virus v explorer.exe

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Zpráva
Autor
Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

virus v explorer.exe

#1 Příspěvek od wASQ »

Dobrý den, ahoj.
Při kontrole jsem objevil (ehm Avast objevil) "hrozbu" Win32:Dropper-EBF v souboru C:\WINDOWS\explorer.exe. Poradíte co s tim?

Přikládám log:

Logfile of random's system information tool 1.08 (written by random/random)
Run by Admin at 2010-11-09 13:01:27
Systém Microsoft Windows XP Professional Service Pack 3
System drive C: has 33 GB (72%) free of 45 GB
Total RAM: 894 MB (40% free)

HijackThis download failed

======Scheduled tasks folder======

C:\WINDOWS\tasks\Epson Printer Software Downloader.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job

======Registry dump======

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2010-06-19 75200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}]
C:\PROGRA~1\Crawler\Toolbar\ctbr.dll [2010-01-15 1230288]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{9421DD08-935F-4701-A9CA-22DF90AC4EA6}]
Easy Photo Print - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll [2008-04-02 266240]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
Google Toolbar Helper - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll [2010-10-22 297648]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}]
Skype add-on for Internet Explorer - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll [2010-02-08 804136]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
Google Toolbar Notifier BHO - C:\Program Files\Google\GoogleToolbarNotifier\5.6.5805.1910\swg.dll [2010-10-22 843832]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
PandoraTV Toolbar - C:\Program Files\Ask.com\GenericAskToolbar.dll [2010-09-28 1400712]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E99421FB-68DD-40F0-B4AC-B7027CAE2F1A}]
EpsonToolBandKicker Class - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll [2005-02-22 368640]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{4B3803EA-5230-4DC3-A7FC-33638F3D3542} - &Crawler lišta - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll [2010-01-15 1230288]
{CCC7A320-B3CA-4199-B1A6-9F516DD69829}
{EE5D279F-081B-4404-994D-C6B60AAEBA6D} - EPSON Web-To-Page - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll [2005-02-22 368640]
{9421DD08-935F-4701-A9CA-22DF90AC4EA6} - Easy Photo Print - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll [2008-04-02 266240]
{D4027C7F-154A-4066-A1AD-4243D8127440} - PandoraTV Toolbar - C:\Program Files\Ask.com\GenericAskToolbar.dll [2010-09-28 1400712]
{2318C2B1-4965-11d4-9B18-009027A5CD4F} - Google Toolbar - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll [2010-10-22 297648]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"ehTray"=C:\WINDOWS\ehome\ehtray.exe [2005-08-05 64512]
"RTHDCPL"=C:\WINDOWS\RTHDCPL.EXE [2006-05-18 16207872]
"SkyTel"=C:\WINDOWS\SkyTel.EXE [2006-05-17 2879488]
"Alcmtr"=C:\WINDOWS\ALCMTR.EXE [2005-05-04 69632]
"AzMixerSel"=C:\Program Files\Realtek\InstallShield\AzMixerSel.exe [2006-04-15 53248]
"SynTPEnh"=C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [2006-03-03 761946]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe [2010-06-20 35760]
"Adobe ARM"=C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe [2010-09-21 932288]
"SpywareTerminator"=C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe [2010-01-19 2166784]
"EEventManager"=C:\PROGRA~1\EPSONS~1\EVENTM~1\EEventManager.exe [2009-04-07 673616]
"cftmon"=C:\WINDOWS\system32\hzusp.exe [2010-11-04 412160]
"avast5"=C:\Program Files\Alwil Software\Avast5\avastUI.exe [2010-09-07 2838912]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"MSMSGS"=C:\Program Files\Messenger\msmsgs.exe [2008-04-14 1695232]
"swg"=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [2010-03-30 39408]
"EPSON SX110 Series"=C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFBE.EXE [2008-09-27 199680]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"FlashPlayerUpdate"=C:\WINDOWS\system32\Macromed\Flash\NPSWF32_FlashUtil.exe [2009-10-28 257440]

C:\Documents and Settings\All Users\Start Menu\Programs\Startup
Windows Search.lnk - C:\Program Files\Windows Desktop Search\WindowsSearch.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\AtiExtEvent]
C:\WINDOWS\system32\Ati2evxx.dll [2006-04-27 61440]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"=C:\Program Files\Windows Desktop Search\MSNLNamespaceMgr.dll [2009-05-25 304128]

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
"InstallVisualStyle"=C:\WINDOWS\Resources\Themes\Royale\Royale.msstyles
"InstallTheme"=C:\WINDOWS\Resources\Themes\Royale.theme

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=1

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe"="C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe:*:Enabled:Crawler Spyware Terminator"
"C:\Program Files\Skype\Plugin Manager\skypePM.exe"="C:\Program Files\Skype\Plugin Manager\skypePM.exe:*:Enabled:Skype Extras Manager"
"C:\Program Files\Messenger\msmsgs.exe"="C:\Program Files\Messenger\msmsgs.exe:*:Enabled:Windows Messenger"
"D:\Games\Merin2\metin2.bin"="D:\Games\Merin2\metin2.bin:*:Enabled:metin2"
"D:\Games\Merin2\metin2client.bin"="D:\Games\Merin2\metin2client.bin:*:Enabled:metin2client"
"C:\Program Files\Epson Software\Event Manager\EEventManager.exe"="C:\Program Files\Epson Software\Event Manager\EEventManager.exe:*:Enabled:EEventManager Application"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"

======List of files/folders created in the last 1 months======

2010-11-09 13:01:28 ----D---- C:\Program Files\trend micro
2010-11-09 13:01:27 ----D---- C:\rsit
2010-11-09 12:32:21 ----D---- C:\WINDOWS\pss
2010-11-09 11:26:34 ----D---- C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
2010-11-06 10:12:07 ----HD---- C:\WINDOWS\PIF
2010-11-06 10:04:39 ----A---- C:\WINDOWS\ntbtlog.txt
2010-11-05 17:13:14 ----D---- C:\Program Files\CCleaner
2010-11-05 09:40:31 ----A---- C:\WINDOWS\system32\drivers\aswFsBlk.sys
2010-11-05 09:40:30 ----A---- C:\WINDOWS\system32\drivers\aswSP.sys
2010-11-05 09:40:28 ----A---- C:\WINDOWS\system32\drivers\aswRdr.sys
2010-11-05 09:40:27 ----A---- C:\WINDOWS\system32\drivers\aswTdi.sys
2010-11-05 09:40:25 ----A---- C:\WINDOWS\system32\drivers\aswmon2.sys
2010-11-05 09:40:25 ----A---- C:\WINDOWS\system32\drivers\aswmon.sys
2010-11-05 09:40:24 ----A---- C:\WINDOWS\system32\drivers\aavmker4.sys
2010-11-05 09:40:06 ----A---- C:\WINDOWS\system32\aswBoot.exe
2010-11-05 09:39:58 ----D---- C:\Program Files\Alwil Software
2010-11-05 09:39:58 ----D---- C:\Documents and Settings\All Users\Application Data\Alwil Software
2010-11-04 22:48:53 ----A---- C:\WINDOWS\system32\hzusp.exe
2010-11-04 21:48:45 ----A---- C:\WINDOWS\system32\flwpz.exe
2010-11-04 20:59:17 ----A---- C:\WINDOWS\system32\wdpe.exe
2010-11-04 19:59:00 ----A---- C:\WINDOWS\system32\kdcq.exe
2010-11-04 18:59:11 ----A---- C:\WINDOWS\system32\toup.exe
2010-11-04 18:19:19 ----A---- C:\WINDOWS\system32\jwpgo.exe
2010-11-04 18:19:03 ----A---- C:\WINDOWS\system32\winset.ini
2010-11-04 18:09:56 ----D---- C:\Documents and Settings\All Users\Application Data\ShinyTales
2010-11-04 16:47:28 ----HDC---- C:\WINDOWS\$NtUninstallKB2387149$
2010-11-04 16:47:20 ----HDC---- C:\WINDOWS\$NtUninstallKB2279986$
2010-11-04 16:47:13 ----HDC---- C:\WINDOWS\$NtUninstallKB2345886$
2010-11-04 16:47:07 ----HDC---- C:\WINDOWS\$NtUninstallKB2296011$
2010-11-04 16:46:59 ----HDC---- C:\WINDOWS\$NtUninstallKB2378111_WM9$
2010-11-04 16:46:51 ----HDC---- C:\WINDOWS\$NtUninstallKB982132$
2010-11-04 16:46:25 ----HDC---- C:\WINDOWS\$NtUninstallKB979687$
2010-11-04 16:36:48 ----D---- C:\ada
2010-10-20 18:29:43 ----D---- C:\Documents and Settings\Admin\Application Data\Zoner
2010-10-16 19:08:13 ----HDC---- C:\WINDOWS\$NtUninstallKB981957$
2010-10-16 19:06:27 ----HDC---- C:\WINDOWS\$NtUninstallKB2360937$
2010-10-16 17:00:02 ----D---- C:\Program Files\StarCraft II
2010-10-12 15:28:12 ----D---- C:\Documents and Settings\Admin\Application Data\AlterLab
2010-10-12 10:04:03 ----D---- C:\Documents and Settings\All Users\Application Data\Fugazo

======List of files/folders modified in the last 1 months======

2010-11-09 13:01:28 ----RD---- C:\Program Files
2010-11-09 13:01:08 ----D---- C:\net
2010-11-09 12:32:27 ----D---- C:\WINDOWS\Prefetch
2010-11-09 12:32:21 ----D---- C:\WINDOWS
2010-11-09 12:24:23 ----D---- C:\WINDOWS\Temp
2010-11-09 12:23:07 ----D---- C:\WINDOWS\system32\CatRoot2
2010-11-09 12:22:19 ----A---- C:\WINDOWS\ModemLog_HDAUDIO Soft Data Fax Modem with SmartCP.txt
2010-11-09 12:22:07 ----D---- C:\WINDOWS\Registration
2010-11-09 12:20:24 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-11-09 12:19:24 ----D---- C:\WINDOWS\system32\drivers
2010-11-09 12:19:23 ----HD---- C:\WINDOWS\inf
2010-11-09 12:19:22 ----D---- C:\WINDOWS\system32\ReinstallBackups
2010-11-09 12:19:13 ----D---- C:\Program Files\Realtek
2010-11-09 12:19:12 ----HD---- C:\Program Files\InstallShield Installation Information
2010-11-09 11:15:19 ----D---- C:\Documents and Settings\Admin\Application Data\Spyware Terminator
2010-11-06 15:08:41 ----D---- C:\WINDOWS\system32
2010-11-06 11:33:04 ----D---- C:\Documents and Settings\Admin\Application Data\Skype
2010-11-06 10:30:45 ----D---- C:\Documents and Settings\Admin\Application Data\skypePM
2010-11-06 10:13:55 ----D---- C:\KOPR
2010-11-05 18:25:21 ----D---- C:\Program Files\Spyware Terminator
2010-11-05 18:24:33 ----D---- C:\Documents and Settings\All Users\Application Data\Spyware Terminator
2010-11-05 17:20:57 ----D---- C:\Program Files\WinClamAVShield
2010-11-05 17:14:56 ----D---- C:\WINDOWS\Debug
2010-11-05 14:35:23 ----D---- C:\Documents and Settings\Admin\Application Data\vlc
2010-11-05 14:23:32 ----D---- C:\Documents and Settings\Admin\Application Data\dvdcss
2010-11-05 13:57:08 ----SD---- C:\Documents and Settings\Admin\Application Data\Microsoft
2010-11-05 12:57:49 ----SD---- C:\WINDOWS\Tasks
2010-11-05 09:40:20 ----SHD---- C:\WINDOWS\Installer
2010-11-05 09:40:18 ----D---- C:\WINDOWS\WinSxS
2010-11-05 09:29:14 ----SHD---- C:\System Volume Information
2010-11-05 09:29:14 ----D---- C:\WINDOWS\system32\Restore
2010-11-04 22:49:08 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-11-04 21:25:44 ----D---- C:\Program Files\Mozilla Firefox
2010-11-04 20:09:29 ----D---- C:\Documents and Settings\All Users\Application Data\AlawarWrapper
2010-11-04 16:51:59 ----RSD---- C:\WINDOWS\assembly
2010-11-04 16:50:15 ----D---- C:\WINDOWS\Microsoft.NET
2010-11-04 16:47:26 ----HD---- C:\WINDOWS\$hf_mig$
2010-11-04 16:46:10 ----D---- C:\Program Files\Internet Explorer
2010-11-04 16:45:54 ----D---- C:\WINDOWS\ie8updates
2010-11-04 16:43:57 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2010-10-30 06:57:06 ----D---- C:\WINDOWS\system32\wbem
2010-10-26 17:33:46 ----D---- C:\Program Files\rajce
2010-10-16 19:08:49 ----A---- C:\WINDOWS\system32\MRT.exe
2010-10-16 19:08:26 ----D---- C:\Documents and Settings\All Users\Application Data\PlayFirst
2010-10-16 19:08:26 ----D---- C:\Documents and Settings\Admin\Application Data\PlayFirst
2010-10-14 17:27:20 ----D---- C:\Program Files\Montezumova pomsta
2010-10-14 17:27:18 ----D---- C:\Program Files\Messenger
2010-10-14 17:25:37 ----D---- C:\Program Files\Atheros
2010-10-14 17:25:37 ----D---- C:\Program Files\Ask.com

======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R0 sptd;sptd; C:\WINDOWS\System32\Drivers\sptd.sys [2010-06-29 715248]
R1 Aavmker4;avast! Asynchronous Virus Monitor; C:\WINDOWS\system32\drivers\Aavmker4.sys [2010-09-07 28880]
R1 AmdPPM;Ovladač procesoru HwPState AMD; C:\WINDOWS\system32\DRIVERS\AmdPPM.sys [2007-04-17 33792]
R1 aswSP;aswSP; C:\WINDOWS\system32\drivers\aswSP.sys [2010-09-07 165584]
R1 aswTdi;avast! Network Shield Support; C:\WINDOWS\system32\drivers\aswTdi.sys [2010-09-07 46672]
R1 sp_rsdrv2;Spyware Terminator Driver 2; \??\C:\WINDOWS\system32\drivers\sp_rsdrv2.sys []
R1 WmiAcpi;Microsoft Windows Management Interface for ACPI; C:\WINDOWS\system32\DRIVERS\wmiacpi.sys [2008-04-13 8832]
R2 aswFsBlk;aswFsBlk; C:\WINDOWS\system32\drivers\aswFsBlk.sys [2010-09-07 17744]
R2 aswMon2;aswMon2; C:\WINDOWS\system32\drivers\aswMon2.sys [2010-09-07 100176]
R2 mdmxsdk;mdmxsdk; C:\WINDOWS\system32\DRIVERS\mdmxsdk.sys [2006-02-15 12672]
R3 AR5211;Atheros Wireless Network Adapter Service; C:\WINDOWS\system32\DRIVERS\ar5211.sys [2007-07-26 547904]
R3 aswRdr;aswRdr; C:\WINDOWS\system32\drivers\aswRdr.sys [2010-09-07 23376]
R3 ati2mtag;ati2mtag; C:\WINDOWS\system32\DRIVERS\ati2mtag.sys [2006-04-27 1540096]
R3 Cam5603D;Acer OrbiCam; C:\WINDOWS\System32\Drivers\BisonCam.sys [2006-05-10 806272]
R3 HDAudBus;Microsoft UAA Bus Driver for High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2008-04-13 144384]
R3 hidusb;Microsoft HID Class Driver; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-13 10368]
R3 HSF_DPV;HSF_DPV; C:\WINDOWS\system32\DRIVERS\HSF_DPV.sys [2006-06-13 990592]
R3 HSFHWAZL;HSFHWAZL; C:\WINDOWS\system32\DRIVERS\HSFHWAZL.sys [2006-06-13 208384]
R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:\WINDOWS\system32\drivers\RtkHDAud.sys [2006-05-17 4275712]
R3 mouhid;Mouse HID Driver; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2004-08-10 12160]
R3 RTL8023xp;Realtek 10/100/1000 PCI NIC Family NDIS XP Driver; C:\WINDOWS\system32\DRIVERS\Rtnicxp.sys [2006-06-16 83968]
R3 sdbus;sdbus; C:\WINDOWS\system32\DRIVERS\sdbus.sys [2008-04-13 79232]
R3 SynTP;Synaptics TouchPad Driver; C:\WINDOWS\system32\DRIVERS\SynTP.sys [2006-03-03 192672]
R3 winachsf;winachsf; C:\WINDOWS\system32\DRIVERS\HSF_CNXT.sys [2006-06-13 727808]
S0 PxHelp20;PxHelp20; C:\WINDOWS\System32\Drivers\PxHelp20.sys []
S3 CCDECODE;Closed Caption Decoder; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-13 17024]
S3 EMSCR;EMSCR; C:\WINDOWS\system32\DRIVERS\EMS7SK.sys [2006-05-25 61056]
S3 ESDCR;ESDCR; C:\WINDOWS\system32\DRIVERS\ESD7SK.sys [2006-05-25 40064]
S3 ESMCR;ESMCR; C:\WINDOWS\system32\DRIVERS\ESM7SK.sys [2006-05-25 74752]
S3 HSXHWAZL;HSXHWAZL; C:\WINDOWS\system32\DRIVERS\HSXHWAZL.sys [2006-01-12 194048]
S3 MHNDRV;MHN driver; C:\WINDOWS\system32\DRIVERS\mhndrv.sys [2004-08-10 11008]
S3 NABTSFEC;NABTS/FEC VBI Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-13 85248]
S3 NdisIP;Microsoft TV/Video Connection; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-13 10880]
S3 rtl8139;Realtek RTL8139(A/B/C)-based PCI Fast Ethernet Adapter NT Driver; C:\WINDOWS\system32\DRIVERS\RTL8139.SYS [2004-08-03 20992]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-13 11136]
S3 SONYPVU1;Sony USB Filter Driver (SONYPVU1); C:\WINDOWS\system32\DRIVERS\SONYPVU1.SYS [2001-08-17 7552]
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-13 15232]
S3 usbccgp;Microsoft USB Generic Parent Driver; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-13 32128]
S3 usbprint;Microsoft USB PRINTER Class; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-13 25856]
S3 usbscan;USB Scanner Driver; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2008-04-13 15104]
S3 USBSTOR;USB Mass Storage Driver; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
S3 WSTCODEC;World Standard Teletext Codec; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-13 19200]

======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

R2 Ati HotKey Poller;Ati HotKey Poller; C:\WINDOWS\system32\Ati2evxx.exe [2006-04-27 405504]
R2 avast! Antivirus;avast! Antivirus; C:\Program Files\Alwil Software\Avast5\AvastSvc.exe [2010-09-07 40384]
R2 ehRecvr;Služba přijímače aplikace Media Center; C:\WINDOWS\eHome\ehRecvr.exe [2006-10-10 237568]
R2 ehSched;Služba plánování aplikace Media Center; C:\WINDOWS\eHome\ehSched.exe [2005-08-05 102912]
R2 McrdSvc;Media Center Extender Service; C:\WINDOWS\ehome\mcrdsvc.exe [2005-08-05 99328]
R2 sp_rssrv;Spyware Terminator Realtime Shield Service; C:\Program Files\Spyware Terminator\sp_rsser.exe [2010-01-19 488960]
R2 WSearch;Windows Search; C:\WINDOWS\system32\SearchIndexer.exe [2008-05-27 439808]
R3 avast! Mail Scanner;avast! Mail Scanner; C:\Program Files\Alwil Software\Avast5\AvastSvc.exe [2010-09-07 40384]
R3 avast! Web Scanner;avast! Web Scanner; C:\Program Files\Alwil Software\Avast5\AvastSvc.exe [2010-09-07 40384]
S2 gupdate;Služba Google Update (gupdate); C:\Program Files\Google\Update\GoogleUpdate.exe [2010-07-09 135664]
S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2008-07-25 34312]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; c:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2008-07-25 69632]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe [2008-07-30 46104]
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-03-30 182768]
S3 idsvc;Windows CardSpace; c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2008-07-30 881664]
S3 MHN;MHN; C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-29 89136]
S3 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2005-08-04 38912]
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2008-07-30 132096]

-----------------EOF-----------------
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
JaRon
Moderátor
Moderátor
Příspěvky: 15933
Registrován: 29 Bře 2005 13:39
Místo/Bydliště: BB-SK

Re: virus v explorer.exe

#2 Příspěvek od JaRon »

ahoj,
prescanuj PC s CureIT - uplny scan
FRST |ADWCleaner |MBAM |CCleaner |AVPTool

V prípade spokojnosti je možné podporiť fórum
https://platba.viry.cz/payment/

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#3 Příspěvek od wASQ »

hotovo. vylečil asi 4 infekce + jako bonus se nezapne WIN (smička restartů po začátku loadováni WIN). Nejde spustit ani v safe modu
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#4 Příspěvek od wASQ »

uf. trošku panika, konečně PC naběhlo v poslední známé konfiguraci. nicméně CureIT se krapet bojim použít znova...
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: virus v explorer.exe

#5 Příspěvek od motji »

Omluva za vstup.

Zazálohujte si důležité soubory :!: .

Nevíte, co webcureit opravoval?
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#6 Příspěvek od wASQ »

co sem koukal a pamatuji, tak ze systémových explorer.exe winlogin (nebo logon).něco a ještě jeden desktop_.ini nebo tak nějak
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: virus v explorer.exe

#7 Příspěvek od motji »

Pokud špatně opravil winlogon, tak pak se právě nedostanete do počítače.
Než použijeme combofix - pokud máte inst. cd, pro jistotu si ho nachystejte.
Zazálohujte si důležité soubory :!: .




:arrow: Spusťte combofix podle tohoto návodu
http://www.bleepingcomputer.com/combofi ... t-combofix
-přejmenujte combofix na cobra.com
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#8 Příspěvek od wASQ »

jak velká je pravděpodobnost, že mi s tim combofix provede takový kouzla, že budu muset reinstalovat? já jen jestli mám shánět disk na který všechno nakopíruju....
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: virus v explorer.exe

#9 Příspěvek od motji »

Nemělo by se stát nic, to je pro jistotu. A pokud máte inst. cd, jde udělat oprava systému, kdyby něco :) .
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#10 Příspěvek od wASQ »

risk je zisk :)

vše proběhlo hladce, zde je log:

ComboFix 10-11-03.04 - Admin 09.11.2010 16:15:31.1.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1033.18.894.597 [GMT 1:00]
Spuštěný z: c:\documents and settings\Admin\Desktop\cobra.com
AV: avast! Antivirus *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\All Users\Application Data\page
c:\documents and settings\All Users\Application Data\page\page.ico
c:\documents and settings\All Users\Application Data\page\page.URL
c:\windows\Options\Cabs\_desktop.ini
c:\windows\system32\hzusp.exe

Nakažená kopie c:\windows\explorer.exe byla nalezena a vyléčena.
Obnovena kopie z - c:\windows\ServicePackFiles\i386\explorer.exe

Nakažená kopie c:\windows\system32\winlogon.exe byla nalezena a vyléčena.
Obnovena kopie z - c:\windows\ServicePackFiles\i386\winlogon.exe

.
\\.\PhysicalDrive0 - Bootkit TDL4 was found and disinfected
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_SSHNAS


((((((((((((((((((((((((( Soubory vytvořené od 2010-10-09 do 2010-11-09 )))))))))))))))))))))))))))))))
.

2010-11-09 13:51 . 2008-04-14 00:12 507904 ----a-w- c:\windows\system32\OLD68.tmp
2010-11-09 13:26 . 2008-04-14 00:12 507904 ----a-w- c:\windows\system32\winlogon.exe
2010-11-09 13:16 . 2010-11-09 13:16 -------- d-----w- c:\documents and settings\Admin\DoctorWeb
2010-11-09 12:01 . 2010-11-09 12:01 -------- d-----w- c:\program files\trend micro
2010-11-09 12:01 . 2010-11-09 12:01 -------- d-----w- C:\rsit
2010-11-09 11:19 . 2005-04-03 22:02 69714 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\ctor.dll
2010-11-09 11:19 . 2005-04-03 22:01 274432 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\iscript.dll
2010-11-09 11:19 . 2005-04-03 22:00 184320 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\iuser.dll
2010-11-09 11:19 . 2005-04-03 21:59 5632 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\DotNetInstaller.exe
2010-11-09 11:19 . 2010-11-09 11:19 331908 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\setup.dll
2010-11-09 11:19 . 2010-11-09 11:19 200836 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\iGdi.dll
2010-11-09 11:19 . 2005-04-03 22:02 753664 ----a-w- c:\program files\Common Files\InstallShield\Professional\RunTime\11\00\Intel32\iKernel.dll
2010-11-09 10:26 . 2010-11-09 11:10 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy
2010-11-06 09:12 . 2010-11-06 09:12 -------- d--h--w- c:\windows\PIF
2010-11-05 16:13 . 2010-11-05 16:13 -------- d-----w- c:\program files\CCleaner
2010-11-05 11:58 . 2010-11-09 10:22 -------- d-----w- c:\documents and settings\Admin\Local Settings\Application Data\AskToolbar
2010-11-05 08:40 . 2010-09-07 15:47 17744 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2010-11-05 08:40 . 2010-09-07 15:52 165584 ----a-w- c:\windows\system32\drivers\aswSP.sys
2010-11-05 08:40 . 2010-09-07 15:47 23376 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2010-11-05 08:40 . 2010-09-07 15:52 46672 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2010-11-05 08:40 . 2010-09-07 15:47 100176 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2010-11-05 08:40 . 2010-09-07 15:47 94544 ----a-w- c:\windows\system32\drivers\aswmon.sys
2010-11-05 08:40 . 2010-09-07 15:46 28880 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2010-11-05 08:40 . 2010-09-07 16:12 38848 ----a-w- c:\windows\avastSS.scr
2010-11-05 08:40 . 2010-09-07 16:11 167592 ----a-w- c:\windows\system32\aswBoot.exe
2010-11-05 08:39 . 2010-11-05 08:39 -------- d-----w- c:\program files\Alwil Software
2010-11-05 08:39 . 2010-11-05 08:39 -------- d-----w- c:\documents and settings\All Users\Application Data\Alwil Software
2010-11-04 20:48 . 2010-11-04 20:48 412160 ----a-w- c:\windows\system32\flwpz.exe
2010-11-04 19:59 . 2010-11-04 19:59 412160 ----a-w- c:\windows\system32\wdpe.exe
2010-11-04 18:59 . 2010-11-04 18:59 412160 ----a-w- c:\windows\system32\kdcq.exe
2010-11-04 17:59 . 2010-11-04 17:59 412160 ----a-w- c:\windows\system32\toup.exe
2010-11-04 17:19 . 2010-11-04 17:20 412160 ----a-w- c:\windows\system32\jwpgo.exe
2010-11-04 17:09 . 2010-11-04 17:09 -------- d-----w- c:\documents and settings\All Users\Application Data\ShinyTales
2010-11-04 15:36 . 2010-11-04 15:36 -------- d-----w- C:\ada
2010-10-21 13:53 . 2010-10-21 13:54 -------- d-----w- c:\documents and settings\NetworkService\Local Settings\Application Data\Temp
2010-10-20 17:29 . 2010-10-20 17:30 -------- d-----w- c:\documents and settings\Admin\Application Data\Zoner
2010-10-20 17:29 . 2010-10-20 17:29 -------- d-----w- c:\documents and settings\Admin\Local Settings\Application Data\Zoner
2010-10-16 18:05 . 2010-09-18 06:53 953856 -c----w- c:\windows\system32\dllcache\mfc40u.dll
2010-10-16 18:05 . 2010-09-18 06:53 974848 -c----w- c:\windows\system32\dllcache\mfc42.dll
2010-10-16 18:05 . 2010-08-23 16:12 617472 -c----w- c:\windows\system32\dllcache\comctl32.dll
2010-10-16 16:00 . 2010-10-16 16:00 -------- d-----w- c:\program files\StarCraft II
2010-10-12 14:28 . 2010-10-12 14:28 -------- d-----w- c:\documents and settings\Admin\Application Data\AlterLab
2010-10-12 09:04 . 2010-10-12 10:01 -------- d-----w- c:\documents and settings\All Users\Application Data\Fugazo

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-18 10:23 . 2004-08-10 12:00 974848 ----a-w- c:\windows\system32\mfc42u.dll
2010-09-18 06:53 . 2004-08-10 12:00 974848 ----a-w- c:\windows\system32\mfc42.dll
2010-09-18 06:53 . 2004-08-10 12:00 954368 ----a-w- c:\windows\system32\mfc40.dll
2010-09-18 06:53 . 2004-08-10 12:00 953856 ----a-w- c:\windows\system32\mfc40u.dll
2010-09-10 05:58 . 2004-08-10 12:00 916480 ----a-w- c:\windows\system32\wininet.dll
2010-09-10 05:58 . 2004-08-10 12:00 43520 ----a-w- c:\windows\system32\licmgr10.dll
2010-09-10 05:58 . 2004-08-10 12:00 1469440 ----a-w- c:\windows\system32\inetcpl.cpl
2010-09-01 11:51 . 2004-08-10 12:00 285824 ----a-w- c:\windows\system32\atmfd.dll
2010-08-31 13:42 . 2004-08-10 12:00 1852800 ----a-w- c:\windows\system32\win32k.sys
2010-08-27 08:02 . 2004-08-10 12:00 119808 ----a-w- c:\windows\system32\t2embed.dll
2010-08-27 05:57 . 2004-08-10 12:00 99840 ----a-w- c:\windows\system32\srvsvc.dll
2010-08-26 13:39 . 2004-08-10 12:00 357248 ----a-w- c:\windows\system32\drivers\srv.sys
2010-08-26 12:52 . 2010-01-18 08:29 5120 ----a-w- c:\windows\system32\xpsp4res.dll
2010-08-23 16:12 . 2004-08-10 12:00 617472 ----a-w- c:\windows\system32\comctl32.dll
2010-08-17 13:17 . 2004-08-10 12:00 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-08-16 08:45 . 2004-08-10 12:00 590848 ----a-w- c:\windows\system32\rpcrt4.dll
.

(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2010-09-28 20:44 1400712 ----a-w- c:\program files\Ask.com\GenericAskToolbar.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2010-09-28 1400712]

[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files\Ask.com\GenericAskToolbar.dll" [2010-09-28 1400712]

[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-03-30 39408]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-08-05 64512]
"RTHDCPL"="RTHDCPL.EXE" [2006-05-18 16207872]
"SkyTel"="SkyTel.EXE" [2006-05-17 2879488]
"AzMixerSel"="c:\program files\Realtek\InstallShield\AzMixerSel.exe" [2006-04-15 53248]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 761946]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-21 932288]
"SpywareTerminator"="c:\program files\Spyware Terminator\SpywareTerminatorShield.exe" [2010-01-19 2166784]
"EEventManager"="c:\progra~1\EPSONS~1\EVENTM~1\EEventManager.exe" [2009-04-07 673616]
"avast5"="c:\program files\Alwil Software\Avast5\avastUI.exe" [2010-09-07 2838912]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\All Users\Start Menu\Programs\Startup\
Windows Search.lnk - c:\program files\Windows Desktop Search\WindowsSearch.exe [2008-5-27 123904]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\program files\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-25 304128]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\Spyware Terminator\\SpywareTerminatorUpdate.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\Epson Software\\Event Manager\\EEventManager.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [29.6.2010 6:50 715248]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [5.11.2010 9:40 165584]
R1 sp_rsdrv2;Spyware Terminator Driver 2;c:\windows\system32\drivers\sp_rsdrv2.sys [19.1.2010 15:56 142592]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [5.11.2010 9:40 17744]
S2 gupdate;Služba Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [9.7.2010 6:48 135664]
.
Obsah adresáře 'Naplánované úlohy'

2010-11-06 c:\windows\Tasks\Epson Printer Software Downloader.job
- c:\program files\EPSON\EPAPDL\E_SAPDL2.EXE [2009-05-26 09:43]

2010-11-09 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-07-09 05:48]

2010-11-09 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-07-09 05:48]

2010-11-09 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job
- c:\program files\Ask.com\UpdateTask.exe [2010-09-28 20:44]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uDefault_Search_URL = hxxp://www.google.com/ie
uInternet Settings,ProxyServer = http=127.0.0.1:50370
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Crawler Search - tbr:iemenu
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_950DF09FAB501E03.dll/cmsidewiki.html
Handler: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - c:\progra~1\Crawler\Toolbar\ctbr.dll
FF - ProfilePath - c:\documents and settings\Admin\Application Data\Mozilla\Firefox\Profiles\uvx2b6i4.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: keyword.URL - hxxp://www.webhledani.cz/results.aspx?i=39&tp=ab&q=
FF - prefs.js: network.proxy.http - 127.0.0.1
FF - prefs.js: network.proxy.http_port - 50370
FF - prefs.js: network.proxy.type - 0
FF - plugin: c:\program files\Google\Update\1.2.183.39\npGoogleOneClick8.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqz9s", true); // Traditional
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--fiqs8s", true); // Simplified
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--j6w193g", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4a87g", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7c0a67fbc", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbqly7cvafr", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kpry57d", true); // Traditional
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--kprw13d", true); // Simplified
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
AddRemove-The Flower Shop - c:\program files\The Flower Shop\Uninstal.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-11-09 16:25
Windows 5.1.2600 Service Pack 3 NTFS

skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory: 0

**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(528)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(2116)
c:\windows\system32\WININET.dll
c:\windows\system32\ieframe.dll
c:\windows\system32\webcheck.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\program files\Alwil Software\Avast5\AvastSvc.exe
c:\windows\system32\Ati2evxx.exe
c:\windows\RTHDCPL.EXE
c:\windows\eHome\ehRecvr.exe
c:\windows\eHome\ehSched.exe
c:\program files\Spyware Terminator\sp_rsser.exe
c:\windows\ehome\mcrdsvc.exe
c:\windows\system32\SearchIndexer.exe
c:\windows\system32\wscntfy.exe
c:\windows\eHome\ehmsas.exe
c:\windows\system32\dllhost.exe
.
**************************************************************************
.
Celkový čas: 2010-11-09 16:27:56 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-11-09 15:27

Před spuštěním: 34 045 587 456 bytes free
Po spuštění: Volných bajtů: 33 987 600 384

Current=4 Default=4 Failed=2 LastKnownGood=1 Sets=1,2,3,4
- - End Of File - - 2CDB24656A8E609EB0FA768975428F8C
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: virus v explorer.exe

#11 Příspěvek od motji »

Combofix to krásně vyčistil, jak to tak vypadá :)
ještě pro můj klid udělejte Mbr.exe. Já tu budu až večer.

:arrow: stáhněte MBR
http://www2.gmer.net/mbr/mbr.exe
-uložte ho na plochu a spusťte
-vytvoří se log s názvem mbr.log, vložte ho zde
----------
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#12 Příspěvek od wASQ »

a já pro svůj klid jsem pustil anivir, který našel zmiňovaného záškodníka v souboru (nejspíš v té vytvořené záloze) - v klidu se nechal přesunout do trezoru


Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: HTS541010G9AT00 rev.MBZOA60A -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 9 !

Dostanu se k PC až ráno, případné rady a návody budu aplikovat. Příjemný večer
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: virus v explorer.exe

#13 Příspěvek od motji »

Fajn, v jaké záloze jste měl na mysli? V qooboxu?
Teď se budeme trošku hrabat v MBR sektorech :D , ještě to vypadá na zbytek po MBR rootkitovi.

:arrow: Stáhněte HxD portable http://mh-nexus.de/en/downloads.php?product=HxD
-uložte ho na plochu
-rozbalte ho a program uložte přímo na disk C
-spustte ho
-klikněte na otevřít disk - zvolte pevné disky(fyzické disky) :!: (nepoplette to)
-vyberte pevný disk 1
-do nabídky napište, který sektor chcete otevřít, potvrdíte enter, a budete přímo v tom sektoru
-napište mi, co máte na sektoru 1-62, respektive, kde nemáte 0


Aby jste měl představu, co hledat, takto vypadá můj 60.sektor, měly by tak vypadat všechny od 1-62, ale Vy je tak mít pravděpodobně nebudete.

Obrázek



:arrow: Otestujte na www.virustotal.com
c:\windows\system32\flwpz.exe
c:\windows\system32\wdpe.exe
c:\windows\system32\kdcq.exe
c:\windows\system32\toup.exe
c:\windows\system32\jwpgo.exe
c:\windows\system32\flwpz.exe
c:\windows\system32\winlogon.exe
c:\windows\system32\explorer.exe


-Na virustotalu dáte procházet, a do spodního okénka nakopírujete přímo cestu k souboru a dáte odeslat
-z prohlížeče zkopírujete adresu ke stránce s výsledky
-pokud se Vás zeptá, dejte soubor otestovat znovu, tak aby to byl soubor z Vašeho počítače
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#14 Příspěvek od wASQ »

nepořádek v sektoru 9, 63, 65 - ty jsou úplně plné. sektor 64 - jen první řádek. ostatní jsou prázdné

s virustotalem krapet bojuji, vypadá to, že toho má dost poslední dobou. jen co mě to otestuje, pošlu výsledky
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Avatar uživatele
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 Lis 2009 11:57
Místo/Bydliště: Liberec - Praha

Re: virus v explorer.exe

#15 Příspěvek od wASQ »

mailové výsledky z virustotalu

Complete scanning result of "=?us-ascii?Q?flwpz=2Eexe?=", processed in VirusTotal at 11/11/2010 12:08:12 (CET).

[ file data ]
* name..: =?us-ascii?Q?flwpz=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0-git/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

*****************************

Complete scanning result of "=?us-ascii?Q?kdcq=2Eexe?=", processed in VirusTotal at 11/11/2010 12:09:29 (CET).

[ file data ]
* name..: =?us-ascii?Q?kdcq=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

**************************

Complete scanning result of "=?us-ascii?Q?toup=2Eexe?=", processed in VirusTotal at 11/11/2010 12:09:57 (CET).

[ file data ]
* name..: =?us-ascii?Q?toup=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

[ notes ]
F-Secure DeepGuard: Suspicious:W32/Malware!Online http://www.f-secure.com/v-descs/suspici ... line.shtml

**************************

Complete scanning result of "=?us-ascii?Q?winlogon=2Eexe?=", processed in VirusTotal at 11/11/2010 12:10:04 (CET).

[ file data ]
* name..: =?us-ascii?Q?winlogon=2Eexe?=
* size..: 507904
* md5...: ed0ef0a136dec83df69f04118870003e
* sha1..: f77a7cd78877527023ebfb35e83b75ef59d3df07
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found nothing
AntiVir 7.10.13.208/20101111 found nothing
Antiy-AVL 2.0.3.7/20101111 found nothing
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found nothing
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found nothing
DrWeb 5.0.2.03300/20101111 found nothing
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found nothing
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found nothing
McAfee 5.400.0.1158/20101111 found nothing
McAfee-GW-Edition 2010.1C/20101111 found nothing
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found nothing
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found nothing
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found nothing
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

**************************

Complete scanning result of "=?us-ascii?Q?jwpgo=2Eexe?=", processed in VirusTotal at 11/11/2010 12:10:05 (CET).

[ file data ]
* name..: =?us-ascii?Q?jwpgo=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found [Suspicious file]
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

[ notes ]
F-Secure DeepGuard: Suspicious:W32/Malware!Online http://www.f-secure.com/v-descs/suspici ... line.shtml

*****************************

Complete scanning result of "=?us-ascii?Q?wdpe=2Eexe?=", processed in VirusTotal at 11/11/2010 12:10:16 (CET).

[ file data ]
* name..: =?us-ascii?Q?wdpe=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

[ notes ]
F-Secure DeepGuard: Suspicious:W32/Malware!Online http://www.f-secure.com/v-descs/suspici ... line.shtml

*******************************

Complete scanning result of "=?us-ascii?Q?flwpz=2Eexe?=", processed in VirusTotal at 11/11/2010 12:10:52 (CET).

[ file data ]
* name..: =?us-ascii?Q?flwpz=2Eexe?=
* size..: 412160
* md5...: 16fca07b63ed6dc9e5f832a1759d0356
* sha1..: 3ef4b45959be4f06352e4b17999889cc6ae5f630
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found [Win32/Kolab.worm.412160]
AntiVir 7.10.13.208/20101111 found [TR/VB.UU]
Antiy-AVL 2.0.3.7/20101111 found [Trojan/Win32.Llac.gen]
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found [(Suspicious) - DNAScan]
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found [Heur.Suspicious]
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found [Net-Worm.Win32.Kolab!IK]
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found [Net-Worm.Win32.Kolab]
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found [Net-Worm.Win32.Kolab.mii]
McAfee 5.400.0.1158/20101111 found [Artemis!16FCA07B63ED]
McAfee-GW-Edition 2010.1C/20101111 found [Artemis!16FCA07B63ED]
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found [a variant of Win32/Injector.DLV]
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found [Suspicious file]
PCTools 7.0.3.5/20101111 found [Trojan.FakeAV!rem]
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found [Trojan.FakeAV]
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing

[ notes ]
F-Secure DeepGuard: Suspicious:W32/Malware!Online http://www.f-secure.com/v-descs/suspici ... line.shtml

**************************

Complete scanning result of "=?us-ascii?Q?explorer=2Eexe?=", processed in VirusTotal at 11/11/2010 12:20:26 (CET).

[ file data ]
* name..: =?us-ascii?Q?explorer=2Eexe?=
* size..: 1033728
* md5...: 12896823fb95bfb3dc9b46bcaedc9923
* sha1..: 9d2bf84874abc5b6e9a2744b7865c193c08d362f
* peid..: -

[ scan result ]
AhnLab-V3 2010.11.11.01/20101111 found nothing
AntiVir 7.10.13.208/20101111 found nothing
Antiy-AVL 2.0.3.7/20101111 found nothing
Authentium 5.2.0.5/20101111 found nothing
Avast 4.8.1351.0/20101111 found nothing
Avast5 5.0.594.0/20101111 found nothing
AVG 9.0.0.851/20101111 found nothing
BitDefender 7.2/20101111 found nothing
CAT-QuickHeal 11.00/20101109 found nothing
ClamAV 0.96.4.0/20101111 found nothing
Comodo 6684/20101111 found nothing
DrWeb 5.0.2.03300/20101111 found nothing
Emsisoft 5.0.0.50/20101111 found nothing
eSafe 7.0.17.0/20101109 found nothing
eTrust-Vet 36.1.7967/20101110 found nothing
F-Prot 4.6.2.117/20101110 found nothing
F-Secure 9.0.16160.0/20101111 found nothing
Fortinet 4.2.249.0/20101111 found nothing
GData 21/20101111 found nothing
Ikarus T3.1.1.90.0/20101111 found nothing
Jiangmin 13.0.900/20101111 found nothing
K7AntiVirus 9.67.2940/20101109 found nothing
Kaspersky 7.0.0.125/20101111 found nothing
McAfee 5.400.0.1158/20101111 found nothing
McAfee-GW-Edition 2010.1C/20101111 found nothing
Microsoft 1.6301/20101111 found nothing
NOD32 5610/20101111 found nothing
Norman 6.06.10/20101110 found nothing
nProtect 2010-11-11.01/20101111 found nothing
Panda 10.0.2.7/20101110 found nothing
PCTools 7.0.3.5/20101111 found nothing
Prevx 3.0/20101111 found nothing
Rising 22.73.03.03/20101111 found nothing
Sophos 4.59.0/20101111 found nothing
Sunbelt 7279/20101111 found nothing
SUPERAntiSpyware 4.40.0.1006/20101111 found nothing
Symantec 20101.2.0.161/20101111 found nothing
TheHacker 6.7.0.1.081/20101110 found nothing
TrendMicro 9.120.0.1004/20101111 found nothing
TrendMicro-HouseCall 9.120.0.1004/20101111 found nothing
VBA32 3.12.14.2/20101111 found nothing
ViRobot 2010.10.30.4121/20101111 found nothing
VirusBuster 12.72.7.1/20101110 found nothing
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Odpovědět