AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen atd..
Moderátor: Moderátoři
Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen atd..
Prosím o pomoc. Soused mě požádal o pomoc s odvirováním PC, když jsem dorazil, nestačil jsem se divit. Při startu win XP vyskočí hláška RUNDLL (uvedený modul nebyl nalezen) a avast hlásí několik napadení a škodlivých souborů jak na disku tak i v RAM. Provedl jsem promazání při restartu, co mi avast doporučil. Nicméně jsi nejsem jist, zda byl problém vyřešen. okno RUNDLL stále vyskakuje a při startu systému nabíhá i přihlašovací okno, které nikdy v minulosti nebylo zapotřebí (majitel má jeden admin účet bez hesla!). Majitel PC měl také problém se zvukem (občasné výpadky), s DVD mechanikou (někdy se nenačte vůbec, jindy nenačte médium) a údajně internet běžel pomaleji. Taktéž je PC minimálně zabezpečeno, nikdo se nestará o aktualizaci systému, firewall apod...
Avast detekoval tyto škůdce:
Win32:AutoRun-BRP[Trj]
Win32:Dropper-gen[Drp]
Win32:Malware-gen
Win32:Confi [Wrm]
Win32:Rootkit-gen [Rtk]
Win32:Trojan-gen
a spoustu dalších.... (údajně vše bylo smazáno)
Log z RSIT:
Logfile of random's system information tool 1.08 (written by random/random)
Run by admin at 2010-12-11 16:53:36
Systém Microsoft Windows XP Professional Service Pack 3
System drive C: has 72 GB (47%) free of 153 GB
Total RAM: 1535 MB (60% free)
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16:54:58, on 11.12.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\WinFast\WFDTV\DTVSchdl.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\WinFast\WFDTV\WFWIZ.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Program Files\ICQ6Toolbar\ICQ Service.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\UAService7.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Dokumenty\Downloads\RSIT.exe
C:\Program Files\trend micro\admin.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe "C:\DOCUME~1\admin\LOCALS~1\Temp\kkdm.tvo" eluog
O1 - Hosts: 167.171.112.160 msnfix.changelog.fr
O1 - Hosts: 167.171.112.160 www.incodesolutions.com
O1 - Hosts: 167.171.112.160 virusinfo.prevx.com
O1 - Hosts: 167.171.112.160 download.bleepingcomputer.com
O1 - Hosts: 167.171.112.160 www.dazhizhu.cn
O1 - Hosts: 167.171.112.160 foro.noticias3d.com
O1 - Hosts: 167.171.112.160 www.spybotupdates.com
O1 - Hosts: 167.171.112.160 club.myce.com
O1 - Hosts: 167.171.112.160 www.k7computing.com
O1 - Hosts: 167.171.112.160 softwaresecuritysolutions.com
O1 - Hosts: 167.171.112.160 www.nabble.com
O1 - Hosts: 167.171.112.160 lurker.clamav.net
O1 - Hosts: 167.171.112.160 lexikon.ikarus.at
O1 - Hosts: 167.171.112.160 research.sunbelt-software.com
O1 - Hosts: 167.171.112.160 www.virusdoctor.jp
O1 - Hosts: 167.171.112.160 www.elitepvpers.de
O1 - Hosts: 167.171.112.160 guru.avg.com
O1 - Hosts: 167.171.112.160 downloads.sophos.com
O1 - Hosts: 167.171.112.160 share.skype.com
O1 - Hosts: 167.171.112.160 myantispyware.com
O1 - Hosts: 167.171.112.160 www.computerhilfen.de
O1 - Hosts: 167.171.112.160 www.superuser.co.kr
O1 - Hosts: 167.171.112.160 ntfaq.co.kr
O1 - Hosts: 167.171.112.160 v.dreamwiz.com
O1 - Hosts: 167.171.112.160 cit.kookmin.ac.kr
O1 - Hosts: 167.171.112.160 forums.whatthetech.com
O1 - Hosts: 167.171.112.160 forum.hijackthis.de
O1 - Hosts: 167.171.112.160 avg.vo.llnwd.net
O1 - Hosts: 167.171.112.160 ftp.drweb.com
O1 - Hosts: 167.171.112.160 www.zonealarm.com
O1 - Hosts: 167.171.112.160 smadaver.com
O1 - Hosts: 167.171.112.160 support.emsisoft.com
O1 - Hosts: 167.171.112.160 www.huaifai.go.th
O1 - Hosts: 167.171.112.160 www.mostz.com
O1 - Hosts: 167.171.112.160 www.krupunmai.com
O1 - Hosts: 167.171.112.160 www.cddchiangmai.net
O1 - Hosts: 167.171.112.160 forum.malekal.com
O1 - Hosts: 167.171.112.160 tech.pantip.com
O1 - Hosts: 167.171.112.160 sapcupgrades.com
O1 - Hosts: 167.171.112.160 www.elguruinformatico.com
O1 - Hosts: 167.171.112.160 forums.avg.com
O1 - Hosts: 167.171.112.160 zastita.com
O1 - Hosts: 167.171.112.160 support.kaspersky.com
O1 - Hosts: 167.171.112.160 www.247fixes.com
O1 - Hosts: 167.171.112.160 forum.sysinternals.com
O1 - Hosts: 167.171.112.160 forum.telecharger.01net.com
O1 - Hosts: 167.171.112.160 sophos.com
O1 - Hosts: 167.171.112.160 foros.softonic.com
O1 - Hosts: 167.171.112.160 avast-home.uptodown.com
O1 - Hosts: 167.171.112.160 dr-web-cureit.softonic.com
O1 - Hosts: 167.171.112.160 heavenward.ru
O1 - Hosts: 167.171.112.160 forum.smadav.net
O1 - Hosts: 167.171.112.160 www.forum.kaspersky.com
O1 - Hosts: 167.171.112.160 www.f-secure.com
O1 - Hosts: 167.171.112.160 www.chkrootkit.org
O1 - Hosts: 167.171.112.160 diamondcs.com.au
O1 - Hosts: 167.171.112.160 www.rootkit.nl
O1 - Hosts: 167.171.112.160 www.sysinternals.com
O1 - Hosts: 167.171.112.160 z-oleg.com
O1 - Hosts: 167.171.112.160 espanol.dir.groups.yahoo.com
O1 - Hosts: 167.171.112.160 ftp01net.telechargement.fr
O1 - Hosts: 167.171.112.160 modelayu.com
O1 - Hosts: 167.171.112.160 vaksin.com
O1 - Hosts: 167.171.112.160 bbs.kaspersky.com.cn
O1 - Hosts: 167.171.112.160 www.castlecrops.com
O1 - Hosts: 167.171.112.160 www.misec.net
O1 - Hosts: 167.171.112.160 safecomputing.umn.edu
O1 - Hosts: 167.171.112.160 www.antirootkit.com
O1 - Hosts: 167.171.112.160 www.greatis.com
O1 - Hosts: 167.171.112.160 ar.answers.yahoo.com
O1 - Hosts: 167.171.112.160 www.elhacker.org
O1 - Hosts: 167.171.112.160 research.pandasecurity.com
O1 - Hosts: 167.171.112.160 www.tpu.ro
O1 - Hosts: 167.171.112.160 www.pinoyden.com
O1 - Hosts: 167.171.112.160 forum.avira.de
O1 - Hosts: 167.171.112.160 www.rootkit.com
O1 - Hosts: 167.171.112.160 www.pctools.com
O1 - Hosts: 167.171.112.160 www.pcsupportadvisor.com
O1 - Hosts: 167.171.112.160 www.resplendence.com
O1 - Hosts: 167.171.112.160 www.personal.psu.edu
O1 - Hosts: 167.171.112.160 foro.ethek.com
O1 - Hosts: 167.171.112.160 foro.elhacker.net
O1 - Hosts: 167.171.112.160 download.zonealarm.com
O1 - Hosts: 167.171.112.160 spywarehammer.com
O1 - Hosts: 167.171.112.160 www.codelain.com
O1 - Hosts: 167.171.112.160 www.thaicert.org
O1 - Hosts: 167.171.112.160 vil.nail.com
O1 - Hosts: 167.171.112.160 search.mcafee.com
O1 - Hosts: 167.171.112.160 wwww.mcafee.com
O1 - Hosts: 167.171.112.160 download.nai.com
O1 - Hosts: 167.171.112.160 wwww.experts-exchange.com
O1 - Hosts: 167.171.112.160 www.bakunos.com
O1 - Hosts: 167.171.112.160 www.darkclockers.com
O1 - Hosts: 167.171.112.160 www2.gmer.net
O1 - Hosts: 167.171.112.160 ariefew.com
O1 - Hosts: 167.171.112.160 www.emsisoft.com
O1 - Hosts: 167.171.112.160 forum.romeonet.ro
O1 - Hosts: 167.171.112.160 www.Merijn.org
O1 - Hosts: 167.171.112.160 www.spywareinfo.com
O1 - Hosts: 167.171.112.160 www.spybot.info
O1 - Hosts: 167.171.112.160 www.viruslist.com
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WebTransBHO Class - {2DB66063-BB98-466A-AA0D-3E7ACF5ED853} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O3 - Toolbar: WebTranslator - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [WinFastDTV] C:\Program Files\WinFast\WFDTV\DTVSchdl.exe
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [NodEnabler] C:\Program Files\ESET\NodEnabler\NodEnabler.exe /s
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [OEXPRESS] C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE
O4 - HKCU\..\Run: [WinFast Schedule] C:\Program Files\WinFast\WFDTV\WFWIZ.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Program Files\ICQ7.1\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Program Files\ICQ7.1\ICQ.exe
O9 - Extra button: WebTran - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748449} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: &Nastavit překladač - {CC963627-B1DC-40E0-B52A-CF21EE748449} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748450} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: &Slovník - {CC963627-B1DC-40E0-B52A-CF21EE748450} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748451} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: Přeložit &označený text - {CC963627-B1DC-40E0-B52A-CF21EE748451} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748452} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: Přeložit &stránku - {CC963627-B1DC-40E0-B52A-CF21EE748452} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 3042814703
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Proces mezipaměti kategorií součástí - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: ICQ Service - Unknown owner - C:\Program Files\ICQ6Toolbar\ICQ Service.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Sony DADC Austria AG. - C:\WINDOWS\system32\UAService7.exe
--
End of file - 15990 bytes
======Scheduled tasks folder======
C:\WINDOWS\tasks\1-Click Maintenance.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-725345543-573735546-2147061141-1003Core.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-725345543-573735546-2147061141-1003UA.job
C:\WINDOWS\tasks\Úklid 1 kliknutím.job
======Registry dump======
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{2DB66063-BB98-466A-AA0D-3E7ACF5ED853}]
WebTransBHO Class - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll [2004-01-02 520192]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{BFC32E1D-EE75-4A48-BC60-104E11EE2431} - WebTranslator - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll [2004-01-02 520192]
{855F3B16-6D32-4FE6-8A56-BBB695989046} - ICQToolBar - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll [2010-10-04 1049912]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-08-02 13570048]
"nwiz"=nwiz.exe /install []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-08-02 86016]
"SoundMan"=C:\WINDOWS\SOUNDMAN.EXE [2006-11-17 577536]
"NeroFilterCheck"=C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe [2008-05-28 570664]
"WinFastDTV"=C:\Program Files\WinFast\WFDTV\DTVSchdl.exe [2009-01-16 90112]
"ArcSoft Connection Service"=C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe [2010-10-27 207424]
"NodEnabler"=C:\Program Files\ESET\NodEnabler\NodEnabler.exe [2009-04-08 357521]
"avast!"=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe [2009-11-24 81000]
"QuickTime Task"=C:\Program Files\QuickTime\qttask.exe [2009-05-26 413696]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"AlcoholAutomount"=C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe [2008-01-22 152872]
"OEXPRESS"=C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE [2004-01-02 26624]
"WinFast Schedule"=C:\Program Files\WinFast\WFDTV\WFWIZ.exe [2009-01-12 2908160]
"DAEMON Tools Lite"=C:\Program Files\DAEMON Tools Lite\daemon.exe [2009-04-23 691656]
"Google Update"=C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
C:\Program Files\ICQ6.5\ICQ.exe [2010-01-03 172792]
C:\Documents and Settings\admin\Nabídka Start\Programy\Po spuštění
OpenOffice.org 3.0.lnk - C:\Program Files\OpenOffice.org 3\program\quickstart.exe
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"authentication packages"=msv1_0
nwprovau
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Program Files\Bonjour\mDNSResponder.exe"="C:\Program Files\Bonjour\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\Program Files\ICQ6.5\ICQ.exe"="C:\Program Files\ICQ6.5\ICQ.exe:*:Enabled:ICQ6"
"C:\Hry\Call of Duty - World at War\CoDWaWmp.exe"="C:\Hry\Call of Duty - World at War\CoDWaWmp.exe:*:Enabled:Call of Duty(R) - World at War(TM)"
"C:\Hry\Call of Duty - World at War\CoDWaW.exe"="C:\Hry\Call of Duty - World at War\CoDWaW.exe:*:Enabled:Call of Duty(R) - World at War(TM)"
"C:\Hry\Battlefield 2\BF2.exe"="C:\Hry\Battlefield 2\BF2.exe:*:Enabled:Battlefield 2"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\uTorrent\uTorrent.exe"="C:\Program Files\uTorrent\uTorrent.exe:*:Enabled:µTorrent"
"C:\Program Files\ICQ7.1\ICQ.exe"="C:\Program Files\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\ICQ7.1\aolload.exe"="C:\Program Files\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"
"C:\WINDOWS\system32\wmsrvc.exe"="C:\WINDOWS\system32\wmsrvc.exe:*:Enabled:DHCP Router"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\Alcohol Soft\ICQ7.1\ICQ.exe"="C:\Program Files\Alcohol Soft\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\Alcohol Soft\ICQ7.1\aolload.exe"="C:\Program Files\Alcohol Soft\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\ICQ7.1\ICQ.exe"="C:\Program Files\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\ICQ7.1\aolload.exe"="C:\Program Files\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\ICQ6.5\ICQ.exe"="C:\Program Files\ICQ6.5\ICQ.exe:*:Enabled:ICQ.exe"
"C:\WINDOWS\system32\wmsrvc.exe"="C:\WINDOWS\system32\wmsrvc.exe:*:Enabled:DHCP Router"
======List of files/folders created in the last 1 months======
2010-12-11 16:53:37 ----D---- C:\Program Files\trend micro
2010-12-11 16:53:36 ----D---- C:\rsit
2010-12-11 15:03:01 ----A---- C:\WINDOWS\system32\drivers\cdrom.sys
======List of files/folders modified in the last 1 months======
2010-12-11 16:54:40 ----D---- C:\WINDOWS\system32\drivers\etc
2010-12-11 16:53:37 ----RD---- C:\Program Files
2010-12-11 16:46:02 ----D---- C:\Program Files\CCleaner
2010-12-11 16:44:31 ----D---- C:\WINDOWS\system32\NtmsData
2010-12-11 16:43:47 ----D---- C:\WINDOWS\Prefetch
2010-12-11 16:42:58 ----D---- C:\WINDOWS\Temp
2010-12-11 16:42:03 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-12-11 15:03:41 ----D---- C:\WINDOWS\system32
2010-12-11 15:03:08 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-12-11 15:03:03 ----D---- C:\WINDOWS\system32\drivers
2010-12-11 15:02:08 ----SHD---- C:\WINDOWS
2010-12-11 14:52:04 ----D---- C:\WINDOWS\system32\CatRoot2
2010-11-29 14:09:58 ----D---- C:\Documents and Settings\All Users\Data aplikací\ArcSoft
2010-11-29 14:09:53 ----HD---- C:\Program Files\InstallShield Installation Information
2010-11-26 16:23:24 ----RSHD---- C:\RECYCLER
2010-11-24 18:09:11 ----SHD---- C:\WINDOWS\Installer
2010-11-24 18:09:11 ----A---- C:\WINDOWS\ODBC.INI
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R0 nvata;nvata; C:\WINDOWS\system32\DRIVERS\nvata.sys [2004-01-01 93568]
R0 PxHelp20;PxHelp20; C:\WINDOWS\System32\Drivers\PxHelp20.sys [2009-04-28 44944]
R0 sptd;sptd; C:\WINDOWS\System32\Drivers\sptd.sys [2004-01-02 721904]
R1 Aavmker4;avast! Asynchronous Virus Monitor; C:\WINDOWS\system32\drivers\Aavmker4.sys [2009-11-24 27408]
R1 AmdK8;Ovladač procesoru AMD; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2005-03-09 42496]
R1 aswSP;avast! Self Protection; C:\WINDOWS\system32\drivers\aswSP.sys [2009-11-24 114768]
R1 aswTdi;avast! Network Shield Support; C:\WINDOWS\system32\drivers\aswTdi.sys [2009-11-24 48560]
R2 aswFsBlk;aswFsBlk; C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2009-11-24 20560]
R2 aswMon2;avast! Standard Shield Support; C:\WINDOWS\system32\drivers\aswMon2.sys [2009-11-24 94160]
R2 BT848;WinFast TV2000 XP WDM Video Capture; C:\WINDOWS\system32\drivers\wf2kvcap.sys [2006-04-20 59776]
R2 NwlnkIpx;Transportní protokol kompatibilní s NWLink IPX/SPX/NetBIOS; C:\WINDOWS\system32\DRIVERS\nwlnkipx.sys [2008-04-14 88320]
R2 NwlnkNb;Služba NWLink pro rozhraní NetBIOS; C:\WINDOWS\system32\DRIVERS\nwlnknb.sys [2001-10-25 63232]
R2 NwlnkSpx;Protokol NWLink SPX/SPXII; C:\WINDOWS\system32\DRIVERS\nwlnkspx.sys [2001-10-25 55936]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner; C:\WINDOWS\system32\drivers\wf2ktunr.sys [2006-04-20 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar; C:\WINDOWS\system32\drivers\wf2kxbar.sys [2006-04-20 9600]
R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2007-03-08 4027840]
R3 aswRdr;aswRdr; C:\WINDOWS\system32\drivers\aswRdr.sys [2009-11-24 23120]
R3 hamachi;Hamachi Network Interface; C:\WINDOWS\system32\DRIVERS\hamachi.sys [2004-01-01 25280]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-08-02 6121856]
R3 NVENETFD;NVIDIA nForce Networking Controller Driver; C:\WINDOWS\system32\DRIVERS\NVENETFD.sys [2004-01-01 33536]
R3 nvnetbus;NVIDIA Network Bus Enumerator; C:\WINDOWS\system32\DRIVERS\nvnetbus.sys [2004-01-01 12928]
R3 NWRDR;NetWare Rdr; C:\WINDOWS\system32\DRIVERS\nwrdr.sys [2008-04-14 163584]
R3 usbstor;Ovladač velkokapacitního paměťového zařízení USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
S3 a8nfn4th;a8nfn4th; C:\WINDOWS\system32\drivers\a8nfn4th.sys []
S3 aozvdua4;aozvdua4; C:\WINDOWS\system32\drivers\aozvdua4.sys []
S3 CCDECODE;Dekodér Closed Caption; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-14 17024]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink Converter; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-14 5504]
S3 NABTSFEC;NABTS/FEC VBI Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-14 85248]
S3 NdisIP;Microsoft TV/Video Connection; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-14 10880]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-14 11136]
S3 sony_ssm.sys;sony_ssm.sys; \??\C:\DOCUME~1\admin\LOCALS~1\Temp\sony_ssm.sys []
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-14 15232]
S3 WSTCODEC;Dálnopisný kodek světového standardu; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-14 19200]
======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R2 ACDaemon;ArcSoft Connect Daemon; C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe [2010-03-18 113152]
R2 aswUpdSv;avast! iAVS4 Control Service; C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe [2009-11-24 18752]
R2 avast! Antivirus;avast! Antivirus; C:\Program Files\Alwil Software\Avast4\ashServ.exe [2009-11-24 138680]
R2 Bonjour Service;##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762##; C:\Program Files\Bonjour\mDNSResponder.exe [2006-02-28 229376]
R2 ICQ Service;ICQ Service; C:\Program Files\ICQ6Toolbar\ICQ Service.exe [2010-01-03 246520]
R2 MDM;Machine Debug Manager; C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE [2003-06-19 322120]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-08-02 163908]
R2 NWCWorkstation;Klient systému NetWare; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
R2 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\WINDOWS\system32\IoctlSvc.exe [2006-12-19 81920]
R2 PnkBstrA;PnkBstrA; C:\WINDOWS\system32\PnkBstrA.exe [2010-02-15 66872]
R2 StarWindServiceAE;StarWind AE Service; C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe [2007-05-28 275968]
R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service; C:\WINDOWS\System32\TUProgSt.exe [2004-01-01 603904]
R2 UleadBurningHelper;Ulead Burning Helper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [2004-12-13 49152]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
R2 UserAccess7;SecuROM User Access Service (V7); C:\WINDOWS\system32\UAService7.exe [2004-07-05 225280]
R2 UxTuneUp;TuneUp Theme Extension; C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
R3 avast! Mail Scanner;avast! Mail Scanner; C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe [2009-11-24 254040]
R3 avast! Web Scanner;avast! Web Scanner; C:\Program Files\Alwil Software\Avast4\ashWebSv.exe [2009-11-24 352920]
R3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2008-01-22 275752]
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2004-01-01 654848]
S3 NBService;NBService; C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe [2008-04-08 800040]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
S3 TuneUp.Defrag;TuneUp Drive Defrag Service; C:\WINDOWS\System32\TuneUpDefragService.exe [2004-01-01 360192]
-----------------EOF-----------------
[/code]
P.S.: Během psaní mi zamrzla lišta s nabídkou start.
Avast detekoval tyto škůdce:
Win32:AutoRun-BRP[Trj]
Win32:Dropper-gen[Drp]
Win32:Malware-gen
Win32:Confi [Wrm]
Win32:Rootkit-gen [Rtk]
Win32:Trojan-gen
a spoustu dalších.... (údajně vše bylo smazáno)
Log z RSIT:
Logfile of random's system information tool 1.08 (written by random/random)
Run by admin at 2010-12-11 16:53:36
Systém Microsoft Windows XP Professional Service Pack 3
System drive C: has 72 GB (47%) free of 153 GB
Total RAM: 1535 MB (60% free)
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16:54:58, on 11.12.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\WinFast\WFDTV\DTVSchdl.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\WinFast\WFDTV\WFWIZ.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Program Files\ICQ6Toolbar\ICQ Service.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\OpenOffice.org 3\program\soffice.exe
C:\Program Files\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\UAService7.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\admin\Dokumenty\Downloads\RSIT.exe
C:\Program Files\trend micro\admin.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe "C:\DOCUME~1\admin\LOCALS~1\Temp\kkdm.tvo" eluog
O1 - Hosts: 167.171.112.160 msnfix.changelog.fr
O1 - Hosts: 167.171.112.160 www.incodesolutions.com
O1 - Hosts: 167.171.112.160 virusinfo.prevx.com
O1 - Hosts: 167.171.112.160 download.bleepingcomputer.com
O1 - Hosts: 167.171.112.160 www.dazhizhu.cn
O1 - Hosts: 167.171.112.160 foro.noticias3d.com
O1 - Hosts: 167.171.112.160 www.spybotupdates.com
O1 - Hosts: 167.171.112.160 club.myce.com
O1 - Hosts: 167.171.112.160 www.k7computing.com
O1 - Hosts: 167.171.112.160 softwaresecuritysolutions.com
O1 - Hosts: 167.171.112.160 www.nabble.com
O1 - Hosts: 167.171.112.160 lurker.clamav.net
O1 - Hosts: 167.171.112.160 lexikon.ikarus.at
O1 - Hosts: 167.171.112.160 research.sunbelt-software.com
O1 - Hosts: 167.171.112.160 www.virusdoctor.jp
O1 - Hosts: 167.171.112.160 www.elitepvpers.de
O1 - Hosts: 167.171.112.160 guru.avg.com
O1 - Hosts: 167.171.112.160 downloads.sophos.com
O1 - Hosts: 167.171.112.160 share.skype.com
O1 - Hosts: 167.171.112.160 myantispyware.com
O1 - Hosts: 167.171.112.160 www.computerhilfen.de
O1 - Hosts: 167.171.112.160 www.superuser.co.kr
O1 - Hosts: 167.171.112.160 ntfaq.co.kr
O1 - Hosts: 167.171.112.160 v.dreamwiz.com
O1 - Hosts: 167.171.112.160 cit.kookmin.ac.kr
O1 - Hosts: 167.171.112.160 forums.whatthetech.com
O1 - Hosts: 167.171.112.160 forum.hijackthis.de
O1 - Hosts: 167.171.112.160 avg.vo.llnwd.net
O1 - Hosts: 167.171.112.160 ftp.drweb.com
O1 - Hosts: 167.171.112.160 www.zonealarm.com
O1 - Hosts: 167.171.112.160 smadaver.com
O1 - Hosts: 167.171.112.160 support.emsisoft.com
O1 - Hosts: 167.171.112.160 www.huaifai.go.th
O1 - Hosts: 167.171.112.160 www.mostz.com
O1 - Hosts: 167.171.112.160 www.krupunmai.com
O1 - Hosts: 167.171.112.160 www.cddchiangmai.net
O1 - Hosts: 167.171.112.160 forum.malekal.com
O1 - Hosts: 167.171.112.160 tech.pantip.com
O1 - Hosts: 167.171.112.160 sapcupgrades.com
O1 - Hosts: 167.171.112.160 www.elguruinformatico.com
O1 - Hosts: 167.171.112.160 forums.avg.com
O1 - Hosts: 167.171.112.160 zastita.com
O1 - Hosts: 167.171.112.160 support.kaspersky.com
O1 - Hosts: 167.171.112.160 www.247fixes.com
O1 - Hosts: 167.171.112.160 forum.sysinternals.com
O1 - Hosts: 167.171.112.160 forum.telecharger.01net.com
O1 - Hosts: 167.171.112.160 sophos.com
O1 - Hosts: 167.171.112.160 foros.softonic.com
O1 - Hosts: 167.171.112.160 avast-home.uptodown.com
O1 - Hosts: 167.171.112.160 dr-web-cureit.softonic.com
O1 - Hosts: 167.171.112.160 heavenward.ru
O1 - Hosts: 167.171.112.160 forum.smadav.net
O1 - Hosts: 167.171.112.160 www.forum.kaspersky.com
O1 - Hosts: 167.171.112.160 www.f-secure.com
O1 - Hosts: 167.171.112.160 www.chkrootkit.org
O1 - Hosts: 167.171.112.160 diamondcs.com.au
O1 - Hosts: 167.171.112.160 www.rootkit.nl
O1 - Hosts: 167.171.112.160 www.sysinternals.com
O1 - Hosts: 167.171.112.160 z-oleg.com
O1 - Hosts: 167.171.112.160 espanol.dir.groups.yahoo.com
O1 - Hosts: 167.171.112.160 ftp01net.telechargement.fr
O1 - Hosts: 167.171.112.160 modelayu.com
O1 - Hosts: 167.171.112.160 vaksin.com
O1 - Hosts: 167.171.112.160 bbs.kaspersky.com.cn
O1 - Hosts: 167.171.112.160 www.castlecrops.com
O1 - Hosts: 167.171.112.160 www.misec.net
O1 - Hosts: 167.171.112.160 safecomputing.umn.edu
O1 - Hosts: 167.171.112.160 www.antirootkit.com
O1 - Hosts: 167.171.112.160 www.greatis.com
O1 - Hosts: 167.171.112.160 ar.answers.yahoo.com
O1 - Hosts: 167.171.112.160 www.elhacker.org
O1 - Hosts: 167.171.112.160 research.pandasecurity.com
O1 - Hosts: 167.171.112.160 www.tpu.ro
O1 - Hosts: 167.171.112.160 www.pinoyden.com
O1 - Hosts: 167.171.112.160 forum.avira.de
O1 - Hosts: 167.171.112.160 www.rootkit.com
O1 - Hosts: 167.171.112.160 www.pctools.com
O1 - Hosts: 167.171.112.160 www.pcsupportadvisor.com
O1 - Hosts: 167.171.112.160 www.resplendence.com
O1 - Hosts: 167.171.112.160 www.personal.psu.edu
O1 - Hosts: 167.171.112.160 foro.ethek.com
O1 - Hosts: 167.171.112.160 foro.elhacker.net
O1 - Hosts: 167.171.112.160 download.zonealarm.com
O1 - Hosts: 167.171.112.160 spywarehammer.com
O1 - Hosts: 167.171.112.160 www.codelain.com
O1 - Hosts: 167.171.112.160 www.thaicert.org
O1 - Hosts: 167.171.112.160 vil.nail.com
O1 - Hosts: 167.171.112.160 search.mcafee.com
O1 - Hosts: 167.171.112.160 wwww.mcafee.com
O1 - Hosts: 167.171.112.160 download.nai.com
O1 - Hosts: 167.171.112.160 wwww.experts-exchange.com
O1 - Hosts: 167.171.112.160 www.bakunos.com
O1 - Hosts: 167.171.112.160 www.darkclockers.com
O1 - Hosts: 167.171.112.160 www2.gmer.net
O1 - Hosts: 167.171.112.160 ariefew.com
O1 - Hosts: 167.171.112.160 www.emsisoft.com
O1 - Hosts: 167.171.112.160 forum.romeonet.ro
O1 - Hosts: 167.171.112.160 www.Merijn.org
O1 - Hosts: 167.171.112.160 www.spywareinfo.com
O1 - Hosts: 167.171.112.160 www.spybot.info
O1 - Hosts: 167.171.112.160 www.viruslist.com
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WebTransBHO Class - {2DB66063-BB98-466A-AA0D-3E7ACF5ED853} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O3 - Toolbar: WebTranslator - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [WinFastDTV] C:\Program Files\WinFast\WFDTV\DTVSchdl.exe
O4 - HKLM\..\Run: [ArcSoft Connection Service] C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
O4 - HKLM\..\Run: [NodEnabler] C:\Program Files\ESET\NodEnabler\NodEnabler.exe /s
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [OEXPRESS] C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE
O4 - HKCU\..\Run: [WinFast Schedule] C:\Program Files\WinFast\WFDTV\WFWIZ.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Program Files\ICQ7.1\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Program Files\ICQ7.1\ICQ.exe
O9 - Extra button: WebTran - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748449} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: &Nastavit překladač - {CC963627-B1DC-40E0-B52A-CF21EE748449} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748450} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: &Slovník - {CC963627-B1DC-40E0-B52A-CF21EE748450} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748451} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: Přeložit &označený text - {CC963627-B1DC-40E0-B52A-CF21EE748451} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {CC963627-B1DC-40E0-B52A-CF21EE748452} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra 'Tools' menuitem: Přeložit &stránku - {CC963627-B1DC-40E0-B52A-CF21EE748452} - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 3042814703
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Proces mezipaměti kategorií součástí - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ArcSoft Connect Daemon (ACDaemon) - ArcSoft Inc. - C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: ICQ Service - Unknown owner - C:\Program Files\ICQ6Toolbar\ICQ Service.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Sony DADC Austria AG. - C:\WINDOWS\system32\UAService7.exe
--
End of file - 15990 bytes
======Scheduled tasks folder======
C:\WINDOWS\tasks\1-Click Maintenance.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-725345543-573735546-2147061141-1003Core.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-725345543-573735546-2147061141-1003UA.job
C:\WINDOWS\tasks\Úklid 1 kliknutím.job
======Registry dump======
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3}]
Adobe PDF Link Helper - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll [2009-02-27 75128]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{2DB66063-BB98-466A-AA0D-3E7ACF5ED853}]
WebTransBHO Class - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll [2004-01-02 520192]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{BFC32E1D-EE75-4A48-BC60-104E11EE2431} - WebTranslator - C:\Documents and Settings\All Users\Data aplikací\LangSoft\WebIE.dll [2004-01-02 520192]
{855F3B16-6D32-4FE6-8A56-BBB695989046} - ICQToolBar - C:\Program Files\ICQ6Toolbar\ICQToolBar.dll [2010-10-04 1049912]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2008-08-02 13570048]
"nwiz"=nwiz.exe /install []
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2008-08-02 86016]
"SoundMan"=C:\WINDOWS\SOUNDMAN.EXE [2006-11-17 577536]
"NeroFilterCheck"=C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe [2008-05-28 570664]
"WinFastDTV"=C:\Program Files\WinFast\WFDTV\DTVSchdl.exe [2009-01-16 90112]
"ArcSoft Connection Service"=C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe [2010-10-27 207424]
"NodEnabler"=C:\Program Files\ESET\NodEnabler\NodEnabler.exe [2009-04-08 357521]
"avast!"=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe [2009-11-24 81000]
"QuickTime Task"=C:\Program Files\QuickTime\qttask.exe [2009-05-26 413696]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"AlcoholAutomount"=C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe [2008-01-22 152872]
"OEXPRESS"=C:\Documents and Settings\All Users\Data aplikací\LangSoft\OETRN.EXE [2004-01-02 26624]
"WinFast Schedule"=C:\Program Files\WinFast\WFDTV\WFWIZ.exe [2009-01-12 2908160]
"DAEMON Tools Lite"=C:\Program Files\DAEMON Tools Lite\daemon.exe [2009-04-23 691656]
"Google Update"=C:\Documents and Settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
C:\Program Files\ICQ6.5\ICQ.exe [2010-01-03 172792]
C:\Documents and Settings\admin\Nabídka Start\Programy\Po spuštění
OpenOffice.org 3.0.lnk - C:\Program Files\OpenOffice.org 3\program\quickstart.exe
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"authentication packages"=msv1_0
nwprovau
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=145
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Program Files\Bonjour\mDNSResponder.exe"="C:\Program Files\Bonjour\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\Program Files\ICQ6.5\ICQ.exe"="C:\Program Files\ICQ6.5\ICQ.exe:*:Enabled:ICQ6"
"C:\Hry\Call of Duty - World at War\CoDWaWmp.exe"="C:\Hry\Call of Duty - World at War\CoDWaWmp.exe:*:Enabled:Call of Duty(R) - World at War(TM)"
"C:\Hry\Call of Duty - World at War\CoDWaW.exe"="C:\Hry\Call of Duty - World at War\CoDWaW.exe:*:Enabled:Call of Duty(R) - World at War(TM)"
"C:\Hry\Battlefield 2\BF2.exe"="C:\Hry\Battlefield 2\BF2.exe:*:Enabled:Battlefield 2"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\uTorrent\uTorrent.exe"="C:\Program Files\uTorrent\uTorrent.exe:*:Enabled:µTorrent"
"C:\Program Files\ICQ7.1\ICQ.exe"="C:\Program Files\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\ICQ7.1\aolload.exe"="C:\Program Files\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\Skype\Phone\Skype.exe"="C:\Program Files\Skype\Phone\Skype.exe:*:Enabled:Skype"
"C:\WINDOWS\system32\wmsrvc.exe"="C:\WINDOWS\system32\wmsrvc.exe:*:Enabled:DHCP Router"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\Program Files\Alcohol Soft\ICQ7.1\ICQ.exe"="C:\Program Files\Alcohol Soft\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\Alcohol Soft\ICQ7.1\aolload.exe"="C:\Program Files\Alcohol Soft\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\ICQ7.1\ICQ.exe"="C:\Program Files\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1"
"C:\Program Files\ICQ7.1\aolload.exe"="C:\Program Files\ICQ7.1\aolload.exe:*:Enabled:aolload.exe"
"C:\Program Files\ICQ6.5\ICQ.exe"="C:\Program Files\ICQ6.5\ICQ.exe:*:Enabled:ICQ.exe"
"C:\WINDOWS\system32\wmsrvc.exe"="C:\WINDOWS\system32\wmsrvc.exe:*:Enabled:DHCP Router"
======List of files/folders created in the last 1 months======
2010-12-11 16:53:37 ----D---- C:\Program Files\trend micro
2010-12-11 16:53:36 ----D---- C:\rsit
2010-12-11 15:03:01 ----A---- C:\WINDOWS\system32\drivers\cdrom.sys
======List of files/folders modified in the last 1 months======
2010-12-11 16:54:40 ----D---- C:\WINDOWS\system32\drivers\etc
2010-12-11 16:53:37 ----RD---- C:\Program Files
2010-12-11 16:46:02 ----D---- C:\Program Files\CCleaner
2010-12-11 16:44:31 ----D---- C:\WINDOWS\system32\NtmsData
2010-12-11 16:43:47 ----D---- C:\WINDOWS\Prefetch
2010-12-11 16:42:58 ----D---- C:\WINDOWS\Temp
2010-12-11 16:42:03 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-12-11 15:03:41 ----D---- C:\WINDOWS\system32
2010-12-11 15:03:08 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-12-11 15:03:03 ----D---- C:\WINDOWS\system32\drivers
2010-12-11 15:02:08 ----SHD---- C:\WINDOWS
2010-12-11 14:52:04 ----D---- C:\WINDOWS\system32\CatRoot2
2010-11-29 14:09:58 ----D---- C:\Documents and Settings\All Users\Data aplikací\ArcSoft
2010-11-29 14:09:53 ----HD---- C:\Program Files\InstallShield Installation Information
2010-11-26 16:23:24 ----RSHD---- C:\RECYCLER
2010-11-24 18:09:11 ----SHD---- C:\WINDOWS\Installer
2010-11-24 18:09:11 ----A---- C:\WINDOWS\ODBC.INI
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R0 nvata;nvata; C:\WINDOWS\system32\DRIVERS\nvata.sys [2004-01-01 93568]
R0 PxHelp20;PxHelp20; C:\WINDOWS\System32\Drivers\PxHelp20.sys [2009-04-28 44944]
R0 sptd;sptd; C:\WINDOWS\System32\Drivers\sptd.sys [2004-01-02 721904]
R1 Aavmker4;avast! Asynchronous Virus Monitor; C:\WINDOWS\system32\drivers\Aavmker4.sys [2009-11-24 27408]
R1 AmdK8;Ovladač procesoru AMD; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2005-03-09 42496]
R1 aswSP;avast! Self Protection; C:\WINDOWS\system32\drivers\aswSP.sys [2009-11-24 114768]
R1 aswTdi;avast! Network Shield Support; C:\WINDOWS\system32\drivers\aswTdi.sys [2009-11-24 48560]
R2 aswFsBlk;aswFsBlk; C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2009-11-24 20560]
R2 aswMon2;avast! Standard Shield Support; C:\WINDOWS\system32\drivers\aswMon2.sys [2009-11-24 94160]
R2 BT848;WinFast TV2000 XP WDM Video Capture; C:\WINDOWS\system32\drivers\wf2kvcap.sys [2006-04-20 59776]
R2 NwlnkIpx;Transportní protokol kompatibilní s NWLink IPX/SPX/NetBIOS; C:\WINDOWS\system32\DRIVERS\nwlnkipx.sys [2008-04-14 88320]
R2 NwlnkNb;Služba NWLink pro rozhraní NetBIOS; C:\WINDOWS\system32\DRIVERS\nwlnknb.sys [2001-10-25 63232]
R2 NwlnkSpx;Protokol NWLink SPX/SPXII; C:\WINDOWS\system32\DRIVERS\nwlnkspx.sys [2001-10-25 55936]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner; C:\WINDOWS\system32\drivers\wf2ktunr.sys [2006-04-20 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar; C:\WINDOWS\system32\drivers\wf2kxbar.sys [2006-04-20 9600]
R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2007-03-08 4027840]
R3 aswRdr;aswRdr; C:\WINDOWS\system32\drivers\aswRdr.sys [2009-11-24 23120]
R3 hamachi;Hamachi Network Interface; C:\WINDOWS\system32\DRIVERS\hamachi.sys [2004-01-01 25280]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2008-08-02 6121856]
R3 NVENETFD;NVIDIA nForce Networking Controller Driver; C:\WINDOWS\system32\DRIVERS\NVENETFD.sys [2004-01-01 33536]
R3 nvnetbus;NVIDIA Network Bus Enumerator; C:\WINDOWS\system32\DRIVERS\nvnetbus.sys [2004-01-01 12928]
R3 NWRDR;NetWare Rdr; C:\WINDOWS\system32\DRIVERS\nwrdr.sys [2008-04-14 163584]
R3 usbstor;Ovladač velkokapacitního paměťového zařízení USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-14 26368]
S3 a8nfn4th;a8nfn4th; C:\WINDOWS\system32\drivers\a8nfn4th.sys []
S3 aozvdua4;aozvdua4; C:\WINDOWS\system32\drivers\aozvdua4.sys []
S3 CCDECODE;Dekodér Closed Caption; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2008-04-14 17024]
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink Converter; C:\WINDOWS\system32\drivers\MSTEE.sys [2008-04-14 5504]
S3 NABTSFEC;NABTS/FEC VBI Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2008-04-14 85248]
S3 NdisIP;Microsoft TV/Video Connection; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2008-04-14 10880]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2008-04-14 11136]
S3 sony_ssm.sys;sony_ssm.sys; \??\C:\DOCUME~1\admin\LOCALS~1\Temp\sony_ssm.sys []
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2008-04-14 15232]
S3 WSTCODEC;Dálnopisný kodek světového standardu; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2008-04-14 19200]
======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R2 ACDaemon;ArcSoft Connect Daemon; C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe [2010-03-18 113152]
R2 aswUpdSv;avast! iAVS4 Control Service; C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe [2009-11-24 18752]
R2 avast! Antivirus;avast! Antivirus; C:\Program Files\Alwil Software\Avast4\ashServ.exe [2009-11-24 138680]
R2 Bonjour Service;##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762##; C:\Program Files\Bonjour\mDNSResponder.exe [2006-02-28 229376]
R2 ICQ Service;ICQ Service; C:\Program Files\ICQ6Toolbar\ICQ Service.exe [2010-01-03 246520]
R2 MDM;Machine Debug Manager; C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE [2003-06-19 322120]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2008-08-02 163908]
R2 NWCWorkstation;Klient systému NetWare; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
R2 PLFlash DeviceIoControl Service;PLFlash DeviceIoControl Service; C:\WINDOWS\system32\IoctlSvc.exe [2006-12-19 81920]
R2 PnkBstrA;PnkBstrA; C:\WINDOWS\system32\PnkBstrA.exe [2010-02-15 66872]
R2 StarWindServiceAE;StarWind AE Service; C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe [2007-05-28 275968]
R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service; C:\WINDOWS\System32\TUProgSt.exe [2004-01-01 603904]
R2 UleadBurningHelper;Ulead Burning Helper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [2004-12-13 49152]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
R2 UserAccess7;SecuROM User Access Service (V7); C:\WINDOWS\system32\UAService7.exe [2004-07-05 225280]
R2 UxTuneUp;TuneUp Theme Extension; C:\WINDOWS\System32\svchost.exe [2008-04-14 14336]
R3 avast! Mail Scanner;avast! Mail Scanner; C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe [2009-11-24 254040]
R3 avast! Web Scanner;avast! Web Scanner; C:\Program Files\Alwil Software\Avast4\ashWebSv.exe [2009-11-24 352920]
R3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2008-01-22 275752]
S3 FLEXnet Licensing Service;FLEXnet Licensing Service; C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe [2004-01-01 654848]
S3 NBService;NBService; C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe [2008-04-08 800040]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
S3 TuneUp.Defrag;TuneUp Drive Defrag Service; C:\WINDOWS\System32\TuneUpDefragService.exe [2004-01-01 360192]
-----------------EOF-----------------
[/code]
P.S.: Během psaní mi zamrzla lišta s nabídkou start.
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
zdravim
Nedavaj logy do code.
1:vloz instalcd>otvor prikazovy riadok a vloz tento prikaz
d:=jednotka cd/dvd, ak sused ma ine samozrejme napises ine pismenko
expand d:\i386\rundll32.ex_ c:\windows\ system32\rundll32.exe
2:Pripoj vsetky nosice dat , co pouziva cez USB, a pouzi USB-fix, log vloz sem
http://www.viry.cz/forum/viewtopic.php? ... 62#p873062
3:Stiahnes>>mbam-setup
Nainstalovat, aktualizovat, a spustit skan.
Spravit Uplny skan, co najde daj zmazat,
Log vloz sem.
Podrobny Navod:
http://www.viry.cz/forum/viewtopic.php?f=29&t=67229
4:Stiahnes na plochu TFC
zatvor vsetko co mas otvorene a spust-po skane restart
5: PROSIM CITAJTE POZORNE NAVOD!!!,
Použij ComboFix podle tohoto návodu: http://www.bleepingcomputer.com/combofi ... t-combofix
Log znej vloz sem.
Nedavaj logy do code.
1:vloz instalcd>otvor prikazovy riadok a vloz tento prikaz
d:=jednotka cd/dvd, ak sused ma ine samozrejme napises ine pismenko
expand d:\i386\rundll32.ex_ c:\windows\ system32\rundll32.exe
2:Pripoj vsetky nosice dat , co pouziva cez USB, a pouzi USB-fix, log vloz sem
http://www.viry.cz/forum/viewtopic.php? ... 62#p873062
3:Stiahnes>>mbam-setup
Nainstalovat, aktualizovat, a spustit skan.
Spravit Uplny skan, co najde daj zmazat,
Log vloz sem.
Podrobny Navod:
http://www.viry.cz/forum/viewtopic.php?f=29&t=67229
4:Stiahnes na plochu TFC
zatvor vsetko co mas otvorene a spust-po skane restart
5: PROSIM CITAJTE POZORNE NAVOD!!!,
Použij ComboFix podle tohoto návodu: http://www.bleepingcomputer.com/combofi ... t-combofix
Log znej vloz sem.
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
ad.1: píše mi to "nelze otevřít vstupní soubor d:\i386\rundll32.ex_." (předpokládám, že bylo myšleno instalační CD winXP)
ad.2:Log z UsbFix
############################## | UsbFix 7.014 | [Deletion]
User: admin (Administrator) # OSTRY [ ]
Updated 24/06/10 by El Desaparecido / C_XX
Started at 18:08:45 | 11/12/2010
Website: http://pagesperso-orange.fr/NosTools/index.html
Contact: FindyKill.Contact@gmail.com
CPU: AMD Sempron(tm) Processor 3000+
Systém Microsoft Windows XP Professional (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall: Disabled /!\
Antivirus: avast! antivirus 4.8.1368 [VPS 101211-0] 4.8.1368 [Enabled | Updated]
RAM -> 1535 Mb
C:\ (%systemdrive%) -> Fixed drive # 149 Gb (70 Mb free - 47%) [] # NTFS
D:\ -> Removable drive # 248 Mb (141 Mb free - 57%) [APACER] # FAT
################## | Files # Infected Folders |
Deleted ! C:\DOCUME~1\admin\LOCALS~1\Temp\71325.exe
################## | Registry |
Deleted ! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
Deleted ! HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore|DisableConfig
################## | Mountpoints2 |
Deleted ! HKCU\.\.\.\.\Explorer\MountPoints2\{d57750c2-b97f-11d8-b914-0016174573a1}
################## | Listing |
[01/01/2004 - 00:50:12 | A | 0] C:\AUTOEXEC.BAT
[02/01/2004 - 17:38:42 | SH | 211] C:\boot.ini
[25/10/2001 - 15:00:00 | RASH | 4952] C:\Bootfont.bin
[09/05/2010 - 14:52:04 | A | 30208] C:\bude zdarma oblečeni a také bude pozvana tanečni skupina 5angels pro které tam budou od švadleny kostymi zdarma ale jen pro skupiny tanečni jen 5angels tak přidte do Teska bude se tam tančit dokonce i spivat.doc
[01/01/2004 - 00:50:12 | A | 0] C:\CONFIG.SYS
[01/01/2004 - 01:06:04 | D ] C:\Documents and Settings
[24/10/2010 - 14:23:16 | D ] C:\Dokumenty
[22/03/2010 - 18:42:18 | A | 20480] C:\film.doc
[16/05/2010 - 14:56:28 | D ] C:\Fotky - Kaťa
[05/07/2004 - 10:55:05 | D ] C:\Hry
[06/01/2004 - 14:16:31 | D ] C:\Hry -počítač
[01/01/2004 - 00:50:12 | RASH | 0] C:\IO.SYS
[01/01/2004 - 00:50:12 | RASH | 0] C:\MSDOS.SYS
[03/08/2004 - 21:38:34 | RASH | 47564] C:\NTDETECT.COM
[02/01/2004 - 17:44:26 | RASH | 250576] C:\ntldr
[11/12/2010 - 17:37:57 | ASH | 2145386496] C:\pagefile.sys
[11/12/2010 - 16:53:37 | RD ] C:\Program Files
[11/12/2010 - 18:11:24 | SHD ] C:\RECYCLER
[11/12/2010 - 16:55:01 | D ] C:\rsit
[22/03/2010 - 18:43:16 | A | 20480] C:\stupenka.doc
[01/01/2004 - 01:05:27 | SHD ] C:\System Volume Information
[11/12/2010 - 18:11:24 | D ] C:\UsbFix
[11/12/2010 - 18:11:29 | A | 1030] C:\UsbFix.txt
[18/08/2010 - 11:54:06 | A | 27648] C:\vylet kopeček.doc
[11/12/2010 - 15:02:08 | SHD ] C:\WINDOWS
[02/01/2004 - 11:39:14 | D ] C:\WinFast WorkArea
[14/11/2010 - 19:24:04 | A | 24576] C:\Zrutě na mou narozeninovou.doc
[20/07/2004 - 15:59:54 | D ] D:\Seřízení oken SULKO
[09/10/2010 - 15:00:32 | D ] D:\Fotky výběr 13
[01/01/2005 - 00:00:00 | A | 982755] D:\P1010500.JPG
[18/11/2010 - 19:13:56 | RSHD ] D:\myfolder
[06/04/2004 - 16:17:58 | D ] D:\Správa domu
[07/12/2010 - 12:03:56 | A | 29696] D:\Dohoda Škurka.doc
[23/03/2010 - 11:56:12 | A | 27648] D:\Magistrát města Olomouce.doc
[06/01/2004 - 13:16:30 | D ] D:\Hry -počítač
[07/12/2010 - 12:05:48 | A | 29696] D:\Dohoda Kubištová.doc
[31/05/2010 - 17:19:46 | A | 252928] D:\VR Podminky.doc
[31/05/2010 - 17:38:58 | A | 218624] D:\VR mustr.doc
[31/05/2010 - 19:09:08 | A | 223744] D:\Výzva o zakázku.doc
[04/06/2010 - 13:33:46 | A | 226304] D:\Výzva o zakázku - po úpravě.doc
[02/05/2007 - 15:40:44 | A | 23040] D:\Objednávka malování - Molík.doc
[16/09/2010 - 14:11:04 | A | 6674] D:\Tfs für Windows - Lutín(Ver. 2.MDI
[18/11/2010 - 19:15:26 | A | 20480] D:\UPOZORNĚNÍ - satelitní rozvod.doc
[07/12/2010 - 12:05:00 | A | 30208] D:\Dohoda Hrubá.doc
################## | Vaccin |
C:\Autorun.inf -> Folder created by UsbFix (El Desaparecido & C_XX)
D:\Autorun.inf -> Folder created by UsbFix (El Desaparecido & C_XX)
################## | Upload |
Please send the file: C:\UsbFix_Upload_Me_OSTRY.zip
http://chiquitine.changelog.fr/Sample/Upload.php
Thank you for your contribution.
################## | E.O.F |
ad.3: Log z MBAM
Malwarebytes' Anti-Malware 1.50
http://www.malwarebytes.org
Verze databáze: 5296
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
11.12.2010 19:20:49
mbam-log-2010-12-11 (19-20-49).txt
Typ kontroly: Úplný test (C:\|)
Testované objekty: 244292
Uplynulý čas: 59 minut, 30 sekund
Infikované procesy v paměti: 0
Infikované moduly v paměti: 0
Infikované klíče v registru: 1
Infikované hodnoty v registru: 1
Infikované datové položky v registru: 3
Infikované složky: 0
Infikované soubory: 31
Infikované procesy v paměti:
(Žádné škodlivé položky nebyly zjištěny)
Infikované moduly v paměti:
(Žádné škodlivé položky nebyly zjištěny)
Infikované klíče v registru:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe (Security.Hijack) -> Quarantined and deleted successfully.
Infikované hodnoty v registru:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Worm.Palevo) -> Value: Shell -> Delete on reboot.
Infikované datové položky v registru:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (C:\RECYCLER\S-1-5-21-3435163536-4347814241-241730180-1892\winmap.exe,C:\RECYCLER\S-1-5-21-2349028340-5404672436-414964751-4505\winmap.exe,C:\RECYCLER\S-1-5-21-6249831399-2679992577-107362303-0203\winmap.exe,C:\RECYCLER\S-1-5-21-4780219815-1280757520-492284193-6623\winmap.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe,C:\Documents and Settings\admin\Data aplikací\oekx.exe,C:\RECYCLER\S-1-5-21-3509147836-0323560572-474403879-0984\winmap.exe,C:\RECYCLER\S-1-5-21-2457314355-6686288126-940616006-7471\winmap.exe,explorer.exe,C:\RECYCLER\S-1-5-21-3766009568-8009945945-413562104-7641\winmap.exe) Good: (Explorer.exe) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Infikované složky:
(Žádné škodlivé položky nebyly zjištěny)
Infikované soubory:
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\MLA9WTCL\myx[2].exe (Trojan.Oficla) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111902.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111920.exe (Trojan.Ardamax) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111896.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111897.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111898.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111899.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111900.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111901.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111903.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111904.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111905.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111906.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111907.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111908.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111909.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111910.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111911.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111912.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111913.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111914.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111915.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111916.exe (Backdoor.IRCBot) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111917.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111918.exe (Trojan.Oficla) -> Quarantined and deleted successfully.
c:\documents and settings\admin\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> Quarantined and deleted successfully.
c:\documents and settings\localservice\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.001 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.002 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.005 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.009 (Malware.Trace) -> Quarantined and deleted successfully.
ad.4: vše OK
ad.5: Log z ComboFix
ComboFix 10-12-11.01 - admin 11.12.2010 19:41:28.1.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1535.1114 [GMT 1:00]
Spuštěný z: c:\documents and settings\admin\Dokumenty\Downloads\ComboFix.exe
AV: avast! antivirus 4.8.1368 [VPS 101211-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
* Vytvořen nový Bod Obnovení
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\jestertb.dll
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-11-11 do 2010-12-11 )))))))))))))))))))))))))))))))
.
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\admin\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-11-30 10:22 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-12-11 17:16 . 2010-11-30 10:22 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-12-11 17:06 . 2010-12-11 17:11 -------- d-----w- C:\UsbFix
2010-12-11 15:53 . 2010-12-11 15:54 -------- d-----w- c:\program files\trend micro
2010-12-11 15:53 . 2010-12-11 15:55 -------- d-----w- C:\rsit
2010-12-11 14:03 . 2008-04-13 23:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-11-26 13:09 . 2008-04-13 23:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-12-11 17:11 . 2010-12-11 17:11 5150 ----a-w- C:\UsbFix_Upload_Me_OSTRY.zip
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2008-01-22 152872]
"OEXPRESS"="c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE" [2004-01-01 26624]
"WinFast Schedule"="c:\program files\WinFast\WFDTV\WFWIZ.exe" [2009-01-12 2908160]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2009-04-23 691656]
"Google Update"="c:\documents and settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-08-02 13570048]
"nwiz"="nwiz.exe" [2008-08-02 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-08-02 86016]
"SoundMan"="SOUNDMAN.EXE" [2006-11-17 577536]
"NeroFilterCheck"="c:\program files\Common Files\Ahead\Lib\NeroCheck.exe" [2008-05-28 570664]
"WinFastDTV"="c:\program files\WinFast\WFDTV\DTVSchdl.exe" [2009-01-16 90112]
"ArcSoft Connection Service"="c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2010-10-27 207424]
"NodEnabler"="c:\program files\ESET\NodEnabler\NodEnabler.exe" [2009-04-08 357521]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-05-26 413696]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\admin\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2009-1-15 393216]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
2010-01-03 15:30 172792 ----a-w- c:\program files\ICQ6.5\ICQ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaWmp.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Hry\\Battlefield 2\\BF2.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ7.1\\ICQ.exe"=
"c:\\Program Files\\ICQ7.1\\aolload.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [1.1.2004 22:10 721904]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [5.7.2004 10:22 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [5.7.2004 10:22 20560]
R2 BT848;WinFast TV2000 XP WDM Video Capture;c:\windows\system32\drivers\wf2kvcap.sys [2.1.2004 10:24 59776]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [19.4.2010 17:24 246520]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner;c:\windows\system32\drivers\wf2ktunr.sys [2.1.2004 10:24 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar;c:\windows\system32\drivers\wf2kXbar.sys [2.1.2004 10:24 9600]
S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [11.12.2010 18:16 38224]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Obsah adresáře 'Naplánované úlohy'
2010-12-11 c:\windows\Tasks\1-Click Maintenance.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
2010-12-11 c:\windows\Tasks\Úklid 1 kliknutím.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
.
.
------- Doplňkový sken -------
.
uInternet Settings,ProxyOverride = *.local
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{71BFC818-0CED-42D6-9C87-5142918957EE} - c:\program files\ICQ7.1\ICQ.exe
IE: {{7E6A20FB-153F-402c-A84B-1A64E1955D3D} - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748449} - {CC963627-B1DC-40E0-B52A-CF21EE748449} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748450} - {CC963627-B1DC-40E0-B52A-CF21EE748450} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748451} - {CC963627-B1DC-40E0-B52A-CF21EE748451} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748452} - {CC963627-B1DC-40E0-B52A-CF21EE748452} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
FF - ProfilePath - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://start.icq.com/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=2.0.0.2&q=
FF - Extension: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Extension: WebTran: {003D3EDC-99B9-4a34-9C20-60CB94F7E829} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{003D3EDC-99B9-4a34-9C20-60CB94F7E829}
FF - Extension: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
---- NASTAVENÍ FIREFOXU ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-12-11 19:48
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'explorer.exe'(2392)
c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\PnkBstrA.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\System32\TUProgSt.exe
c:\program files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UAService7.exe
c:\program files\OpenOffice.org 3\program\soffice.exe
c:\program files\OpenOffice.org 3\program\soffice.bin
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\program files\Common Files\Ahead\Lib\NMIndexingService.exe
c:\program files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Celkový čas: 2010-12-11 19:55:59 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-12-11 18:55
Před spuštěním: Volných bajtů: 76 413 136 896
Po spuštění: Volných bajtů: 76 138 627 072
WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
- - End Of File - - 7D8FADC3D7BF7A90FAC3C929E05D9136
ad.2:Log z UsbFix
############################## | UsbFix 7.014 | [Deletion]
User: admin (Administrator) # OSTRY [ ]
Updated 24/06/10 by El Desaparecido / C_XX
Started at 18:08:45 | 11/12/2010
Website: http://pagesperso-orange.fr/NosTools/index.html
Contact: FindyKill.Contact@gmail.com
CPU: AMD Sempron(tm) Processor 3000+
Systém Microsoft Windows XP Professional (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 6.0.2900.5512
Windows Firewall: Disabled /!\
Antivirus: avast! antivirus 4.8.1368 [VPS 101211-0] 4.8.1368 [Enabled | Updated]
RAM -> 1535 Mb
C:\ (%systemdrive%) -> Fixed drive # 149 Gb (70 Mb free - 47%) [] # NTFS
D:\ -> Removable drive # 248 Mb (141 Mb free - 57%) [APACER] # FAT
################## | Files # Infected Folders |
Deleted ! C:\DOCUME~1\admin\LOCALS~1\Temp\71325.exe
################## | Registry |
Deleted ! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
Deleted ! HKLM\Software\Policies\Microsoft\Windows NT\SystemRestore|DisableConfig
################## | Mountpoints2 |
Deleted ! HKCU\.\.\.\.\Explorer\MountPoints2\{d57750c2-b97f-11d8-b914-0016174573a1}
################## | Listing |
[01/01/2004 - 00:50:12 | A | 0] C:\AUTOEXEC.BAT
[02/01/2004 - 17:38:42 | SH | 211] C:\boot.ini
[25/10/2001 - 15:00:00 | RASH | 4952] C:\Bootfont.bin
[09/05/2010 - 14:52:04 | A | 30208] C:\bude zdarma oblečeni a také bude pozvana tanečni skupina 5angels pro které tam budou od švadleny kostymi zdarma ale jen pro skupiny tanečni jen 5angels tak přidte do Teska bude se tam tančit dokonce i spivat.doc
[01/01/2004 - 00:50:12 | A | 0] C:\CONFIG.SYS
[01/01/2004 - 01:06:04 | D ] C:\Documents and Settings
[24/10/2010 - 14:23:16 | D ] C:\Dokumenty
[22/03/2010 - 18:42:18 | A | 20480] C:\film.doc
[16/05/2010 - 14:56:28 | D ] C:\Fotky - Kaťa
[05/07/2004 - 10:55:05 | D ] C:\Hry
[06/01/2004 - 14:16:31 | D ] C:\Hry -počítač
[01/01/2004 - 00:50:12 | RASH | 0] C:\IO.SYS
[01/01/2004 - 00:50:12 | RASH | 0] C:\MSDOS.SYS
[03/08/2004 - 21:38:34 | RASH | 47564] C:\NTDETECT.COM
[02/01/2004 - 17:44:26 | RASH | 250576] C:\ntldr
[11/12/2010 - 17:37:57 | ASH | 2145386496] C:\pagefile.sys
[11/12/2010 - 16:53:37 | RD ] C:\Program Files
[11/12/2010 - 18:11:24 | SHD ] C:\RECYCLER
[11/12/2010 - 16:55:01 | D ] C:\rsit
[22/03/2010 - 18:43:16 | A | 20480] C:\stupenka.doc
[01/01/2004 - 01:05:27 | SHD ] C:\System Volume Information
[11/12/2010 - 18:11:24 | D ] C:\UsbFix
[11/12/2010 - 18:11:29 | A | 1030] C:\UsbFix.txt
[18/08/2010 - 11:54:06 | A | 27648] C:\vylet kopeček.doc
[11/12/2010 - 15:02:08 | SHD ] C:\WINDOWS
[02/01/2004 - 11:39:14 | D ] C:\WinFast WorkArea
[14/11/2010 - 19:24:04 | A | 24576] C:\Zrutě na mou narozeninovou.doc
[20/07/2004 - 15:59:54 | D ] D:\Seřízení oken SULKO
[09/10/2010 - 15:00:32 | D ] D:\Fotky výběr 13
[01/01/2005 - 00:00:00 | A | 982755] D:\P1010500.JPG
[18/11/2010 - 19:13:56 | RSHD ] D:\myfolder
[06/04/2004 - 16:17:58 | D ] D:\Správa domu
[07/12/2010 - 12:03:56 | A | 29696] D:\Dohoda Škurka.doc
[23/03/2010 - 11:56:12 | A | 27648] D:\Magistrát města Olomouce.doc
[06/01/2004 - 13:16:30 | D ] D:\Hry -počítač
[07/12/2010 - 12:05:48 | A | 29696] D:\Dohoda Kubištová.doc
[31/05/2010 - 17:19:46 | A | 252928] D:\VR Podminky.doc
[31/05/2010 - 17:38:58 | A | 218624] D:\VR mustr.doc
[31/05/2010 - 19:09:08 | A | 223744] D:\Výzva o zakázku.doc
[04/06/2010 - 13:33:46 | A | 226304] D:\Výzva o zakázku - po úpravě.doc
[02/05/2007 - 15:40:44 | A | 23040] D:\Objednávka malování - Molík.doc
[16/09/2010 - 14:11:04 | A | 6674] D:\Tfs für Windows - Lutín(Ver. 2.MDI
[18/11/2010 - 19:15:26 | A | 20480] D:\UPOZORNĚNÍ - satelitní rozvod.doc
[07/12/2010 - 12:05:00 | A | 30208] D:\Dohoda Hrubá.doc
################## | Vaccin |
C:\Autorun.inf -> Folder created by UsbFix (El Desaparecido & C_XX)
D:\Autorun.inf -> Folder created by UsbFix (El Desaparecido & C_XX)
################## | Upload |
Please send the file: C:\UsbFix_Upload_Me_OSTRY.zip
http://chiquitine.changelog.fr/Sample/Upload.php
Thank you for your contribution.
################## | E.O.F |
ad.3: Log z MBAM
Malwarebytes' Anti-Malware 1.50
http://www.malwarebytes.org
Verze databáze: 5296
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
11.12.2010 19:20:49
mbam-log-2010-12-11 (19-20-49).txt
Typ kontroly: Úplný test (C:\|)
Testované objekty: 244292
Uplynulý čas: 59 minut, 30 sekund
Infikované procesy v paměti: 0
Infikované moduly v paměti: 0
Infikované klíče v registru: 1
Infikované hodnoty v registru: 1
Infikované datové položky v registru: 3
Infikované složky: 0
Infikované soubory: 31
Infikované procesy v paměti:
(Žádné škodlivé položky nebyly zjištěny)
Infikované moduly v paměti:
(Žádné škodlivé položky nebyly zjištěny)
Infikované klíče v registru:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe (Security.Hijack) -> Quarantined and deleted successfully.
Infikované hodnoty v registru:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Worm.Palevo) -> Value: Shell -> Delete on reboot.
Infikované datové položky v registru:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Bad: (C:\RECYCLER\S-1-5-21-3435163536-4347814241-241730180-1892\winmap.exe,C:\RECYCLER\S-1-5-21-2349028340-5404672436-414964751-4505\winmap.exe,C:\RECYCLER\S-1-5-21-6249831399-2679992577-107362303-0203\winmap.exe,C:\RECYCLER\S-1-5-21-4780219815-1280757520-492284193-6623\winmap.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe,C:\Documents and Settings\admin\Data aplikací\oekx.exe,C:\RECYCLER\S-1-5-21-3509147836-0323560572-474403879-0984\winmap.exe,C:\RECYCLER\S-1-5-21-2457314355-6686288126-940616006-7471\winmap.exe,explorer.exe,C:\RECYCLER\S-1-5-21-3766009568-8009945945-413562104-7641\winmap.exe) Good: (Explorer.exe) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Infikované složky:
(Žádné škodlivé položky nebyly zjištěny)
Infikované soubory:
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\MLA9WTCL\myx[2].exe (Trojan.Oficla) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111902.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111920.exe (Trojan.Ardamax) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111896.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111897.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111898.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111899.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111900.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111901.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111903.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111904.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111905.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111906.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111907.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111908.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111909.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111910.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111911.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111912.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111913.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111914.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111915.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111916.exe (Backdoor.IRCBot) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111917.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
c:\system volume information\_restore{c1a2101b-a0c0-4b23-984e-c0c8c5b824ce}\rp382\a0111918.exe (Trojan.Oficla) -> Quarantined and deleted successfully.
c:\documents and settings\admin\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> Quarantined and deleted successfully.
c:\documents and settings\localservice\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.001 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.002 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.005 (Malware.Trace) -> Quarantined and deleted successfully.
c:\WINDOWS\system32crlc.009 (Malware.Trace) -> Quarantined and deleted successfully.
ad.4: vše OK
ad.5: Log z ComboFix
ComboFix 10-12-11.01 - admin 11.12.2010 19:41:28.1.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1535.1114 [GMT 1:00]
Spuštěný z: c:\documents and settings\admin\Dokumenty\Downloads\ComboFix.exe
AV: avast! antivirus 4.8.1368 [VPS 101211-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
* Vytvořen nový Bod Obnovení
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\jestertb.dll
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-11-11 do 2010-12-11 )))))))))))))))))))))))))))))))
.
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\admin\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-11-30 10:22 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-12-11 17:16 . 2010-11-30 10:22 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-12-11 17:06 . 2010-12-11 17:11 -------- d-----w- C:\UsbFix
2010-12-11 15:53 . 2010-12-11 15:54 -------- d-----w- c:\program files\trend micro
2010-12-11 15:53 . 2010-12-11 15:55 -------- d-----w- C:\rsit
2010-12-11 14:03 . 2008-04-13 23:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-11-26 13:09 . 2008-04-13 23:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-12-11 17:11 . 2010-12-11 17:11 5150 ----a-w- C:\UsbFix_Upload_Me_OSTRY.zip
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2008-01-22 152872]
"OEXPRESS"="c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE" [2004-01-01 26624]
"WinFast Schedule"="c:\program files\WinFast\WFDTV\WFWIZ.exe" [2009-01-12 2908160]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2009-04-23 691656]
"Google Update"="c:\documents and settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-08-02 13570048]
"nwiz"="nwiz.exe" [2008-08-02 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-08-02 86016]
"SoundMan"="SOUNDMAN.EXE" [2006-11-17 577536]
"NeroFilterCheck"="c:\program files\Common Files\Ahead\Lib\NeroCheck.exe" [2008-05-28 570664]
"WinFastDTV"="c:\program files\WinFast\WFDTV\DTVSchdl.exe" [2009-01-16 90112]
"ArcSoft Connection Service"="c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2010-10-27 207424]
"NodEnabler"="c:\program files\ESET\NodEnabler\NodEnabler.exe" [2009-04-08 357521]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
"QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-05-26 413696]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\admin\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2009-1-15 393216]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
2010-01-03 15:30 172792 ----a-w- c:\program files\ICQ6.5\ICQ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaWmp.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Hry\\Battlefield 2\\BF2.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ7.1\\ICQ.exe"=
"c:\\Program Files\\ICQ7.1\\aolload.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [1.1.2004 22:10 721904]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [5.7.2004 10:22 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [5.7.2004 10:22 20560]
R2 BT848;WinFast TV2000 XP WDM Video Capture;c:\windows\system32\drivers\wf2kvcap.sys [2.1.2004 10:24 59776]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [19.4.2010 17:24 246520]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner;c:\windows\system32\drivers\wf2ktunr.sys [2.1.2004 10:24 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar;c:\windows\system32\drivers\wf2kXbar.sys [2.1.2004 10:24 9600]
S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [11.12.2010 18:16 38224]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Obsah adresáře 'Naplánované úlohy'
2010-12-11 c:\windows\Tasks\1-Click Maintenance.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
2010-12-11 c:\windows\Tasks\Úklid 1 kliknutím.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
.
.
------- Doplňkový sken -------
.
uInternet Settings,ProxyOverride = *.local
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{71BFC818-0CED-42D6-9C87-5142918957EE} - c:\program files\ICQ7.1\ICQ.exe
IE: {{7E6A20FB-153F-402c-A84B-1A64E1955D3D} - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748449} - {CC963627-B1DC-40E0-B52A-CF21EE748449} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748450} - {CC963627-B1DC-40E0-B52A-CF21EE748450} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748451} - {CC963627-B1DC-40E0-B52A-CF21EE748451} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748452} - {CC963627-B1DC-40E0-B52A-CF21EE748452} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
FF - ProfilePath - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://start.icq.com/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=2.0.0.2&q=
FF - Extension: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Extension: WebTran: {003D3EDC-99B9-4a34-9C20-60CB94F7E829} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{003D3EDC-99B9-4a34-9C20-60CB94F7E829}
FF - Extension: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
---- NASTAVENÍ FIREFOXU ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-12-11 19:48
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'explorer.exe'(2392)
c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\PnkBstrA.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\SOUNDMAN.EXE
c:\windows\System32\TUProgSt.exe
c:\program files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UAService7.exe
c:\program files\OpenOffice.org 3\program\soffice.exe
c:\program files\OpenOffice.org 3\program\soffice.bin
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\program files\Common Files\Ahead\Lib\NMIndexingService.exe
c:\program files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Celkový čas: 2010-12-11 19:55:59 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-12-11 18:55
Před spuštěním: Volných bajtů: 76 413 136 896
Po spuštění: Volných bajtů: 76 138 627 072
WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
- - End Of File - - 7D8FADC3D7BF7A90FAC3C929E05D9136
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
D:\ -> Removable drive=USBpíše mi to "nelze otevřít vstupní soubor d:\i386\rundll32.ex_
samozrejme ze pise, nakolko jednotka cd/dvd nie je D:\
Este stale dava hlasku ze rundll....??
Pri tejto akcii je nutné mať ComboFix na ploche.
Vypni>FIREWALL>Antivir>Antispyware>vsetko rezidentne.
Otvor Notepad (Poznámkový blok) a zkopíruj do neho celý zeleny tex:
Kód: Vybrat vše
KILLALL::
File::
c:\program files\ESET\NodEnabler\NodEnabler.exe
c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll
Folder::
c:\program files\ESET
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NeroFilterCheck"=-
"NodEnabler"=-
"QuickTime Task"=-
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"=-
"Adobe Reader Speed Launcher"=-
Extra::
FireFox::
FF - ProfilePath - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://start.icq.com/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_result ... 2.0.0.2&q=
Typ súboru tak tam vyberies *všetky súbory
A ulož ho na plochu.> Pozor CFScript.txt>Neotvarat a nemoze byt ani>CFScript.txt.txt A Urobis Toto :

Po skonceni skenu vlož log čo ComboFix vytvorí
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
DVD mechaniku systém nevidí vůbec (je možná i hardwarová chyba)
RUNDLL už při startu nevyskakuje
Po spuštění Combofixu a následném restartu systému kdy je ještě ComboFix aktivní vyskočí po chvíli hláška o pádu svchost
Log z ComboFix
ComboFix 10-12-11.01 - admin 11.12.2010 20:29:44.2.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1535.1021 [GMT 1:00]
Spuštěný z: c:\documents and settings\admin\Plocha\ComboFix.exe
Použité ovládací přepínače :: c:\documents and settings\admin\Plocha\CFScript.txt
AV: avast! antivirus 4.8.1368 [VPS 101211-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FILE ::
"c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll"
"c:\program files\ESET\NodEnabler\NodEnabler.exe"
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\program files\ESET
c:\program files\ESET\NodEnabler\NodEnabler.exe
c:\program files\ESET\NodEnabler\Uninstall.exe
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-11-11 do 2010-12-11 )))))))))))))))))))))))))))))))
.
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\admin\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-11-30 10:22 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-12-11 17:16 . 2010-11-30 10:22 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-12-11 17:06 . 2010-12-11 17:11 -------- d-----w- C:\UsbFix
2010-12-11 15:53 . 2010-12-11 15:54 -------- d-----w- c:\program files\trend micro
2010-12-11 15:53 . 2010-12-11 15:55 -------- d-----w- C:\rsit
2010-12-11 14:03 . 2008-04-13 23:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-11-26 13:09 . 2008-04-13 23:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-12-11 17:11 . 2010-12-11 17:11 5150 ----a-w- C:\UsbFix_Upload_Me_OSTRY.zip
.
((((((((((((((((((((((((((((( SnapShot@2010-12-11_18.47.42 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-12-11 19:36 . 2010-12-11 19:36 16384 c:\windows\Temp\Perflib_Perfdata_39c.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2008-01-22 152872]
"OEXPRESS"="c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE" [2004-01-01 26624]
"WinFast Schedule"="c:\program files\WinFast\WFDTV\WFWIZ.exe" [2009-01-12 2908160]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2009-04-23 691656]
"Google Update"="c:\documents and settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="c:\windows\system32\dumprep 0 -u" [X]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-08-02 13570048]
"nwiz"="nwiz.exe" [2008-08-02 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-08-02 86016]
"SoundMan"="SOUNDMAN.EXE" [2006-11-17 577536]
"WinFastDTV"="c:\program files\WinFast\WFDTV\DTVSchdl.exe" [2009-01-16 90112]
"ArcSoft Connection Service"="c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2010-10-27 207424]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\admin\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2009-1-15 393216]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
2010-01-03 15:30 172792 ----a-w- c:\program files\ICQ6.5\ICQ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaWmp.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Hry\\Battlefield 2\\BF2.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ7.1\\ICQ.exe"=
"c:\\Program Files\\ICQ7.1\\aolload.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [1.1.2004 22:10 721904]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [5.7.2004 10:22 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [5.7.2004 10:22 20560]
R2 BT848;WinFast TV2000 XP WDM Video Capture;c:\windows\system32\drivers\wf2kvcap.sys [2.1.2004 10:24 59776]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [19.4.2010 17:24 246520]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner;c:\windows\system32\drivers\wf2ktunr.sys [2.1.2004 10:24 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar;c:\windows\system32\drivers\wf2kXbar.sys [2.1.2004 10:24 9600]
S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [11.12.2010 18:16 38224]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Obsah adresáře 'Naplánované úlohy'
2010-12-11 c:\windows\Tasks\1-Click Maintenance.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
2010-12-11 c:\windows\Tasks\Úklid 1 kliknutím.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
.
.
------- Doplňkový sken -------
.
uInternet Settings,ProxyOverride = *.local
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{71BFC818-0CED-42D6-9C87-5142918957EE} - c:\program files\ICQ7.1\ICQ.exe
IE: {{7E6A20FB-153F-402c-A84B-1A64E1955D3D} - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748449} - {CC963627-B1DC-40E0-B52A-CF21EE748449} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748450} - {CC963627-B1DC-40E0-B52A-CF21EE748450} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748451} - {CC963627-B1DC-40E0-B52A-CF21EE748451} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748452} - {CC963627-B1DC-40E0-B52A-CF21EE748452} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
FF - ProfilePath - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\
FF - Extension: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Extension: WebTran: {003D3EDC-99B9-4a34-9C20-60CB94F7E829} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{003D3EDC-99B9-4a34-9C20-60CB94F7E829}
FF - Extension: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
---- NASTAVENÍ FIREFOXU ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
AddRemove-NodEnabler - c:\program files\ESET\NodEnabler\Uninstall.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-12-11 20:37
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'explorer.exe'(1392)
c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\PnkBstrA.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\System32\TUProgSt.exe
c:\program files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UAService7.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\SOUNDMAN.EXE
c:\program files\OpenOffice.org 3\program\soffice.exe
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\OpenOffice.org 3\program\soffice.bin
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\program files\Common Files\Ahead\Lib\NMIndexingService.exe
c:\program files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Celkový čas: 2010-12-11 20:40:43 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-12-11 19:40
ComboFix2.txt 2010-12-11 18:56
Před spuštěním: Volných bajtů: 76 149 997 568
Po spuštění: Volných bajtů: 76 110 671 872
- - End Of File - - D082E26A49E210C26F471F5882CD9514
RUNDLL už při startu nevyskakuje
Po spuštění Combofixu a následném restartu systému kdy je ještě ComboFix aktivní vyskočí po chvíli hláška o pádu svchost
Log z ComboFix
ComboFix 10-12-11.01 - admin 11.12.2010 20:29:44.2.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1535.1021 [GMT 1:00]
Spuštěný z: c:\documents and settings\admin\Plocha\ComboFix.exe
Použité ovládací přepínače :: c:\documents and settings\admin\Plocha\CFScript.txt
AV: avast! antivirus 4.8.1368 [VPS 101211-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FILE ::
"c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll"
"c:\program files\ESET\NodEnabler\NodEnabler.exe"
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\program files\ESET
c:\program files\ESET\NodEnabler\NodEnabler.exe
c:\program files\ESET\NodEnabler\Uninstall.exe
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-11-11 do 2010-12-11 )))))))))))))))))))))))))))))))
.
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\admin\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-11-30 10:22 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\documents and settings\All Users\Data aplikací\Malwarebytes
2010-12-11 17:16 . 2010-12-11 17:16 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-12-11 17:16 . 2010-11-30 10:22 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-12-11 17:06 . 2010-12-11 17:11 -------- d-----w- C:\UsbFix
2010-12-11 15:53 . 2010-12-11 15:54 -------- d-----w- c:\program files\trend micro
2010-12-11 15:53 . 2010-12-11 15:55 -------- d-----w- C:\rsit
2010-12-11 14:03 . 2008-04-13 23:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys
2010-11-26 13:09 . 2008-04-13 23:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-12-11 17:11 . 2010-12-11 17:11 5150 ----a-w- C:\UsbFix_Upload_Me_OSTRY.zip
.
((((((((((((((((((((((((((((( SnapShot@2010-12-11_18.47.42 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-12-11 19:36 . 2010-12-11 19:36 16384 c:\windows\Temp\Perflib_Perfdata_39c.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-08-01 222592]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe" [2008-01-22 152872]
"OEXPRESS"="c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE" [2004-01-01 26624]
"WinFast Schedule"="c:\program files\WinFast\WFDTV\WFWIZ.exe" [2009-01-12 2908160]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2009-04-23 691656]
"Google Update"="c:\documents and settings\admin\Local Settings\Data aplikací\Google\Update\GoogleUpdate.exe" [2010-07-22 136176]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"UserFaultCheck"="c:\windows\system32\dumprep 0 -u" [X]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-08-02 13570048]
"nwiz"="nwiz.exe" [2008-08-02 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-08-02 86016]
"SoundMan"="SOUNDMAN.EXE" [2006-11-17 577536]
"WinFastDTV"="c:\program files\WinFast\WFDTV\DTVSchdl.exe" [2009-01-16 90112]
"ArcSoft Connection Service"="c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe" [2010-10-27 207424]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\admin\Nabˇdka Start\Programy\Po spuçtŘnˇ\
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2009-1-15 393216]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
2010-01-03 15:30 172792 ----a-w- c:\program files\ICQ6.5\ICQ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaWmp.exe"=
"c:\\Hry\\Call of Duty - World at War\\CoDWaW.exe"=
"c:\\Hry\\Battlefield 2\\BF2.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ7.1\\ICQ.exe"=
"c:\\Program Files\\ICQ7.1\\aolload.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [1.1.2004 22:10 721904]
R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [5.7.2004 10:22 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [5.7.2004 10:22 20560]
R2 BT848;WinFast TV2000 XP WDM Video Capture;c:\windows\system32\drivers\wf2kvcap.sys [2.1.2004 10:24 59776]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [19.4.2010 17:24 246520]
R2 tv2ktunr;WinFast TV2000 XP WDM TVTuner;c:\windows\system32\drivers\wf2ktunr.sys [2.1.2004 10:24 19456]
R2 Tv2kXbar;WinFast TV2000 XP WDM Crossbar;c:\windows\system32\drivers\wf2kXbar.sys [2.1.2004 10:24 9600]
S3 MBAMSwissArmy;MBAMSwissArmy;c:\windows\system32\drivers\mbamswissarmy.sys [11.12.2010 18:16 38224]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Obsah adresáře 'Naplánované úlohy'
2010-12-11 c:\windows\Tasks\1-Click Maintenance.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
2010-12-11 c:\windows\Tasks\Úklid 1 kliknutím.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2008-12-11 21:36]
.
.
------- Doplňkový sken -------
.
uInternet Settings,ProxyOverride = *.local
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{71BFC818-0CED-42D6-9C87-5142918957EE} - c:\program files\ICQ7.1\ICQ.exe
IE: {{7E6A20FB-153F-402c-A84B-1A64E1955D3D} - {7E6A20FB-153F-402c-A84B-1A64E1955D3D} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748449} - {CC963627-B1DC-40E0-B52A-CF21EE748449} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748450} - {CC963627-B1DC-40E0-B52A-CF21EE748450} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748451} - {CC963627-B1DC-40E0-B52A-CF21EE748451} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
IE: {{CC963627-B1DC-40E0-B52A-CF21EE748452} - {CC963627-B1DC-40E0-B52A-CF21EE748452} - c:\documents and settings\All Users\Data aplikací\LangSoft\WebIE.dll
FF - ProfilePath - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\
FF - Extension: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Extension: WebTran: {003D3EDC-99B9-4a34-9C20-60CB94F7E829} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{003D3EDC-99B9-4a34-9C20-60CB94F7E829}
FF - Extension: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\documents and settings\admin\Data aplikací\Mozilla\Firefox\Profiles\hohkiy8v.default\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
---- NASTAVENÍ FIREFOXU ----
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
AddRemove-NodEnabler - c:\program files\ESET\NodEnabler\Uninstall.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-12-11 20:37
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'explorer.exe'(1392)
c:\documents and settings\All Users\Data aplikací\LangSoft\TrnOEH.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\windows\system32\nvsvc32.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\PnkBstrA.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\System32\TUProgSt.exe
c:\program files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\UAService7.exe
c:\windows\system32\RUNDLL32.EXE
c:\windows\SOUNDMAN.EXE
c:\program files\OpenOffice.org 3\program\soffice.exe
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\OpenOffice.org 3\program\soffice.bin
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\program files\Common Files\Ahead\Lib\NMIndexingService.exe
c:\program files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
.
**************************************************************************
.
Celkový čas: 2010-12-11 20:40:43 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-12-11 19:40
ComboFix2.txt 2010-12-11 18:56
Před spuštěním: Volných bajtů: 76 149 997 568
Po spuštění: Volných bajtů: 76 110 671 872
- - End Of File - - D082E26A49E210C26F471F5882CD9514
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
ok
toto otestuj na www.virustotal.com
"c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE
ak bude nalez, link vloz sem
CD/VD-skontroluj v spravce zarizeni ci je tam, ak ano, odinstaluj a restart.
toto otestuj na www.virustotal.com
"c:\documents and settings\All Users\Data aplikací\LangSoft\OETRN.EXE
ak bude nalez, link vloz sem
CD/VD-skontroluj v spravce zarizeni ci je tam, ak ano, odinstaluj a restart.
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
http://www.virustotal.com/file-scan/rep ... 1292097345
File name: OETRN.EXE
Submission date: 2010-12-11 19:55:45 (UTC)
Current status: finished
Result: 0/ 43 (0.0%)
Předpokládám, že to virus není...?
Jinak ve správci počítače->úložiště->vyměnitelné úložiště->médium je pouze vidět USB flash disk
File name: OETRN.EXE
Submission date: 2010-12-11 19:55:45 (UTC)
Current status: finished
Result: 0/ 43 (0.0%)
Předpokládám, že to virus není...?
Jinak ve správci počítače->úložiště->vyměnitelné úložiště->médium je pouze vidět USB flash disk
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
start-spustit a vloz tento prikaz, a tu sa pozri,
devmgmt.msc
ako sa chova pc??
a ak otvoris .start-tento pocitac, tiez nevidno CD/dvd??
devmgmt.msc
ako sa chova pc??
a ak otvoris .start-tento pocitac, tiez nevidno CD/dvd??
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
U jednotky DVD nebo CD-ROM je zařízení se žlutým vykřičníkem
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
no, nema ovladace. pravy klik-vlastnosti-odinstalovat, restart, a skontroluj to ci bude poriadku
ako sa chova pc??
ako sa chova pc??
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
Mechanika už je načtená a viditelná v systému (ve správci zařízení již není žlutý vykřičník), na ploše přibyla další ikona Tento Počítač.
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
ok,
ako sa chova pc>?? odskusaj,
ako sa chova pc>?? odskusaj,
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
Vše běží v pohodě tak, jak má... dííky za pomoc, jsem vděčnej ;o)
- stell
- VIP in memoriam

- Příspěvky: 5175
- Registrován: 09 Pro 2007 09:27
- Místo/Bydliště: SK-REVUCA
- Kontaktovat uživatele:
Re: AutoRun-BRP, Dropper-gen,Malware-gen,Confi,Rootkit-gen a
combofix sa odinstaluje.
- Program vypíše seznam zbytečných programů spouštějících se při startu Windows
- K vypnutí spouštění těchto programů zaškrtni u příslušných řádků Disable a klikni na Continue. restart
- PravyKlik na kos-spustit ccleaner ->>>Cakas>>na cistenie,,
PravyKlik na kos-otvorit ccleaner-záložka Windows a stiskni Analyzovat a poté Spustit Cleaner
- Klikni na záložku Aplikace a stiskni Analyzovat a poté Spustit Cleaner
- Klikni na Registry, stiskni Hledej problémy, po dokončení skenování klikni na Opravit vybrané problémy,
-zvol Ano pro vytvoření zálohy, ulož nabídnutý soubor a klikni na Opravit všechny problémy,
Start-spustit-napis cleanmgr klik>> ok>>pockas>>dalsie moznosti-obnova systemu-vycistit,,ok,,ok
Start-spustit-napis cleanmgr,,ok,ok,zafajkni
Temporary Internet Files
kos
docasne subory
vycistit,ok
Click OK,Yes
enter>suhlasis-restart, a nechas aby chkdsk, skontroloval HD.
http://www.viry.cz/forum/viewtopic.php? ... 36#p868836
nemas zaco.


Přispějete na provoz fóra?