Sami se spouští služby a procesy,nejspíš VIR či ROOTKIT

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Odpovědět
Zpráva
Autor
Kareha
Návštěvník
Návštěvník
Příspěvky: 2
Registrován: 18 Lis 2013 11:08

Sami se spouští služby a procesy,nejspíš VIR či ROOTKIT

#1 Příspěvek od Kareha »

Dobrý den,
Prosím o zjištění a popřípadě smazání,škodlivého souboru,či viru nebo to co je. Dne kolem 10.10.2013 jsem stáhl infikovaný soubor flashtool.exe z uloz.to a od toho dne mám problémy s PC. Sami se mi přidávají služby a mám dojem že se i sami spouští. Po čerstvě nainstalovaných Windows mi běží příliš procesů a sami přibívají,ale využití CPU je ok. Případný "vir" mi zničil i recovery oddíl,tudíž jsem musel naformátovat celý HDD a prozatím daný Windows 7 OEM. Prosím o pomoc a popřípadě jak lze získat zpět official windows 8 daný k notebooku cca 3 měsíce starý, typ notebooku Acer Aspire V3-571G. Stávalo se i že vypadávala Wifi,ještě při official windows i ovladač. Další věc co se mi nezdá je že v uživatelích mám UpdatusUser. Windows mám snad už po desátý nainstalovaný,spustil jsem i HDD regenerator a bez úspěchu. Dále asi před třemi týdny mi ESET našel vir CoinMinor.Moc děkuji za pomoc,už nevím kudy kam.

Log z HiJackThis

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 11:38:35, on 18.11.2013
Platform: Windows 7 (WinNT 6.00.3504)
MSIE: Internet Explorer v9.00 (9.00.8112.16520)
Boot mode: Normal

Running processes:
C:\Users\Disster\Desktop\HiJackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.7.9012.1008\swg.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKUS\S-1-5-21-2095433897-4113371794-1034985842-1001\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'UpdatusUser')
O4 - HKUS\S-1-5-21-2095433897-4113371794-1034985842-1001\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'UpdatusUser')
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O20 - AppInit_DLLs: C:\Windows\SysWOW64\nvinit.dll
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Intel(R) Content Protection HECI Service (cphs) - Intel Corporation - C:\Windows\SysWow64\IntelCpHeciSvc.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Služba Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Služba Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: MBAMScheduler - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: NVIDIA Update Service Daemon (nvUpdatusService) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
O23 - Service: ZAtheros Wlan Agent - Atheros - C:\Program Files (x86)\Atheros\Ath_WlanAgent.exe

--
End of file - 5673 bytes

Log z combofix

ComboFix 13-11-16.01 - Disster 18.11.2013 11:25:50.3.8 - x64
Microsoft Windows 7 Ultimate 6.1.7600.0.1250.420.1029.18.8010.6439 [GMT 1:00]
Spuštěný z: c:\users\Disster\Desktop\ComboFix-1.exe
AV: ESET NOD32 Antivirus 7.0 *Disabled/Updated* {19259FAE-8396-A113-46DB-15B0E7DFA289}
SP: ESET NOD32 Antivirus 7.0 *Disabled/Updated* {A2447E4A-A5AC-AE9D-7C6B-2EC29C58E834}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\SysWow64\FlashPlayerApp.exe
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2013-10-18 do 2013-11-18 )))))))))))))))))))))))))))))))
.
.
2013-11-18 10:28 . 2013-11-18 10:28 -------- d-----w- c:\users\Default\AppData\Local\temp
2013-11-18 10:07 . 2013-11-18 10:07 -------- d-----w- c:\windows\SysWow64\Wat
2013-11-18 10:07 . 2013-11-18 10:07 -------- d-----w- c:\windows\system32\Wat
2013-11-18 09:21 . 2010-09-14 06:45 367104 ----a-w- c:\windows\system32\wcncsvc.dll
2013-11-18 09:21 . 2010-09-14 06:07 276992 ----a-w- c:\windows\SysWow64\wcncsvc.dll
2013-11-18 09:03 . 2009-09-10 06:28 311808 ----a-w- c:\windows\system32\msv1_0.dll
2013-11-18 09:03 . 2009-09-10 05:52 257024 ----a-w- c:\windows\SysWow64\msv1_0.dll
2013-11-18 08:57 . 2012-07-26 07:40 2560 ----a-w- c:\windows\system32\drivers\cs-CZ\wdf01000.sys.mui
2013-11-18 08:57 . 2012-07-26 04:55 785512 ----a-w- c:\windows\system32\drivers\Wdf01000.sys
2013-11-18 08:57 . 2012-07-26 04:55 54376 ----a-w- c:\windows\system32\drivers\WdfLdr.sys
2013-11-18 08:57 . 2012-07-26 04:47 2560 ----a-w- c:\windows\system32\drivers\en-US\wdf01000.sys.mui
2013-11-18 08:57 . 2012-07-26 02:36 9728 ----a-w- c:\windows\system32\Wdfres.dll
2013-11-18 08:51 . 2009-10-10 03:17 14336 ----a-w- c:\windows\system32\drivers\sffp_sd.sys
2013-11-18 08:51 . 2009-10-10 02:41 109056 ----a-w- c:\windows\system32\drivers\sdbus.sys
2013-11-18 08:45 . 2009-11-25 11:47 99176 ----a-w- c:\windows\SysWow64\PresentationHostProxy.dll
2013-11-18 08:45 . 2009-11-25 11:47 49472 ----a-w- c:\windows\SysWow64\netfxperf.dll
2013-11-18 08:45 . 2009-11-25 11:47 48960 ----a-w- c:\windows\system32\netfxperf.dll
2013-11-18 08:45 . 2009-11-25 11:47 297808 ----a-w- c:\windows\SysWow64\mscoree.dll
2013-11-18 08:45 . 2009-11-25 11:47 295264 ----a-w- c:\windows\SysWow64\PresentationHost.exe
2013-11-18 08:45 . 2009-11-25 11:47 1130824 ----a-w- c:\windows\SysWow64\dfshim.dll
2013-11-18 08:45 . 2009-11-25 11:47 109912 ----a-w- c:\windows\system32\PresentationHostProxy.dll
2013-11-18 08:45 . 2009-11-25 11:47 444752 ----a-w- c:\windows\system32\mscoree.dll
2013-11-18 08:45 . 2009-11-25 11:47 320352 ----a-w- c:\windows\system32\PresentationHost.exe
2013-11-18 08:45 . 2009-11-25 11:47 1942856 ----a-w- c:\windows\system32\dfshim.dll
2013-11-18 08:44 . 2010-02-23 08:16 294912 ----a-w- c:\windows\system32\browserchoice.exe
2013-11-18 08:25 . 2012-12-16 16:52 46080 ----a-w- c:\windows\system32\atmlib.dll
2013-11-18 08:25 . 2012-12-16 14:40 367616 ----a-w- c:\windows\system32\atmfd.dll
2013-11-18 08:25 . 2012-12-16 14:25 295424 ----a-w- c:\windows\SysWow64\atmfd.dll
2013-11-18 08:25 . 2012-12-16 14:25 34304 ----a-w- c:\windows\SysWow64\atmlib.dll
2013-11-18 08:25 . 2009-10-19 14:46 100864 ----a-w- c:\windows\system32\fontsub.dll
2013-11-18 08:25 . 2009-10-19 14:10 70656 ----a-w- c:\windows\SysWow64\fontsub.dll
2013-11-18 08:24 . 2012-07-26 02:26 87040 ----a-w- c:\windows\system32\drivers\WUDFPf.sys
2013-11-18 08:24 . 2012-07-26 02:26 198656 ----a-w- c:\windows\system32\drivers\WUDFRd.sys
2013-11-18 08:24 . 2012-07-26 03:08 229888 ----a-w- c:\windows\system32\WUDFHost.exe
2013-11-18 08:24 . 2012-07-26 03:08 84992 ----a-w- c:\windows\system32\WUDFSvc.dll
2013-11-18 08:24 . 2012-07-26 03:08 744448 ----a-w- c:\windows\system32\WUDFx.dll
2013-11-18 08:24 . 2012-07-26 03:08 45056 ----a-w- c:\windows\system32\WUDFCoinstaller.dll
2013-11-18 08:24 . 2012-07-26 03:08 194048 ----a-w- c:\windows\system32\WUDFPlatform.dll
2013-11-18 08:18 . 2013-11-18 08:21 -------- d-----w- c:\windows\system32\MRT
2013-11-18 08:12 . 2012-03-01 06:54 22896 ----a-w- c:\windows\system32\drivers\fs_rec.sys
2013-11-18 08:12 . 2012-03-01 06:40 80896 ----a-w- c:\windows\system32\imagehlp.dll
2013-11-18 08:12 . 2012-03-01 05:45 158720 ----a-w- c:\windows\SysWow64\imagehlp.dll
2013-11-18 08:12 . 2012-03-01 06:35 5120 ----a-w- c:\windows\system32\wmi.dll
2013-11-18 08:12 . 2012-03-01 05:40 5120 ----a-w- c:\windows\SysWow64\wmi.dll
2013-11-18 08:06 . 2010-03-04 04:40 184832 ----a-w- c:\windows\system32\drivers\usbvideo.sys
2013-11-18 08:06 . 2010-03-04 04:32 243712 ----a-w- c:\windows\system32\drivers\ks.sys
2013-11-18 08:00 . 2012-08-11 00:53 714752 ----a-w- c:\windows\system32\kerberos.dll
2013-11-18 08:00 . 2012-08-10 23:54 541184 ----a-w- c:\windows\SysWow64\kerberos.dll
2013-11-18 08:00 . 2010-05-05 07:37 483840 ----a-w- c:\windows\system32\StructuredQuery.dll
2013-11-18 08:00 . 2010-05-05 06:46 363520 ----a-w- c:\windows\SysWow64\StructuredQuery.dll
2013-11-18 07:57 . 2010-05-23 08:37 1888256 ----a-w- c:\windows\system32\WMVDECOD.DLL
2013-11-18 07:56 . 2009-09-03 07:36 1975296 ----a-w- c:\windows\system32\CertEnroll.dll
2013-11-18 07:55 . 2012-06-09 05:30 14165504 ----a-w- c:\windows\system32\shell32.dll
2013-11-18 07:55 . 2013-04-12 14:36 1653096 ----a-w- c:\windows\system32\drivers\ntfs.sys
2013-11-18 07:54 . 2013-02-12 15:42 44032 ----a-w- c:\windows\system32\tsgqec.dll
2013-11-18 07:54 . 2013-02-12 15:37 3138048 ----a-w- c:\windows\system32\mstscax.dll
2013-11-18 07:54 . 2013-02-12 15:31 158208 ----a-w- c:\windows\system32\aaclient.dll
2013-11-18 07:54 . 2013-02-12 15:13 2691072 ----a-w- c:\windows\SysWow64\mstscax.dll
2013-11-18 07:54 . 2013-02-12 15:07 131072 ----a-w- c:\windows\SysWow64\aaclient.dll
2013-11-18 07:54 . 2013-02-12 13:59 36864 ----a-w- c:\windows\SysWow64\tsgqec.dll
2013-11-18 07:52 . 2011-08-17 05:32 613888 ----a-w- c:\windows\system32\psisdecd.dll
2013-11-18 07:51 . 2010-06-29 05:39 2085376 ----a-w- c:\windows\system32\ole32.dll
2013-11-18 07:50 . 2012-05-05 08:30 503808 ----a-w- c:\windows\system32\srcore.dll
2013-11-18 07:49 . 2012-11-22 10:32 801280 ----a-w- c:\windows\system32\usp10.dll
2013-11-18 07:48 . 2010-10-12 05:05 35328 ----a-w- c:\program files\Windows Mail\wabfind.dll
2013-11-18 07:47 . 2011-02-05 12:41 640896 ----a-w- c:\windows\system32\winload.efi
2013-11-18 07:46 . 2011-02-18 06:33 31232 ----a-w- c:\windows\system32\prevhost.exe
2013-11-18 07:45 . 2012-06-06 05:50 1425408 ----a-w- c:\program files\Common Files\System\ado\msado15.dll
2013-11-18 07:45 . 2012-06-06 05:09 987136 ----a-w- c:\program files (x86)\Common Files\System\ado\msado15.dll
2013-11-18 07:19 . 2013-03-19 06:19 5497688 ----a-w- c:\windows\system32\ntoskrnl.exe
2013-11-18 07:19 . 2013-03-19 05:06 3958120 ----a-w- c:\windows\SysWow64\ntkrnlpa.exe
2013-11-18 07:19 . 2013-03-19 05:54 43520 ----a-w- c:\windows\system32\csrsrv.dll
2013-11-18 07:19 . 2013-03-19 05:06 3902312 ----a-w- c:\windows\SysWow64\ntoskrnl.exe
2013-11-18 07:19 . 2013-03-19 04:53 6656 ----a-w- c:\windows\SysWow64\apisetschema.dll
2013-11-18 07:19 . 2013-03-19 03:19 112640 ----a-w- c:\windows\system32\smss.exe
2013-11-18 00:35 . 2013-11-18 00:35 -------- d-----w- c:\program files\Google
2013-11-18 00:34 . 2013-11-18 00:35 -------- d-----w- c:\program files (x86)\Google
2013-11-18 00:34 . 2013-11-18 00:34 71048 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl
2013-11-18 00:34 . 2013-11-18 00:34 -------- d-----w- c:\windows\SysWow64\Macromed
2013-11-18 00:34 . 2013-11-18 00:34 -------- d-----w- c:\windows\system32\Macromed
2013-11-18 00:28 . 2012-06-02 22:19 2428952 ----a-w- c:\windows\system32\wuaueng.dll
2013-11-18 00:28 . 2012-06-02 22:19 57880 ----a-w- c:\windows\system32\wuauclt.exe
2013-11-18 00:28 . 2012-06-02 22:19 44056 ----a-w- c:\windows\system32\wups2.dll
2013-11-18 00:28 . 2012-06-02 22:15 2622464 ----a-w- c:\windows\system32\wucltux.dll
2013-11-18 00:27 . 2012-06-02 22:19 38424 ----a-w- c:\windows\system32\wups.dll
2013-11-18 00:27 . 2012-06-02 22:19 701976 ----a-w- c:\windows\system32\wuapi.dll
2013-11-18 00:27 . 2012-06-02 22:15 99840 ----a-w- c:\windows\system32\wudriver.dll
2013-11-17 23:44 . 2012-06-02 14:19 186752 ----a-w- c:\windows\system32\wuwebv.dll
2013-11-17 23:44 . 2012-06-02 14:15 36864 ----a-w- c:\windows\system32\wuapp.exe
2013-11-17 13:38 . 2013-11-17 13:38 -------- d-----w- c:\program files\ESET
2013-11-16 15:00 . 2013-11-16 06:14 -------- d-----w- c:\windows\Panther
2013-11-16 15:00 . 2013-11-17 23:47 -------- d-----w- C:\Boot
2013-11-16 15:00 . 2013-11-16 15:00 -------- d-----w- c:\windows\system32\OEM
2013-11-16 14:31 . 2013-11-16 14:32 -------- d-----w- c:\program files\Elantech
2013-11-16 14:30 . 2012-03-07 20:48 238384 ----a-w- c:\windows\system32\drivers\ETD.sys
2013-11-16 13:47 . 2013-11-16 13:47 -------- d-----w- c:\program files (x86)\Malwarebytes' Anti-Malware
2013-11-16 13:47 . 2013-11-16 13:47 -------- d-----w- c:\programdata\Malwarebytes
2013-11-16 13:47 . 2013-04-04 13:50 25928 ----a-w- c:\windows\system32\drivers\mbam.sys
2013-11-16 10:09 . 2013-11-16 10:09 -------- d-----w- c:\windows\SysWow64\NV
2013-11-16 10:09 . 2013-11-16 10:09 -------- d-----w- c:\windows\system32\NV
2013-11-16 10:05 . 2013-11-16 10:06 -------- d-----w- c:\program files (x86)\Atheros
2013-11-16 10:05 . 2012-02-15 00:41 3538432 ----a-w- c:\windows\system32\drivers\athrx.sys
2013-11-16 10:01 . 2013-11-16 10:05 -------- d-----w- c:\programdata\Atheros
2013-11-16 09:58 . 2013-11-16 10:05 -------- d--h--w- c:\program files (x86)\InstallShield Installation Information
2013-11-16 09:57 . 2012-01-31 09:22 53248 ----a-w- c:\windows\SysWow64\CSVer.dll
2013-11-16 09:54 . 2012-10-12 01:41 974184 ----a-w- c:\windows\system32\nvumdshimx.dll
2013-11-16 09:53 . 2013-11-16 09:55 -------- d-----w- c:\program files\NVIDIA Corporation
2013-11-16 09:46 . 2013-11-16 09:59 -------- d-----w- c:\program files (x86)\Intel
2013-11-16 09:46 . 2013-11-16 09:46 -------- d-----w- c:\program files\Common Files\Intel
2013-11-16 09:46 . 2013-11-16 09:46 -------- d-----w- c:\program files (x86)\Common Files\Intel
2013-11-16 09:45 . 2013-11-16 09:45 -------- d-----w- C:\Intel
2013-11-16 09:43 . 2012-03-07 07:09 439576 ----a-w- c:\windows\system32\igfxpers.exe
2013-11-16 08:17 . 2013-10-15 23:20 10280728 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{F52E84D6-F95C-450B-9CBB-039C3070B25C}\mpengine.dll
2013-11-16 08:17 . 2013-09-03 12:35 278800 ------w- c:\windows\system32\MpSigStub.exe
2013-11-16 07:57 . 2013-11-16 07:57 -------- d-----w- c:\program files\Broadcom
2013-11-16 07:57 . 2013-11-18 00:44 -------- d-sh--w- c:\windows\Installer
2013-11-16 06:15 . 2013-11-16 06:16 -------- d-----w- c:\users\Disster
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-11-18 08:39 . 2013-11-18 08:39 203776 ----a-w- c:\windows\SysWow64\webcheck.dll
2013-11-18 08:39 . 2013-11-18 08:39 249344 ----a-w- c:\windows\system32\webcheck.dll
2013-09-17 14:17 . 2013-09-17 14:17 239320 ----a-w- c:\windows\system32\drivers\eamonm.sys
2013-09-17 14:17 . 2013-09-17 14:17 239296 ----a-w- c:\windows\system32\drivers\edevmon.sys
2013-09-17 14:17 . 2013-09-17 14:17 168256 ----a-w- c:\windows\system32\drivers\ehdrv.sys
2013-09-17 14:17 . 2013-09-17 14:17 157432 ----a-w- c:\windows\system32\drivers\epfwwfpr.sys
.
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\windows]
"LoadAppInit_DLLs"=1 (0x1)
"AppInit_DLLs"=c:\windows\SysWOW64\nvinit.dll
.
R2 MBAMService;MBAMService;c:\program files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe;c:\program files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [x]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys;c:\windows\SYSNATIVE\drivers\mbam.sys [x]
R3 WatAdminSvc;Služba Technologie aktivace Windows;c:\windows\system32\Wat\WatAdminSvc.exe;c:\windows\SYSNATIVE\Wat\WatAdminSvc.exe [x]
S0 nvpciflt;nvpciflt;c:\windows\system32\DRIVERS\nvpciflt.sys;c:\windows\SYSNATIVE\DRIVERS\nvpciflt.sys [x]
S1 eamonm;eamonm;c:\windows\system32\DRIVERS\eamonm.sys;c:\windows\SYSNATIVE\DRIVERS\eamonm.sys [x]
S1 ehdrv;ehdrv;c:\windows\system32\DRIVERS\ehdrv.sys;c:\windows\SYSNATIVE\DRIVERS\ehdrv.sys [x]
S2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe;c:\program files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe [x]
S2 epfwwfpr;epfwwfpr;c:\windows\system32\DRIVERS\epfwwfpr.sys;c:\windows\SYSNATIVE\DRIVERS\epfwwfpr.sys [x]
S2 ZAtheros Wlan Agent;ZAtheros Wlan Agent;c:\program files (x86)\Atheros\Ath_WlanAgent.exe;c:\program files (x86)\Atheros\Ath_WlanAgent.exe [x]
S3 ETD;ELAN PS/2 Port Input Device;c:\windows\system32\DRIVERS\ETD.sys;c:\windows\SYSNATIVE\DRIVERS\ETD.sys [x]
S3 IntcDAud;Intel(R) Display Audio;c:\windows\system32\DRIVERS\IntcDAud.sys;c:\windows\SYSNATIVE\DRIVERS\IntcDAud.sys [x]
S3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0;c:\windows\system32\DRIVERS\k57nd60a.sys;c:\windows\SYSNATIVE\DRIVERS\k57nd60a.sys [x]
.
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2013-11-18 00:45 1210320 ----a-w- c:\program files (x86)\Google\Chrome\Application\31.0.1650.57\Installer\chrmstp.exe
.
Obsah adresáře 'Naplánované úlohy'
.
2013-11-18 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2013-11-18 00:34]
.
2013-11-18 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2013-11-18 00:34]
.
.
--------- X64 Entries -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2012-03-07 170264]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2012-03-07 398616]
"Persistence"="c:\windows\system32\igfxpers.exe" [2012-03-07 439576]
"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2013-09-12 5618456]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=c:\windows\System32\nvinitx.dll
.
------- Doplňkový sken -------
.
uLocal Page = c:\windows\system32\blank.htm
uStart Page = hxxp://www.google.com/
mLocal Page = c:\windows\SysWOW64\blank.htm
TCP: DhcpNameServer = 192.168.1.1 10.0.0.138
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
.
HKLM-Run-ETDCtrl - c:\program files (x86)\Elantech\ETDCtrl.exe
.
.
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_9_900_152_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil64_11_9_900_152_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="IFlashBroker5"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_9_900_152_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_9_900_152_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_9_900_152.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.11"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_9_900_152.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_9_900_152.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_9_900_152.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="IFlashBroker5"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Celkový čas: 2013-11-18 11:30:22
ComboFix-quarantined-files.txt 2013-11-18 10:30
ComboFix2.txt 2013-11-16 13:46
ComboFix3.txt 2013-11-16 06:59
.
Před spuštěním: Volných bajtů: 711 987 552 256
Po spuštění: Volných bajtů: 711 882 129 408
.
- - End Of File - - 23D2481CE2F9830BFE7F70F160E7D6DE
A36C5E4F47E84449FF07ED3517B43A31

Kareha
Návštěvník
Návštěvník
Příspěvky: 2
Registrován: 18 Lis 2013 11:08

Re: Sami se spouští služby a procesy,nejspíš VIR či ROOTKIT

#2 Příspěvek od Kareha »

Omlouvám se první log má být z RSIT. Přikládám zde:
Logfile of random's system information tool 1.09 (written by random/random)
Run by Disster at 2013-11-18 12:06:10
Microsoft Windows 7 Ultimate
System drive C: has 679 GB (95%) free of 715 GB
Total RAM: 8010 MB (78% free)

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 12:06:11, on 18.11.2013
Platform: Windows 7 (WinNT 6.00.3504)
MSIE: Internet Explorer v9.00 (9.00.8112.16520)
Boot mode: Normal

Running processes:
C:\Users\Disster\Downloads\RSIT.exe
C:\Program Files (x86)\trend micro\Disster.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.7.9012.1008\swg.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKUS\S-1-5-21-2095433897-4113371794-1034985842-1001\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'UpdatusUser')
O4 - HKUS\S-1-5-21-2095433897-4113371794-1034985842-1001\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'UpdatusUser')
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O20 - AppInit_DLLs: C:\Windows\SysWOW64\nvinit.dll
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Intel(R) Content Protection HECI Service (cphs) - Intel Corporation - C:\Windows\SysWow64\IntelCpHeciSvc.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Služba Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Služba Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: MBAMScheduler - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: NVIDIA Update Service Daemon (nvUpdatusService) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
O23 - Service: ZAtheros Wlan Agent - Atheros - C:\Program Files (x86)\Atheros\Ath_WlanAgent.exe

--
End of file - 5717 bytes

======Scheduled tasks folder======

C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
C:\Windows\tasks\GoogleUpdateTaskMachineUA.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
Google Toolbar Helper - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll [2013-11-18 194640]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
Google Toolbar Notifier BHO - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.7.9012.1008\swg.dll [2013-11-18 1001936]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{2318C2B1-4965-11d4-9B18-009027A5CD4F} - Google Toolbar - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_32.dll [2013-11-18 194640]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="C:\Windows\SysWOW64\nvinit.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED}

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=credssp.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AFD]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorAdmin"=5
"ConsentPromptBehaviorUser"=3
"EnableUIADesktopToggle"=0
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32]
"vidc.mrle"=msrle32.dll
"vidc.msvc"=msvidc32.dll
"msacm.imaadpcm"=imaadp32.acm
"msacm.msg711"=msg711.acm
"msacm.msgsm610"=msgsm32.acm
"msacm.msadpcm"=msadp32.acm
"midimapper"=midimap.dll
"wavemapper"=msacm32.drv
"vidc.uyvy"=msyuv.dll
"vidc.yuy2"=msyuv.dll
"vidc.yvyu"=msyuv.dll
"vidc.iyuv"=iyuv_32.dll
"vidc.i420"=iyuv_32.dll
"vidc.yvu9"=tsbyuv.dll
"msacm.l3acm"=C:\Windows\SysWOW64\l3codeca.acm
"vidc.cvid"=iccvid.dll
"wave"=wdmaud.drv
"midi"=wdmaud.drv
"mixer"=wdmaud.drv
"aux"=wdmaud.drv
"wave1"=wdmaud.drv
"midi1"=wdmaud.drv
"mixer1"=wdmaud.drv
"aux1"=wdmaud.drv

======File associations======

.js - edit - C:\Windows\System32\Notepad.exe %1

======List of files/folders created in the last 1 month======

2013-11-18 12:06:10 ----D---- C:\rsit
2013-11-18 12:06:10 ----D---- C:\Program Files (x86)\trend micro
2013-11-18 11:30:26 ----SHD---- C:\$RECYCLE.BIN
2013-11-18 11:07:15 ----D---- C:\Windows\SysWOW64\Wat
2013-11-18 10:21:46 ----A---- C:\Windows\SysWOW64\wcncsvc.dll
2013-11-18 10:03:50 ----A---- C:\Windows\SysWOW64\msv1_0.dll
2013-11-18 09:45:32 ----A---- C:\Windows\SysWOW64\PresentationHostProxy.dll
2013-11-18 09:45:32 ----A---- C:\Windows\SysWOW64\PresentationHost.exe
2013-11-18 09:45:32 ----A---- C:\Windows\SysWOW64\netfxperf.dll
2013-11-18 09:45:32 ----A---- C:\Windows\SysWOW64\mscoree.dll
2013-11-18 09:45:32 ----A---- C:\Windows\SysWOW64\dfshim.dll
2013-11-18 09:39:39 ----A---- C:\Windows\SysWOW64\urlmon.dll
2013-11-18 09:39:39 ----A---- C:\Windows\SysWOW64\RegisterIEPKEYs.exe
2013-11-18 09:39:39 ----A---- C:\Windows\SysWOW64\msls31.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\wininet.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\SetIEInstalledDate.exe
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\msrating.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\mshtmler.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\msfeedssync.exe
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\msfeedsbs.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\jsproxy.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\jscript9.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\jscript.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\ieui.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\iesysprep.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\iertutil.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\iepeers.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\ieakeng.dll
2013-11-18 09:39:38 ----A---- C:\Windows\SysWOW64\IEAdvpack.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\wextract.exe
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\webcheck.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\url.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\licmgr10.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\inseng.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\iexpress.exe
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\iesetup.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\iernonce.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\ieframe.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\iedkcs32.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\ieapfltr.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\ieapfltr.dat
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\ie4uinit.exe
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\icardie.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\dxtrans.dll
2013-11-18 09:39:37 ----A---- C:\Windows\SysWOW64\dxtmsft.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\vbscript.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\pngfilt.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\occache.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\mshtmled.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\mshtml.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\mshta.exe
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\msfeeds.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\imgutil.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\ieUnatt.exe
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\ieakui.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\ieaksie.dll
2013-11-18 09:39:36 ----A---- C:\Windows\SysWOW64\admparse.dll
2013-11-18 09:25:45 ----A---- C:\Windows\SysWOW64\fontsub.dll
2013-11-18 09:25:45 ----A---- C:\Windows\SysWOW64\atmlib.dll
2013-11-18 09:25:45 ----A---- C:\Windows\SysWOW64\atmfd.dll
2013-11-18 09:12:25 ----A---- C:\Windows\SysWOW64\imagehlp.dll
2013-11-18 09:12:24 ----A---- C:\Windows\SysWOW64\wmi.dll
2013-11-18 09:00:38 ----A---- C:\Windows\SysWOW64\kerberos.dll
2013-11-18 09:00:35 ----A---- C:\Windows\SysWOW64\StructuredQuery.dll
2013-11-18 08:58:49 ----A---- C:\Windows\SysWOW64\XpsPrint.dll
2013-11-18 08:58:36 ----A---- C:\Windows\SysWOW64\tquery.dll
2013-11-18 08:58:36 ----A---- C:\Windows\SysWOW64\mssrch.dll
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\SearchProtocolHost.exe
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\SearchIndexer.exe
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\SearchFilterHost.exe
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\mssvp.dll
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\mssphtb.dll
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\mssph.dll
2013-11-18 08:58:34 ----A---- C:\Windows\SysWOW64\msscntrs.dll
2013-11-18 08:57:58 ----A---- C:\Windows\SysWOW64\mf.dll
2013-11-18 08:57:57 ----A---- C:\Windows\SysWOW64\XpsRasterService.dll
2013-11-18 08:57:57 ----A---- C:\Windows\SysWOW64\WMVDECOD.DLL
2013-11-18 08:57:57 ----A---- C:\Windows\SysWOW64\mfreadwrite.dll
2013-11-18 08:57:57 ----A---- C:\Windows\SysWOW64\ExplorerFrame.dll
2013-11-18 08:57:38 ----A---- C:\Windows\SysWOW64\ntshrui.dll
2013-11-18 08:57:14 ----A---- C:\Windows\SysWOW64\DWrite.dll
2013-11-18 08:57:14 ----A---- C:\Windows\SysWOW64\d3d10warp.dll
2013-11-18 08:57:14 ----A---- C:\Windows\SysWOW64\d3d10_1core.dll
2013-11-18 08:57:14 ----A---- C:\Windows\SysWOW64\d3d10_1.dll
2013-11-18 08:57:14 ----A---- C:\Windows\SysWOW64\d2d1.dll
2013-11-18 08:56:58 ----A---- C:\Windows\SysWOW64\CertEnroll.dll
2013-11-18 08:56:51 ----A---- C:\Windows\SysWOW64\KernelBase.dll
2013-11-18 08:56:51 ----A---- C:\Windows\SysWOW64\kernel32.dll
2013-11-18 08:56:50 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-libraryloader-l1-1-0.dll
2013-11-18 08:56:50 ----A---- C:\Windows\SysWOW64\wow32.dll
2013-11-18 08:56:50 ----A---- C:\Windows\SysWOW64\setup16.exe
2013-11-18 08:56:50 ----A---- C:\Windows\SysWOW64\ntvdm64.dll
2013-11-18 08:56:50 ----A---- C:\Windows\SysWOW64\instnm.exe
2013-11-18 08:56:49 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-file-l1-1-0.dll
2013-11-18 08:56:49 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-datetime-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-security-base-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-xstate-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-util-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-threadpool-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-sysinfo-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-synch-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-string-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-rtlsupport-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-profile-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-processthreads-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-processenvironment-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-namedpipe-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-misc-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-memory-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-localregistry-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-localization-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-io-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-interlocked-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-heap-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-handle-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-fibers-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-errorhandling-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-delayload-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-debug-l1-1-0.dll
2013-11-18 08:56:48 ----AH---- C:\Windows\SysWOW64\api-ms-win-core-console-l1-1-0.dll
2013-11-18 08:56:48 ----A---- C:\Windows\SysWOW64\user.exe
2013-11-18 08:56:25 ----A---- C:\Windows\SysWOW64\Wpc.dll
2013-11-18 08:56:25 ----A---- C:\Windows\SysWOW64\gameux.dll
2013-11-18 08:55:47 ----A---- C:\Windows\SysWOW64\shell32.dll
2013-11-18 08:54:25 ----A---- C:\Windows\SysWOW64\tsgqec.dll
2013-11-18 08:54:25 ----A---- C:\Windows\SysWOW64\mstscax.dll
2013-11-18 08:54:25 ----A---- C:\Windows\SysWOW64\aaclient.dll
2013-11-18 08:53:49 ----A---- C:\Windows\SysWOW64\webio.dll
2013-11-18 08:53:45 ----A---- C:\Windows\SysWOW64\explorer.exe
2013-11-18 08:53:45 ----A---- C:\Windows\explorer.exe
2013-11-18 08:53:41 ----A---- C:\Windows\SysWOW64\rdpcore.dll
2013-11-18 08:53:34 ----A---- C:\Windows\SysWOW64\taskschd.dll
2013-11-18 08:53:34 ----A---- C:\Windows\SysWOW64\taskeng.exe
2013-11-18 08:53:34 ----A---- C:\Windows\SysWOW64\taskcomp.dll
2013-11-18 08:53:34 ----A---- C:\Windows\SysWOW64\schtasks.exe
2013-11-18 08:53:23 ----A---- C:\Windows\SysWOW64\mstsc.exe
2013-11-18 08:53:11 ----A---- C:\Windows\SysWOW64\poqexec.exe
2013-11-18 08:53:08 ----A---- C:\Windows\SysWOW64\msxml6.dll
2013-11-18 08:53:07 ----A---- C:\Windows\SysWOW64\msxml3.dll
2013-11-18 08:52:45 ----A---- C:\Windows\SysWOW64\psisdecd.dll
2013-11-18 08:52:34 ----A---- C:\Windows\SysWOW64\schannel.dll
2013-11-18 08:52:33 ----A---- C:\Windows\SysWOW64\secur32.dll
2013-11-18 08:52:32 ----A---- C:\Windows\SysWOW64\sspicli.dll
2013-11-18 08:52:14 ----A---- C:\Windows\SysWOW64\tzres.dll
2013-11-18 08:51:55 ----A---- C:\Windows\SysWOW64\ole32.dll
2013-11-18 08:51:46 ----A---- C:\Windows\SysWOW64\dnsapi.dll
2013-11-18 08:51:45 ----A---- C:\Windows\SysWOW64\dnscacheugc.exe
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\wscapi.dll
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\winhttp.dll
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\WebClnt.dll
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\upnp.dll
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\slwga.dll
2013-11-18 08:51:31 ----A---- C:\Windows\SysWOW64\davclnt.dll
2013-11-18 08:51:28 ----A---- C:\Windows\SysWOW64\odbctrac.dll
2013-11-18 08:51:28 ----A---- C:\Windows\SysWOW64\odbcjt32.dll
2013-11-18 08:51:28 ----A---- C:\Windows\SysWOW64\odbccu32.dll
2013-11-18 08:51:28 ----A---- C:\Windows\SysWOW64\odbccr32.dll
2013-11-18 08:51:28 ----A---- C:\Windows\SysWOW64\odbccp32.dll
2013-11-18 08:51:21 ----A---- C:\Windows\SysWOW64\mfc42u.dll
2013-11-18 08:51:21 ----A---- C:\Windows\SysWOW64\mfc42.dll
2013-11-18 08:51:13 ----A---- C:\Windows\SysWOW64\sbe.dll
2013-11-18 08:51:13 ----A---- C:\Windows\SysWOW64\CPFilters.dll
2013-11-18 08:51:07 ----A---- C:\Windows\SysWOW64\msi.dll
2013-11-18 08:50:55 ----A---- C:\Windows\SysWOW64\srclient.dll
2013-11-18 08:50:49 ----A---- C:\Windows\SysWOW64\win32spl.dll
2013-11-18 08:50:42 ----A---- C:\Windows\SysWOW64\d3d10level9.dll
2013-11-18 08:50:36 ----A---- C:\Windows\SysWOW64\secproc_isv.dll
2013-11-18 08:50:36 ----A---- C:\Windows\SysWOW64\secproc.dll
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\secproc_ssp_isv.dll
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\secproc_ssp.dll
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\RMActivate_ssp_isv.exe
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\RMActivate_ssp.exe
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\RMActivate_isv.exe
2013-11-18 08:50:35 ----A---- C:\Windows\SysWOW64\RMActivate.exe
2013-11-18 08:50:30 ----A---- C:\Windows\SysWOW64\quartz.dll
2013-11-18 08:50:29 ----A---- C:\Windows\SysWOW64\qdvd.dll
2013-11-18 08:50:20 ----A---- C:\Windows\SysWOW64\cabview.dll
2013-11-18 08:50:11 ----A---- C:\Windows\SysWOW64\wmp.dll
2013-11-18 08:50:10 ----A---- C:\Windows\SysWOW64\wmploc.DLL
2013-11-18 08:50:06 ----A---- C:\Windows\SysWOW64\msvcrt.dll
2013-11-18 08:50:00 ----A---- C:\Windows\SysWOW64\wmpmde.dll
2013-11-18 08:49:45 ----A---- C:\Windows\SysWOW64\usp10.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\tsbyuv.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\msyuv.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\msvidc32.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\msrle32.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\mciavi32.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\iyuv_32.dll
2013-11-18 08:49:41 ----A---- C:\Windows\SysWOW64\avifil32.dll
2013-11-18 08:49:08 ----A---- C:\Windows\SysWOW64\inetcomm.dll
2013-11-18 08:49:02 ----A---- C:\Windows\SysWOW64\comctl32.dll
2013-11-18 08:48:48 ----A---- C:\Windows\SysWOW64\ncrypt.dll
2013-11-18 08:48:40 ----A---- C:\Windows\SysWOW64\rtutils.dll
2013-11-18 08:48:39 ----A---- C:\Windows\SysWOW64\dpnet.dll
2013-11-18 08:48:38 ----A---- C:\Windows\SysWOW64\synceng.dll
2013-11-18 08:48:34 ----A---- C:\Windows\SysWOW64\msasn1.dll
2013-11-18 08:48:30 ----A---- C:\Windows\SysWOW64\iccvid.dll
2013-11-18 08:48:14 ----A---- C:\Windows\SysWOW64\xmllite.dll
2013-11-18 08:48:10 ----A---- C:\Windows\SysWOW64\mfc40u.dll
2013-11-18 08:48:10 ----A---- C:\Windows\SysWOW64\mfc40.dll
2013-11-18 08:48:07 ----A---- C:\Windows\SysWOW64\wintrust.dll
2013-11-18 08:48:02 ----A---- C:\Windows\SysWOW64\t2embed.dll
2013-11-18 08:48:00 ----A---- C:\Windows\SysWOW64\XpsGdiConverter.dll
2013-11-18 08:47:42 ----A---- C:\Windows\SysWOW64\EncDec.dll
2013-11-18 08:47:30 ----A---- C:\Windows\SysWOW64\asycfilt.dll
2013-11-18 08:47:22 ----A---- C:\Windows\SysWOW64\drvinst.exe
2013-11-18 08:47:22 ----A---- C:\Windows\SysWOW64\devrtl.dll
2013-11-18 08:47:22 ----A---- C:\Windows\SysWOW64\devobj.dll
2013-11-18 08:47:22 ----A---- C:\Windows\SysWOW64\cfgmgr32.dll
2013-11-18 08:47:16 ----A---- C:\Windows\SysWOW64\oleaut32.dll
2013-11-18 08:47:16 ----A---- C:\Windows\SysWOW64\oleacc.dll
2013-11-18 08:47:08 ----A---- C:\Windows\SysWOW64\netapi32.dll
2013-11-18 08:47:08 ----A---- C:\Windows\SysWOW64\browcli.dll
2013-11-18 08:46:51 ----A---- C:\Windows\SysWOW64\prevhost.exe
2013-11-18 08:46:19 ----A---- C:\Windows\SysWOW64\cryptsvc.dll
2013-11-18 08:46:19 ----A---- C:\Windows\SysWOW64\cryptnet.dll
2013-11-18 08:46:19 ----A---- C:\Windows\SysWOW64\crypt32.dll
2013-11-18 08:19:13 ----A---- C:\Windows\SysWOW64\ntkrnlpa.exe
2013-11-18 08:19:12 ----A---- C:\Windows\SysWOW64\ntoskrnl.exe
2013-11-18 08:19:12 ----A---- C:\Windows\SysWOW64\apisetschema.dll
2013-11-18 08:18:50 ----A---- C:\Windows\SysWOW64\sscore.dll
2013-11-18 08:18:36 ----A---- C:\Windows\SysWOW64\odbc32.dll
2013-11-18 08:18:31 ----A---- C:\Windows\SysWOW64\ntdll.dll
2013-11-18 08:18:29 ----A---- C:\Windows\SysWOW64\packager.dll
2013-11-18 01:37:34 ----D---- C:\Users\Disster\AppData\Roaming\Google
2013-11-18 01:37:28 ----D---- C:\Users\Disster\AppData\Roaming\Macromedia
2013-11-18 01:37:28 ----D---- C:\Users\Disster\AppData\Roaming\Adobe
2013-11-18 01:34:48 ----D---- C:\ProgramData\Google
2013-11-18 01:34:39 ----D---- C:\Program Files (x86)\Google
2013-11-18 01:34:22 ----D---- C:\Windows\SysWOW64\Macromed
2013-11-17 14:38:37 ----D---- C:\ProgramData\ESET
2013-11-16 16:00:31 ----D---- C:\Windows\Panther
2013-11-16 16:00:26 ----RASH---- C:\BOOTSECT.BAK
2013-11-16 16:00:24 ----D---- C:\Boot
2013-11-16 14:47:58 ----D---- C:\Users\Disster\AppData\Roaming\Malwarebytes
2013-11-16 14:47:45 ----D---- C:\ProgramData\Malwarebytes
2013-11-16 14:47:45 ----D---- C:\Program Files (x86)\Malwarebytes' Anti-Malware
2013-11-16 14:46:07 ----D---- C:\Windows\temp
2013-11-16 11:09:11 ----D---- C:\Windows\SysWOW64\NV
2013-11-16 11:05:32 ----D---- C:\Program Files (x86)\Atheros
2013-11-16 11:01:17 ----D---- C:\ProgramData\Atheros
2013-11-16 10:58:59 ----HD---- C:\Program Files (x86)\InstallShield Installation Information
2013-11-16 10:58:58 ----D---- C:\Users\Disster\AppData\Roaming\InstallShield
2013-11-16 10:57:12 ----A---- C:\Windows\SysWOW64\CSVer.dll
2013-11-16 10:55:43 ----D---- C:\ProgramData\NVIDIA
2013-11-16 10:54:40 ----D---- C:\ProgramData\NVIDIA Corporation
2013-11-16 10:54:38 ----D---- C:\Program Files (x86)\NVIDIA Corporation
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvwgf2um.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvumdshim.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvopencl.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvoglv32.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvinit.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvd3dum.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvcuvid.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvcuvenc.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvcuda.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvcompiler.dll
2013-11-16 10:54:16 ----A---- C:\Windows\SysWOW64\nvapi.dll
2013-11-16 10:46:47 ----D---- C:\Program Files (x86)\Intel
2013-11-16 10:46:47 ----D---- C:\Program Files (x86)\Common Files\Intel
2013-11-16 10:45:43 ----D---- C:\Intel
2013-11-16 10:44:01 ----A---- C:\Windows\SysWOW64\OpenCL.dll
2013-11-16 10:44:00 ----A---- C:\Windows\SysWOW64\IntelOpenCL32.dll
2013-11-16 10:44:00 ----A---- C:\Windows\SysWOW64\IntelCpHeciSvc.exe
2013-11-16 10:44:00 ----A---- C:\Windows\SysWOW64\iglhsip32.dll
2013-11-16 10:44:00 ----A---- C:\Windows\SysWOW64\iglhcp32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igfxexps32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igfxdv32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igfxcmrt32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igfxcmjit32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igdumd32.dll
2013-11-16 10:43:59 ----A---- C:\Windows\SysWOW64\igdrcl32.dll
2013-11-16 10:43:58 ----A---- C:\Windows\SysWOW64\igdfcl32.dll
2013-11-16 10:43:58 ----A---- C:\Windows\SysWOW64\igdde32.dll
2013-11-16 10:43:58 ----A---- C:\Windows\SysWOW64\igdbcl32.dll
2013-11-16 10:43:58 ----A---- C:\Windows\SysWOW64\igd10umd32.dll
2013-11-16 10:43:58 ----A---- C:\Windows\SysWOW64\ig7icd32.dll
2013-11-16 08:57:17 ----SHD---- C:\Windows\Installer
2013-11-16 07:54:37 ----A---- C:\Windows\zip.exe
2013-11-16 07:54:37 ----A---- C:\Windows\SWSC.exe
2013-11-16 07:54:37 ----A---- C:\Windows\SWREG.exe
2013-11-16 07:54:37 ----A---- C:\Windows\sed.exe
2013-11-16 07:54:37 ----A---- C:\Windows\PEV.exe
2013-11-16 07:54:37 ----A---- C:\Windows\NIRCMD.exe
2013-11-16 07:54:37 ----A---- C:\Windows\MBR.exe
2013-11-16 07:54:37 ----A---- C:\Windows\grep.exe
2013-11-16 07:47:34 ----D---- C:\Qoobox
2013-11-16 07:47:23 ----D---- C:\Windows\erdnt
2013-11-16 07:40:49 ----D---- C:\Program Files (x86)\WinRAR
2013-11-16 07:15:51 ----D---- C:\Users\Disster\AppData\Roaming\Identities
2013-11-16 07:15:23 ----D---- C:\Users\Disster\AppData\Roaming\Media Center Programs
2013-11-16 07:15:22 ----SD---- C:\Users\Disster\AppData\Roaming\Microsoft
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Šablony
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Plocha
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Oblíbené položky
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Nabídka Start
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Dokumenty
2013-11-16 07:13:21 ----SHD---- C:\ProgramData\Data aplikací
2013-11-16 07:13:21 ----D---- C:\Recovery
2013-11-16 07:06:16 ----D---- C:\Windows\SoftwareDistribution
2013-11-16 07:02:20 ----D---- C:\Windows\Prefetch
2013-11-16 07:01:17 ----ASH---- C:\pagefile.sys
2013-11-16 07:01:16 ----ASH---- C:\hiberfil.sys
2013-11-16 07:01:14 ----SHD---- C:\System Volume Information

======List of files/folders modified in the last 1 month======

2013-11-18 12:06:10 ----RD---- C:\Program Files (x86)
2013-11-18 11:28:54 ----D---- C:\Windows
2013-11-18 11:28:54 ----A---- C:\Windows\system.ini
2013-11-18 11:28:27 ----D---- C:\Windows\SysWOW64
2013-11-18 11:27:22 ----D---- C:\Windows\SysWOW64\drivers
2013-11-18 11:27:22 ----D---- C:\Windows\AppPatch
2013-11-18 11:27:22 ----D---- C:\Program Files (x86)\Common Files
2013-11-18 11:10:41 ----D---- C:\Windows\Microsoft.NET
2013-11-18 11:10:40 ----RSD---- C:\Windows\assembly
2013-11-18 11:08:15 ----D---- C:\Windows\winsxs
2013-11-18 11:07:17 ----D---- C:\Windows\System32
2013-11-18 11:07:16 ----D---- C:\Windows\inf
2013-11-18 10:53:18 ----D---- C:\Program Files (x86)\Common Files\System
2013-11-18 10:53:17 ----D---- C:\Windows\SysWOW64\sk-SK
2013-11-18 10:53:17 ----D---- C:\Windows\SysWOW64\en-US
2013-11-18 10:53:17 ----D---- C:\Windows\SysWOW64\cs-CZ
2013-11-18 10:53:15 ----D---- C:\Windows\ehome
2013-11-18 10:53:08 ----D---- C:\Program Files (x86)\Windows Mail
2013-11-18 10:53:04 ----RSD---- C:\Windows\Fonts
2013-11-18 10:52:52 ----D---- C:\Program Files (x86)\Internet Explorer
2013-11-18 10:52:45 ----D---- C:\Windows\SysWOW64\migration
2013-11-18 10:52:40 ----D---- C:\Windows\PolicyDefinitions
2013-11-18 10:51:52 ----D---- C:\Program Files (x86)\Windows Media Player
2013-11-18 09:42:42 ----D---- C:\Windows\Logs
2013-11-18 09:18:54 ----D---- C:\Windows\debug
2013-11-18 06:53:02 ----D---- C:\Windows\rescache
2013-11-18 01:35:07 ----RD---- C:\Program Files
2013-11-18 01:34:48 ----D---- C:\ProgramData
2013-11-18 01:34:45 ----D---- C:\Windows\Tasks
2013-11-16 14:28:14 ----SD---- C:\ProgramData\Microsoft
2013-11-16 11:02:02 ----D---- C:\Program Files (x86)\Common Files\microsoft shared
2013-11-16 10:55:38 ----RD---- C:\Users
2013-11-16 10:54:59 ----D---- C:\Windows\Help
2013-11-16 07:14:16 ----D---- C:\Windows\Setup
2013-11-16 07:02:14 ----D---- C:\Windows\CSC

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 nvpciflt;nvpciflt; C:\Windows\system32\DRIVERS\nvpciflt.sys []
R0 pciide;pciide; C:\Windows\system32\DRIVERS\pciide.sys []
R0 rdyboost;ReadyBoost; C:\Windows\System32\drivers\rdyboost.sys []
R1 CSC;@%systemroot%\system32\cscsvc.dll,-202; C:\Windows\system32\drivers\csc.sys []
R1 eamonm;eamonm; C:\Windows\system32\DRIVERS\eamonm.sys []
R1 ehdrv;ehdrv; C:\Windows\system32\DRIVERS\ehdrv.sys []
R1 vwififlt;Virtual WiFi Filter Driver; C:\Windows\system32\DRIVERS\vwififlt.sys []
R2 epfwwfpr;epfwwfpr; C:\Windows\system32\DRIVERS\epfwwfpr.sys []
R3 athr;Atheros Extensible Wireless LAN device driver; C:\Windows\system32\DRIVERS\athrx.sys []
R3 ETD;ELAN PS/2 Port Input Device; C:\Windows\system32\DRIVERS\ETD.sys []
R3 igfx;igfx; C:\Windows\system32\DRIVERS\igdkmd64.sys []
R3 IntcDAud;Intel(R) Display Audio; C:\Windows\system32\DRIVERS\IntcDAud.sys []
R3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0; C:\Windows\system32\DRIVERS\k57nd60a.sys []
R3 MEIx64;Intel(R) Management Engine Interface ; C:\Windows\system32\DRIVERS\HECIx64.sys []
R3 sdbus;sdbus; C:\Windows\system32\DRIVERS\sdbus.sys []
S3 BridgeMP;@%SystemRoot%\system32\bridgeres.dll,-1; C:\Windows\system32\DRIVERS\bridge.sys []
S3 BthEnum;Služba Bluetooth Enumerator; C:\Windows\system32\DRIVERS\BthEnum.sys []
S3 BthPan;Zařízení Bluetooth (síť PAN); C:\Windows\system32\DRIVERS\bthpan.sys []
S3 BTHPORT;Ovladač portu Bluetooth; C:\Windows\System32\Drivers\BTHport.sys []
S3 BTHUSB;Ovladač rozhraní USB radiostanice Bluetooth; C:\Windows\System32\Drivers\BTHUSB.sys []
S3 catchme;catchme; \??\C:\ComboFix-1\catchme.sys []
S3 MBAMProtector;MBAMProtector; \??\C:\Windows\system32\drivers\mbam.sys []
S3 RDPDR;Terminal Server Device Redirector Driver; C:\Windows\System32\drivers\rdpdr.sys []
S3 RFCOMM;Zařízení Bluetooth (RFCOMM protokol TDI); C:\Windows\system32\DRIVERS\rfcomm.sys []
S3 s3cap;s3cap; C:\Windows\system32\DRIVERS\vms3cap.sys []
S3 storvsc;storvsc; C:\Windows\system32\DRIVERS\storvsc.sys []
S3 vmbus;@%SystemRoot%\system32\vmbusres.dll,-1000; C:\Windows\system32\DRIVERS\vmbus.sys []
S3 VMBusHID;VMBusHID; C:\Windows\system32\DRIVERS\VMBusHID.sys []

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 CscService;@%systemroot%\system32\cscsvc.dll,-200; C:\Windows\System32\svchost.exe [2009-07-14 20992]
R2 ekrn;ESET Service; C:\Program Files\ESET\ESET NOD32 Antivirus\x86\ekrn.exe [2013-09-12 1337752]
R2 nvsvc;NVIDIA Display Driver Service; C:\Windows\system32\nvvsvc.exe []
R2 nvUpdatusService;NVIDIA Update Service Daemon; C:\Program Files (x86)\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe [2012-10-12 1258856]
R2 ZAtheros Wlan Agent;ZAtheros Wlan Agent; C:\Program Files (x86)\Atheros\Ath_WlanAgent.exe [2012-02-19 72864]
S2 gupdate;Služba Google Update (gupdate); C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2013-11-18 116648]
S2 MBAMService;MBAMService; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [2013-04-04 701512]
S2 MBAMScheduler;MBAMScheduler; C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamscheduler.exe [2013-04-04 418376]
S3 AppMgmt;@appmgmts.dll,-3250; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S3 cphs;Intel(R) Content Protection HECI Service; C:\Windows\SysWow64\IntelCpHeciSvc.exe [2012-03-07 276248]
S3 gupdatem;Služba Google Update (gupdatem); C:\Program Files (x86)\Google\Update\GoogleUpdate.exe [2013-11-18 116648]
S3 gusvc;Google Software Updater; C:\Program Files (x86)\Google\Common\Google Updater\GoogleUpdaterService.exe [2013-11-18 194032]
S3 PeerDistSvc;@%SystemRoot%\system32\peerdistsvc.dll,-9000; C:\Windows\System32\svchost.exe [2009-07-14 20992]
S3 UmRdpService;@%SystemRoot%\system32\umrdp.dll,-1000; C:\Windows\System32\svchost.exe [2009-07-14 20992]
S3 WatAdminSvc;@%SystemRoot%\system32\Wat\WatUX.exe,-601; C:\Windows\system32\Wat\WatAdminSvc.exe []

-----------------EOF-----------------

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: Sami se spouští služby a procesy,nejspíš VIR či ROOTKIT

#3 Příspěvek od vyosek »

Zdravim :)

:arrow:Co se tyce ComboFixu, ktery jste pouzil, tak na zaklade licence a pravidel fora ptam, umite s nim pracovat (spusteni, rozlusteni logu, napsani skriptu)?

:arrow: Licencni podminky ComboFixu hovori jasne "Nikdy by nemel byt pouzit v prostredi bez dozoru zkusene osoby"
Obrázek

:arrow: Nebezpeci CFka
  • Je urcen primarne pro radce - jeho svevolnym pouzitim ztracite narok na podporu
  • Maze stopy po haveti, takze v logu z RSIT neni nic videt
  • Jeho log je treba dolustit, jelikoz neumi smazat vse - to ovsem tezko zvladnete pokud k tomu nejste vyskolen
  • CF muze mit bug = sunda Vam system, pokud nevite kam co uklada, jak co obnovit, mate system v kytkam a ceka Vas reinstal
  • CF taky bohuzel prozatim nekontroluje nektere dulezite knihovny (napr. hal.dll) - ty treba mazou nektere typy haveti (napr. angela) - smaze Vam po restartu hal.dll = nenajede Vam system a jste o radek vyse = reinstal
:arrow: Jen se zeptam pouzivate legalni operacni system, nejvyssi licence Ultimate zrovna neni bezna. :?:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Odpovědět