TrojanDownloader: Win32/Cutwail.BA

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Odpovědět
Zpráva
Autor
vondra007
Návštěvník
Návštěvník
Příspěvky: 91
Registrován: 24 Bře 2007 00:24

TrojanDownloader: Win32/Cutwail.BA

#1 Příspěvek od vondra007 »

Prosím o pomoc, nedaří se mi odstranit vir z PC.
Zde je log:

Logfile of random's system information tool 1.08 (written by random/random)
Run by Credo at 2010-09-09 12:55:11
Microsoft Windows 7 Professional
System drive C: has 450 GB (94%) free of 477 GB
Total RAM: 2038 MB (65% free)

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 12:55:21, on 9.9.2010
Platform: Windows 7 (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskhost.exe
C:\Windows\Explorer.EXE
C:\Windows\System32\igfxtray.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\Microsoft Security Essentials\msseces.exe
C:\Windows\system32\igfxsrvc.exe
C:\Users\Credo\wuaucldt.exe
C:\Windows\system32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Windows\System32\svchost.exe
C:\Windows\System32\svchost.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Users\Credo\Downloads\RSIT.exe
C:\Program Files\trend micro\Credo.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [MSSE] "c:\Program Files\Microsoft Security Essentials\msseces.exe" -hide -runkey
O4 - HKCU\..\Run: [syncman] c:\users\credo\wuaucldt.exe
O4 - HKCU\..\Run: [Regedit32] C:\Windows\system32\regedit.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab
O23 - Service: MCEBuddy Service (MCEBuddy) - Unknown owner - C:\Program Files\Tyrell\MCEBuddy\MCEBuddySvc.exe

--
End of file - 2810 bytes

======Registry dump======

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"=C:\Windows\system32\igfxtray.exe [2009-09-23 141848]
"HotKeysCmds"=C:\Windows\system32\hkcmd.exe [2009-09-23 173592]
"Persistence"=C:\Windows\system32\igfxpers.exe [2009-09-23 150552]
"MSSE"=c:\Program Files\Microsoft Security Essentials\msseces.exe [2010-06-01 1093208]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"syncman"=c:\users\credo\wuaucldt.exe [2010-09-09 66560]
"Regedit32"=C:\Windows\system32\regedit.exe []

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\igfxcui]
C:\Windows\system32\igfxdev.dll [2009-09-23 218112]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED}

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]
"SecurityProviders"=credssp.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\AFD]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\MsMpSvc]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorAdmin"=5
"ConsentPromptBehaviorUser"=3
"EnableUIADesktopToggle"=0
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

======File associations======

.js - edit - C:\Windows\System32\Notepad.exe %1
.js - open - C:\Windows\System32\WScript.exe "%1" %*

======List of files/folders created in the last 1 months======

2010-09-09 12:55:11 ----D---- C:\rsit
2010-09-09 12:55:11 ----D---- C:\Program Files\trend micro
2010-09-09 12:27:50 ----D---- C:\Users\Credo\AppData\Roaming\Pegasys Inc
2010-09-09 12:27:19 ----D---- C:\Program Files\Pegasys Inc
2010-09-09 12:25:28 ----D---- C:\Users\Credo\AppData\Roaming\WinRAR
2010-09-09 12:25:19 ----D---- C:\Program Files\WinRAR
2010-09-09 12:05:32 ----D---- C:\Program Files\Microsoft Security Essentials
2010-09-09 11:55:06 ----D---- C:\Users\Credo\AppData\Roaming\Macromedia
2010-09-09 11:55:06 ----D---- C:\Users\Credo\AppData\Roaming\Adobe
2010-09-09 11:55:02 ----D---- C:\Windows\system32\Macromed
2010-09-09 11:52:23 ----D---- C:\Users\Credo\AppData\Roaming\Mozilla
2010-09-09 11:52:18 ----D---- C:\Program Files\Mozilla Firefox
2010-09-09 11:26:40 ----D---- C:\Program Files\Tyrell
2010-09-09 08:15:58 ----D---- C:\Windows\Panther
2010-09-09 08:15:45 ----H---- C:\Boot.BAK
2010-09-09 08:10:35 ----D---- C:\Windows.old
2010-09-09 07:53:32 ----N---- C:\Windows\system32\MpSigStub.exe
2010-09-09 07:42:50 ----D---- C:\Program Files\PlayReady
2010-09-09 07:42:45 ----SHD---- C:\Windows\Installer
2010-09-09 07:40:55 ----A---- C:\Windows\system32\PerfStringBackup.INI
2010-09-09 07:36:04 ----D---- C:\Windows\system32\Lang
2010-09-09 07:36:04 ----A---- C:\Windows\system32\TVWizudlg.exe
2010-09-09 07:36:04 ----A---- C:\Windows\system32\igfxtvcx.dll
2010-09-09 07:36:03 ----D---- C:\Program Files\Intel
2010-09-09 07:34:29 ----D---- C:\Windows\system32\x64
2010-09-09 07:34:29 ----A---- C:\Windows\system32\igxpun.exe
2010-09-09 07:33:37 ----A---- C:\Windows\system32\wintrust.dll
2010-09-09 07:33:32 ----A---- C:\Windows\system32\cabview.dll
2010-09-09 07:32:38 ----D---- C:\Users\Credo\AppData\Roaming\Identities
2010-09-09 07:32:25 ----SD---- C:\Users\Credo\AppData\Roaming\Microsoft
2010-09-09 07:32:25 ----D---- C:\Users\Credo\AppData\Roaming\Media Center Programs
2010-09-09 07:32:09 ----SHD---- C:\Recovery
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Šablony
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Plocha
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Oblíbené položky
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Nabídka Start
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Dokumenty
2010-09-09 07:32:09 ----SHD---- C:\ProgramData\Data aplikací
2010-09-09 07:19:46 ----D---- C:\Windows\SoftwareDistribution
2010-09-09 07:17:07 ----D---- C:\Windows\Prefetch
2010-09-09 07:16:47 ----ASH---- C:\hiberfil.sys
2010-09-09 07:08:29 ----RASH---- C:\BOOTSECT.BAK
2010-09-09 07:08:22 ----SHD---- C:\Boot

======List of files/folders modified in the last 1 months======

2010-09-09 12:55:11 ----RD---- C:\Program Files
2010-09-09 12:55:05 ----D---- C:\Windows\Temp
2010-09-09 12:54:55 ----D---- C:\Windows\system32\wdi
2010-09-09 12:48:42 ----D---- C:\Windows\System32
2010-09-09 12:48:42 ----D---- C:\Windows\inf
2010-09-09 12:47:18 ----D---- C:\Windows\system32\config
2010-09-09 12:41:23 ----SHD---- C:\Config.Msi
2010-09-09 12:41:23 ----D---- C:\Windows
2010-09-09 12:27:36 ----D---- C:\Windows\winsxs
2010-09-09 12:27:12 ----SHD---- C:\System Volume Information
2010-09-09 12:13:55 ----D---- C:\Windows\Downloaded Program Files
2010-09-09 12:05:35 ----D---- C:\Windows\system32\drivers
2010-09-09 12:05:35 ----D---- C:\Windows\system32\catroot
2010-09-09 12:05:34 ----SD---- C:\ProgramData\Microsoft
2010-09-09 09:00:45 ----HD---- C:\ProgramData
2010-09-09 08:31:41 ----D---- C:\Windows\Logs
2010-09-09 08:15:45 ----RASH---- C:\Boot.ini.saved
2010-09-09 07:50:19 ----D---- C:\Windows\Microsoft.NET
2010-09-09 07:50:18 ----RSD---- C:\Windows\assembly
2010-09-09 07:40:41 ----D---- C:\Windows\system32\wbem
2010-09-09 07:39:13 ----D---- C:\Windows\system32\DriverStore
2010-09-09 07:34:17 ----D---- C:\Windows\system32\catroot2
2010-09-09 07:33:39 ----D---- C:\Windows\system32\restore
2010-09-09 07:32:36 ----SHD---- C:\$Recycle.Bin
2010-09-09 07:32:22 ----RD---- C:\Users
2010-09-09 07:32:09 ----D---- C:\Program Files\Windows NT
2010-09-09 07:31:35 ----D---- C:\Windows\rescache
2010-09-09 07:31:20 ----D---- C:\Windows\debug
2010-09-09 07:26:39 ----D---- C:\Windows\system32\CodeIntegrity
2010-09-09 07:20:29 ----D---- C:\Windows\system32\sysprep
2010-09-09 07:19:02 ----D---- C:\Windows\system32\drivers\UMDF
2010-09-09 07:17:36 ----D---- C:\Windows\CSC
2010-09-08 09:01:28 ----HD---- C:\$AVG8.VAULT$

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 pciide;pciide; C:\Windows\system32\DRIVERS\pciide.sys [2009-07-14 12368]
R0 rdyboost;ReadyBoost; C:\Windows\System32\drivers\rdyboost.sys [2009-07-14 173648]
R1 CSC;@%systemroot%\system32\cscsvc.dll,-202; C:\Windows\system32\drivers\csc.sys [2009-07-14 387584]
R1 MpFilter;Microsoft Malware Protection Driver; C:\Windows\system32\DRIVERS\MpFilter.sys [2010-03-25 151216]
R2 Parvdm;Parvdm; C:\Windows\system32\DRIVERS\parvdm.sys [2009-07-14 8704]
R3 AVerFx2hbtv;AVerMedia USB SW Hybrid Tuner; C:\Windows\system32\drivers\AVerFx2hbtv.sys [2009-12-08 437888]
R3 igfx;igfx; C:\Windows\system32\DRIVERS\igdkmd32.sys [2009-09-23 4808192]
R3 MpNWMon;Microsoft Malware Protection Network Driver; C:\Windows\system32\DRIVERS\MpNWMon.sys [2010-03-25 42368]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\Windows\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
S3 aic78xx;aic78xx; C:\Windows\system32\DRIVERS\djsvs.sys [2009-07-14 70720]
S3 amdagp;AMD AGP Bus Filter Driver; C:\Windows\system32\DRIVERS\amdagp.sys [2009-07-14 53312]
S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0; C:\Windows\system32\DRIVERS\b57nd60x.sys [2009-07-14 229888]
S3 RDPDR;Terminal Server Device Redirector Driver; C:\Windows\System32\drivers\rdpdr.sys [2009-07-14 133120]
S3 s3cap;s3cap; C:\Windows\system32\DRIVERS\vms3cap.sys [2009-07-14 5632]
S3 sisagp;SIS AGP Bus Filter; C:\Windows\system32\DRIVERS\sisagp.sys [2009-07-14 52304]
S3 storvsc;storvsc; C:\Windows\system32\DRIVERS\storvsc.sys [2009-07-14 28224]
S3 viaagp;VIA AGP Bus Filter; C:\Windows\system32\DRIVERS\viaagp.sys [2009-07-14 53328]
S3 ViaC7;VIA C7 Processor Driver; C:\Windows\system32\DRIVERS\viac7.sys [2009-07-14 52736]
S3 vmbus;@%SystemRoot%\system32\vmbusres.dll,-1000; C:\Windows\system32\DRIVERS\vmbus.sys [2009-07-14 175824]
S3 VMBusHID;VMBusHID; C:\Windows\system32\DRIVERS\VMBusHID.sys [2009-07-14 17920]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 CscService;@%systemroot%\system32\cscsvc.dll,-200; C:\Windows\System32\svchost.exe [2009-07-14 20992]
R2 MCEBuddy;MCEBuddy Service; C:\Program Files\Tyrell\MCEBuddy\MCEBuddySvc.exe [2010-01-24 20480]
R2 MsMpSvc;Microsoft Antimalware Service; c:\Program Files\Microsoft Security Essentials\MsMpEng.exe [2010-03-25 17904]
S3 AppMgmt;@appmgmts.dll,-3250; C:\Windows\system32\svchost.exe [2009-07-14 20992]
S3 PeerDistSvc;@%SystemRoot%\system32\peerdistsvc.dll,-9000; C:\Windows\System32\svchost.exe [2009-07-14 20992]
S3 StorSvc;@%SystemRoot%\System32\StorSvc.dll,-100; C:\Windows\System32\svchost.exe [2009-07-14 20992]
S3 UmRdpService;@%SystemRoot%\system32\umrdp.dll,-1000; C:\Windows\System32\svchost.exe [2009-07-14 20992]

-----------------EOF-----------------

Avatar uživatele
JaRon
Moderátor
Moderátor
Příspěvky: 15933
Registrován: 29 Bře 2005 13:39
Místo/Bydliště: BB-SK

Re: TrojanDownloader: Win32/Cutwail.BA

#2 Příspěvek od JaRon »

Presun ComboFix
na plochu (ak tam este nie je)

otvor si Poznamkovy blok - notepad

do neho zkopiruj skript z nasledujiceho okna:

Kód: Vybrat vše

Registry::
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"syncman"=- 
"Regedit32"=-

File::
c:\users\credo\wuaucldt.exe




uloz vytvoreny textovy soubor ako CFScript.txt na plochu

po ulozeni uchop vytvoreny skript lavym tlacitkom mysi a presun ho nad ikonu Combofixu, nad nim skript upust:

Obrázek

po aplikacii by mal vzniknut dalsi log, ten vloz sem :)
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

vondra007
Návštěvník
Návštěvník
Příspěvky: 91
Registrován: 24 Bře 2007 00:24

Re: TrojanDownloader: Win32/Cutwail.BA

#3 Příspěvek od vondra007 »

ComboFix 10-09-09.03 - Credo 10.09.2010 6:29.1.2 - x86
Microsoft Windows 7 Professional 6.1.7600.0.1250.420.1029.18.2038.1372 [GMT 2:00]
Spuštěný z: c:\users\Credo\Desktop\ComboFix.exe
Použité ovládací přepínače :: c:\users\Credo\Desktop\CFScript.txt.txt
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\users\Credo\AppData\Local\Temp\95EB.tmp

.
((((((((((((((((((((((((( Soubory vytvořené od 2010-08-10 do 2010-09-10 )))))))))))))))))))))))))))))))
.

2010-09-10 04:34 . 2010-09-10 04:34 -------- d-----w- c:\users\Default\AppData\Local\temp
2010-09-10 04:34 . 2010-09-10 04:35 -------- d-----w- c:\users\Credo\AppData\Local\temp
2010-09-09 10:59 . 2010-09-09 10:59 66560 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{807D567E-6BAD-C668-97FD-9440228BF138}-wuaucldt.exe
2010-09-09 10:59 . 2010-09-09 10:59 20992 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{BC34813B-33E3-5B5A-FB07-F289062442E4}-svchost.exe
2010-09-09 10:55 . 2010-09-09 10:55 -------- d-----w- C:\rsit
2010-09-09 10:55 . 2010-09-09 10:55 -------- d-----w- c:\program files\trend micro
2010-09-09 10:52 . 2010-09-09 10:52 66560 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{E2B28058-376A-024D-5AC6-8EE55011BD5B}-wuaucldt.exe
2010-09-09 10:52 . 2010-09-09 10:52 20992 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{F59245AD-AE73-0650-9E56-DF61FD7EA2EC}-svchost.exe
2010-09-09 10:46 . 2010-09-09 10:46 66560 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{5617D65A-8B15-D848-F36A-911D986E1931}-wuaucldt.exe
2010-09-09 10:46 . 2010-09-09 10:46 20992 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{E94419E5-007E-8D2D-33C0-28A6DFE28C71}-svchost.exe
2010-09-09 10:43 . 2010-09-09 10:43 66560 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{603EF160-5E84-1631-C859-D940690B3961}-wuaucldt.exe
2010-09-09 10:43 . 2010-09-09 10:43 20992 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\LocalCopy\{FEA8B922-F586-3983-D764-7F0ABEDC8C53}-svchost.exe
2010-09-09 10:27 . 2010-09-09 10:27 -------- d-----w- c:\users\Credo\AppData\Roaming\Pegasys Inc
2010-09-09 10:27 . 2010-09-09 10:27 -------- d-----w- c:\program files\Pegasys Inc
2010-09-09 10:05 . 2010-09-09 10:05 -------- d-----w- c:\program files\Microsoft Security Essentials
2010-09-09 09:55 . 2010-09-09 09:55 -------- d-----w- c:\windows\system32\Macromed
2010-09-09 09:52 . 2010-09-09 09:52 -------- d-----w- c:\users\Credo\AppData\Local\Mozilla
2010-09-09 09:26 . 2010-09-09 09:26 -------- d-----w- c:\program files\Tyrell
2010-09-09 08:59 . 2010-09-09 08:59 -------- dc----w- c:\users\Credo\AppData\Local\MigWiz
2010-09-09 08:59 . 2010-09-09 08:59 57560 ----a-w- c:\users\Credo\AppData\Local\GDIPFONTCACHEV1.DAT
2010-09-09 06:15 . 2010-09-09 05:32 -------- d-----w- c:\windows\Panther
2010-09-09 06:10 . 2010-09-09 06:10 -------- d-----w- C:\Windows.old
2010-09-09 05:53 . 2010-06-01 17:37 221568 ------w- c:\windows\system32\MpSigStub.exe
2010-09-09 05:43 . 2010-09-09 05:43 48648 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCEClientUX\UpdateableMarkup\Markup.dll
2010-09-09 05:42 . 2010-09-09 05:42 484160 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight\SpotlightResources.dll
2010-09-09 05:42 . 2010-09-09 05:42 -------- d-----w- c:\program files\PlayReady
2010-09-09 05:42 . 2010-09-09 10:27 -------- d-sh--w- c:\windows\Installer
2010-09-09 05:40 . 2010-09-09 11:16 -------- d-----w- c:\windows\system32\wbem\Performance
2010-09-09 05:36 . 2010-09-09 05:36 -------- d-----w- c:\windows\system32\Lang
2010-09-09 05:36 . 2009-09-23 09:50 398336 ----a-w- c:\windows\system32\TVWizudlg.exe
2010-09-09 05:36 . 2009-09-23 09:49 140288 ----a-w- c:\windows\system32\igfxtvcx.dll
2010-09-09 05:36 . 2010-09-09 05:36 -------- d-----w- c:\program files\Intel
2010-09-09 05:34 . 2010-09-09 05:34 -------- d-----w- c:\windows\system32\x64
2010-09-09 05:34 . 2009-09-23 17:30 1002008 ----a-w- c:\windows\system32\igxpun.exe
2010-09-09 05:33 . 2009-12-29 06:55 172032 ----a-w- c:\windows\system32\wintrust.dll
2010-09-09 05:33 . 2010-01-09 06:52 132608 ----a-w- c:\windows\system32\cabview.dll
2010-09-09 05:08 . 2010-09-09 06:15 -------- d-----w- C:\Boot

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-09 11:16 . 2009-07-14 08:37 622422 ----a-w- c:\windows\system32\perfh005.dat
2010-09-09 11:16 . 2009-07-14 08:37 118604 ----a-w- c:\windows\system32\perfc005.dat
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Plocha
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Oblíbené položky
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Šablony
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Nabídka Start
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Dokumenty
2010-09-09 05:32 . 2010-09-09 05:32 -------- d-sh--we c:\programdata\Data aplikací
2010-09-09 05:19 . 2010-09-09 05:19 0 ---ha-w- c:\windows\system32\drivers\Msft_User_WpdFs_01_09_00.Wdf
2009-06-10 21:26 . 2009-07-14 02:04 9633792 --sha-r- c:\windows\Fonts\StaticCache.dat
2009-07-14 01:14 . 2009-07-13 23:42 396800 --sha-w- c:\windows\winsxs\x86_microsoft-windows-mail-app_31bf3856ad364e35_6.1.7600.16385_none_f12e83abb108c86c\WinMail.exe
.

(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-09-23 141848]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-09-23 173592]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-09-23 150552]
"MSSE"="c:\program files\Microsoft Security Essentials\msseces.exe" [2010-06-01 1093208]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"

S2 MCEBuddy;MCEBuddy Service;c:\program files\Tyrell\MCEBuddy\MCEBuddySvc.exe [2010-01-24 20480]
S3 AVerFx2hbtv;AVerMedia USB SW Hybrid Tuner;c:\windows\system32\drivers\AVerFx2hbtv.sys [2009-12-08 437888]
S3 MpNWMon;Microsoft Malware Protection Network Driver;c:\windows\system32\DRIVERS\MpNWMon.sys [2010-03-25 42368]
S3 yukonw7;Ovladač NDIS6.2 Miniport pro řadič Marvell Yukon Ethernet Controller;c:\windows\system32\DRIVERS\yk62x86.sys [2009-07-13 311296]

.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
FF - ProfilePath - c:\users\Credo\AppData\Roaming\Mozilla\Firefox\Profiles\djxd7zcy.default\
FF - prefs.js: browser.startup.homepage - www.seznam.cz
FF - prefs.js: network.proxy.type - 0

---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

HKCU-Run-syncman - c:\users\credo\wuaucldt.exe
HKCU-Run-Regedit32 - c:\windows\system32\regedit.exe


.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil10i_ActiveX.exe,-101"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
@="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil10i_ActiveX.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
@Denied: (A 2) (Everyone)
@="IFlashBroker4"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files\Microsoft Security Essentials\MsMpEng.exe
c:\windows\system32\WUDFHost.exe
c:\windows\system32\taskhost.exe
c:\windows\system32\conhost.exe
c:\windows\system32\igfxsrvc.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\program files\Microsoft Security Essentials\MpCmdRun.exe
c:\windows\system32\sppsvc.exe
.
**************************************************************************
.
Celkový čas: 2010-09-10 06:38:56 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-09-10 04:38

Před spuštěním: Volných bajtů: 469 914 615 808
Po spuštění: Volných bajtů: 469 818 499 072

- - End Of File - - 155CAAA4CB05CF109D9074EC5CCD2BCF

Avatar uživatele
JaRon
Moderátor
Moderátor
Příspěvky: 15933
Registrován: 29 Bře 2005 13:39
Místo/Bydliště: BB-SK

Re: TrojanDownloader: Win32/Cutwail.BA

#4 Příspěvek od JaRon »

prescanuj PC s CureIT + MBAM
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Odpovědět