restartování PC při startu

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Odpovědět
Zpráva
Autor
neotryxxx
Návštěvník
Návštěvník
Příspěvky: 39
Registrován: 25 Ún 2007 12:56

restartování PC při startu

#1 Příspěvek od neotryxxx »

Hezký den, mám u sebe jeden stařičký PC,který při nabíhání systému se restartuje a pořád dokola. Pc naběhne do té části kde se zobrazí logo Windows, zobrazí se modrá obrazovka a pc jde do restartu.. Myslel jsem si že jde o nějakou hardwarevou chybu ale poté jsem zkusil volbou F8 při startu spustit PC v režimu ladění.. V tomto režimu PC funguje bez problému, tak mě napadlo jestli nejde o nějakou havěť. Díky .. :)

info.txt logfile of random's system information tool 1.08 2010-07-16 15:50:53

======Uninstall list======

-->rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:\WINDOWS\INF\PCHealth.inf
µTorrent-->"C:\Program Files\uTorrent\uTorrent.exe" /UNINSTALL
50 FREE MP3s +1 Free Audiobook!-->"C:\Program Files\Winamp\eMusic\Uninst-eMusic-promotion.exe"
Adobe Flash Player 10 ActiveX-->C:\WINDOWS\system32\Macromed\Flash\FlashUtil10h_ActiveX.exe -maintain activex
Adobe Flash Player 10 Plugin-->C:\WINDOWS\system32\Macromed\Flash\uninstall_plugin.exe
Adobe Reader 9.3 - Czech-->MsiExec.exe /I{AC76BA86-7AD7-1029-7B44-A93000000001}
Advanced PDF to IMAGE converter 1.9.9.34-->"C:\Program Files\Advanced PDF to IMAGE converter\unins000.exe"
Alien Nations-->C:\PROGRA~1\NEOSOF~1\ALIENN~1\UNWISE.EXE C:\PROGRA~1\NEOSOF~1\ALIENN~1\INSTALL.LOG
aTube Catcher 1.0-->"C:\Program Files\DsNET Corp\aTube Catcher 1.0\unins000.exe"
BSPlayer-->"C:\Program Files\Webteh\BSplayer\uninstall.exe"
Camera RAW Plug-In for EPSON Creativity Suite-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{8DAC1AE4-33D1-4A78-8A42-00E09EDECC3E}\SETUP.EXE" -l0x9 UNINST
Centrum.cz Toolbar 1.202.012.001-->"C:\Program Files\CentrumczToolbar\unins000.exe"
Codec Pack - All In 1 6.0.3.0-->C:\WINDOWS\iun6002.exe "C:\Program Files\Codec Pack - All In 1\irunin.ini"
Easy YouTube Downloader-->C:\Program Files\Easy YouTube Downloader\Uninstall.exe
eBay Icon-->C:\Documents and Settings\Bovna\Data aplikací\Desktopicon\uninst.exe
EPSON Easy Photo Print-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\0701\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{B66E665A-DF96-4C38-9422-C7F74BC1B4E5}\SETUP.EXE" -l0x9 UNINST
EPSON Stylus C90_91_D92 Manuál-->C:\Program Files\EPSON\TPMANUAL\ESC90 91 D92\CZE\USE_G\DOCUNINS.EXE
FLV Direct Player-->C:\Program Files\FLV Direct Player\uninstall.exe
Foxit Reader-->C:\Program Files\Foxit Software\Foxit Reader\Uninstall.exe
Google SketchUp 6-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\PROFES~1\RunTime\11\50\Intel32\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{98736A65-3C79-49EC-B7E9-A3C77774B0E6}\setup.exe" -l0x5 -removeonly
HWiNFO32 Version 1.34-->"C:\Program Files\HWiNFO32\unins000.exe"
Intel Application Accelerator-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{9984DF60-1C5B-11D3-ACA1-908A4FC10801}\Setup.exe" -INTELUNINST
Microsoft .NET Framework 2.0-->C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\Microsoft .NET Framework 2.0\install.exe
Microsoft Compression Client Pack 1.0 for Windows XP-->"C:\WINDOWS\$NtUninstallMSCompPackV1$\spuninst\spuninst.exe"
Microsoft Office Access MUI (Czech) 2007-->MsiExec.exe /X{90120000-0015-0405-0000-0000000FF1CE}
Microsoft Office Enterprise 2007-->"C:\Program Files\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall ENTERPRISE /dll OSETUP.DLL
Microsoft Office Enterprise 2007-->MsiExec.exe /X{90120000-0030-0000-0000-0000000FF1CE}
Microsoft Office Excel MUI (Czech) 2007-->MsiExec.exe /X{90120000-0016-0405-0000-0000000FF1CE}
Microsoft Office Groove MUI (Czech) 2007-->MsiExec.exe /X{90120000-00BA-0405-0000-0000000FF1CE}
Microsoft Office InfoPath MUI (Czech) 2007-->MsiExec.exe /X{90120000-0044-0405-0000-0000000FF1CE}
Microsoft Office OneNote MUI (Czech) 2007-->MsiExec.exe /X{90120000-00A1-0405-0000-0000000FF1CE}
Microsoft Office Outlook MUI (Czech) 2007-->MsiExec.exe /X{90120000-001A-0405-0000-0000000FF1CE}
Microsoft Office PowerPoint MUI (Czech) 2007-->MsiExec.exe /X{90120000-0018-0405-0000-0000000FF1CE}
Microsoft Office Proof (Czech) 2007-->MsiExec.exe /X{90120000-001F-0405-0000-0000000FF1CE}
Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
Microsoft Office Proof (Slovak) 2007-->MsiExec.exe /X{90120000-001F-041B-0000-0000000FF1CE}
Microsoft Office Proofing (Czech) 2007-->MsiExec.exe /X{90120000-002C-0405-0000-0000000FF1CE}
Microsoft Office Publisher MUI (Czech) 2007-->MsiExec.exe /X{90120000-0019-0405-0000-0000000FF1CE}
Microsoft Office Shared MUI (Czech) 2007-->MsiExec.exe /X{90120000-006E-0405-0000-0000000FF1CE}
Microsoft Office Word MUI (Czech) 2007-->MsiExec.exe /X{90120000-001B-0405-0000-0000000FF1CE}
Mozilla Firefox (3.6.6)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe
NHL06-->C:\Games\NHL 06\EAUninstall.exe
NVIDIA Drivers-->C:\WINDOWS\system32\nvudisp.exe UninstallGUI
Plants vs. Zombies-->C:\Program Files\PopCap Games\Plants vs. Zombies\PopUninstall.exe "C:\Program Files\PopCap Games\Plants vs. Zombies\Install.log"
PowerISO-->"C:\Program Files\PowerISO\uninstall.exe"
Realtek AC'97 Audio-->Alcrmv.exe -r -m
Softarová utilita ATI - Odinstalovat-->C:\Program Files\ATI Technologies\UninstallAll\AtiCimUn.exe
Software tiskárny EPSON-->C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R
The KMPlayer (remove only)-->"C:\Program Files\The KMPlayer\uninstall.exe"
Torino 2006-->"C:\Games\Torino 06\2K Sports\Torino 2006\setup.exe" -u
Total Commander (Remove or Repair)-->c:\totalcmd\tcuninst.exe
Winamp Toolbar-->"C:\Program Files\Winamp Toolbar\uninstall.exe"
Winamp-->"C:\Program Files\Winamp\UninstWA.exe"
Windows Media Format 11 runtime-->"C:\Program Files\Windows Media Player\wmsetsdk.exe" /UninstallAll
Windows Media Format 11 runtime-->"C:\WINDOWS\$NtUninstallWMFDist11$\spuninst\spuninst.exe"
Windows Media Player 11-->"C:\Program Files\Windows Media Player\Setup_wm.exe" /Uninstall
Windows Media Player 11-->"C:\WINDOWS\$NtUninstallwmp11$\spuninst\spuninst.exe"
Windows Media Player Firefox Plugin-->MsiExec.exe /I{69FDFBB6-351D-4B8C-89D8-867DC9D0A2A4}
Windows XP Service Pack 3-->"C:\WINDOWS\$NtServicePackUninstall$\spuninst\spuninst.exe"
WinRAR-->C:\Program Files\WinRAR\uninstall.exe
Worms World Party-->C:\PROGRA~1\COMMON~1\INSTAL~1\Driver\7\INTEL3~1\IDriver.exe /M{0F6E17CB-0565-44A7-8C36-941EA56B215E}

======System event log======

Computer Name: BOVNA-9BPYRJP9V
Event Code: 7036
Message: Stav služby Služba rozpoznávání pomocí protokolu SSDP byl změněn na: Spuštěno

Record Number: 38
Source Name: Service Control Manager
Time Written: 20100226202308.000000+060
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 7035
Message: Řídící příkaz Spuštěno byl službě Služba rozpoznávání pomocí protokolu SSDP úspěšně odeslán.

Record Number: 37
Source Name: Service Control Manager
Time Written: 20100226202308.000000+060
Event Type: Informace
User: NT AUTHORITY\SYSTEM

Computer Name: BOVNA-9BPYRJP9V
Event Code: 7036
Message: Stav služby Síťová připojení byl změněn na: Spuštěno

Record Number: 36
Source Name: Service Control Manager
Time Written: 20100226202308.000000+060
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 7035
Message: Řídící příkaz Spuštěno byl službě Síťová připojení úspěšně odeslán.

Record Number: 35
Source Name: Service Control Manager
Time Written: 20100226202308.000000+060
Event Type: Informace
User: NT AUTHORITY\SYSTEM

Computer Name: BOVNA-9BPYRJP9V
Event Code: 7036
Message: Stav služby Kompatibilita pro rychlé přepínání uživatelů byl změněn na: Spuštěno

Record Number: 34
Source Name: Service Control Manager
Time Written: 20100226202308.000000+060
Event Type: Informace
User:

=====Application event log=====

Computer Name: BOVNA-9BPYRJP9V
Event Code: 101
Message: wuauclt (1128) Databázový stroj byl zastaven.

Record Number: 5
Source Name: ESENT
Time Written: 20100512122455.000000+120
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 103
Message: wuaueng.dll (1128) SUS20ClientDataStore: Databázový stroj zastavil instanci (0).

Record Number: 4
Source Name: ESENT
Time Written: 20100512122455.000000+120
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 102
Message: wuaueng.dll (1128) SUS20ClientDataStore: Databázový stroj spustil novou instanci (0).

Record Number: 3
Source Name: ESENT
Time Written: 20100512121955.000000+120
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 100
Message: wuauclt (1128) Databázový stroj 5.01.2600.5512 byl spuštěn.

Record Number: 2
Source Name: ESENT
Time Written: 20100512121955.000000+120
Event Type: Informace
User:

Computer Name: BOVNA-9BPYRJP9V
Event Code: 1800
Message: Služba Centrum zabezpečení systému Windows byla spuštěna.

Record Number: 1
Source Name: SecurityCenter
Time Written: 20100512121910.000000+120
Event Type: Informace
User:

======Environment variables======

"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;C:\Program Files\ATI Technologies\ATI.ACE\Core-Static
"windir"=%SystemRoot%
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=15
"PROCESSOR_IDENTIFIER"=x86 Family 15 Model 2 Stepping 4, GenuineIntel
"PROCESSOR_REVISION"=0204
"NUMBER_OF_PROCESSORS"=1
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"FP_NO_HOST_CHECK"=NO

-----------------EOF-----------------

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: restartování PC při startu

#2 Příspěvek od motji »

Hezké odpoledne :)
Potřebovala bych ten druhý log s názvem log.txt :)
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

neotryxxx
Návštěvník
Návštěvník
Příspěvky: 39
Registrován: 25 Ún 2007 12:56

Re: restartování PC při startu

#3 Příspěvek od neotryxxx »

Logfile of random's system information tool 1.08 (written by random/random)
Run by Bovna at 2010-07-16 15:50:33
Systém Microsoft Windows XP Professional Service Pack 3
System drive C: has 119 GB (78%) free of 153 GB
Total RAM: 511 MB (36% free)

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 15:50:49, on 16.7.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\PowerISO\PWRISOVM.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\Bovna\Data aplikací\QipGuard\QipGuard.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBZE.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\QIP\qip.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\Documents and Settings\Bovna\Dokumenty\Stažené soubory\RSIT.exe
C:\Program Files\trend micro\Bovna.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.qip.ru/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.qip.ru
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qip.ru/ie
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: QIPBHO Class - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Documents and Settings\Bovna\Data aplikací\Microsoft\Internet Explorer\qipsearchbar.dll
R3 - URLSearchHook: (no name) - - (no file)
R3 - URLSearchHook: CentrumczToolbar BHO - {33CD02D0-8C93-4926-A2FE-2CE72CE7DF1A} - C:\Program Files\CentrumczToolbar\IEToolbar.dll
R3 - URLSearchHook: Winamp Search Class - {57BCA5FA-5DBB-45a2-B558-1755C3F6253B} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll
O2 - BHO: CentrumczToolbar BHO - {33CD02D0-8C93-4926-A2FE-2CE72CE7DF1A} - C:\Program Files\CentrumczToolbar\IEToolbar.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: QIPBHO - {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} - C:\Documents and Settings\Bovna\Data aplikací\Microsoft\Internet Explorer\qipsearchbar.dll
O3 - Toolbar: Centrum.cz Toolbar - {D5D47440-0750-463D-BAEF-A47D02414806} - C:\Program Files\CentrumczToolbar\IEToolbar.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll
O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [QIP Internet Guardian] C:\Documents and Settings\Bovna\Data aplikací\QipGuard\QipGuard.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Bovna\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [EPSON Stylus D92 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBZE.EXE /FU "C:\WINDOWS\TEMP\E_S28E.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [uTorrent] "C:\Program Files\uTorrent\uTorrent.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Data aplikací\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Odeslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Od&eslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: QIP 2005 - {1EF681F7-A04B-4D6D-9012-A307CCA55610} - C:\Program Files\QIP\qip.exe (HKCU)
O18 - Protocol: centrumcztoolbar - {61A97628-7C82-4315-957A-C74C2CDD85DF} - C:\Program Files\CentrumczToolbar\IEToolbar.dll
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O20 - Winlogon Notify: cbssreg - C:\Documents and Settings\All Users\Dokumenty\Settings\cbss.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Proces mezipaměti kategorií součástí - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

--
End of file - 6934 bytes

======Scheduled tasks folder======

C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1960408961-220523388-839522115-1003Core.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1960408961-220523388-839522115-1003UA.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-12-21 75200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{25CEE8EC-5730-41bc-8B58-22DDC8AB8C20}]
Winamp Toolbar Loader - C:\Program Files\Winamp Toolbar\winamptb.dll [2009-05-06 1262888]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{33CD02D0-8C93-4926-A2FE-2CE72CE7DF1A}]
CentrumczToolbar BHO - C:\Program Files\CentrumczToolbar\IEToolbar.dll [2010-02-12 1274160]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{72853161-30C5-4D22-B7F9-0BBC1D38A37E}]
Groove GFS Browser Helper - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL [2006-10-27 2210608]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}]
QIPBHO Class - C:\Documents and Settings\Bovna\Data aplikací\Microsoft\Internet Explorer\qipsearchbar.dll [2010-04-12 149968]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{D5D47440-0750-463D-BAEF-A47D02414806} - Centrum.cz Toolbar - C:\Program Files\CentrumczToolbar\IEToolbar.dll [2010-02-12 1274160]
{EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - Winamp Toolbar - C:\Program Files\Winamp Toolbar\winamptb.dll [2009-05-06 1262888]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"PWRISOVM.EXE"=C:\Program Files\PowerISO\PWRISOVM.EXE [2009-07-27 180224]
"NvCplDaemon"=C:\WINDOWS\System32\NvCpl.dll [2006-10-22 7700480]
"nwiz"=nwiz.exe /install []
"SoundMan"=C:\WINDOWS\SOUNDMAN.EXE [2002-02-05 46592]
"NvMediaCenter"=C:\WINDOWS\System32\NvMcTray.dll [2006-10-22 86016]
"GrooveMonitor"=C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe [2006-10-27 31016]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe [2009-12-22 35760]
"Adobe ARM"=C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe [2010-06-09 976832]
"WinampAgent"=C:\Program Files\Winamp\winampa.exe [2010-06-28 74752]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"QIP Internet Guardian"=C:\Documents and Settings\Bovna\Data aplikací\QipGuard\QipGuard.exe [2010-04-12 181760]
"Google Update"=C:\Documents and Settings\Bovna\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe [2010-05-02 136176]
"MSMSGS"=C:\Program Files\Messenger\msmsgs.exe [2008-04-14 1695232]
"EPSON Stylus D92 Series"=C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBZE.EXE [2006-09-27 139264]
"uTorrent"=C:\Program Files\uTorrent\uTorrent.exe [2010-07-16 322352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cbssreg]
C:\Documents and Settings\All Users\Dokumenty\Settings\cbss.dll [2010-07-16 61440]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{B5A7F190-DDA6-4420-B3BA-52453494E6CD}"=C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL [2006-10-27 2210608]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\UploadMgr]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

======List of files/folders created in the last 1 months======

2010-07-16 15:50:34 ----D---- C:\Program Files\trend micro
2010-07-16 15:50:33 ----D---- C:\rsit
2010-07-16 15:48:14 ----D---- C:\Program Files\uTorrent
2010-07-16 15:46:40 ----D---- C:\Documents and Settings\Bovna\Data aplikací\uTorrent
2010-07-06 21:03:38 ----A---- C:\WINDOWS\system32\cnjzn.bat
2010-07-06 21:03:38 ----A---- C:\WINDOWS\cnjznn.exe
2010-07-06 20:58:33 ----A---- C:\WINDOWS\system32\ejkan.exe
2010-07-06 20:58:32 ----A---- C:\WINDOWS\system32\xjlay.exe
2010-07-06 20:58:32 ----A---- C:\WINDOWS\system32\pdat002.tmp
2010-07-03 06:51:27 ----A---- C:\WINDOWS\ntbtlog.txt
2010-07-01 05:39:58 ----A---- C:\WINDOWS\wwp.INI
2010-06-30 14:59:23 ----D---- C:\Program Files\Team17
2010-06-30 13:21:29 ----A---- C:\WINDOWS\system32\D3DX9_42.dll
2010-06-30 13:21:27 ----A---- C:\WINDOWS\system32\d3dx9_31.dll
2010-06-30 13:21:20 ----D---- C:\WINDOWS\Logs
2010-06-30 13:21:13 ----D---- C:\Program Files\Winamp Detect
2010-06-30 13:21:07 ----D---- C:\Program Files\Winamp Toolbar
2010-06-30 13:21:07 ----D---- C:\Documents and Settings\All Users\Data aplikací\Winamp Toolbar
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\vxblock.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxwave.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxsfs.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxmas.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxinsa64.exe
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxhpinst.exe
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxdrv.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxcpya64.exe
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\pxafs.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\px.dll
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\drivers\PxHelp20.sys
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\drivers\cdralw2k.sys
2010-06-30 13:20:40 ----N---- C:\WINDOWS\system32\drivers\cdr4_xp.sys
2010-06-30 13:20:36 ----D---- C:\Program Files\Winamp
2010-06-30 13:20:36 ----D---- C:\Documents and Settings\Bovna\Data aplikací\Winamp
2010-06-29 22:11:42 ----D---- C:\Documents and Settings\Bovna\Data aplikací\Desktopicon
2010-06-29 22:11:02 ----A---- C:\WINDOWS\system32\vbzlib1.dll
2010-06-29 22:11:00 ----D---- C:\Program Files\DsNET Corp
2010-06-29 22:10:15 ----D---- C:\WINDOWS\system32\appmgmt
2010-06-29 22:02:14 ----D---- C:\Program Files\FLV Direct Player
2010-06-29 22:01:42 ----D---- C:\Program Files\Easy YouTube Downloader
2010-06-29 12:51:12 ----D---- C:\Program Files\Advanced PDF to IMAGE converter
2010-06-29 12:46:34 ----D---- C:\Documents and Settings\All Users\Data aplikací\Adobe
2010-06-29 12:46:06 ----D---- C:\Program Files\Common Files\Adobe
2010-06-29 12:46:06 ----D---- C:\Program Files\Adobe
2010-06-20 22:49:56 ----A---- C:\WINDOWS\system32\msonpmon.dll
2010-06-20 22:47:52 ----D---- C:\Program Files\Microsoft Works
2010-06-20 22:47:37 ----D---- C:\Program Files\MSBuild
2010-06-20 22:46:43 ----D---- C:\Program Files\Microsoft Visual Studio
2010-06-20 22:46:43 ----D---- C:\Program Files\Common Files\DESIGNER
2010-06-20 22:45:54 ----D---- C:\Program Files\Microsoft.NET
2010-06-20 22:42:14 ----D---- C:\Program Files\Microsoft Visual Studio 8
2010-06-20 22:39:48 ----D---- C:\WINDOWS\SHELLNEW
2010-06-20 22:38:38 ----D---- C:\Program Files\Microsoft Office
2010-06-20 22:38:34 ----D---- C:\Documents and Settings\All Users\Data aplikací\Microsoft Help
2010-06-20 22:37:57 ----RHD---- C:\MSOCache
2010-06-20 21:57:05 ----D---- C:\Documents and Settings\All Users\Data aplikací\UDL
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\PICSDK2.dll
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\PICSDK.ini
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\PICSDK.dll
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\PICEntry.dll
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\EpPicPrt.dll
2010-06-20 21:56:07 ----A---- C:\WINDOWS\system32\EPPicMgr.dll
2010-06-20 21:56:05 ----D---- C:\Documents and Settings\Bovna\Data aplikací\InstallShield
2010-06-20 21:55:33 ----A---- C:\WINDOWS\system32\E_DCINST.DLL
2010-06-20 21:55:32 ----A---- C:\WINDOWS\system32\E_FLBBZE.DLL
2010-06-20 21:55:32 ----A---- C:\WINDOWS\system32\E_FD4BBZE.DLL
2010-06-20 21:53:44 ----D---- C:\Program Files\EPSON
2010-06-20 21:53:42 ----D---- C:\Documents and Settings\All Users\Data aplikací\EPSON
2010-06-20 21:53:32 ----A---- C:\WINDOWS\CDED92Exp.ini
2010-06-20 21:52:37 ----A---- C:\WINDOWS\system32\drivers\usbprint.sys
2010-06-19 12:26:56 ----D---- C:\Program Files\QIP

======List of files/folders modified in the last 1 months======

2010-07-16 15:50:34 ----RD---- C:\Program Files
2010-07-16 15:50:29 ----D---- C:\WINDOWS\Prefetch
2010-07-16 13:13:21 ----D---- C:\WINDOWS\Temp
2010-07-16 00:12:11 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-07-16 00:11:52 ----D---- C:\Program Files\Mozilla Firefox
2010-07-06 21:03:38 ----D---- C:\WINDOWS\system32
2010-07-06 21:03:38 ----D---- C:\WINDOWS
2010-07-04 18:49:13 ----D---- C:\WINDOWS\system32\CatRoot2
2010-07-03 06:59:04 ----D---- C:\WINDOWS\system32\config
2010-07-03 06:58:49 ----D---- C:\WINDOWS\system32\wbem
2010-07-03 06:58:49 ----D---- C:\WINDOWS\Registration
2010-07-03 06:57:46 ----D---- C:\Documents and Settings
2010-07-01 06:40:32 ----HD---- C:\WINDOWS\inf
2010-06-30 14:59:45 ----HD---- C:\Program Files\InstallShield Installation Information
2010-06-30 14:59:40 ----SHD---- C:\WINDOWS\Installer
2010-06-30 13:21:30 ----D---- C:\WINDOWS\system32\DirectX
2010-06-30 13:20:40 ----D---- C:\WINDOWS\system32\drivers
2010-06-29 22:10:15 ----SD---- C:\Documents and Settings\Bovna\Data aplikací\Microsoft
2010-06-29 12:47:53 ----D---- C:\Documents and Settings\Bovna\Data aplikací\Adobe
2010-06-29 12:46:34 ----D---- C:\WINDOWS\WinSxS
2010-06-29 12:46:06 ----D---- C:\Program Files\Common Files
2010-06-28 17:39:03 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2010-06-20 22:50:09 ----RSD---- C:\WINDOWS\assembly
2010-06-20 22:47:47 ----D---- C:\Program Files\Common Files\Microsoft Shared
2010-06-20 22:46:17 ----RSD---- C:\WINDOWS\Fonts
2010-06-20 22:45:54 ----SD---- C:\Documents and Settings\All Users\Data aplikací\Microsoft
2010-06-20 22:41:39 ----A---- C:\WINDOWS\win.ini
2010-06-20 22:41:25 ----D---- C:\Program Files\Common Files\System
2010-06-20 21:52:43 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-06-19 12:27:03 ----D---- C:\Documents and Settings\Bovna\Data aplikací\QipGuard

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 agp440;Filtr Intel sběrnice AGP; C:\WINDOWS\System32\DRIVERS\agp440.sys [2008-04-14 42368]
R0 IdeBusDr;IdeBusDr; C:\WINDOWS\system32\DRIVERS\IdeBusDr.sys [2002-10-15 13891]
R0 IdeChnDr;Intel(R) Ultra ATA Controller; C:\WINDOWS\system32\DRIVERS\IdeChnDr.sys [2010-07-16 101431]
R0 PxHelp20;PxHelp20; C:\WINDOWS\System32\Drivers\PxHelp20.sys [2009-04-28 44944]
R1 intelppm;Řadič procesoru Intel; C:\WINDOWS\System32\DRIVERS\intelppm.sys [2008-04-14 40192]
R1 SCDEmu;SCDEmu; C:\WINDOWS\system32\drivers\SCDEmu.sys [2009-07-27 58908]
R2 HWiNFO32;HWiNFO32 Kernel Driver; \??\C:\Program Files\HWiNFO32\HWiNFO32.SYS []
R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2006-03-20 3960000]
R3 HidUsb;Ovladač třídy standardu HID; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-14 10368]
R3 mouhid;Ovladač myši standardu HID; C:\WINDOWS\System32\DRIVERS\mouhid.sys [2001-10-24 12160]
R3 ms_mpu401;Microsoft MPU-401 MIDI UART Driver; C:\WINDOWS\system32\drivers\msmpu401.sys [2001-08-18 2944]
R3 nv;nv; C:\WINDOWS\System32\DRIVERS\nv4_mini.sys [2006-10-22 3994624]
R3 rtl8139;Realtek RTL8139(A/B/C)-based PCI Fast Ethernet Adapter NT Driver; C:\WINDOWS\System32\DRIVERS\RTL8139.SYS [2008-04-13 20992]
R3 usbuhci;Ovladač Microsoft univerzálního hostitelského řadiče USB od společnosti Microsoft; C:\WINDOWS\System32\DRIVERS\usbuhci.sys [2008-04-14 20608]
S0 sptd;sptd; C:\WINDOWS\System32\Drivers\sptd.sys [2010-02-27 717296]
S3 usbprint;Třída USB Printer; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-14 25856]
S3 USBSTOR;Ovladač velkokapacitního paměťového zařízení USB; C:\WINDOWS\System32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
S3 WDC_SAM;WD SCSI Pass Thru driver; C:\WINDOWS\System32\DRIVERS\wdcsam.sys [2009-02-13 11520]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\System32\nvsvc32.exe [2006-10-22 159810]
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2005-09-23 29896]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2005-09-23 66240]
S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:\Program Files\Microsoft Office\Office12\GrooveAuditService.exe [2006-10-27 65824]
S3 odserv;Microsoft Office Diagnostics Service; C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE [2006-10-26 441136]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2006-10-26 145184]
S3 WMPNetworkSvc;Služba Windows Media Player Network Sharing; C:\Program Files\Windows Media Player\WMPNetwk.exe [2007-01-05 913920]

-----------------EOF-----------------

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: restartování PC při startu

#4 Příspěvek od motji »

Dostanete se do nouzového režimu? Nějaké šmejdíky tam vidím.

:arrow: Stahněte Rkill z jednoho z odkazů, pokud by ho vir blokoval, zkuste stahnout jiný

Rkill EXE:
http://download.bleepingcomputer.com/grinler/rkill.exe

Rkill COM:
http://download.bleepingcomputer.com/grinler/rkill.com

Rkill SCR:
http://download.bleepingcomputer.com/grinler/rkill.scr

Rkill PIF:
http://download.bleepingcomputer.com/grinler/rkill.pif

-spusťte ho a nechejte pracovat. Sám se ukončí.

- :!: Ted nerestartujte počítač! :!:


:arrow: Stáhněte na plochu, ukončete všechna aktivní okna a spusťte ComboFix - http://download.bleepingcomputer.com/sUBs/ComboFix.exe

-souhlaste s instalací konzole pro zotavení

- ComboFix je třeba spustit pod účtem s právy administrátora

- Před použitím vypněte všechny rezidentní bezpečnostní programy - antiviry, firewally, antispywary

- Po spuštění se zobrazí podmínky užití, potvrďte je stiskem tlačítka Ano

- Dále postupujte dle pokynů, během aplikování ComboFixu neklikejte do zobrazujícího se okna :!:

- Po dokončení skenování, trvajícího maximálně 10 minut, by měl program vytvořit log - C:\ComboFix.txt, zkopírujte celý jeho obsah sem
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

neotryxxx
Návštěvník
Návštěvník
Příspěvky: 39
Registrován: 25 Ún 2007 12:56

Re: restartování PC při startu

#5 Příspěvek od neotryxxx »

Hezký den, tak pc už naběhne :) zde log z comboxu

ComboFix 10-07-15.05 - Bovna 17.07.2010 11:09:13.1.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.511.343 [GMT 2:00]
Spuštěný z: c:\documents and settings\Bovna\Dokumenty\Stažené soubory\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\All Users\Data aplikací\6O3B5pf3.exe
c:\documents and settings\All Users\Dokumenty\Settings
c:\documents and settings\All Users\Dokumenty\Settings\cbss.dll
c:\documents and settings\All Users\Nabídka Start\Programy\FLV Direct Player
c:\documents and settings\All Users\Nabídka Start\Programy\FLV Direct Player\FLV Direct Player.lnk
c:\documents and settings\All Users\Nabídka Start\Programy\FLV Direct Player\Uninstall FLV Direct Player.lnk
c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe
c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
c:\program files\FLV Direct Player
c:\program files\FLV Direct Player\downloading.swf
c:\program files\FLV Direct Player\FLVPlayer.exe
c:\program files\FLV Direct Player\player.swf
c:\program files\FLV Direct Player\preload.swf
c:\program files\FLV Direct Player\Skin\DirectFLV\Button.bmp
c:\program files\FLV Direct Player\Skin\DirectFLV\Logo.bmp
c:\program files\FLV Direct Player\Skin\DirectFLV\skin.xml
c:\program files\FLV Direct Player\Skin\DirectFLV\SysCloseButton.bmp
c:\program files\FLV Direct Player\Skin\DirectFLV\SysMaxButton.bmp
c:\program files\FLV Direct Player\Skin\DirectFLV\SysMinButton.bmp
c:\program files\FLV Direct Player\Skin\DirectFLV\Window.bmp
c:\program files\FLV Direct Player\uninstall.exe
c:\program files\Microsoft Office\Office12\GrooveMonitor.exe
c:\program files\PowerISO\PWRISOVM.EXE
c:\program files\Winamp\winampa.exe
c:\windows\Fonts\p0M5H8.com
c:\windows\system32\vbzlib1.dll
c:\windows\Tasks\At1.job
c:\windows\Tasks\At12.job

Kód: Vybrat vše

 <pre>
c:\program files\Adobe\Reader 9.0\Reader\Reader_sl .exe ---^> c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe
c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM .exe ---^> c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
c:\program files\Microsoft Office\Office12\GrooveMonitor .exe ---^> c:\program files\Microsoft Office\Office12\GrooveMonitor.exe
c:\program files\PowerISO\PWRISOVM .exe ---^> c:\program files\PowerISO\PWRISOVM.exe
c:\program files\Winamp\winampa .exe ---^> c:\program files\Winamp\winampa.exe
</pre> 
.
Nakažená kopie c:\windows\system32\drivers\IdeChnDr.sys byla nalezena a vyléčena.
Obnovena kopie z - Kitty had a snack :p
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-06-17 do 2010-07-17 )))))))))))))))))))))))))))))))
.

2010-07-17 08:58 . 2010-07-17 08:58 122880 ----a-w- c:\windows\system32\K8OVl617.dll
2010-07-16 13:50 . 2010-07-16 13:50 -------- d-----w- c:\program files\trend micro
2010-07-16 13:50 . 2010-07-16 13:50 -------- d-----w- C:\rsit
2010-07-16 13:48 . 2010-07-16 13:48 -------- d-----w- c:\program files\uTorrent
2010-07-06 19:03 . 2010-07-06 19:03 19968 ----a-w- c:\windows\cnjznn.exe
2010-07-06 19:03 . 2010-07-06 19:03 117 ----a-w- c:\windows\system32\cnjzn.bat
2010-07-06 18:58 . 2010-07-06 18:58 7168 ----a-w- c:\windows\system32\ejkan.exe
2010-07-06 18:58 . 2010-07-06 18:58 7168 ----a-w- c:\windows\system32\xjlay.exe
2010-07-03 04:58 . 2010-07-03 04:58 -------- d-----w- c:\windows\system32\wbem\Repository
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-s---w- c:\documents and settings\Administrator
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-----w- c:\documents and settings\Administrator\Šablony
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-----w- c:\documents and settings\Administrator\Data aplikací
2010-06-30 12:59 . 2010-06-30 12:59 -------- d-----w- c:\program files\Team17
2010-06-30 11:21 . 2009-09-04 15:29 1892184 ----a-w- c:\windows\system32\D3DX9_42.dll
2010-06-30 11:21 . 2006-09-28 14:05 2414360 ----a-w- c:\windows\system32\d3dx9_31.dll
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\windows\Logs
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\program files\Winamp Detect
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\program files\Winamp Toolbar
2010-06-29 20:11 . 2010-06-29 20:11 -------- d-----w- c:\program files\DsNET Corp
2010-06-29 20:01 . 2010-06-29 20:01 -------- d-----w- c:\program files\Easy YouTube Downloader
2010-06-29 10:51 . 2010-06-29 10:51 -------- d-----w- c:\program files\Advanced PDF to IMAGE converter
2010-06-29 10:46 . 2010-06-29 10:46 -------- d-----w- c:\program files\Common Files\Adobe
2010-06-20 20:49 . 2006-10-26 17:56 33104 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\msonpppr.dll
2010-06-20 20:49 . 2006-10-26 17:56 32592 ----a-w- c:\windows\system32\msonpmon.dll
2010-06-20 20:47 . 2010-06-20 20:47 -------- d-----w- c:\program files\Microsoft Works
2010-06-20 20:47 . 2010-06-20 20:47 -------- d-----w- c:\program files\MSBuild
2010-06-20 20:45 . 2010-06-20 20:45 -------- d-----w- c:\program files\Microsoft.NET
2010-06-20 20:42 . 2010-06-20 20:42 -------- d-----w- c:\program files\Microsoft Visual Studio 8
2010-06-20 20:39 . 2010-06-20 20:46 -------- d-----w- c:\windows\SHELLNEW
2010-06-20 20:37 . 2010-06-20 20:37 -------- d-----r- C:\MSOCache
2010-06-20 19:55 . 2004-09-10 20:12 49152 ----a-w- c:\windows\system32\E_DCINST.DLL
2010-06-20 19:55 . 2006-12-08 02:04 76800 ----a-w- c:\windows\system32\E_FLBBZE.DLL
2010-06-20 19:55 . 2006-04-19 02:00 62976 ----a-w- c:\windows\system32\E_FD4BBZE.DLL
2010-06-20 19:53 . 2010-06-20 19:56 -------- d-----w- c:\program files\EPSON
2010-06-20 19:52 . 2008-04-13 22:17 25856 -c--a-w- c:\windows\system32\dllcache\usbprint.sys
2010-06-20 19:52 . 2008-04-13 22:17 25856 ----a-w- c:\windows\system32\drivers\usbprint.sys
2010-06-19 10:26 . 2010-06-19 10:27 -------- d-----w- c:\program files\QIP

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-07-17 09:16 . 2010-06-30 11:20 -------- d-----w- c:\program files\Winamp
2010-07-17 09:16 . 2010-02-26 19:19 -------- d-----w- c:\program files\PowerISO
2010-07-16 09:59 . 2010-02-28 18:38 101431 ----a-w- c:\windows\system32\drivers\IdeChnDr.sys
2010-07-06 18:58 . 2010-07-06 18:58 65536 ----a-w- c:\windows\system32\pdat002.tmp
2010-06-30 12:59 . 2010-02-27 09:55 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-06-28 15:39 . 2002-12-05 12:00 69926 ----a-w- c:\windows\system32\perfc005.dat
2010-06-28 15:39 . 2002-12-05 12:00 392918 ----a-w- c:\windows\system32\perfh005.dat
2010-05-20 17:07 . 2010-02-26 19:19 -------- d-----w- c:\program files\The KMPlayer
2010-05-02 11:37 . 2010-05-02 11:37 0 ----a-w- c:\windows\nsreg.dat
.

(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"= "c:\program files\Winamp Toolbar\winamptb.dll" [2009-05-06 1262888]

[HKEY_CLASSES_ROOT\clsid\{57bca5fa-5dbb-45a2-b558-1755c3f6253b}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch.1]
[HKEY_CLASSES_ROOT\TypeLib\{538CD77C-BFDD-49b0-9562-77419CAB89D1}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QIP Internet Guardian"="c:\documents and settings\Bovna\Data aplikací\QipGuard\QipGuard.exe" [2010-04-12 181760]
"Google Update"="c:\documents and settings\Bovna\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-05-02 136176]
"uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2010-07-16 322352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PWRISOVM.EXE"="c:\program files\PowerISO\PWRISOVM.EXE" [2009-07-27 180224]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2006-10-22 7700480]
"nwiz"="nwiz.exe" [2006-10-22 1622016]
"SoundMan"="SOUNDMAN.EXE" [2002-02-05 46592]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2006-10-22 86016]
"GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2006-10-26 31016]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-21 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2010-06-28 74752]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [27.2.2010 12:29 717296]
R2 HWiNFO32;HWiNFO32 Kernel Driver;c:\program files\HWiNFO32\HWiNFO32.SYS [6.8.2003 21:01 5746]
S3 WDC_SAM;WD SCSI Pass Thru driver;c:\windows\system32\drivers\wdcsam.sys [27.2.2010 11:58 11520]
.
Obsah adresáře 'Naplánované úlohy'
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://qip.ru
uDefault_Search_URL = hxxp://search.qip.ru
uSearchAssistant = hxxp://search.qip.ru/ie
IE: &Winamp Search - c:\documents and settings\All Users\Data aplikací\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
IE: E&xportovat do aplikace Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
Handler: centrumcztoolbar - {61A97628-7C82-4315-957A-C74C2CDD85DF} - c:\program files\CentrumczToolbar\IEToolbar.dll
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\Bovna\Data aplikací\Mozilla\Firefox\Profiles\ruxudx65.default\
FF - prefs.js: browser.search.defaulturl - hxxp://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query=
FF - prefs.js: browser.search.selectedEngine - Centrum.cz Search
FF - prefs.js: browser.startup.homepage - hxxp://www.seznam.cz/
FF - prefs.js: keyword.URL - hxxp://search.centrum.cz/index.php?toolbar=centrum-1.0.0&q=
FF - component: c:\documents and settings\Bovna\Data aplikací\Mozilla\Firefox\Profiles\ruxudx65.default\extensions\{0b38152b-1b20-484d-a11f-5e04a9b0661f}\components\WinampTBPlayer.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils2.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils3.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils35.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npwachk.dll

---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

Notify-AtiExtEvent - (no file)



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-07-17 11:16
Windows 5.1.2600 Service Pack 3 NTFS

skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x823DE1F8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xf8579f28
\Driver\ACPI -> ACPI.sys @ 0xf83d4cb8
\Driver\atapi -> atapi.sys @ 0xf8369b40
IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0598
ParseProcedure -> ntoskrnl.exe @ 0x8056c1d6
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a0598
ParseProcedure -> ntoskrnl.exe @ 0x8056c1d6
NDIS: Realtek RTL8139 Family PCI Fast Ethernet NIC -> SendCompleteHandler -> NDIS.sys @ 0xf825bbd4
PacketIndicateHandler -> NDIS.sys @ 0xf8267a21
SendHandler -> NDIS.sys @ 0xf825bd44
user & kernel MBR OK

**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'explorer.exe'(476)
c:\progra~1\WINDOW~2\wmpband.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\SOUNDMAN.EXE
c:\windows\system32\RUNDLL32.EXE
c:\windows\System32\nvsvc32.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Celkový čas: 2010-07-17 11:19:18 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-07-17 09:19

Před spuštěním: Volných bajtů: 124 075 085 824
Po spuštění: Volných bajtů: 125 013 823 488

WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn

- - End Of File - - 5894926CD696769FAECB2DFD98FB4F66

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: restartování PC při startu

#6 Příspěvek od motji »

Ještě nemáme vyhráno :)


:arrow: Otestujte na www.virustotal.com

c:\windows\system32\drivers\IdeChnDr.sys
c:\windows\system32\drivers\usbprint.sys
c:\windows\system32\E_DCINST.DLL
c:\windows\system32\E_FLBBZE.DLL
c:\windows\system32\E_FD4BBZE.DLL
c:\windows\system32\K8OVl617.dll



-Do okénka zkopírujte cestu k souboru , pokud napíše, že soubor byl už testován, dejte otestovat znovu.
-Sem vložte link s výsledky.
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.


Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: restartování PC při startu

#8 Příspěvek od motji »

:arrow: Pokud nemáte, přesuňte Combofix na plochu
-otevřete si Poznámkový blok
-Do něj zkopírujte text z tohoto okénka

Kód: Vybrat vše

Dirlook::
c:\windows\system32\K8OVl617.dll

RenV::
c:\program files\Adobe\Reader 9.0\Reader\Reader_sl .exe 
c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM .exe 
c:\program files\Microsoft Office\Office12\GrooveMonitor .exe 
c:\program files\PowerISO\PWRISOVM .exe
c:\program files\Winamp\winampa .exe

Collect::
c:\windows\cnjznn.exe
c:\windows\system32\cnjzn.bat
c:\windows\system32\ejkan.exe
c:\windows\system32\xjlay.exe
c:\windows\system32\pdat002.tmp

-uložte Vámi vytvořený TXT soubor jako CFScript.txt na plochu
-po uložení uchopte vámi vytvořený skript levým myšítkem a -přesuňte ho nad ikonu Combofixu, kde ho upustíte:

Obrázek


-po aplikaci na Vás vypadne další log,vložte ho sem

Upozornění : může se stát, že po aplikaci skriptu a restartu Windows nenaběhnou, v tom případě znovu restartujte a přitom mačkejte F8, pak zvolte Poslední známou funkční konfiguraci
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

neotryxxx
Návštěvník
Návštěvník
Příspěvky: 39
Registrován: 25 Ún 2007 12:56

Re: restartování PC při startu

#9 Příspěvek od neotryxxx »

ComboFix 10-07-15.05 - Bovna 17.07.2010 14:15:13.2.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.511.344 [GMT 2:00]
Spuštěný z: c:\documents and settings\Bovna\Plocha\ComboFix.exe
Použité ovládací přepínače :: c:\documents and settings\Bovna\Plocha\CFScript.txt

file zipped: c:\windows\cnjznn.exe
file zipped: c:\windows\system32\cnjzn.bat
file zipped: c:\windows\system32\ejkan.exe
file zipped: c:\windows\system32\pdat002.tmp
file zipped: c:\windows\system32\xjlay.exe
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\cnjznn.exe
c:\windows\system32\cnjzn.bat
c:\windows\system32\ejkan.exe
c:\windows\system32\pdat002.tmp
c:\windows\system32\xjlay.exe

.
((((((((((((((((((((((((( Soubory vytvořené od 2010-06-17 do 2010-07-17 )))))))))))))))))))))))))))))))
.

2010-07-17 08:58 . 2010-07-17 08:58 122880 ----a-w- c:\windows\system32\K8OVl617.dll
2010-07-16 13:50 . 2010-07-16 13:50 -------- d-----w- c:\program files\trend micro
2010-07-16 13:50 . 2010-07-16 13:50 -------- d-----w- C:\rsit
2010-07-16 13:48 . 2010-07-16 13:48 -------- d-----w- c:\program files\uTorrent
2010-07-03 04:58 . 2010-07-03 04:58 -------- d-----w- c:\windows\system32\wbem\Repository
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-s---w- c:\documents and settings\Administrator
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-----w- c:\documents and settings\Administrator\Šablony
2010-07-03 04:57 . 2010-07-03 04:58 -------- d-----w- c:\documents and settings\Administrator\Data aplikací
2010-06-30 12:59 . 2010-06-30 12:59 -------- d-----w- c:\program files\Team17
2010-06-30 11:21 . 2009-09-04 15:29 1892184 ----a-w- c:\windows\system32\D3DX9_42.dll
2010-06-30 11:21 . 2006-09-28 14:05 2414360 ----a-w- c:\windows\system32\d3dx9_31.dll
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\windows\Logs
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\program files\Winamp Detect
2010-06-30 11:21 . 2010-06-30 11:21 -------- d-----w- c:\program files\Winamp Toolbar
2010-06-29 20:11 . 2010-06-29 20:11 -------- d-----w- c:\program files\DsNET Corp
2010-06-29 20:01 . 2010-06-29 20:01 -------- d-----w- c:\program files\Easy YouTube Downloader
2010-06-29 10:51 . 2010-06-29 10:51 -------- d-----w- c:\program files\Advanced PDF to IMAGE converter
2010-06-29 10:46 . 2010-06-29 10:46 -------- d-----w- c:\program files\Common Files\Adobe
2010-06-20 20:49 . 2006-10-26 17:56 33104 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\msonpppr.dll
2010-06-20 20:49 . 2006-10-26 17:56 32592 ----a-w- c:\windows\system32\msonpmon.dll
2010-06-20 20:47 . 2010-06-20 20:47 -------- d-----w- c:\program files\Microsoft Works
2010-06-20 20:47 . 2010-06-20 20:47 -------- d-----w- c:\program files\MSBuild
2010-06-20 20:45 . 2010-06-20 20:45 -------- d-----w- c:\program files\Microsoft.NET
2010-06-20 20:42 . 2010-06-20 20:42 -------- d-----w- c:\program files\Microsoft Visual Studio 8
2010-06-20 20:39 . 2010-06-20 20:46 -------- d-----w- c:\windows\SHELLNEW
2010-06-20 20:37 . 2010-06-20 20:37 -------- d-----r- C:\MSOCache
2010-06-20 19:55 . 2004-09-10 20:12 49152 ----a-w- c:\windows\system32\E_DCINST.DLL
2010-06-20 19:55 . 2006-12-08 02:04 76800 ----a-w- c:\windows\system32\E_FLBBZE.DLL
2010-06-20 19:55 . 2006-04-19 02:00 62976 ----a-w- c:\windows\system32\E_FD4BBZE.DLL
2010-06-20 19:53 . 2010-06-20 19:56 -------- d-----w- c:\program files\EPSON
2010-06-20 19:52 . 2008-04-13 22:17 25856 -c--a-w- c:\windows\system32\dllcache\usbprint.sys
2010-06-20 19:52 . 2008-04-13 22:17 25856 ----a-w- c:\windows\system32\drivers\usbprint.sys
2010-06-19 10:26 . 2010-06-19 10:27 -------- d-----w- c:\program files\QIP

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-07-17 09:16 . 2010-06-30 11:20 -------- d-----w- c:\program files\Winamp
2010-07-17 09:16 . 2010-02-26 19:19 -------- d-----w- c:\program files\PowerISO
2010-07-16 09:59 . 2010-02-28 18:38 101431 ----a-w- c:\windows\system32\drivers\IdeChnDr.sys
2010-06-30 12:59 . 2010-02-27 09:55 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-06-28 15:39 . 2002-12-05 12:00 69926 ----a-w- c:\windows\system32\perfc005.dat
2010-06-28 15:39 . 2002-12-05 12:00 392918 ----a-w- c:\windows\system32\perfh005.dat
2010-05-20 17:07 . 2010-02-26 19:19 -------- d-----w- c:\program files\The KMPlayer
2010-05-02 11:37 . 2010-05-02 11:37 0 ----a-w- c:\windows\nsreg.dat
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of c:\windows\system32\K8OVl617.dll ----



(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{57BCA5FA-5DBB-45a2-B558-1755C3F6253B}"= "c:\program files\Winamp Toolbar\winamptb.dll" [2009-05-06 1262888]

[HKEY_CLASSES_ROOT\clsid\{57bca5fa-5dbb-45a2-b558-1755c3f6253b}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch.1]
[HKEY_CLASSES_ROOT\TypeLib\{538CD77C-BFDD-49b0-9562-77419CAB89D1}]
[HKEY_CLASSES_ROOT\WINAMPTB.AOLTBSearch]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QIP Internet Guardian"="c:\documents and settings\Bovna\Data aplikací\QipGuard\QipGuard.exe" [2010-04-12 181760]
"Google Update"="c:\documents and settings\Bovna\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-05-02 136176]
"uTorrent"="c:\program files\uTorrent\uTorrent.exe" [2010-07-16 322352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"PWRISOVM.EXE"="c:\program files\PowerISO\PWRISOVM.EXE" [2009-07-27 180224]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2006-10-22 7700480]
"nwiz"="nwiz.exe" [2006-10-22 1622016]
"SoundMan"="SOUNDMAN.EXE" [2002-02-05 46592]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2006-10-22 86016]
"GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2006-10-26 31016]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-21 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2010-06-28 74752]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\QIP\\qip.exe"=

R2 HWiNFO32;HWiNFO32 Kernel Driver;c:\program files\HWiNFO32\HWiNFO32.SYS [6.8.2003 21:01 5746]
S3 WDC_SAM;WD SCSI Pass Thru driver;c:\windows\system32\drivers\wdcsam.sys [27.2.2010 11:58 11520]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [27.2.2010 12:29 717296]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://qip.ru
uDefault_Search_URL = hxxp://search.qip.ru
uSearchAssistant = hxxp://search.qip.ru/ie
IE: &Winamp Search - c:\documents and settings\All Users\Data aplikací\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
IE: E&xportovat do aplikace Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
Handler: centrumcztoolbar - {61A97628-7C82-4315-957A-C74C2CDD85DF} - c:\program files\CentrumczToolbar\IEToolbar.dll
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\Bovna\Data aplikací\Mozilla\Firefox\Profiles\ruxudx65.default\
FF - prefs.js: browser.search.defaulturl - hxxp://slirsredirect.search.aol.com/slirs_http/sredir?sredir=2685&invocationType=tb50ffwinampie7&query=
FF - prefs.js: browser.search.selectedEngine - Centrum.cz Search
FF - prefs.js: browser.startup.homepage - hxxp://www.seznam.cz/
FF - prefs.js: keyword.URL - hxxp://search.centrum.cz/index.php?toolbar=centrum-1.0.0&q=
FF - component: c:\documents and settings\Bovna\Data aplikací\Mozilla\Firefox\Profiles\ruxudx65.default\extensions\{0b38152b-1b20-484d-a11f-5e04a9b0661f}\components\WinampTBPlayer.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils2.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils3.dll
FF - component: c:\program files\CentrumczToolbar\Firefox\Cetrumcz@igeared\components\IGeared_cetrumczp_xputils35.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npwachk.dll

---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.lu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nu", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.nz", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--p1ai", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbayh7gpa", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.tel", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.proxy.type", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.ipc.plugins.timeoutSecs", 45);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accelerometer.enabled", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.nptest.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npswf32.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npctrl.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled.npqtplugin.dll", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-07-17 14:20
Windows 5.1.2600 Service Pack 3 NTFS

skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory: 0

**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Celkový čas: 2010-07-17 14:21:53
ComboFix-quarantined-files.txt 2010-07-17 12:21
ComboFix2.txt 2010-07-17 09:19

Před spuštěním: Volných bajtů: 125 034 766 336
Po spuštění: Volných bajtů: 125 026 148 352

- - End Of File - - 19D84E9BC0CF7A447D3CD0555392C5C6
Nahr nˇ probŘhlo ŁspŘçnŘ

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: restartování PC při startu

#10 Příspěvek od motji »

jdeme do finále :D

:arrow: Stahněte z mého podpisu AVPTOOl http://www.viry.cz/forum/viewtopic.php?f=29&t=58179

-Podle návodu nainstalujte a proveďte sken
-co najde nechejte léčit, mazat
-sken může trvat několik hodin
-vložte zde log z výsledky
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Odpovědět