\WINDOWS\system32\DRIVERS\tidnet.sys
12:55:25.0984 2620 tidnet - ok
12:55:26.0000 2620 TosIde - ok
12:55:26.0046 2620 Udfs (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys
12:55:26.0062 2620 Udfs - ok
12:55:26.0078 2620 ultra - ok
12:55:26.0109 2620 Update (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys
12:55:26.0109 2620 Update - ok
12:55:26.0171 2620 usbccgp (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
12:55:26.0171 2620 usbccgp - ok
12:55:26.0234 2620 usbehci (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys
12:55:26.0234 2620 usbehci - ok
12:55:26.0281 2620 usbhub (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys
12:55:26.0281 2620 usbhub - ok
12:55:26.0328 2620 USBSTOR (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
12:55:26.0343 2620 USBSTOR - ok
12:55:26.0390 2620 usbuhci (26496f9dee2d787fc3e61ad54821ffe6) C:\WINDOWS\system32\DRIVERS\usbuhci.sys
12:55:26.0390 2620 usbuhci - ok
12:55:26.0421 2620 VgaSave (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys
12:55:26.0437 2620 VgaSave - ok
12:55:26.0453 2620 ViaIde - ok
12:55:26.0468 2620 VolSnap (28a4b296b47782173c346e376cb374d1) C:\WINDOWS\system32\drivers\VolSnap.sys
12:55:26.0468 2620 VolSnap - ok
12:55:26.0531 2620 Wanarp (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys
12:55:26.0531 2620 Wanarp - ok
12:55:26.0546 2620 WDICA - ok
12:55:26.0609 2620 wdmaud (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys
12:55:26.0609 2620 wdmaud - ok
12:55:26.0765 2620 MBR (0x1B8) (413fc2a0c716421b3158746d63736515) \Device\Harddisk0\DR0
12:55:26.0953 2620 \Device\Harddisk0\DR0 - ok
12:55:26.0984 2620 MBR (0x1B8) (413fc2a0c716421b3158746d63736515) \Device\Harddisk1\DR1
12:55:27.0078 2620 \Device\Harddisk1\DR1 - ok
12:55:27.0093 2620 Boot (0x1200) (75a69edf29388bb579d721d6f47f77fd) \Device\Harddisk0\DR0\Partition0
12:55:27.0093 2620 \Device\Harddisk0\DR0\Partition0 - ok
12:55:27.0109 2620 Boot (0x1200) (2c78690ce86f5a009715cde79a72d04a) \Device\Harddisk0\DR0\Partition1
12:55:27.0109 2620 \Device\Harddisk0\DR0\Partition1 - ok
12:55:27.0125 2620 Boot (0x1200) (6e24ade781e419a598439ab333bfa532) \Device\Harddisk1\DR1\Partition0
12:55:27.0125 2620 \Device\Harddisk1\DR1\Partition0 - ok
12:55:27.0125 2620 ============================================================
12:55:27.0125 2620 Scan finished
12:55:27.0125 2620 ============================================================
12:55:27.0140 2624 Detected object count: 2
12:55:27.0140 2624 Actual detected object count: 2
12:55:52.0984 2624 HKLM\SYSTEM\ControlSet007\services\195f92ad - will be deleted on reboot
12:55:52.0984 2624 HKLM\SYSTEM\ControlSet008\services\195f92ad - will be deleted on reboot
12:55:53.0000 2624 C:\WINDOWS\2912050969:3869273426.exe - will be deleted on reboot
12:55:53.0000 2624 195f92ad ( Rootkit.Win32.PMax.gen ) - User select action: Delete
12:55:54.0093 2624 Backup copy found, using it..
12:55:54.0109 2624 C:\WINDOWS\system32\DRIVERS\ipsec.sys - will be cured on reboot
12:55:54.0109 2624 IPSec ( Rootkit.Win32.ZAccess.e ) - User select action: Cure
13:07:01.0203 2560 Deinitialize success

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: milek - Rootkit.Win32.ZAccess.e

#2 Příspěvek od vyosek »

Zdravim a pekny den preji :)

:arrow: tema jsem odloucil od toho puvodniho at se to neplete a presunul do spravne sekce

:arrow: Mate tam toho daleko vice :boxed: A ne primo TDL rootkit ale jeste novejsi potvoru, ZAccess :arcisit:

:arrow: Stahnete aswMBR http://public.avast.com/%7Egmerek/aswMBR.exe a ulozte jej na plochu.
  • Utilitu spustte a prikazte ji, at skenuje - klik na Scan
  • Kliknutim na Save log ulozte log aswMBR na plochu
  • Obsah logu aswMBR mi sem vlozte
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

Re: milek - Rootkit.Win32.ZAccess.e

#3 Příspěvek od milek »

děkuji za radu, určitě vyzkouším a dám vědět....

milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

Re: milek - Rootkit.Win32.ZAccess.e

#4 Příspěvek od milek »

tak sem vyzkoušel, nainstaloval z plochy, dal "scan" něco to našlo.....ale než scan skončí tak to spadne, a nic, pokus o nové spuštění nebo reinstall absolutně ignoruje.....nic podobnýho sem ještě v počítači neměl :(

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: milek - Rootkit.Win32.ZAccess.e

#5 Příspěvek od vyosek »

PROSIM CTETE DUKLADNE NAVOD - TATO UTILITA MA VELKOU SCHOPNOST MAZAT A JE NUTNE JI APLIKOVAT JEN NA DOPORUCENI, JINAK VAM MUZE JIT SYSTEM DO KYTEK
:arrow: Stahnete a ulozte na plochu Combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe
  • Vypnete vsechny rezidentni bezpecnostní programy - firewally, antiviry, antispywary apod.
  • Pokud mate Win XP spustte pod uctem Spravce\Administratora
  • Pokud mate Win Vista ci Win 7, kliknete na Combofix pravym a dejte Run As Administrator ci Spustit jako spravce
  • Ihned po startu se zobrazi stranka s licencnim ujednanim, pokracujte kliknutim na Ano
  • Pokud Vam CF nabidne instalaci Konzoly pro zotaveni, tak souhlaste
  • Dale postupujte dle pokynu, behem scanu nechte PC naprosto v klidu - nespoustejte zadne aplikace a neklikejte do zobrazujiciho se okna
  • Scan by mel trvat cca 10 min, ale pokud bude PC hodne zaneseno, muze se cas prodlouzit
  • Po dokonceni skenu a pripadnem restartu CF zobrazi log, pripadne jej najdete zde C:\ComboFix.txt, jeho obsah sem vlozte
  • Detailni postup vc. obrazku mate zde http://www.bleepingcomputer.com/combofi ... t-combofix
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

Re: milek - Rootkit.Win32.ZAccess.e

#6 Příspěvek od milek »

tak sem to zkoušel po tom combu projet ještě tim TDSSkillerem, a ted mi ukazuje že je to čistý tak nevim, tady je ten log

ComboFix 11-11-02.01 - milek 03.11.2011 17:30:19.1.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.2943.2640 [GMT 1:00]
Spuštěný z: c:\documents and settings\milek\Plocha\ComboFix.exe
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\Administrator\Local Settings\Data aplikací\195f92ad\U\800000cb.@
c:\documents and settings\Administrator\Local Settings\Data aplikací\195f92ad\X
c:\windows\$NtUninstallKB29709$
c:\windows\$NtUninstallKB29709$\220644948
c:\windows\$NtUninstallKB29709$\425693869\@
c:\windows\$NtUninstallKB29709$\425693869\L\slnedrdm
c:\windows\$NtUninstallKB29709$\425693869\loader.tlb
c:\windows\$NtUninstallKB29709$\425693869\U\@00000001
c:\windows\$NtUninstallKB29709$\425693869\U\@000000c0
c:\windows\$NtUninstallKB29709$\425693869\U\@000000cb
c:\windows\$NtUninstallKB29709$\425693869\U\@000000cf
c:\windows\$NtUninstallKB29709$\425693869\U\@80000000
c:\windows\$NtUninstallKB29709$\425693869\U\@800000c0
c:\windows\$NtUninstallKB29709$\425693869\U\@800000cb
c:\windows\$NtUninstallKB29709$\425693869\U\@800000cf
c:\windows\system32\
c:\windows\system32\c_03794.nls
c:\windows\system32\Cache
.
Nakažená kopie c:\windows\system32\drivers\ipsec.sys byla nalezena a vyléčena.
Obnovena kopie z - The cat found it :)
Nakažená kopie c:\windows\system32\nvsvc32.exe byla nalezena a vyléčena.
Obnovena kopie z - c:\system volume information\_restore{DB540FB8-70D4-4915-86C9-E1D4EEA6E03C}\RP55\A0012267.exe
.
Nakažená kopie c:\program files\Spyware Terminator\st_rsser.exe byla nalezena a vyléčena.
Obnovena kopie z - c:\program files\Spyware Terminator\
.
Nakažená kopie c:\windows\system32\nvsvc32.exe byla nalezena a vyléčena.
Obnovena kopie z - c:\system volume information\_restore{DB540FB8-70D4-4915-86C9-E1D4EEA6E03C}\RP55\A0012267.exe
.
((((((((((((((((((((((((( Soubory vytvořené od 2011-10-03 do 2011-11-03 )))))))))))))))))))))))))))))))
.
.
2011-11-03 16:39 . 2009-06-10 06:28 168004 ----a-w- c:\windows\system32\nvsvc32.exe
2011-11-03 11:30 . 2011-11-03 11:30 -------- d-----w- C:\TDSSKiller_Quarantine
2011-11-03 11:28 . 2011-11-03 11:40 48016 --sha-w- c:\windows\system32\c_03794.nl_
2011-11-03 09:50 . 2009-12-15 12:05 24448 ----a-w- c:\windows\system32\drivers\ewdcsc.sys
2011-11-03 09:50 . 2009-12-15 12:05 113280 ----a-w- c:\windows\system32\drivers\ewusbnet.sys
2011-11-03 09:50 . 2009-12-15 12:05 102528 ----a-w- c:\windows\system32\drivers\ewusbmdm.sys
2011-11-03 09:50 . 2009-12-15 12:05 100736 ----a-w- c:\windows\system32\drivers\ewusbdev.sys
2011-11-03 09:50 . 2011-11-03 09:50 -------- d-----w- c:\program files\O2
2011-11-03 01:28 . 2009-09-15 09:51 19200 ----a-w- c:\windows\system32\drivers\tidnet.sys
2011-11-02 11:41 . 2011-11-02 11:41 -------- d-----w- C:\$WIN_NT$.~BT
2011-11-02 11:32 . 2011-11-02 11:32 232512 ----a-w- c:\windows\system32\drivers\dtsoftbus01.sys
2011-11-02 10:51 . 2011-11-02 11:32 -------- d-----w- c:\program files\DAEMON Tools Lite
2011-11-01 21:50 . 2011-09-06 21:36 20568 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2011-11-01 21:50 . 2011-09-06 21:37 320856 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-11-01 21:50 . 2011-09-06 21:38 442200 ----a-w- c:\windows\system32\drivers\aswSnx.sys
2011-11-01 21:50 . 2011-09-06 21:36 34392 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-11-01 21:50 . 2011-09-06 21:36 110552 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2011-11-01 21:50 . 2011-09-06 21:36 104536 ----a-w- c:\windows\system32\drivers\aswmon.sys
2011-11-01 21:50 . 2011-09-06 21:33 30808 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2011-11-01 21:50 . 2011-09-06 21:45 41184 ----a-w- c:\windows\avastSS.scr
2011-11-01 21:50 . 2011-09-06 21:45 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-11-01 21:49 . 2011-11-01 21:49 -------- d-----w- c:\program files\AVAST Software
2011-11-01 21:49 . 2011-11-01 21:49 -------- d-----w- c:\documents and settings\All Users\Data aplikací\AVAST Software
2011-11-01 19:17 . 2011-11-01 19:43 41272 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-11-01 19:17 . 2011-11-01 19:17 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2011-11-01 09:45 . 2011-11-01 17:58 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Spybot - Search & Destroy
2011-11-01 09:45 . 2011-11-01 09:52 -------- d-----w- c:\program files\Spybot - Search & Destroy
2011-11-01 07:44 . 2011-11-03 16:48 -------- d-----w- c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke
2011-10-30 13:54 . 2011-10-30 13:54 -------- d-sh--w- c:\documents and settings\LocalService\IETldCache
2011-10-30 10:34 . 2011-06-21 10:24 32768 ----a-w- c:\windows\system32\drivers\sp_rsdrv2.sys
2011-10-30 10:28 . 2011-10-30 10:28 -------- d-----w- c:\documents and settings\milek
2011-10-30 09:43 . 2011-10-30 09:43 -------- d-----w- c:\documents and settings\zid2
2011-10-30 09:40 . 2011-10-30 09:40 -------- d--h--w- c:\windows\PIF
2011-10-28 16:16 . 2011-10-28 16:16 -------- d--h--w- c:\documents and settings\All Users\Data aplikací\Common Files
2011-10-28 16:16 . 2011-10-30 09:10 -------- d-----w- c:\documents and settings\All Users\Data aplikací\MFAData
2011-10-26 17:29 . 2011-10-26 17:29 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\InstallShield Installation Information
2011-10-26 17:23 . 2011-10-26 17:23 -------- d-----w- c:\program files\uTorrent
2011-10-26 17:22 . 2011-10-26 17:28 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\uTorrent
2011-10-26 17:22 . 2011-10-26 17:22 -------- d-----w- c:\documents and settings\Administrator\Local Settings\Data aplikací\uTorrent
2011-10-26 12:09 . 2011-10-30 09:25 -------- d-----w- c:\program files\WinClamAVShield
2011-10-26 12:08 . 2011-11-02 13:53 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Spyware Terminator
2011-10-26 12:08 . 2011-11-03 16:39 -------- d-----w- c:\program files\Spyware Terminator
2011-10-25 14:22 . 2011-10-26 17:02 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\My Games
2011-10-25 14:06 . 2011-10-25 14:06 -------- d-----w- c:\program files\Firaxis Games
2011-10-24 13:51 . 2011-11-02 15:59 -------- d-----w- c:\program files\Common Files\3DO Shared
2011-10-24 13:51 . 2011-11-02 15:59 -------- d-----w- c:\program files\3DO
2011-10-24 13:50 . 1998-10-29 15:45 306688 ----a-w- c:\windows\IsUninst.exe
2011-10-23 18:04 . 2011-11-03 16:37 -------- d-sh--w- c:\documents and settings\Administrator\Local Settings\Data aplikací\195f92ad
2011-10-22 17:51 . 2011-10-22 17:51 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\ACER Drivers Update Utility
2011-10-22 17:28 . 2011-10-22 18:05 -------- d-----w- c:\program files\nLite
2011-10-10 14:03 . 2011-10-10 14:03 -------- d-----w- c:\documents and settings\LocalService\Data aplikací\McAfee
2011-10-09 13:22 . 2011-10-09 13:22 -------- d-----w- c:\program files\CPUID
2011-10-09 13:22 . 2010-11-09 13:35 21992 ----a-w- c:\windows\system32\drivers\cpuz135_x32.sys
2011-10-07 13:45 . 2011-10-07 13:45 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\Ashampoo
2011-10-05 09:57 . 2011-10-27 17:31 -------- d-----w- c:\documents and settings\Administrator\Local Settings\Data aplikací\ArmA
2011-10-05 09:51 . 2007-09-11 17:31 782336 ----a-r- c:\windows\system32\tmp4C.tmp
2011-10-05 09:51 . 2007-09-11 17:31 782336 ----a-r- c:\windows\system32\tmp4B.tmp
2011-10-05 09:04 . 2011-10-05 09:53 413696 ----a-w- c:\windows\system32\wrap_oal.dll
2011-10-05 09:04 . 2011-10-05 09:53 110592 ----a-w- c:\windows\system32\OpenAL32.dll
2011-10-05 09:04 . 2011-10-05 09:53 -------- d-----w- c:\program files\OpenAL
2011-10-05 09:04 . 2007-09-11 17:31 782336 ----a-r- c:\windows\system32\tmp213.tmp
2011-10-05 09:04 . 2007-09-11 17:31 782336 ----a-r- c:\windows\system32\tmp212.tmp
2011-10-05 08:54 . 2011-10-05 08:54 -------- d-----w- c:\program files\Bohemia Interactive
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-11-03 16:28 . 2008-04-13 22:49 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys
2011-11-03 11:40 . 2011-07-05 09:48 58496 ----a-w- c:\windows\system32\drivers\redbook.sys
2011-11-03 11:28 . 2008-04-14 05:35 188288 ----a-w- c:\windows\system32\drivers\acpi.sys
2011-11-03 11:28 . 2008-04-13 22:47 456320 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2011-10-03 22:43 . 2011-10-03 22:43 21035 ----a-w- c:\windows\system32\drivers\AegisP.sys
2011-10-03 00:43 . 2011-07-06 09:56 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-09-29 07:07 . 2011-11-02 10:26 134104 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-09-06 21:45 122512 ----a-w- c:\program files\AVAST Software\Avast\ashShell.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2011-08-02 4910912]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"CreoLab"="c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke\fuo.exe" [2011-11-01 3642880]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]
"avast"="c:\program files\AVAST Software\Avast\avastUI.exe" [2011-09-06 3722416]
"SpywareTerminatorUpdater"="c:\program files\Spyware Terminator\SpywareTerminatorUpdate.exe" [2011-09-28 3609776]
"SpywareTerminatorShield"="c:\program files\Spyware Terminator\SpywareTerminatorShield.exe" [2011-09-28 2775728]
"SpywareTerminator"="c:\program files\Spyware Terminator\SpywareTerminatorShield.exe" [2011-09-28 2775728]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"RTHDCPL"="RTHDCPL.EXE" [2007-02-26 16125440]
"nwiz"="nwiz.exe" [2009-06-10 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-06-10 86016]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-21 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-21 932288]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\documents and settings\All Users\Nabídka Start\Programy\Po spuštění\
TP-LINK Wireless Utility.lnk - c:\program files\TP-LINK\TL-WN313G_353G_353GD\RtWLan.exe [2011-10-3 790528]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Opera\\opera.exe"=
"c:\\Program Files\\Spyware Terminator\\SpywareTerminator.exe"=
"c:\\Program Files\\Spyware Terminator\\SpywareTerminatorUpdate.exe"=
.
R0 pe3agmlb;Armed Assault Environment Driver (pe3agmlb);c:\windows\system32\drivers\pe3agmlb.sys [4.6.2007 20:01 65408]
R0 ps6agmlb;Armed Assault Synchronization Driver (ps6agmlb);c:\windows\system32\drivers\ps6agmlb.sys [4.6.2007 20:01 55688]
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [1.11.2011 22:50 442200]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [1.11.2011 22:50 320856]
R1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\drivers\dtsoftbus01.sys [2.11.2011 12:32 232512]
R1 sp_rsdrv2;Spyware Terminator 2012 Realtime Shield Driver;c:\windows\system32\drivers\sp_rsdrv2.sys [30.10.2011 11:34 32768]
R1 tidnet;TID NDIS Protocol Driver;c:\windows\system32\drivers\tidnet.sys [3.11.2011 2:28 19200]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [1.11.2011 22:50 20568]
R2 cpuz135;cpuz135;c:\windows\system32\drivers\cpuz135_x32.sys [9.10.2011 14:22 21992]
R2 EAPPkt;Realtek EAPPkt Protocol;c:\windows\system32\drivers\EAPPkt.sys [3.10.2011 23:43 38144]
R3 Huawei;HUAWEI Mobile Connect - USB Smart Card Reader;c:\windows\system32\drivers\ewdcsc.sys [3.11.2011 10:50 24448]
S2 5016;5016;\??\c:\docume~1\ADMINI~1\LOCALS~1\Temp\5016.sys --> c:\docume~1\ADMINI~1\LOCALS~1\Temp\5016.sys [?]
S2 pr2agmlb;Armed Assault Drivers Auto Removal (pr2agmlb);c:\windows\system32\pr2agmlb.exe svc --> c:\windows\system32\pr2agmlb.exe svc [?]
S3 hwusbdev;Huawei DataCard USB PNP Device;c:\windows\system32\drivers\ewusbdev.sys [3.11.2011 10:50 100736]
S4 ST2012_Svc;Spyware Terminator 2012 Realtime Shield Service;c:\program files\Spyware Terminator\st_rsser.exe [30.10.2011 11:34 482992]
.
.
------- Doplňkový sken -------
.
FF - ProfilePath - c:\documents and settings\milek\Data aplikací\Mozilla\Firefox\Profiles\b5cb025j.default\
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
.
HKCU-Run-server - c:\windows\system32\server\server.exe
HKCU-Run-GameTracker - c:\program files\GameTracker\GTLite.exe
SafeBoot-04861054.sys
SafeBoot-19292056.sys
SafeBoot-74069188.sys
SafeBoot-95299811.sys
AddRemove-uTorrent - c:\program files\uTorrent\uTorrent.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-11-03 17:48
Windows 5.1.2600 Service Pack 3 NTFS
.
skenování skrytých procesů ...
.
skenování skrytých položek 'Po spuštění' ...
.
skenování skrytých souborů ...
.
sken byl úspešně dokončen
skryté soubory: 0
.
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
.
- - - - - - - > 'explorer.exe'(2824)
c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke\FRed32.dll
c:\windows\system32\webcheck.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\windows\system32\inetsrv\inetinfo.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke\SmartGearfuo.exe
.
**************************************************************************
.
Celkový čas: 2011-11-03 17:51:36 - počítač byl restartován
ComboFix-quarantined-files.txt 2011-11-03 16:51
.
Před spuštěním: Volných bajtů: 10 705 747 968
Po spuštění: Volných bajtů: 15 322 890 240
.
WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[Boot Loader]
Timeout=2
Default=c:\$win_nt$.~bt\BOOTSECT.DAT
[Operating Systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
c:\$win_nt$.~bt\BOOTSECT.DAT="Microsoft Windows XP Professional - instalace"
.
- - End Of File - - D43180BBDE523FC649D0DA8BDAAF2302

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: milek - Rootkit.Win32.ZAccess.e

#7 Příspěvek od vyosek »

:arrow: TDSSKiller skenuje jen urcite typy haveti, tu dalsi musime jeste poresit :)

:arrow: Pokud nemate, tak presunte Combofix na plochu
  • Spustte poznamkovy blok (Start-spustit-notepad)
  • Zkopirujte skript nize
  • Kód: Vybrat vše

    KillAll::
    
    File::
    c:\windows\system32\tmp4C.tmp
    c:\windows\system32\tmp4B.tmp
    c:\windows\system32\tmp213.tmp
    c:\windows\system32\tmp212.tmp
    c:\docume~1\ADMINI~1\LOCALS~1\Temp\5016.sys 
    c:\windows\system32\pr2agmlb.exe
    c:\windows\system32\pr2agmlb.exe svc
    
    Folder::
    c:\documents and settings\All Users\Data aplikací\Spybot - Search & Destroy
    c:\program files\Spybot - Search & Destroy
    c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke
    c:\documents and settings\Administrator\Local Settings\Data aplikací\195f92ad
    
    Registry::
    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "DAEMON Tools Lite"=
    "SpybotSD TeaTimer"="-
    "CreoLab"=-
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "SpywareTerminatorUpdater"=-
    "SpywareTerminatorShield"=-
    "SpywareTerminator"=-
    "Adobe Reader Speed Launcher"=-
    "Adobe ARM"=-
    
    Driver::
    5016
    pr2agmlb
    
    Reboot::
  • Ulozte vytvoreny TXT jako CFScript.txt
  • Pretahnete vytvoreny CFScript.txt nad Combofix a pustte (viz obrazek nize)
    Obrázek
  • Po aplikaci skriptu (a pripadnem restartu) na Vas vypadne log, jeho obsah sem vlozte
:arrow: Muze se stat, ze po aplikaci skriptu nenabehnou windows, v tomto pripade restartuje PC a mackejte F8 a zvolte Posledni znamou konfiguraci
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

Re: milek - Rootkit.Win32.ZAccess.e

#8 Příspěvek od milek »

tady je ten log:


ComboFix 11-11-02.01 - milek 03.11.2011 19:58:08.2.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.2943.2538 [GMT 1:00]
Spuštěný z: c:\documents and settings\milek\Plocha\ComboFix.exe
Použité ovládací přepínače :: c:\documents and settings\milek\Plocha\CFScript.txt
.
FILE ::
"c:\docume~1\ADMINI~1\LOCALS~1\Temp\5016.sys"
"c:\windows\system32\pr2agmlb.exe svc"
"c:\windows\system32\pr2agmlb.exe"
"c:\windows\system32\tmp212.tmp"
"c:\windows\system32\tmp213.tmp"
"c:\windows\system32\tmp4B.tmp"
"c:\windows\system32\tmp4C.tmp"
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\program files\Spybot - Search & Destroy
c:\program files\Spybot - Search & Destroy\advcheck.dll
c:\program files\Spybot - Search & Destroy\Help\Cesky.Resident.chm
c:\program files\Spybot - Search & Destroy\TeaTimer.exe
c:\windows\system32\d3d9caps.dat
c:\windows\system32\pr2agmlb.exe
c:\windows\system32\tmp212.tmp
c:\windows\system32\tmp213.tmp
c:\windows\system32\tmp4B.tmp
c:\windows\system32\tmp4C.tmp
.
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Legacy_5016
-------\Legacy_PR2AGMLB
-------\Service_5016
-------\Service_pr2agmlb
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2011-10-03 do 2011-11-03 )))))))))))))))))))))))))))))))
.
.
2011-11-03 16:39 . 2009-06-10 06:28 168004 ----a-w- c:\windows\system32\nvsvc32.exe
2011-11-03 11:30 . 2011-11-03 11:30 -------- d-----w- C:\TDSSKiller_Quarantine
2011-11-03 11:28 . 2011-11-03 11:40 48016 --sha-w- c:\windows\system32\c_03794.nl_
2011-11-03 09:50 . 2009-12-15 12:05 24448 ----a-w- c:\windows\system32\drivers\ewdcsc.sys
2011-11-03 09:50 . 2009-12-15 12:05 113280 ----a-w- c:\windows\system32\drivers\ewusbnet.sys
2011-11-03 09:50 . 2009-12-15 12:05 102528 ----a-w- c:\windows\system32\drivers\ewusbmdm.sys
2011-11-03 09:50 . 2009-12-15 12:05 100736 ----a-w- c:\windows\system32\drivers\ewusbdev.sys
2011-11-03 09:50 . 2011-11-03 09:50 -------- d-----w- c:\program files\O2
2011-11-03 01:28 . 2009-09-15 09:51 19200 ----a-w- c:\windows\system32\drivers\tidnet.sys
2011-11-02 11:41 . 2011-11-02 11:41 -------- d-----w- C:\$WIN_NT$.~BT
2011-11-02 11:32 . 2011-11-02 11:32 232512 ----a-w- c:\windows\system32\drivers\dtsoftbus01.sys
2011-11-02 10:51 . 2011-11-02 11:32 -------- d-----w- c:\program files\DAEMON Tools Lite
2011-11-01 21:49 . 2011-11-03 17:25 -------- d-----w- c:\documents and settings\All Users\Data aplikací\AVAST Software
2011-11-01 21:49 . 2011-11-01 21:49 -------- d-----w- c:\program files\AVAST Software
2011-11-01 19:17 . 2011-11-01 19:43 41272 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-11-01 19:17 . 2011-11-01 19:17 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2011-11-01 09:45 . 2011-11-03 17:07 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Spybot - Search & Destroy
2011-11-01 07:44 . 2011-11-03 17:30 -------- d-----w- c:\documents and settings\All Users\Data aplikací\usbrfqigmpqabke
2011-10-30 13:54 . 2011-10-30 13:54 -------- d-sh--w- c:\documents and settings\LocalService\IETldCache
2011-10-30 10:34 . 2011-06-21 10:24 32768 ----a-w- c:\windows\system32\drivers\sp_rsdrv2.sys
2011-10-30 10:28 . 2011-11-03 17:26 -------- d-----w- c:\documents and settings\milek
2011-10-30 09:43 . 2011-10-30 09:43 -------- d-----w- c:\documents and settings\zid2
2011-10-30 09:40 . 2011-10-30 09:40 -------- d--h--w- c:\windows\PIF
2011-10-28 16:16 . 2011-10-28 16:16 -------- d--h--w- c:\documents and settings\All Users\Data aplikací\Common Files
2011-10-28 16:16 . 2011-10-30 09:10 -------- d-----w- c:\documents and settings\All Users\Data aplikací\MFAData
2011-10-26 17:29 . 2011-10-26 17:29 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\InstallShield Installation Information
2011-10-26 17:23 . 2011-10-26 17:23 -------- d-----w- c:\program files\uTorrent
2011-10-26 17:22 . 2011-10-26 17:28 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\uTorrent
2011-10-26 17:22 . 2011-10-26 17:22 -------- d-----w- c:\documents and settings\Administrator\Local Settings\Data aplikací\uTorrent
2011-10-26 12:09 . 2011-10-30 09:25 -------- d-----w- c:\program files\WinClamAVShield
2011-10-26 12:08 . 2011-11-03 16:49 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Spyware Terminator
2011-10-26 12:08 . 2011-11-03 16:39 -------- d-----w- c:\program files\Spyware Terminator
2011-10-25 14:22 . 2011-10-26 17:02 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\My Games
2011-10-25 14:06 . 2011-10-25 14:06 -------- d-----w- c:\program files\Firaxis Games
2011-10-24 13:51 . 2011-11-02 15:59 -------- d-----w- c:\program files\Common Files\3DO Shared
2011-10-24 13:51 . 2011-11-02 15:59 -------- d-----w- c:\program files\3DO
2011-10-24 13:50 . 1998-10-29 15:45 306688 ----a-w- c:\windows\IsUninst.exe
2011-10-23 18:04 . 2011-11-03 16:37 -------- d-sh--w- c:\documents and settings\Administrator\Local Settings\Data aplikací\195f92ad
2011-10-22 17:51 . 2011-10-22 17:51 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\ACER Drivers Update Utility
2011-10-22 17:28 . 2011-10-22 18:05 -------- d-----w- c:\program files\nLite
2011-10-10 14:03 . 2011-10-10 14:03 -------- d-----w- c:\documents and settings\LocalService\Data aplikací\McAfee
2011-10-09 13:22 . 2011-10-09 13:22 -------- d-----w- c:\program files\CPUID
2011-10-09 13:22 . 2010-11-09 13:35 21992 ----a-w- c:\windows\system32\drivers\cpuz135_x32.sys
2011-10-07 13:45 . 2011-10-07 13:45 -------- d-----w- c:\documents and settings\Administrator\Data aplikací\Ashampoo
2011-10-05 09:57 . 2011-10-27 17:31 -------- d-----w- c:\documents and settings\Administrator\Local Settings\Data aplikací\ArmA
2011-10-05 09:04 . 2011-10-05 09:53 413696 ----a-w- c:\windows\system32\wrap_oal.dll
2011-10-05 09:04 . 2011-10-05 09:53 110592 ----a-w- c:\windows\system32\OpenAL32.dll
2011-10-05 09:04 . 2011-10-05 09:53 -------- d-----w- c:\program files\OpenAL
2011-10-05 08:54 . 2011-10-05 08:54 -------- d-----w- c:\program files\Bohemia Interactive
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-11-03 16:28 . 2008-04-13 22:49 75264 ----a-w- c:\windows\system32\drivers\ipsec.sys
2011-11-03 11:40 . 2011-07-05 09:48 58496 ----a-w- c:\windows\system32\drivers\redbook.sys
2011-11-03 11:28 . 2008-04-14 05:35 188288 ----a-w- c:\windows\system32\drivers\acpi.sys
2011-11-03 11:28 . 2008-04-13 22:47 456320 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2011-10-03 22:43 . 2011-10-03 22:43 21035 ----a-w- c:\windows\system32\drivers\AegisP.sys
2011-10-03 00:43 . 2011-07-06 09:56 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-09-29 07:07 . 2011-11-02 10:26 134104 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((( SnapShot@2011-11-03_16.48.33 )))))))))))))))))))))))))))))))))))))))))
.
- 2001-10-25 14:00 . 2011-11-03 16:33 75700 c:\windows\system32\perfc009.dat
+ 2001-10-25 14:00 . 2011-11-03 17:33 75700 c:\windows\system32\perfc009.dat
- 2001-10-25 14:00 . 2011-11-03 16:33 87806 c:\windows\system32\perfc005.dat
+ 2001-10-25 14:00 . 2011-11-03 17:33 87806 c:\windows\system32\perfc005.dat
+ 2001-10-25 14:00 . 2011-11-03 17:33 465496 c:\windows\system32\perfh009.dat
- 2001-10-25 14:00 . 2011-11-03 16:33 465496 c:\windows\system32\perfh009.dat
+ 2001-10-25 14:00 . 2011-11-03 17:33 464530 c:\windows\system32\perfh005.dat
- 2001-10-25 14:00 . 2011-11-03 16:33 464530 c:\windows\system32\perfh005.dat
+ 2011-07-05 07:53 . 2011-11-03 19:04 211814 c:\windows\system32\inetsrv\MetaBase.bin
+ 2011-11-03 17:25 . 2011-11-03 17:25 262144 c:\windows\system32\config\systemprofile\NtUser.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2011-08-02 4910912]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-06-10 13758464]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"RTHDCPL"="RTHDCPL.EXE" [2007-02-26 16125440]
"nwiz"="nwiz.exe" [2009-06-10 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-06-10 86016]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\documents and settings\All Users\Nabídka Start\Programy\Po spuštění\
TP-LINK Wireless Utility.lnk - c:\program files\TP-LINK\TL-WN313G_353G_353GD\RtWLan.exe [2011-10-3 790528]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Opera\\opera.exe"=
"c:\\Program Files\\Spyware Terminator\\SpywareTerminator.exe"=
"c:\\Program Files\\Spyware Terminator\\SpywareTerminatorUpdate.exe"=
.
R0 pe3agmlb;Armed Assault Environment Driver (pe3agmlb);c:\windows\system32\drivers\pe3agmlb.sys [4.6.2007 20:01 65408]
R0 ps6agmlb;Armed Assault Synchronization Driver (ps6agmlb);c:\windows\system32\drivers\ps6agmlb.sys [4.6.2007 20:01 55688]
R1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\drivers\dtsoftbus01.sys [2.11.2011 12:32 232512]
R1 sp_rsdrv2;Spyware Terminator 2012 Realtime Shield Driver;c:\windows\system32\drivers\sp_rsdrv2.sys [30.10.2011 11:34 32768]
R1 tidnet;TID NDIS Protocol Driver;c:\windows\system32\drivers\tidnet.sys [3.11.2011 2:28 19200]
R2 cpuz135;cpuz135;c:\windows\system32\drivers\cpuz135_x32.sys [9.10.2011 14:22 21992]
R2 EAPPkt;Realtek EAPPkt Protocol;c:\windows\system32\drivers\EAPPkt.sys [3.10.2011 23:43 38144]
R3 Huawei;HUAWEI Mobile Connect - USB Smart Card Reader;c:\windows\system32\drivers\ewdcsc.sys [3.11.2011 10:50 24448]
S3 hwusbdev;Huawei DataCard USB PNP Device;c:\windows\system32\drivers\ewusbdev.sys [3.11.2011 10:50 100736]
S4 ST2012_Svc;Spyware Terminator 2012 Realtime Shield Service;c:\program files\Spyware Terminator\st_rsser.exe [30.10.2011 11:34 482992]
.
.
------- Doplňkový sken -------
.
FF - ProfilePath - c:\documents and settings\milek\Data aplikací\Mozilla\Firefox\Profiles\b5cb025j.default\
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-11-03 20:05
Windows 5.1.2600 Service Pack 3 NTFS
.
skenování skrytých procesů ...
.
skenování skrytých položek 'Po spuštění' ...
.
skenování skrytých souborů ...
.
sken byl úspešně dokončen
skryté soubory: 0
.
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
.
- - - - - - - > 'explorer.exe'(3860)
c:\windows\system32\webcheck.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\windows\system32\inetsrv\inetinfo.exe
c:\windows\system32\wscntfy.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
.
**************************************************************************
.
Celkový čas: 2011-11-03 20:07:12 - počítač byl restartován
ComboFix-quarantined-files.txt 2011-11-03 19:07
ComboFix2.txt 2011-11-03 16:51
.
Před spuštěním: Volných bajtů: 15 429 189 632
Po spuštění: Volných bajtů: 15 410 573 312
.
- - End Of File - - 144B14642AAD9446E656F3657C3BF3E3

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: milek - Rootkit.Win32.ZAccess.e

#9 Příspěvek od vyosek »

Poprosim o novy log z TDSSKilleru a napiste co PC
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

milek
Návštěvník
Návštěvník
Příspěvky: 13
Registrován: 02 Lis 2011 13:34

Re: milek - Rootkit.Win32.ZAccess.e

#10 Příspěvek od milek »

PC se zdá v pohodě nic neodesílá....Díky moc


21:03:40.0312 2888 TDSS rootkit removing tool 2.6.14.0 Oct 28 2011 11:11:01
21:03:42.0312 2888 ============================================================
21:03:42.0312 2888 Current date / time: 2011/11/03 21:03:42.0312
21:03:42.0312 2888 SystemInfo:
21:03:42.0312 2888
21:03:42.0312 2888 OS Version: 5.1.2600 ServicePack: 3.0
21:03:42.0312 2888 Product type: Workstation
21:03:42.0312 2888 ComputerName: XXX
21:03:42.0312 2888 UserName: milek
21:03:42.0312 2888 Windows directory: C:\WINDOWS
21:03:42.0312 2888 System windows directory: C:\WINDOWS
21:03:42.0312 2888 Processor architecture: Intel x86
21:03:42.0312 2888 Number of processors: 1
21:03:42.0312 2888 Page size: 0x1000
21:03:42.0312 2888 Boot type: Normal boot
21:03:42.0312 2888 ============================================================
21:03:43.0375 2888 Initialize success
21:03:45.0250 2872 ============================================================
21:03:45.0250 2872 Scan started
21:03:45.0250 2872 Mode: Manual;
21:03:45.0250 2872 ============================================================
21:03:46.0078 2872 Abiosdsk - ok
21:03:46.0109 2872 abp480n5 - ok
21:03:46.0156 2872 ACPI (4fe34f1f3126b61fcc6b2043aa8112c9) C:\WINDOWS\system32\DRIVERS\ACPI.sys
21:03:46.0156 2872 ACPI - ok
21:03:46.0203 2872 ACPIEC (afdff022a01f0b11c776f0860c3b282f) C:\WINDOWS\system32\drivers\ACPIEC.sys
21:03:46.0203 2872 ACPIEC - ok
21:03:46.0218 2872 adpu160m - ok
21:03:46.0265 2872 aec (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys
21:03:46.0265 2872 aec - ok
21:03:46.0312 2872 AegisP (30bb1bde595ca65fd5549462080d94e5) C:\WINDOWS\system32\DRIVERS\AegisP.sys
21:03:46.0312 2872 AegisP - ok
21:03:46.0343 2872 AFD (355556d9e580915118cd7ef736653a89) C:\WINDOWS\System32\drivers\afd.sys
21:03:46.0343 2872 AFD - ok
21:03:46.0359 2872 Aha154x - ok
21:03:46.0390 2872 aic78u2 - ok
21:03:46.0406 2872 aic78xx - ok
21:03:46.0437 2872 AliIde - ok
21:03:46.0453 2872 amsint - ok
21:03:46.0468 2872 asc - ok
21:03:46.0484 2872 asc3350p - ok
21:03:46.0515 2872 asc3550 - ok
21:03:46.0578 2872 AsyncMac (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
21:03:46.0578 2872 AsyncMac - ok
21:03:46.0625 2872 atapi (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys
21:03:46.0625 2872 atapi - ok
21:03:46.0640 2872 Atdisk - ok
21:03:46.0656 2872 Atmarpc (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
21:03:46.0656 2872 Atmarpc - ok
21:03:46.0703 2872 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
21:03:46.0703 2872 audstub - ok
21:03:46.0765 2872 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
21:03:46.0765 2872 Beep - ok
21:03:46.0781 2872 catchme - ok
21:03:46.0812 2872 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
21:03:46.0828 2872 cbidf2k - ok
21:03:46.0843 2872 cd20xrnt - ok
21:03:46.0890 2872 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
21:03:46.0890 2872 Cdaudio - ok
21:03:46.0921 2872 Cdfs (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys
21:03:46.0937 2872 Cdfs - ok
21:03:46.0953 2872 Cdrom (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys
21:03:46.0953 2872 Cdrom - ok
21:03:46.0968 2872 Changer - ok
21:03:47.0000 2872 CmdIde - ok
21:03:47.0046 2872 Cpqarray - ok
21:03:47.0093 2872 cpuz135 (c2eb4539a4f6ab6edd01bdc191619975) C:\WINDOWS\system32\drivers\cpuz135_x32.sys
21:03:47.0093 2872 cpuz135 - ok
21:03:47.0125 2872 dac2w2k - ok
21:03:47.0140 2872 dac960nt - ok
21:03:47.0203 2872 Disk (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys
21:03:47.0203 2872 Disk - ok
21:03:47.0250 2872 dmboot (db5fd2bf5b07dc54bfcb3664ff05bd7c) C:\WINDOWS\system32\drivers\dmboot.sys
21:03:47.0265 2872 dmboot - ok
21:03:47.0296 2872 dmio (fff1720af51171f32f1ead5cf71f2810) C:\WINDOWS\system32\drivers\dmio.sys
21:03:47.0296 2872 dmio - ok
21:03:47.0328 2872 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
21:03:47.0328 2872 dmload - ok
21:03:47.0375 2872 DMusic (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys
21:03:47.0375 2872 DMusic - ok
21:03:47.0406 2872 dpti2o - ok
21:03:47.0421 2872 drmkaud (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys
21:03:47.0421 2872 drmkaud - ok
21:03:47.0468 2872 dtsoftbus01 (c0c7ceccb6c85994c2bc92d58e52d3f2) C:\WINDOWS\system32\DRIVERS\dtsoftbus01.sys
21:03:47.0468 2872 dtsoftbus01 - ok
21:03:47.0531 2872 E100B (5c940a174dfb2c42b9f6ba6edc2baa0b) C:\WINDOWS\system32\DRIVERS\e100b325.sys
21:03:47.0531 2872 E100B - ok
21:03:47.0593 2872 EAPPkt (d82414ec520453efe2eba936f6a9115a) C:\WINDOWS\system32\DRIVERS\EAPPkt.sys
21:03:47.0593 2872 EAPPkt - ok
21:03:47.0656 2872 Fastfat (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys
21:03:47.0656 2872 Fastfat - ok
21:03:47.0703 2872 Fdc (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\DRIVERS\fdc.sys
21:03:47.0703 2872 Fdc - ok
21:03:47.0734 2872 Fips (ac366695a0796560aa37215ad5762aaf) C:\WINDOWS\system32\drivers\Fips.sys
21:03:47.0734 2872 Fips - ok
21:03:47.0765 2872 Flpydisk (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\DRIVERS\flpydisk.sys
21:03:47.0765 2872 Flpydisk - ok
21:03:47.0796 2872 FltMgr (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
21:03:47.0812 2872 FltMgr - ok
21:03:47.0843 2872 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
21:03:47.0843 2872 Fs_Rec - ok
21:03:47.0875 2872 Ftdisk (4e664d8541db4a66b73a24257e322e1f) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
21:03:47.0875 2872 Ftdisk - ok
21:03:47.0921 2872 Gpc (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys
21:03:47.0921 2872 Gpc - ok
21:03:47.0968 2872 HDAudBus (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
21:03:47.0968 2872 HDAudBus - ok
21:03:48.0031 2872 hidusb (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys
21:03:48.0031 2872 hidusb - ok
21:03:48.0046 2872 hpn - ok
21:03:48.0093 2872 HTTP (f6aacf5bce2893e0c1754afeb672e5c9) C:\WINDOWS\system32\Drivers\HTTP.sys
21:03:48.0156 2872 HTTP - ok
21:03:48.0343 2872 Huawei (4183be439981bbc77ef2c1d66629f124) C:\WINDOWS\system32\DRIVERS\ewdcsc.sys
21:03:48.0343 2872 Huawei - ok
21:03:48.0375 2872 hwdatacard (20330198554b7ddb44403af21d6ae179) C:\WINDOWS\system32\DRIVERS\ewusbmdm.sys
21:03:48.0375 2872 hwdatacard - ok
21:03:48.0406 2872 hwusbdev (922065957563d851b5a68b95aadac6ad) C:\WINDOWS\system32\DRIVERS\ewusbdev.sys
21:03:48.0421 2872 hwusbdev - ok
21:03:48.0437 2872 i2omgmt - ok
21:03:48.0453 2872 i2omp - ok
21:03:48.0500 2872 i8042prt (c528e27945367191e7bae364930b6932) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
21:03:48.0500 2872 i8042prt - ok
21:03:48.0546 2872 Imapi (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys
21:03:48.0546 2872 Imapi - ok
21:03:48.0593 2872 ini910u - ok
21:03:48.0750 2872 IntcAzAudAddService (41ef008d7b089ce6f5f2e4a61d5638e6) C:\WINDOWS\system32\drivers\RtkHDAud.sys
21:03:48.0765 2872 IntcAzAudAddService - ok
21:03:48.0812 2872 IntelIde (57d928e548b38502abba7a77a6eb7312) C:\WINDOWS\system32\DRIVERS\intelide.sys
21:03:48.0812 2872 IntelIde - ok
21:03:48.0875 2872 intelppm (27b290d632af2cf3cf40bfddb7370985) C:\WINDOWS\system32\DRIVERS\intelppm.sys
21:03:48.0875 2872 intelppm - ok
21:03:48.0906 2872 Ip6Fw (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
21:03:48.0906 2872 Ip6Fw - ok
21:03:48.0937 2872 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
21:03:48.0937 2872 IpFilterDriver - ok
21:03:48.0953 2872 IpInIp (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys
21:03:48.0953 2872 IpInIp - ok
21:03:49.0000 2872 IpNat (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys
21:03:49.0000 2872 IpNat - ok
21:03:49.0031 2872 IPSec (23c74d75e36e7158768dd63d92789a91) C:\WINDOWS\system32\DRIVERS\ipsec.sys
21:03:49.0031 2872 IPSec - ok
21:03:49.0078 2872 IRENUM (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys
21:03:49.0078 2872 IRENUM - ok
21:03:49.0125 2872 isapnp (cc9f8a2d60aed1a51a3ac34c59b987ae) C:\WINDOWS\system32\DRIVERS\isapnp.sys
21:03:49.0140 2872 isapnp - ok
21:03:49.0171 2872 Kbdclass (1b6162fe7f66b1a71a4b70f941c4aa9b) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
21:03:49.0171 2872 Kbdclass - ok
21:03:49.0218 2872 kbdhid (86c8f23616c6c6e5b2776901c17b945b) C:\WINDOWS\system32\DRIVERS\kbdhid.sys
21:03:49.0218 2872 kbdhid - ok
21:03:49.0265 2872 kmixer (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys
21:03:49.0265 2872 kmixer - ok
21:03:49.0312 2872 KSecDD (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys
21:03:49.0312 2872 KSecDD - ok
21:03:49.0343 2872 lbrtfdc - ok
21:03:49.0390 2872 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
21:03:49.0406 2872 mnmdd - ok
21:03:49.0453 2872 Modem (44032b0c6d9954d3fd26438330b99ee7) C:\WINDOWS\system32\drivers\Modem.sys
21:03:49.0453 2872 Modem - ok
21:03:49.0500 2872 Mouclass (4cb582831dbde63ce43b45d771218374) C:\WINDOWS\system32\DRIVERS\mouclass.sys
21:03:49.0500 2872 Mouclass - ok
21:03:49.0546 2872 mouhid (bb269eba740737ab749b214d568b6812) C:\WINDOWS\system32\DRIVERS\mouhid.sys
21:03:49.0546 2872 mouhid - ok
21:03:49.0593 2872 MountMgr (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys
21:03:49.0593 2872 MountMgr - ok
21:03:49.0609 2872 mraid35x - ok
21:03:49.0640 2872 MRxDAV (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
21:03:49.0640 2872 MRxDAV - ok
21:03:49.0687 2872 MRxSmb (0dc719e9b15e902346e87e9dcd5751fa) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
21:03:49.0703 2872 MRxSmb - ok
21:03:49.0734 2872 Msfs (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys
21:03:49.0734 2872 Msfs - ok
21:03:49.0765 2872 MSKSSRV (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys
21:03:49.0765 2872 MSKSSRV - ok
21:03:49.0796 2872 MSPCLOCK (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
21:03:49.0796 2872 MSPCLOCK - ok
21:03:49.0812 2872 MSPQM (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys
21:03:49.0812 2872 MSPQM - ok
21:03:49.0875 2872 mssmbios (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
21:03:49.0875 2872 mssmbios - ok
21:03:49.0921 2872 Mup (de6a75f5c270e756c5508d94b6cf68f5) C:\WINDOWS\system32\drivers\Mup.sys
21:03:49.0921 2872 Mup - ok
21:03:49.0953 2872 NDIS (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys
21:03:49.0968 2872 NDIS - ok
21:03:50.0000 2872 NdisTapi (0109c4f3850dfbab279542515386ae22) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
21:03:50.0000 2872 NdisTapi - ok
21:03:50.0046 2872 Ndisuio (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
21:03:50.0046 2872 Ndisuio - ok
21:03:50.0078 2872 NdisWan (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
21:03:50.0078 2872 NdisWan - ok
21:03:50.0140 2872 NDProxy (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys
21:03:50.0140 2872 NDProxy - ok
21:03:50.0171 2872 NetBIOS (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys
21:03:50.0171 2872 NetBIOS - ok
21:03:50.0203 2872 NetBT (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys
21:03:50.0203 2872 NetBT - ok
21:03:50.0250 2872 Npfs (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys
21:03:50.0265 2872 Npfs - ok
21:03:50.0281 2872 Ntfs (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys
21:03:50.0296 2872 Ntfs - ok
21:03:50.0343 2872 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
21:03:50.0343 2872 Null - ok
21:03:50.0625 2872 nv (bf506d232c5e6f2dae80f5c11b45c60e) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys
21:03:50.0828 2872 nv - ok
21:03:50.0906 2872 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
21:03:50.0906 2872 NwlnkFlt - ok
21:03:50.0937 2872 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
21:03:50.0937 2872 NwlnkFwd - ok
21:03:50.0968 2872 Parport (46f8db73b4a53e543f8e371dc7c75bae) C:\WINDOWS\system32\DRIVERS\parport.sys
21:03:50.0968 2872 Parport - ok
21:03:51.0000 2872 PartMgr (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys
21:03:51.0000 2872 PartMgr - ok
21:03:51.0046 2872 ParVdm (1fae19d0457176318bba4a8795656ebc) C:\WINDOWS\system32\drivers\ParVdm.sys
21:03:51.0046 2872 ParVdm - ok
21:03:51.0078 2872 PCI (6ce351d149cb4befc702951e471e1730) C:\WINDOWS\system32\DRIVERS\pci.sys
21:03:51.0078 2872 PCI - ok
21:03:51.0109 2872 PCIDump - ok
21:03:51.0125 2872 PCIIde (2da4ec85e0ea7a45c6b2a05820492d5a) C:\WINDOWS\system32\drivers\PCIIde.sys
21:03:51.0140 2872 PCIIde - ok
21:03:51.0171 2872 Pcmcia (4fc31e6c19a5ce5198b1abff94cae758) C:\WINDOWS\system32\drivers\Pcmcia.sys
21:03:51.0171 2872 Pcmcia - ok
21:03:51.0187 2872 PDCOMP - ok
21:03:51.0203 2872 PDFRAME - ok
21:03:51.0218 2872 PDRELI - ok
21:03:51.0250 2872 PDRFRAME - ok
21:03:51.0281 2872 pe3agmlb (7556c13ed873e303e482b845c620eba5) C:\WINDOWS\system32\drivers\pe3agmlb.sys
21:03:51.0281 2872 pe3agmlb - ok
21:03:51.0312 2872 perc2 - ok
21:03:51.0328 2872 perc2hib - ok
21:03:51.0390 2872 PptpMiniport (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys
21:03:51.0406 2872 PptpMiniport - ok
21:03:51.0453 2872 ps6agmlb (bfb209909e872f4390d4c5f20148dcf4) C:\WINDOWS\system32\drivers\ps6agmlb.sys
21:03:51.0453 2872 ps6agmlb - ok
21:03:51.0484 2872 PSched (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys
21:03:51.0484 2872 PSched - ok
21:03:51.0515 2872 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
21:03:51.0515 2872 Ptilink - ok
21:03:51.0531 2872 ql1080 - ok
21:03:51.0546 2872 Ql10wnt - ok
21:03:51.0562 2872 ql12160 - ok
21:03:51.0593 2872 ql1240 - ok
21:03:51.0609 2872 ql1280 - ok
21:03:51.0640 2872 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
21:03:51.0640 2872 RasAcd - ok
21:03:51.0671 2872 Rasl2tp (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
21:03:51.0671 2872 Rasl2tp - ok
21:03:51.0703 2872 RasPppoe (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
21:03:51.0703 2872 RasPppoe - ok
21:03:51.0718 2872 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
21:03:51.0734 2872 Raspti - ok
21:03:51.0765 2872 Rdbss (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys
21:03:51.0765 2872 Rdbss - ok
21:03:51.0796 2872 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
21:03:51.0796 2872 RDPCDD - ok
21:03:51.0859 2872 rdpdr (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
21:03:51.0859 2872 rdpdr - ok
21:03:51.0921 2872 RDPWD (6728e45b66f93c08f11de2e316fc70dd) C:\WINDOWS\system32\drivers\RDPWD.sys
21:03:51.0921 2872 RDPWD - ok
21:03:51.0953 2872 redbook (611bfd220305be3a85ae876ea47d4aa5) C:\WINDOWS\system32\DRIVERS\redbook.sys
21:03:51.0953 2872 redbook - ok
21:03:52.0015 2872 rtl8139 (d507c1400284176573224903819ffda3) C:\WINDOWS\system32\DRIVERS\RTL8139.SYS
21:03:52.0015 2872 rtl8139 - ok
21:03:52.0062 2872 rtl8185 (4a6e7cd1aafdd88a6df6348e277951c2) C:\WINDOWS\system32\DRIVERS\rtl8185.sys
21:03:52.0078 2872 rtl8185 - ok
21:03:52.0125 2872 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys
21:03:52.0125 2872 Secdrv - ok
21:03:52.0171 2872 serenum (0f29512ccd6bead730039fb4bd2c85ce) C:\WINDOWS\system32\DRIVERS\serenum.sys
21:03:52.0171 2872 serenum - ok
21:03:52.0203 2872 Serial (b842729337c9b921615c40d3c1a1af96) C:\WINDOWS\system32\DRIVERS\serial.sys
21:03:52.0203 2872 Serial - ok
21:03:52.0250 2872 Sfloppy (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys
21:03:52.0250 2872 Sfloppy - ok
21:03:52.0281 2872 Simbad - ok
21:03:52.0312 2872 Sparrow - ok
21:03:52.0343 2872 splitter (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys
21:03:52.0343 2872 splitter - ok
21:03:52.0390 2872 sp_rsdrv2 (7b426b8e809edf081d771ef429345528) C:\WINDOWS\system32\drivers\sp_rsdrv2.sys
21:03:52.0390 2872 sp_rsdrv2 - ok
21:03:52.0437 2872 sr (94610c8653635e4459316a0050d55ce7) C:\WINDOWS\system32\DRIVERS\sr.sys
21:03:52.0437 2872 sr - ok
21:03:52.0500 2872 Srv (47ddfc2f003f7f9f0592c6874962a2e7) C:\WINDOWS\system32\DRIVERS\srv.sys
21:03:52.0500 2872 Srv - ok
21:03:52.0562 2872 swenum (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys
21:03:52.0562 2872 swenum - ok
21:03:52.0625 2872 swmidi (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys
21:03:52.0640 2872 swmidi - ok
21:03:52.0671 2872 symc810 - ok
21:03:52.0687 2872 symc8xx - ok
21:03:52.0718 2872 sym_hi - ok
21:03:52.0734 2872 sym_u3 - ok
21:03:52.0765 2872 sysaudio (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys
21:03:52.0781 2872 sysaudio - ok
21:03:52.0843 2872 Tcpip (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys
21:03:52.0859 2872 Tcpip - ok
21:03:52.0890 2872 TDPIPE (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys
21:03:52.0890 2872 TDPIPE - ok
21:03:52.0921 2872 TDTCP (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys
21:03:52.0921 2872 TDTCP - ok
21:03:52.0968 2872 TermDD (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys
21:03:52.0968 2872 TermDD - ok
21:03:53.0015 2872 tidnet (8044c4e4448d115f67a9fc1b67ce677f) C:\WINDOWS\system32\DRIVERS\tidnet.sys
21:03:53.0015 2872 tidnet - ok
21:03:53.0046 2872 TosIde - ok
21:03:53.0078 2872 Udfs (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys
21:03:53.0078 2872 Udfs - ok
21:03:53.0109 2872 ultra - ok
21:03:53.0125 2872 Update (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys
21:03:53.0140 2872 Update - ok
21:03:53.0187 2872 usbccgp (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
21:03:53.0187 2872 usbccgp - ok
21:03:53.0234 2872 usbehci (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys
21:03:53.0234 2872 usbehci - ok
21:03:53.0281 2872 usbhub (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys
21:03:53.0281 2872 usbhub - ok
21:03:53.0312 2872 USBSTOR (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
21:03:53.0312 2872 USBSTOR - ok
21:03:53.0359 2872 usbuhci (26496f9dee2d787fc3e61ad54821ffe6) C:\WINDOWS\system32\DRIVERS\usbuhci.sys
21:03:53.0359 2872 usbuhci - ok
21:03:53.0406 2872 VgaSave (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys
21:03:53.0421 2872 VgaSave - ok
21:03:53.0437 2872 ViaIde - ok
21:03:53.0453 2872 VolSnap (28a4b296b47782173c346e376cb374d1) C:\WINDOWS\system32\drivers\VolSnap.sys
21:03:53.0453 2872 VolSnap - ok
21:03:53.0515 2872 Wanarp (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys
21:03:53.0515 2872 Wanarp - ok
21:03:53.0515 2872 WDICA - ok
21:03:53.0578 2872 wdmaud (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys
21:03:53.0578 2872 wdmaud - ok
21:03:53.0687 2872 MBR (0x1B8) (413fc2a0c716421b3158746d63736515) \Device\Harddisk0\DR0
21:03:53.0906 2872 \Device\Harddisk0\DR0 - ok
21:03:53.0953 2872 MBR (0x1B8) (413fc2a0c716421b3158746d63736515) \Device\Harddisk1\DR1
21:03:54.0078 2872 \Device\Harddisk1\DR1 - ok
21:03:54.0078 2872 Boot (0x1200) (75a69edf29388bb579d721d6f47f77fd) \Device\Harddisk0\DR0\Partition0
21:03:54.0078 2872 \Device\Harddisk0\DR0\Partition0 - ok
21:03:54.0109 2872 Boot (0x1200) (2c78690ce86f5a009715cde79a72d04a) \Device\Harddisk0\DR0\Partition1
21:03:54.0109 2872 \Device\Harddisk0\DR0\Partition1 - ok
21:03:54.0109 2872 Boot (0x1200) (6e24ade781e419a598439ab333bfa532) \Device\Harddisk1\DR1\Partition0
21:03:54.0109 2872 \Device\Harddisk1\DR1\Partition0 - ok
21:03:54.0125 2872 ============================================================
21:03:54.0125 2872 Scan finished
21:03:54.0125 2872 ============================================================
21:03:54.0140 3104 Detected object count: 0
21:03:54.0140 3104 Actual detected object count: 0

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: milek - Rootkit.Win32.ZAccess.e

#11 Příspěvek od vyosek »

:arrow: Odinstalujte Combofix
  • Prejmenujte ComboFix na Uninstall
  • Spustte jej
  • Tohle smaze Combofix a jeho slozky
:arrow: T-Cleaner http://vyosek.ic.cz/pro_usery/T-Cleaner.exe
  • Stahnete a spustte
  • Pro potvrzeni volby mackejte A, Enter
  • Po pouziti utilitu smazte
  • Antiviry touhou utilitu chybne oznacit jako vir - jedna se o falesny poplach - takze v pohode stahnete (pripadne vypnete pri stahovani antivir)
:arrow: OTC http://oldtimer.geekstogo.com/OTC.exe
  • Stahnete a spustte
  • Kliknete na CleanUp a potvrdte YES
  • Program uklidi a restartuje PC

:arrow: TFC http://oldtimer.geekstogo.com/TFC.exe
  • Stahnete a spustte
  • Kliknete na Start a potvrdte OK
  • Program uklidi a restartuje pc
  • Po pouziti utilitu smazte
:arrow: v nouzovem rezimu (restart PC, mackat F8, zvolit Stav nouze s praci v siti) projedte PC temito utilitami, at se zbavime zbytku antiviru co tam mate :arrow: MBAM muzete odinstalovat nebo nechat na obcasny sken - v pripade nalezu velmi doporucuji dat sem log na posouzeni, at si neodstrelite neco legitimniho

:arrow: Stahnete Ccleaner (viz muj podpis)
Panel čistič
  • Vse nechte jak je, jen dejte Analyzovat a pote Spustit CCleaner
Panel registry
  • dejte Hledej problémy
  • nasledne Opravit problémy - zalohu registru doporucuji udelat, opravte vsechny problemy
  • postup opakujte dokud nebude bez problemu - vetsinou cca 3x
Panel nástroje
  • Zde muzete odinstalovat nepotrebne programy
CCleaner doporucuji pouzivat cca jednou za tyden

:arrow: Nainstalujte Avast free http://www.avast.com/cs-cz/free-antivirus-download

:arrow: dejte novy log z RSIT a napiste co PC
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Odpovědět