Sirefef.AC/AH + ProxyBot.E

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Odpovědět
Zpráva
Autor
Onecar
Návštěvník
Návštěvník
Příspěvky: 3
Registrován: 28 Srp 2009 13:53

Sirefef.AC/AH + ProxyBot.E

#1 Příspěvek od Onecar »

Zdravím,

dnes jsem navštívil počítač v práci od známého a nestačím se divit. Záškodník je nebývale agresivní, v pravidelných minutových intervalech mi Microsoft Security Essentials hlásí napadení buď trojanem Sirefef.AC/Sirefef.AH, v logu jsem také objevil nějaký backdoor ProxyBot.E. Léčení nepomáhá, počítač je viditelně zasekaný. Původ nákazy neznámý.

Log z RSIT nejsem schopen dodat: po spuštění na infikovaném PC se program zasekne na úloze "Listing event logs", vytížení CPU 100 % a nic se neděje. Najde se odvážlivec, který si na toto troufne?

Díky předem mnohokrát za pomoc.

edit:// nakonec log mám, RSIT se vzpamatoval

Logfile of random's system information tool 1.09 (written by random/random)
Run by MEVRO at 2012-04-11 11:01:05
Microsoft Windows 7 Home Premium Service Pack 1
System drive C: has 309 GB (65%) free of 477 GB
Total RAM: 1790 MB (36% free)

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 11:01:16, on 11.4.2012
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v8.00 (8.00.7601.17514)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskhost.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Uniblue\RegistryBooster\rbmonitor.exe
C:\Program Files\DeviceVM\Browser Configuration Utility\BCU.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\PROGRA~1\HEWLET~1\HPSHAR~1\hpgs2wnf.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\DivX\DivX Update\DivXUpdate.exe
C:\Program Files\Microsoft Security Client\msseces.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe
C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Google\Google Toolbar\GoogleToolbarUser_32.exe
C:\Windows\system32\Macromed\Flash\FlashUtil32_11_2_202_228_ActiveX.exe
C:\Users\MEVRO\Desktop\gmer\gmer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Users\MEVRO\Desktop\RSIT.exe
C:\Program Files\trend micro\MEVRO.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - URLSearchHook: SearchHook Class - {BC86E1AB-EDA5-4059-938F-CE307B0C6F0A} - C:\Program Files\DeviceVM\Browser Configuration Utility\AddressBarSearch.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.7.7227.1100\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [BCU] "C:\Program Files\DeviceVM\Browser Configuration Utility\BCU.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [DivXUpdate] "C:\Program Files\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKLM\..\Run: [MSC] "c:\Program Files\Microsoft Security Client\msseces.exe" -hide -runkey
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [HPUsageTrackingLEDM] "C:\Program Files\HP\HP UT LEDM\bin\hppusg.exe" "C:\Program Files\HP\HP UT LEDM\"
O4 - HKLM\..\RunOnce: [AvgUninstallURL] cmd.exe /c start http://www.avg.com/ww.special-uninstall ... er=9.0.894
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [RegistryBooster] "C:\Program Files\Uniblue\RegistryBooster\launcher.exe" delay 20000
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O4 - Startup: Výřezy obrazovky a spuštění aplikace OneNote 2007.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Odeslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Od&eslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O16 - DPF: {1F831FA2-42FC-11D4-95A6-0080AD30DCE1} (NOXLATE) - file:///C:/Program%20Files/AutoCAD%20LT%202000i%20Cz/InstFred.ocx
O16 - DPF: {672EE252-D813-4F5E-81BB-5DD163DD4FA5} (Active602XMLFiller Control) - https://www.mojedatovaschranka.cz/stati ... ?3,16,13,0
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (Ovládací prvek AcDcToday) - file:///C:/Program%20Files/AutoCAD%20LT%202000i%20Cz/AcDcToday.ocx
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (Prvek AcPreview) - file:///C:/Program%20Files/AutoCAD%20LT%202000i%20Cz/AcPreview.ocx
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: 602Updater (602XML Updater) - Software602 a.s. - C:\Program Files\Common Files\soft602\602updsvc\602updsvc.exe
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe
O23 - Service: Browser Configuration Utility Service (BCUService) - DeviceVM, Inc. - C:\Program Files\DeviceVM\Browser Configuration Utility\BCUService.exe
O23 - Service: Služba Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Služba Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HP LaserJet Service - HP - C:\Program Files\HP\HPLaserJetService\HPLaserJetService.exe
O23 - Service: HP SI Service (HPSIService) - HP - C:\Windows\system32\HPSIsvc.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe

--
End of file - 9481 bytes

======Scheduled tasks folder======

C:\Windows\tasks\Adobe Flash Player Updater.job
C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
C:\Windows\tasks\Norton Security Scan for MEVRO.job
C:\Windows\tasks\RegistryBooster.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2012-01-03 75200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{72853161-30C5-4D22-B7F9-0BBC1D38A37E}]
Groove GFS Browser Helper - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll [2009-02-26 2217832]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
Google Toolbar Helper - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll [2012-03-16 192112]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
Skype add-on for Internet Explorer - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll [2010-02-08 804136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
Google Toolbar Notifier BHO - C:\Program Files\Google\GoogleToolbarNotifier\5.7.7227.1100\swg.dll [2012-01-10 1003576]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2010-03-03 41760]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{CCC7A320-B3CA-4199-B1A6-9F516DD69829}
{2318C2B1-4965-11d4-9B18-009027A5CD4F} - Google Toolbar - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll [2012-03-16 192112]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"BCU"=C:\Program Files\DeviceVM\Browser Configuration Utility\BCU.exe [2009-08-04 346320]
"StartCCC"=C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe [2009-07-30 98304]
"RtHDVCpl"=C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [2009-08-18 7711264]
"Share-to-Web Namespace Daemon"=C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe [2001-07-03 57344]
"GrooveMonitor"=C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe [2009-02-26 30040]
"SunJavaUpdateSched"=C:\Program Files\Common Files\Java\Java Update\jusched.exe [2010-01-11 246504]
"DivXUpdate"=C:\Program Files\DivX\DivX Update\DivXUpdate.exe [2011-03-21 1230704]
"MSC"=c:\Program Files\Microsoft Security Client\msseces.exe [2011-06-15 997920]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe [2012-01-03 37296]
"Adobe ARM"=C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe [2012-01-02 843712]
""= []
"HPUsageTrackingLEDM"=C:\Program Files\HP\HP UT LEDM\bin\hppusg.exe [2009-10-15 30264]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"AvgUninstallURL"=cmd.exe /c start http://www.avg.com/ww.special-uninstall ... er=9.0.894 []

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe [2008-06-24 1840424]
"RegistryBooster"=C:\Program Files\Uniblue\RegistryBooster\launcher.exe [2011-01-03 67456]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE

C:\Users\MEVRO\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
Výřezy obrazovky a spuštění aplikace OneNote 2007.lnk - C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED}

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B5A7F190-DDA6-4420-B3BA-52453494E6CD}"=C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll [2009-02-26 2217832]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=credssp.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AFD]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\MsMpSvc]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorUser"=3
"EnableUIADesktopToggle"=0
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32]
"vidc.mrle"=msrle32.dll
"vidc.msvc"=msvidc32.dll
"msacm.imaadpcm"=imaadp32.acm
"msacm.msg711"=msg711.acm
"msacm.msgsm610"=msgsm32.acm
"msacm.msadpcm"=msadp32.acm
"midimapper"=midimap.dll
"wavemapper"=msacm32.drv
"VIDC.UYVY"=msyuv.dll
"VIDC.YUY2"=msyuv.dll
"VIDC.YVYU"=msyuv.dll
"VIDC.IYUV"=iyuv_32.dll
"vidc.i420"=iyuv_32.dll
"VIDC.YVU9"=tsbyuv.dll
"msacm.l3acm"=C:\Windows\System32\l3codeca.acm
"vidc.cvid"=iccvid.dll
"wave"=wdmaud.drv
"midi"=wdmaud.drv
"mixer"=wdmaud.drv
"aux"=wdmaud.drv
"wave1"=wdmaud.drv
"midi1"=wdmaud.drv
"mixer1"=wdmaud.drv
"aux1"=wdmaud.drv
"MSVideo8"=VfWWDM32.dll
"vidc.DIVX"=DivX.dll
"vidc.yv12"=DivX.dll

======File associations======

.js - edit - C:\Windows\System32\Notepad.exe %1
.js - open - C:\Windows\System32\WScript.exe "%1" %*
.scr - open - C:\Windows\NOTEPAD.EXE "%1"
.scr - install -
.scr - config -

======List of files/folders created in the last 1 month======

2012-04-11 11:01:06 ----D---- C:\Program Files\trend micro
2012-04-11 11:01:05 ----D---- C:\rsit
2012-04-11 06:08:21 ----A---- C:\Windows\system32\PerfStringBackup.TMP
2012-04-10 06:11:25 ----ASH---- C:\Windows\system32\dds_trash_log.cmd
2012-03-14 06:55:27 ----A---- C:\Windows\system32\win32k.sys
2012-03-14 06:55:26 ----A---- C:\Windows\system32\DWrite.dll
2012-03-14 06:55:12 ----A---- C:\Windows\system32\rdrmemptylst.exe
2012-03-14 06:55:12 ----A---- C:\Windows\system32\rdpwsx.dll
2012-03-14 06:55:12 ----A---- C:\Windows\system32\rdpcorekmts.dll
2012-03-14 06:55:11 ----A---- C:\Windows\system32\rdpcore.dll
2012-03-14 06:55:11 ----A---- C:\Windows\system32\drivers\tdtcp.sys
2012-03-14 06:55:10 ----A---- C:\Windows\system32\drivers\rdpwd.sys

======List of files/folders modified in the last 1 month======

2012-04-11 11:01:06 ----RD---- C:\Program Files
2012-04-11 11:00:53 ----D---- C:\Windows\Temp
2012-04-11 10:52:08 ----D---- C:\Windows\System32
2012-04-11 06:17:50 ----D---- C:\Windows\system32\config
2012-04-11 06:08:21 ----D---- C:\Windows\inf
2012-04-11 06:03:50 ----D---- C:\Windows\system32\drivers
2012-04-10 08:07:11 ----SHD---- C:\System Volume Information
2012-04-10 07:21:48 ----D---- C:\Windows\system32\drivers\etc
2012-04-10 06:11:09 ----D---- C:\Windows\Tasks
2012-04-10 06:11:09 ----D---- C:\Windows\system32\Tasks
2012-04-10 06:10:56 ----D---- C:\Windows
2012-04-06 06:16:04 ----D---- C:\Windows\system32\catroot2
2012-03-30 06:17:02 ----SHD---- C:\Windows\Installer
2012-03-23 14:28:31 ----D---- C:\ProgramData\Microsoft Help
2012-03-21 07:47:31 ----D---- C:\Windows\Prefetch
2012-03-15 08:42:02 ----D---- C:\Windows\winsxs
2012-03-14 17:16:51 ----A---- C:\Windows\system32\MRT.exe
2012-03-14 17:16:45 ----D---- C:\Windows\system32\catroot

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 pciide;pciide; C:\Windows\system32\drivers\pciide.sys [2009-07-14 12368]
R0 rdyboost;ReadyBoost; C:\Windows\System32\drivers\rdyboost.sys [2010-11-20 173440]
R1 MpFilter;Microsoft Malware Protection Driver; C:\Windows\system32\DRIVERS\MpFilter.sys [2011-04-18 165648]
R2 port_nt;port_nt; \??\c:\windows\system32\drivers\port_nt.sys [2004-10-12 2816]
R3 atikmdag;atikmdag; C:\Windows\system32\DRIVERS\atikmdag.sys [2009-07-30 5073920]
R3 dot4;MS IEEE-1284.4 Driver; C:\Windows\system32\DRIVERS\Dot4.sys [2009-07-14 131072]
R3 Dot4Print;Print Class Driver for IEEE-1284.4; C:\Windows\system32\drivers\Dot4Prt.sys [2010-11-20 16384]
R3 dot4usb;Dot4USB Filter Dot4USB Filter; C:\Windows\system32\DRIVERS\dot4usb.sys [2009-07-14 36864]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\Windows\system32\drivers\RTKVHDA.sys [2009-08-18 2752352]
R3 NisDrv;Microsoft Network Inspection System; C:\Windows\system32\DRIVERS\NisDrvWFP.sys [2011-04-27 65024]
R3 RTL8167;Realtek 8167 NT Driver; C:\Windows\system32\DRIVERS\Rt86win7.sys [2009-07-30 187392]
S1 MpKsl12f2d6f5;MpKsl12f2d6f5; \??\c:\ProgramData\Microsoft\Microsoft Antimalware\Definition Updates\{93FF0DFA-7357-45A9-9542-2A3104F27961}\MpKsl12f2d6f5.sys []
S2 Parvdm;Parvdm; C:\Windows\system32\DRIVERS\parvdm.sys [2009-07-14 8704]
S3 aic78xx;aic78xx; C:\Windows\system32\DRIVERS\djsvs.sys [2009-07-14 70720]
S3 amdagp;Ovladač filtru AMD portu AGP; C:\Windows\system32\drivers\amdagp.sys [2009-07-14 53312]
S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0; C:\Windows\system32\DRIVERS\b57nd60x.sys [2009-07-14 229888]
S3 gdrv;gdrv; \??\C:\Windows\gdrv.sys []
S3 MpNWMon;Microsoft Malware Protection Network Driver; C:\Windows\system32\DRIVERS\MpNWMon.sys [2011-04-18 43392]
S3 mvusbews;USB EWS Device; C:\Windows\System32\Drivers\mvusbews.sys [2009-12-04 17408]
S3 PAC7302;Eye 312; C:\Windows\system32\DRIVERS\PAC7302.SYS []
S3 sisagp;Filtr SIS sběrnice AGP; C:\Windows\system32\drivers\sisagp.sys [2009-07-14 52304]
S3 TsUsbFlt;@%SystemRoot%\system32\drivers\tsusbflt.sys,-1; C:\Windows\System32\drivers\tsusbflt.sys [2010-11-20 52224]
S3 usbscan;Ovladač skeneru USB; C:\Windows\system32\DRIVERS\usbscan.sys [2009-07-14 35840]
S3 viaagp;Filtr VIA sběrnice AGP; C:\Windows\system32\drivers\viaagp.sys [2009-07-14 53328]
S3 ViaC7;VIA C7 Processor Driver; C:\Windows\system32\DRIVERS\viac7.sys [2009-07-14 52736]
S3 WinUsb;WinUsb; C:\Windows\system32\DRIVERS\WinUsb.sys [2010-11-20 35968]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 602XML Updater;602Updater; C:\Program Files\Common Files\soft602\602updsvc\602updsvc.exe [2011-03-14 84520]
R2 AMD External Events Utility;AMD External Events Utility; C:\Windows\system32\atiesrxx.exe [2009-07-29 172032]
R2 BCUService;Browser Configuration Utility Service; C:\Program Files\DeviceVM\Browser Configuration Utility\BCUService.exe [2009-08-04 219360]
R2 HP LaserJet Service;HP LaserJet Service; C:\Program Files\HP\HPLaserJetService\HPLaserJetService.exe [2009-10-15 136192]
R2 HPSIService;HP SI Service; C:\Windows\system32\HPSIsvc.exe [2009-12-04 99896]
R2 MsMpSvc;Microsoft Antimalware Service; c:\Program Files\Microsoft Security Client\Antimalware\MsMpEng.exe [2011-04-27 11736]
R2 Nero BackItUp Scheduler 4.0;Nero BackItUp Scheduler 4.0; C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe [2009-07-20 935208]
R3 NisSrv;@c:\Program Files\Microsoft Security Client\Antimalware\MpAsDesc.dll,-243; c:\Program Files\Microsoft Security Client\Antimalware\NisSrv.exe [2011-04-27 208944]
R3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe [2008-06-24 537896]
S2 aavmker4;Se44obex; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 acedrv07;Npkcsvc; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 agpcpq;Arp1394; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 akshasp;Nvatabus; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ar5211;Incdrec; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ashampoodefragservice;X10UIF; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 asuskbnt;IFP700; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 backupexecagentaccelerator;Se44bus; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 cmdagent;CT20XUT.DLL; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 cnmpar21;Jukebox; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ctxhttp;Netdde; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 datasvr;FontCache3.0.0.0.; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 dlbu_device;Ifxtcs; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 DSI_SiUSBXp_3_1;Cpqdmi; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 dsNcAdpt;Smtpd32; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 epfw;Uleadburninghelper; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 epson_pm_rpcv4_01;WinDriver6; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 flutilssvc;Bdrsdrv; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 gupdate;Služba Google Update (gupdate); C:\Program Files\Google\Update\GoogleUpdate.exe [2010-02-04 135664]
S2 i81x;CBTNDIS5; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 Intels51;Ql1080; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 iviVD;Wpdusb; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 MaxtorFrontPanel1;Mvc25U870_VID_1262&PID_25FD; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 mnmsrvc;Shdserv; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 MSSQL$AUTODESKVAULT;Aksfridge; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 mvdcodec;Apache2; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 nimxdfk;Agrsrvce; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 nsm1serd;Ptserial; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ntlmssp;Cwafnotesservice; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 NwSapAgent;SerTVOutCtlr; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 odclientservice;Uhcd; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 omniinet;Ntuneservice; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 oraclesnmppeermasteragent;Dashsvc; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 paamsrv;Acprfmgrsvc; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 pavfnsvr;CTDevice_Srv; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 pavsrv;Artdhcp; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 pdcomp;NVR0FLASHDev; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 pdlndint;Wmdmpmsn; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 pdlnebas;Alcan5wn; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 PTDCMdm;Gdihook5; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 qmofiltr;TPPWRIF; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 rimmptsk;SE2Bbus; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 s217obex;PGPsdkDriver; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ScanUSBEMPIA;Tangoservice; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 sddmi2;Gbpoll; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 se59bus;Snac; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 SGIR;AtlsAud; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 Si3132;Pdfcreatormessages; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 SlWdmSup;Lxce_device; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 smrt;COMMONFX.DLL; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 SNTIE;Procmon10; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 spmgr;Sqlagent$pinnaclesys; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 srescan;Se2Dunic; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 ssm_mdm;Slntamr; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 stunnel;Lxda_device; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 teefer2;S217obex; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 TOSHIBASoftModem;Bthenum; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 tosrfec;TPwSav; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 U81xmdm;Wps; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 WavxDMgr;Nvlddmkm; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S2 WcesComm;Sfhlp02; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service; C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-10 253600]
S3 gupdatem;Služba Google Update (gupdatem); C:\Program Files\Google\Update\GoogleUpdate.exe [2010-02-04 135664]
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-02-04 182768]
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:\Program Files\Microsoft Office\Office12\GrooveAuditService.exe [2009-02-26 64856]
S3 odserv;Microsoft Office Diagnostics Service; C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE [2011-07-20 440696]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S3 WatAdminSvc;@%SystemRoot%\system32\Wat\WatUX.exe,-601; C:\Windows\system32\Wat\WatAdminSvc.exe [2011-05-06 1343400]

-----------------EOF-----------------

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: Sirefef.AC/AH + ProxyBot.E

#2 Příspěvek od vyosek »

Zdravim a pekny den preji :)

:arrow: Heh, no je tam, krom teda jineho, pekna mrcha v podobe ZeroAcess - jeji leceni zatim je spise neuspesne nez uspesne, jelikoz dela se systemem silene psi kusy. I s kolegy ze zahranicnich for stale diskutujem a snazime se najit zpusob leceni, ale zatim format je nejjistejsi a neucinnejsi. Ale muzem se pokus o jeho vyleceni, ovsem vysledek nezarucuju.

:arrow: Takze, pujdem do toho :???:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Onecar
Návštěvník
Návštěvník
Příspěvky: 3
Registrován: 28 Srp 2009 13:53

Re: Sirefef.AC/AH + ProxyBot.E

#3 Příspěvek od Onecar »

S formátem jsem osobně počítal, vidím to jako nejlepší řešení.

Díky moc za pomoc, nechci mrhat Vaším časem zbytečně ;-). Hodně zdaru v boji s nákazami.

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: Sirefef.AC/AH + ProxyBot.E

#4 Příspěvek od vyosek »

Mym casem mrchat nebudete, ba naopak ja muzu zkusit zas dalsi postupy, ale je to na Vas, jak si verite a zda-li se Vam s tim chce crcat i za cenu ze to nemusi dobre dopadnout...
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Onecar
Návštěvník
Návštěvník
Příspěvky: 3
Registrován: 28 Srp 2009 13:53

Re: Sirefef.AC/AH + ProxyBot.E

#5 Příspěvek od Onecar »

Přesto se ještě zeptám na jednu věc: je bezpečné připojovat k nakaženému PC flešky/disky? Potřebujeme udělat zálohu (dokumenty, faktury, poštu, ...), zároveň bych si ale velmi nerad přetáhl i tu svini. Díky za odpověď.

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: Sirefef.AC/AH + ProxyBot.E

#6 Příspěvek od vyosek »

On ZA jeste neni zcela poradne prozkoumany, stale se objevuji nove a nove veci co dela...

Kdyz zalohovat, tak ano, ALE:
  • vsechno balit do raru
  • nasledne rary vypalit na CD
  • na nanakazenem PC tyhle CD projet treba avptoolem a pak je az rozbalit
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Odpovědět