Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Avast hlásil Rootkit

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Zpráva
Autor
fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Avast hlásil Rootkit

#1 Příspěvek od fru-fru »

Prosím o pomoc, v notebooku hlásil Avast Rootkita.
Po aplikaci CF v nouzovém režimu (v normální se zasek) to vypadá takto:

ComboFix 10-03-25.06 - uživatel 26.03.2010 7:37.2.2 - x86 MINIMAL
Spuštěný z: c:\documents and settings\uživatel\Plocha\uzdkutd.exe
AV: avast! antivirus 4.8.1335 [VPS 100324-1] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
* Vytvořen nový Bod Obnovení

VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\program files\Internet Explorer\js.mui
c:\program files\Internet Explorer\wmpscfgs.exe
c:\windows\system32\app_dll.dll
c:\windows\system32\ctfmon .exe
c:\windows\system32\regedit .exe
c:\windows\system32\regedit.exe
c:\windows\system32\wuaucldt .exe

c:\windows\system32\drivers\cdrom.sys chyběl.
Obnovena kopie z - c:\system volume information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP2\A0009313.sys

.
((((((((((((((((((((((((( Soubory vytvořené od 2010-02-26 do 2010-03-26 )))))))))))))))))))))))))))))))
.

2010-03-26 06:45 . 2004-08-03 21:59 49536 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-03-24 07:50 . 2010-03-24 07:50 86016 ----a-w- c:\windows\system32\lgqafo.exe
2010-03-23 18:29 . 2010-03-23 18:29 47616 ----a-w- c:\windows\system32\hqnl.exe
2010-03-23 17:30 . 2010-03-23 17:30 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-03-19 11:19 . 2010-03-26 06:51 860672 ----a-w- c:\windows\system32\drivers\jevxh.sys
2010-03-18 16:22 . 2004-08-03 22:00 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-03-18 16:22 . 2004-08-03 22:00 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-03-12 15:17 . 2010-03-12 15:17 -------- d-----w- c:\program files\Conduit
2010-03-12 15:17 . 2010-03-12 15:51 -------- d-----w- c:\program files\BS_Player
2010-03-12 15:14 . 2010-03-14 10:22 -------- d-----w- C:\BS player
2010-03-12 14:56 . 2010-03-12 15:26 -------- d-----w- C:\kamera JVC
2010-03-11 12:46 . 2010-03-11 12:46 -------- d-----w- c:\program files\Digital Photo Navigator 1.5

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-03-24 07:55 . 2008-03-03 12:01 -------- d-----w- c:\program files\Winamp
2010-03-23 20:29 . 2008-03-03 12:03 -------- d-----w- c:\program files\Google
2010-03-22 09:00 . 2008-12-04 13:18 -------- d-----w- c:\program files\Spyware Doctor
2010-03-11 12:46 . 2008-02-29 07:26 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-02-16 17:35 . 2010-02-16 17:35 -------- d-----w- c:\program files\Windows Media Connect 2
2010-01-31 15:41 . 2008-05-16 12:09 -------- d-----w- c:\program files\ICQLite
2010-01-31 15:16 . 2008-12-26 14:07 -------- d-----w- c:\program files\Yahoo!
2010-01-14 19:51 . 2008-08-12 19:29 796672 ----a-w- c:\windows\GPInstall.exe
2009-12-31 16:14 . 2006-03-02 12:00 352640 ----a-w- c:\windows\system32\drivers\srv.sys
.

Kód: Vybrat vše

<pre>
c:\program files\CyberLink\PowerDVD8\Language\language .exe
c:\program files\Google\GoogleToolbarNotifier\googletoolbarnotifier .exe
c:\program files\Spyware Doctor\pctstray .exe
</pre>
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]
2010-03-12 15:51 2349080 ----a-w- c:\program files\BS_Player\tbBS_1.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{FED66DC5-1B74-4A04-8F5C-15C5ACE2B9A5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-03-23 39408]
"syncman"="c:\documents and settings\uživatel\wuaucldt.exe" [2010-03-24 29764]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"syncman"="c:\windows\system32\wuaucldt.exe" [N/A]
"Adobe_Reader"="c:\program files\internet explorer\wmpscfgs.exe" [N/A]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-03-02 15360]

c:\documents and settings\u§ivatel\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 2.2.lnk - c:\program files\OpenOffice.org 2.2\program\quickstart.exe [2007-6-8 393216]

c:\documents and settings\All Users\Nabˇdka Start\Programy\Po spuçtŘnˇ\
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-24 29696]
HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2006-2-19 288472]
Microsoft Office.lnk - c:\program files\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
@=""

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
@=""

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager\appcertdlls]
AppSecDll REG_SZ c:\windows\system32\config\systemprofile\Local Settings\Data aplikací\Windows Server\ljpdea.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"c:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"=
"c:\\Calculator CZ\\Deutscher Ring Calculator CZ.exe"=
"c:\\Program Files\\CyberLink\\PowerDVD8\\PowerDVD8.exe"=
"c:\\Documents and Settings\\uživatel\\Plocha\\Quake3Arena\\Quake3Arena\\Quake III Arena\\quake3.exe"=
"c:\\Documents and Settings\\uživatel\\Plocha\\UO\\AndariaClient.exe"=
"c:\\Cibis\\CibisWebStandalone\\programs\\jdk1.5.0_11\\bin\\java.exe"=
"c:\\Program Files\\Kooperativa\\KalkZiv\\Kalk_Ziv.exe"=

R1 aswSP;avast! Self Protection; [x]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2009-02-05 20560]
R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\program files\Firebird\bin\fbguard.exe [2007-01-31 65536]
R2 gupdate;Služba Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 135664]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\program files\Firebird\bin\fbserver.exe [2007-01-31 1527893]
R3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\pctsAuxs.exe [2008-06-13 356920]
R3 Stmatm;ATM/ADSL miniport;c:\windows\system32\DRIVERS\stmatm.sys [2003-08-12 60255]
R3 TaurusUsb;ADSL Modem USB Service;c:\windows\system32\DRIVERS\torususb.sys [2003-12-23 549421]


--- Ostatní služby/ovladače v paměti ---

*NewlyCreated* - PXHELP20
*Deregistered* - AtapiDrv
*Deregistered* - jevxh
.
Obsah adresáře 'Naplánované úlohy'

2010-03-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54]

2010-03-24 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uInternet Connection Wizard,ShellNext = iexplore
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

SafeBoot-AtapiDrv.sys



**************************************************************************

disk not found C:\

please note that you need administrator rights to perform deep scan
skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory:

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet002\Services\jevxh]

.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(268)
c:\documents and settings\LocalService\Local Settings\Data aplikací\Windows Server\ljpdea.dll
c:\windows\system32\Ati2evxx.dll
.
Celkový čas: 2010-03-26 07:56:41
ComboFix-quarantined-files.txt 2010-03-26 06:56

Před spuštěním: Volných bajtů: 16 469 487 616
Po spuštění: Volných bajtů: 17 121 865 728

- - End Of File - - 225439D0C2156BCDCA61FB3ED5BE1B19



Potom jsem sustil GMER, log1:

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit quick scan 2010-03-26 08:26:07
Windows 5.1.2600 Service Pack 2
Running: br7ozth4.exe; Driver: C:\DOCUME~1\UIVATE~1\LOCALS~1\Temp\kxpoyfow.sys


---- System - GMER 1.0.15 ----

SSDT \SystemRoot\system32\drivers\AtapiDrv.sys ZwQueryDirectoryFile [0xBAA1A57A]

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 8A5FE838

AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice \FileSystem\Fastfat \Fat aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)

---- Processes - GMER 1.0.15 ----

Process hidden process (*** hidden *** ) 30080
Process hidden process (*** hidden *** ) 35376
Process hidden process (*** hidden *** ) 57156

---- EOF - GMER 1.0.15 ----


log2 (nedojede z důvodů chybových hlášek Windows):

GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-03-26 08:26:51
Windows 5.1.2600 Service Pack 2
Running: br7ozth4.exe; Driver: C:\DOCUME~1\UIVATE~1\LOCALS~1\Temp\kxpoyfow.sys


---- System - GMER 1.0.15 ----

SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwClose [0xAEE386B8]
SSDT \SystemRoot\system32\drivers\AtapiDrv.sys ZwCreateFile [0xBAA1A48F]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwCreateKey [0xAEE38574]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDeleteValueKey [0xAEE38A52]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwDuplicateObject [0xAEE3814C]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenKey [0xAEE3864E]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenProcess [0xAEE3808C]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwOpenThread [0xAEE380F0]
SSDT \SystemRoot\system32\drivers\AtapiDrv.sys ZwQueryDirectoryFile [0xBAA1A57A]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwQueryValueKey [0xAEE3876E]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwRestoreKey [0xAEE3872E]
SSDT \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/ALWIL Software) ZwSetValueKey [0xAEE388AE]

---- Kernel code sections - GMER 1.0.15 ----

? C:\WINDOWS\system32\drivers\jevxh.sys Zařízení připojené k systému nefunguje. !
.text AtapiDrv.sys BAA19000 134 Bytes [55, 8B, EC, 51, 51, 83, 65, ...]
.text AtapiDrv.sys BAA19087 111 Bytes [00, 00, 00, 75, 2F, 8B, 45, ...]
.text AtapiDrv.sys BAA190F7 547 Bytes [8B, 45, FC, 8B, 4D, 0C, 8D, ...]
.text AtapiDrv.sys BAA1931B 107 Bytes [EC, 51, 83, 65, FC, 00, 83, ...]
.text AtapiDrv.sys BAA19387 371 Bytes [08, 8B, 45, 0C, 48, 89, 45, ...]
.text ...
? C:\WINDOWS\system32\drivers\AtapiDrv.sys Svazek tohoto souboru byl zvnějšku změněn, tudíž otevřený soubor není nadále platný.

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 8A5FE838

AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)
AttachedDevice \FileSystem\Fastfat \Fat aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)

---- Processes - GMER 1.0.15 ----

Process hidden process (*** hidden *** ) 30080
Process hidden process (*** hidden *** ) 35376
Process hidden process (*** hidden *** ) 57156

---- EOF - GMER 1.0.15 ----

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#2 Příspěvek od JaRon »

pouzi CFScript:

Kód: Vybrat vše

Driver::
jevxh

File::
C:\WINDOWS\system32\drivers\jevxh.sys 


FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#3 Příspěvek od fru-fru »

Log se nezobrazil, hodilo to asi 3 chyby (AAtapiDrv.exe, BAtapiDrv.exe + nějakou DLL),
log jsem našel ve složce ComboFix na disku C:

ComboFix 10-03-25.06 - uživatel 26.03.2010 9:12:25.3.2 - x86 MINIMAL
Spuštěný z: C:\Documents and Settings\uživatel\Plocha\ComboFix.exe
Použité ovládací přepínače :: C:\Documents and Settings\uživatel\Plocha\CFScript.txt
AV: avast! antivirus 4.8.1335 [VPS 100324-1] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
* Vytvořen nový Bod Obnovení

VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!

FILE ::
"C:\WINDOWS\system32\drivers\jevxh.sys"
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\system32\drivers\jevxh.sys

.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_JEVXH
-------\Service_jevxh


((((((((((((((((((((((((( Soubory vytvořené od 2010-02-26 do 2010-03-26 )))))))))))))))))))))))))))))))
.

2010-03-26 06:45:58 . 2004-08-03 21:59:54 49536 ----a-w- C:\WINDOWS\system32\drivers\cdrom.sys
2010-03-24 07:50:38 . 2010-03-24 07:50:39 86016 ----a-w- C:\WINDOWS\system32\lgqafo.exe
2010-03-23 18:29:40 . 2010-03-23 18:29:41 47616 ----a-w- C:\WINDOWS\system32\hqnl.exe
2010-03-23 17:30:47 . 2010-03-23 17:30:48 -------- d-----r- C:\Documents and Settings\LocalService\Oblíbené položky
2010-03-18 16:22:30 . 2004-08-03 22:00:14 8192 -c--a-w- C:\WINDOWS\system32\dllcache\changer.sys
2010-03-18 16:22:30 . 2004-08-03 22:00:14 8192 ----a-w- C:\WINDOWS\system32\drivers\changer.sys
2010-03-12 15:17:57 . 2010-03-12 15:17:57 -------- d-----w- C:\Program Files\Conduit
2010-03-12 15:17:56 . 2010-03-12 15:51:07 -------- d-----w- C:\Program Files\BS_Player
2010-03-12 15:14:24 . 2010-03-14 10:22:46 -------- d-----w- C:\BS player
2010-03-12 14:56:16 . 2010-03-12 15:26:34 -------- d-----w- C:\kamera JVC
2010-03-11 12:46:26 . 2010-03-11 12:46:28 -------- d-----w- C:\Program Files\Digital Photo Navigator 1.5

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-03-24 07:55:44 . 2008-03-03 12:01:14 -------- d-----w- C:\Program Files\Winamp
2010-03-23 20:29:50 . 2008-03-03 12:03:00 -------- d-----w- C:\Program Files\Google
2010-03-22 09:00:50 . 2008-12-04 13:18:05 -------- d-----w- C:\Program Files\Spyware Doctor
2010-03-11 12:46:26 . 2008-02-29 07:26:35 -------- d--h--w- C:\Program Files\InstallShield Installation Information
2010-02-16 17:35:28 . 2010-02-16 17:35:26 -------- d-----w- C:\Program Files\Windows Media Connect 2
2010-01-31 15:41:35 . 2008-05-16 12:09:54 -------- d-----w- C:\Program Files\ICQLite
2010-01-31 15:16:14 . 2008-12-26 14:07:19 -------- d-----w- C:\Program Files\Yahoo!
2010-01-14 19:51:09 . 2008-08-12 19:29:45 796672 ----a-w- C:\WINDOWS\GPInstall.exe
2009-12-31 16:14:12 . 2006-03-02 12:00:00 352640 ----a-w- C:\WINDOWS\system32\drivers\srv.sys
.

Kód: Vybrat vše

<pre>
C:\Program Files\CyberLink\PowerDVD8\Language\language .exe
C:\Program Files\Google\GoogleToolbarNotifier\googletoolbarnotifier .exe
C:\Program Files\Spyware Doctor\pctstray .exe
</pre>
((((((((((((((((((((((((((((( SnapShot@2010-03-26_06.51.09 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-03-26 08:22:28 . 2010-03-26 08:22:28 16384 C:\WINDOWS\temp\Perflib_Perfdata_704.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "C:\Program Files\BS_Player\tbBS_1.dll" [2010-03-12 15:51:09 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]
2010-03-12 15:51:09 2349080 ----a-w- C:\Program Files\BS_Player\tbBS_1.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "C:\Program Files\BS_Player\tbBS_1.dll" [2010-03-12 15:51:09 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{FED66DC5-1B74-4A04-8F5C-15C5ACE2B9A5}"= "C:\Program Files\BS_Player\tbBS_1.dll" [2010-03-12 15:51:09 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-03-23 20:29:47 39408]
"syncman"="c:\documents and settings\uživatel\wuaucldt.exe" [2010-03-24 07:57:06 29764]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"syncman"="c:\windows\system32\wuaucldt.exe" [N/A]
"Adobe_Reader"="c:\program files\internet explorer\wmpscfgs.exe" [N/A]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2006-03-02 12:00:00 15360]

C:\Documents and Settings\u§ivatel\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 2.2.lnk - C:\Program Files\OpenOffice.org 2.2\program\quickstart.exe [2007-6-8 393216]

C:\Documents and Settings\All Users\Nabˇdka Start\Programy\Po spuçtŘnˇ\
Adobe Reader Speed Launch.lnk - C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-24 29696]
Microsoft Office.lnk - C:\Program Files\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
@=""

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
@=""

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager\appcertdlls]
AppSecDll REG_SZ C:\Documents and Settings\NetworkService\Local Settings\Data aplikací\Windows Server\ljpdea.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Calculator CZ\\Deutscher Ring Calculator CZ.exe"=
"C:\\Program Files\\CyberLink\\PowerDVD8\\PowerDVD8.exe"=
"C:\\Documents and Settings\\uživatel\\Plocha\\Quake3Arena\\Quake3Arena\\Quake III Arena\\quake3.exe"=
"C:\\Documents and Settings\\uživatel\\Plocha\\UO\\AndariaClient.exe"=
"C:\\Cibis\\CibisWebStandalone\\programs\\jdk1.5.0_11\\bin\\java.exe"=
"C:\\Program Files\\Kooperativa\\KalkZiv\\Kalk_Ziv.exe"=

R2 gupdate;Služba Google Update (gupdate);C:\Program Files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54:44 135664]
S1 aswSP;avast! Self Protection; [x]
S2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2009-02-05 21:07:12 20560]
S2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;C:\Program Files\Firebird\bin\fbguard.exe [2007-01-31 00:05:04 65536]
S3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;C:\Program Files\Firebird\bin\fbserver.exe [2007-01-31 00:05:04 1527893]


--- Ostatní služby/ovladače v paměti ---

*Deregistered* - AtapiDrv
.
Obsah adresáře 'Naplánované úlohy'

2010-03-26 C:\WINDOWS\Tasks\GoogleUpdateTaskMachineCore.job
- C:\Program Files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54:48 . 2010-03-24 07:54:44]

2010-03-26 C:\WINDOWS\Tasks\GoogleUpdateTaskMachineUA.job
- C:\Program Files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54:48 . 2010-03-24 07:54:44]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
mDefault_Search_URL = hxxp://www.google.com/ie
uInternet Connection Wizard,ShellNext = iexplore
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
mSearchAssistant = hxxp://www.google.com/ie
IE: Google Sidewiki... - C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

SafeBoot-AtapiDrv.sys



**************************************************************************

disk not found C:\

please note that you need administrator rights to perform deep scan
skenování skrytých procesů ...

? [51540]
? [22212]
? [23460]
? [23856]
skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory:

**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(1084)
C:\WINDOWS\system32\config\systemprofile\Local Settings\Data aplikací\Windows Server\ljpdea.dll
C:\WINDOWS\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(939716)
C:\Documents and Settings\LocalService\Local Settings\Data aplikací\Windows Server\ljpdea.dll
C:\WINDOWS\system32\WPDShServiceObj.dll
C:\WINDOWS\system32\PortableDeviceTypes.dll
C:\WINDOWS\system32\PortableDeviceApi.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\acs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\CyberLink\Shared files\RichVideo.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\OpenOffice.org 2.2\program\soffice.exe
C:\Program Files\OpenOffice.org 2.2\program\soffice.BIN
.
**************************************************************************
.
Celkový čas: 2010-03-26 09:27:48 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-03-26 08:26:25
ComboFix2.txt 2010-03-26 06:56:41

Před spuštěním: Volných bajtů: 17 084 723 200
Po spuštění: Volných bajtů: 16 974 168 064

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#4 Příspěvek od JaRon »

ide to spravnym smerom :) teraz vycisti PC s MBAM
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#5 Příspěvek od fru-fru »

Poprvé se sken nepovedl, MBAM vyhazoval chyby a log nešel nikam uložit.
Taky to psalo něco o tom, že k provedení úkolu má málo paměti.
Podruhé už to jelo normálně:

Malwarebytes' Anti-Malware 1.44
Verze databáze: 3915
Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

26.3.2010 11:16:36
mbam-log-2010-03-26 (11-16-24).txt

Typ kontroly: Kompletní kontrola (C:\|)
Zkontrolované objekty: 170785
Uplynulý čas: 27 minute(s), 2 second(s)

Infikované procesy v paměti: 0
Infikované moduly v paměti: 2
Infikované klíče registru: 6
Infikované hodnoty registru: 4
Infikované datové položky registru: 0
Infikované adresáře: 0
Infikované soubory: 27

Infikované procesy v paměti:
(Nebyly nalezeny žádné škodlivé položky)

Infikované moduly v paměti:
C:\Documents and Settings\LocalService\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.
C:\Documents and Settings\NetworkService\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.

Infikované klíče registru:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.

Infikované hodnoty registru:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\adobe_reader (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\appsecdll (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.Agent) -> No action taken.

Infikované datové položky registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované adresáře:
(Nebyly nalezeny žádné škodlivé položky)

Infikované soubory:
C:\Documents and Settings\LocalService\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.
C:\Documents and Settings\NetworkService\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.
C:\Documents and Settings\uživatel\csrss.exe (Trojan.Palevo.Gen.B2) -> No action taken.
C:\Documents and Settings\uživatel\wuaucldt .exe (Trojan.Agent) -> No action taken.
C:\Documents and Settings\uživatel\wuaucldt.exe (Trojan.Agent) -> No action taken.
C:\Documents and Settings\uživatel\Data aplikací\onbbw.exe (Trojan.Agent) -> No action taken.
C:\Documents and Settings\uživatel\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.
C:\Program Files\Kooperativa\Kolumbus2006\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Malaga\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\ObsVerze\Nastav\ObsUklid.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Ordinace\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Oz7\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\StartPlus\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Trend\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Trend07\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Qoobox\Quarantine\C\WINDOWS\system32\wuaucldt.exe.vir (Trojan.Agent) -> No action taken.
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\jevxh.sys.vir (Rootkit.Agent) -> No action taken.
C:\System Volume Information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP1\A0007269.exe (Trojan.Palevo.Gen.A) -> No action taken.
C:\System Volume Information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP2\A0009438.exe (Trojan.Agent) -> No action taken.
C:\System Volume Information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP2\A0009439.exe (Trojan.Agent) -> No action taken.
C:\System Volume Information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP4\A0012724.sys (Rootkit.Agent) -> No action taken.
C:\WINDOWS\system32\config\systemprofile\Local Settings\Data aplikací\Windows Server\ljpdea.dll (Trojan.Agent) -> No action taken.
C:\WINDOWS\system32\dllcache\cdrom.sys (Trojan.Patched) -> No action taken.
C:\WINDOWS\system32\drivers\cdrom.sys (Trojan.Patched) -> No action taken.
C:\Documents and Settings\uživatel\Data aplikací\wiaservg.log (Malware.Trace) -> No action taken.
C:\Documents and Settings\uživatel\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.
C:\Documents and Settings\uživatel\Data aplikací\avdrn.dat (Malware.Trace) -> No action taken.

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#6 Příspěvek od fru-fru »

Co provést s tím "Zalohovac.exe" a "cdrom.sys" ?

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#7 Příspěvek od JaRon »

u poloziek v adresari C:\Program Files\Kooperativa ide asi o plany poplach, vsetko ostatne nechaj zmazat v MBAM - restart a zopakuj kontrolu
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#8 Příspěvek od fru-fru »

Vypadá to dobře. Ještě vypnu/zapnu obnovu systému:

Malwarebytes' Anti-Malware 1.44
Verze databáze: 3915
Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

26.3.2010 12:05:55
mbam-log-2010-03-26 (12-05-50).txt

Typ kontroly: Kompletní kontrola (C:\|D:\|)
Zkontrolované objekty: 170842
Uplynulý čas: 31 minute(s), 11 second(s)

Infikované procesy v paměti: 0
Infikované moduly v paměti: 0
Infikované klíče registru: 0
Infikované hodnoty registru: 0
Infikované datové položky registru: 0
Infikované adresáře: 0
Infikované soubory: 10

Infikované procesy v paměti:
(Nebyly nalezeny žádné škodlivé položky)

Infikované moduly v paměti:
(Nebyly nalezeny žádné škodlivé položky)

Infikované klíče registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované hodnoty registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované datové položky registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované adresáře:
(Nebyly nalezeny žádné škodlivé položky)

Infikované soubory:
C:\Program Files\Kooperativa\Kolumbus2006\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Malaga\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\ObsVerze\Nastav\ObsUklid.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Ordinace\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Oz7\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\StartPlus\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Trend\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\Program Files\Kooperativa\Trend07\Zalohovac.exe (Trojan.Downloader) -> No action taken.
C:\System Volume Information\_restore{1E7926F4-7146-4A52-B8F8-8369E8A9935D}\RP4\A0012829.dll (Trojan.Agent) -> No action taken.
D:\AVTORUN\slovenec.exe (Trojan.Palevo.Gen.B2) -> No action taken.


slovenec.exe je OK

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#9 Příspěvek od JaRon »

preventivne spust Combofix - log vloz
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#10 Příspěvek od fru-fru »

Při vytváření logu CF se zobrazily tyto chybové hlášky:
AAtapiDrv.sys nelze exportovat...
po odkliknutí:
BAtapiDrv.sys nelze .....

Problém je jěště s Avastem - nezobrazuje se v system tray

Tady je log z CF:

ComboFix 10-03-25.06 - uživatel 26.03.2010 13:39:03.4.2 - x86
Spuštěný z: c:\documents and settings\uživatel\Plocha\ComboFix.exe
AV: avast! antivirus 4.8.1335 [VPS 100325-1] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
---- Předchozí spuštění -------
.
c:\windows\system32\drivers\jevxh.sys

.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_JEVXH
-------\Service_jevxh


((((((((((((((((((((((((( Soubory vytvořené od 2010-02-26 do 2010-03-26 )))))))))))))))))))))))))))))))
.

2010-03-26 12:36 . 2004-08-03 21:59 49536 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
2010-03-26 12:36 . 2004-08-03 21:59 49536 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-03-26 09:12 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-26 09:12 . 2010-03-26 09:13 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-03-26 09:12 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-24 07:50 . 2010-03-24 07:50 86016 ----a-w- c:\windows\system32\lgqafo.exe
2010-03-23 18:29 . 2010-03-23 18:29 47616 ----a-w- c:\windows\system32\hqnl.exe
2010-03-23 17:30 . 2010-03-23 17:30 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-03-18 16:22 . 2004-08-03 22:00 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-03-18 16:22 . 2004-08-03 22:00 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-03-12 15:17 . 2010-03-12 15:17 -------- d-----w- c:\program files\Conduit
2010-03-12 15:17 . 2010-03-12 15:51 -------- d-----w- c:\program files\BS_Player
2010-03-12 15:14 . 2010-03-14 10:22 -------- d-----w- C:\BS player
2010-03-12 14:56 . 2010-03-12 15:26 -------- d-----w- C:\kamera JVC
2010-03-11 12:46 . 2010-03-11 12:46 -------- d-----w- c:\program files\Digital Photo Navigator 1.5

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-03-24 07:55 . 2008-03-03 12:01 -------- d-----w- c:\program files\Winamp
2010-03-23 20:29 . 2008-03-03 12:03 -------- d-----w- c:\program files\Google
2010-03-22 09:00 . 2008-12-04 13:18 -------- d-----w- c:\program files\Spyware Doctor
2010-03-11 12:46 . 2008-02-29 07:26 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-02-16 17:35 . 2010-02-16 17:35 -------- d-----w- c:\program files\Windows Media Connect 2
2010-01-31 15:41 . 2008-05-16 12:09 -------- d-----w- c:\program files\ICQLite
2010-01-31 15:16 . 2008-12-26 14:07 -------- d-----w- c:\program files\Yahoo!
2010-01-14 19:51 . 2008-08-12 19:29 796672 ----a-w- c:\windows\GPInstall.exe
2009-12-31 16:14 . 2006-03-02 12:00 352640 ----a-w- c:\windows\system32\drivers\srv.sys
.

Kód: Vybrat vše

<pre>
c:\program files\CyberLink\PowerDVD8\Language\language .exe
c:\program files\Google\GoogleToolbarNotifier\googletoolbarnotifier .exe
c:\program files\Spyware Doctor\pctstray .exe
</pre>
((((((((((((((((((((((((((((( SnapShot@2010-03-26_06.51.09 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-03-26 12:32 . 2010-03-26 12:32 16384 c:\windows\temp\Perflib_Perfdata_700.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]
2010-03-12 15:51 2349080 ----a-w- c:\program files\BS_Player\tbBS_1.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{FED66DC5-1B74-4A04-8F5C-15C5ACE2B9A5}"= "c:\program files\BS_Player\tbBS_1.dll" [2010-03-12 2349080]

[HKEY_CLASSES_ROOT\clsid\{fed66dc5-1b74-4a04-8f5c-15c5ace2b9a5}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-03-23 39408]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2006-03-02 15360]

c:\documents and settings\u§ivatel\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 2.2.lnk - c:\program files\OpenOffice.org 2.2\program\quickstart.exe [2007-6-8 393216]

c:\documents and settings\All Users\Nabˇdka Start\Programy\Po spuçtŘnˇ\
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-24 29696]
Microsoft Office.lnk - c:\program files\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
@=""

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Calculator CZ\\Deutscher Ring Calculator CZ.exe"=
"c:\\Program Files\\CyberLink\\PowerDVD8\\PowerDVD8.exe"=
"c:\\Documents and Settings\\uživatel\\Plocha\\Quake3Arena\\Quake3Arena\\Quake III Arena\\quake3.exe"=
"c:\\Documents and Settings\\uživatel\\Plocha\\UO\\AndariaClient.exe"=
"c:\\Cibis\\CibisWebStandalone\\programs\\jdk1.5.0_11\\bin\\java.exe"=
"c:\\Program Files\\Kooperativa\\KalkZiv\\Kalk_Ziv.exe"=

R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\program files\Firebird\bin\fbguard.exe [2007-01-31 65536]
R2 gupdate;Služba Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 135664]
R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\program files\Firebird\bin\fbserver.exe [2007-01-31 1527893]
R3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\pctsAuxs.exe [2008-06-13 356920]
R3 TaurusUsb;ADSL Modem USB Service;c:\windows\system32\DRIVERS\torususb.sys [2003-12-23 549421]
S1 aswSP;avast! Self Protection; [x]
S2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2009-02-05 20560]
S3 Stmatm;ATM/ADSL miniport;c:\windows\system32\DRIVERS\stmatm.sys [2003-08-12 60255]


--- Ostatní služby/ovladače v paměti ---

*Deregistered* - AtapiDrv
.
Obsah adresáře 'Naplánované úlohy'

2010-03-26 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54]

2010-03-26 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-03-24 07:54]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uSearch Page = hxxp://www.google.com
uSearch Bar = hxxp://www.google.com/ie
uInternet Connection Wizard,ShellNext = iexplore
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

SafeBoot-AtapiDrv.sys



**************************************************************************

disk not found C:\

please note that you need administrator rights to perform deep scan
skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory:

**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(1080)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(3020)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Celkový čas: 2010-03-26 13:45:27
ComboFix-quarantined-files.txt 2010-03-26 12:45
ComboFix2.txt 2010-03-26 06:56

Před spuštěním: Volných bajtů: 17 368 788 992
Po spuštění: Volných bajtů: 17 339 133 952

- - End Of File - - F27C6DF929AA044C28A2F2E4DF4CA322

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#11 Příspěvek od JaRon »

otestuj na www.virustotal.com subory:
c:\windows\system32\dllcache\cdrom.sys
c:\windows\system32\drivers\cdrom.sys
c:\windows\system32\lgqafo.exe
c:\windows\system32\hqnl.exe
c:\windows\system32\dllcache\changer.sys
c:\windows\system32\drivers\changer.sys

vloz vysledky, ktore budu mat nejake nalezy
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/


Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#13 Příspěvek od JaRon »

takze CFScript: :)

Kód: Vybrat vše

File::
c:\windows\system32\lgqafo.exe
c:\windows\system32\hqnl.exe
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

fru-fru
Návštěvník
Návštěvník
Příspěvky: 61
Registrován: 13 dub 2006 09:55

Re: Avast hlásil Rootkit

#14 Příspěvek od fru-fru »

jj :)

a co ty položky v rámečku "Kód" - tam ty exe soubory
mají mezeru před tečkou a koncovkou.. není to divné?

Uživatelský avatar
JaRon
Moderátor
Moderátor
Příspěvky: 15650
Registrován: 29 bře 2005 13:39
Bydliště: BB-SK

Re: Avast hlásil Rootkit

#15 Příspěvek od JaRon »

to sa niekde pri kopirovani objavilo ,,, medzery prec :D
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Odpovědět