Stránka 2 z 2

Re: Preventivka + problém

Napsal: 15 říj 2012 00:10
od vyosek
:arrow: Pokud nemate, tak presunte Combofix na plochu
  • Spustte poznamkovy blok (Start-spustit-notepad)
  • Zkopirujte skript nize
  • Kód: Vybrat vše

    KillAll::
    
    Collect::
    e:\windows\AutoKMS.exe
    
    Firefox::
    FF - ProfilePath - e:\documents and settings\Jenda\Data aplikací\Mozilla\Firefox\Profiles\280igl9w.default\
    FF - prefs.js: keyword.URL - hxxp://search.qip.ru/search?from=FF&query=
    FF - prefs.js: network.proxy.type - 2
    
    RegNull::
    [HKEY_USERS\S-1-5-21-1220945662-1060284298-1417001333-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
    
    ClearJavaCache::
    
    Reboot::
  • Ulozte vytvoreny TXT jako CFScript.txt
  • Pretahnete vytvoreny CFScript.txt nad Combofix a pustte (viz obrazek nize)
    Obrázek
  • Po aplikaci skriptu (a pripadnem restartu) na Vas vypadne log, jeho obsah sem vlozte
:arrow: Pokud vyskoci hlaska "Pokus pouzit neplatnou operaci na klic registru, ktery je oznacen pro odstraneni", tak jen restartujte PC - registr se da do kupy - jedna se o vnitrni chybu, kterou zpusobuje CF a autor ji zatim neumi bohuzel opravit

:arrow: Muze se stat, ze po aplikaci skriptu nenabehnou windows, v tomto pripade restartuje PC a mackejte F8 a zvolte Posledni znamou konfiguraci

Re: Preventivka + problém

Napsal: 16 říj 2012 09:14
od Jenda66
Tak doufám, že jsem to zvládnul. :)

ComboFix 12-10-14.03 - Jenda 16.10.2012 9:57.3.2 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.3036.2339 [GMT 2:00]
Spuštěný z: e:\documents and settings\Jenda\Plocha\ComboFix.exe
Použité ovládací přepínače :: e:\documents and settings\Jenda\Plocha\CFScript.txt
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
* Vytvořen nový Bod Obnovení
.
file zipped: e:\windows\AutoKMS.exe
.
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
e:\windows\AutoKMS.exe
.
.
((((((((((((((((((((((((( Soubory vytvořené od 2012-09-16 do 2012-10-16 )))))))))))))))))))))))))))))))
.
.
2012-10-10 18:51 . 2012-10-10 18:52 -------- d-----w- E:\rsit
2012-10-10 18:44 . 2012-10-10 18:44 -------- d-----w- e:\program files\Marvell
2012-09-21 16:42 . 2012-09-21 16:42 696240 ----a-w- e:\windows\system32\FlashPlayerApp.exe
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-09-21 16:42 . 2011-10-04 15:54 73136 ----a-w- e:\windows\system32\FlashPlayerCPLApp.cpl
2012-08-28 12:18 . 2012-08-28 12:18 286720 ----a-w- e:\windows\system32\swb_uninst.exe
2012-08-21 09:13 . 2011-06-24 08:57 729752 ----a-w- e:\windows\system32\drivers\aswSnx.sys
2012-08-21 09:13 . 2009-08-25 11:49 54232 ----a-w- e:\windows\system32\drivers\aswTdi.sys
2012-08-21 09:13 . 2009-08-25 11:48 355632 ----a-w- e:\windows\system32\drivers\aswSP.sys
2012-08-21 09:13 . 2009-08-25 11:49 35928 ----a-w- e:\windows\system32\drivers\aswRdr.sys
2012-08-21 09:13 . 2009-08-25 11:48 97608 ----a-w- e:\windows\system32\drivers\aswmon2.sys
2012-08-21 09:13 . 2009-08-25 11:48 89624 ----a-w- e:\windows\system32\drivers\aswmon.sys
2012-08-21 09:13 . 2009-08-25 11:49 25256 ----a-w- e:\windows\system32\drivers\aavmker4.sys
2012-08-21 09:13 . 2009-08-25 11:48 21256 ----a-w- e:\windows\system32\drivers\aswFsBlk.sys
2012-08-21 09:12 . 2010-10-13 07:44 41224 ----a-w- e:\windows\avastSS.scr
2012-08-21 09:12 . 2009-08-25 11:48 227648 ----a-w- e:\windows\system32\aswBoot.exe
2012-08-13 20:47 . 2012-08-13 20:47 796672 ----a-w- e:\windows\GPInstall.exe
2012-07-27 11:29 . 2009-08-18 09:30 564632 ----a-w- e:\documents and settings\All Users\Data aplikací\Microsoft\IdentityCRL\production\wlidui.dll
2012-07-27 11:29 . 2009-08-18 09:24 19720 ----a-w- e:\documents and settings\All Users\Data aplikací\Microsoft\IdentityCRL\production\ppcrlconfig600.dll
2005-03-31 20:17 . 2009-09-30 18:22 40960 ----a-w- e:\program files\Uninstall_CDS.exe
2012-07-09 19:14 . 2011-06-24 18:14 97208 ----a-w- e:\program files\mozilla firefox\components\browsercomps.dll
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2008-08-08 . 1E603EA2A3FDBAE9E5B88A8CB3C03124 . 1571840 . . [5.1.2600.5512] . . e:\windows\system32\sfcfiles.dll
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2012-08-21 09:12 121528 ----a-w- e:\program files\Alwil Software\Avast5\ashShell.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMAXPnP"="e:\program files\Analog Devices\Core\smax4pnp.exe" [2009-01-16 1044480]
"QlbCtrl.exe"="e:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2010-02-25 287800]
"Samsung PanelMgr"="e:\windows\Samsung\PanelMgr\SSMMgr.exe" [2011-07-06 688128]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Samsung PanelMgr]
2011-07-06 11:24 688128 ----a-w- e:\windows\Samsung\PanelMgr\SSMMgr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WirelessAssistant]
2009-03-10 11:44 506936 ----a-w- e:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"e:\\Program Files\\QIP\\qip.exe"=
"e:\\Program Files\\Opera\\opera.exe"=
"e:\\WINDOWS\\system32\\dplaysvr.exe"=
"e:\\Program Files\\TmNationsForever\\TmForever.exe"=
"e:\\Program Files\\uTorrent\\uTorrent.exe"=
"e:\\Program Files\\Samsung\\Samsung Universal Scan Driver\\USDAgent.exe"=
"e:\\Program Files\\Samsung\\Samsung Universal Scan Driver\\ICCUpdater.exe"=
"e:\\Documents and Settings\\Jenda\\Plocha\\Games\\Microsoft Games\\Age of Empires II\\age2_x1\\age2_x1.exe"=
"e:\\Documents and Settings\\Jenda\\Plocha\\Games\\Microsoft Games\\Age of Empires II\\empires2.exe"=
"e:\\Program Files\\Valve\\hl.exe"=
"e:\\Program Files\\EA Sports\\NHL 09\\nhl2009.exe"=
"e:\\Program Files\\Microsoft Office\\Office14\\GROOVE.EXE"=
"e:\\Program Files\\Microsoft Office\\Office14\\ONENOTE.EXE"=
"e:\\Program Files\\Microsoft Office\\Office14\\OUTLOOK.EXE"=
"e:\\Program Files\\Microsoft Games\\Age of Empires Online\\Spartan.exe"=
"e:\\Documents and Settings\\Jenda\\Local Settings\\Data aplikací\\Microsoft\\Age of Empires Online\\Spartan.exe"=
"e:\\Program Files\\Ubisoft\\IL-2 Sturmovik 1946\\il2fb.exe"=
"e:\\Program Files\\Sony Ericsson\\Update Engine\\Sony Ericsson Update Engine.exe"=
"e:\\Documents and Settings\\Jenda\\Plocha\\COD 2\\CoD2MP_s.exe"=
.
R0 SFAUDIO;Sonic Focus DSP Driver;e:\windows\system32\drivers\sfaudio.sys [28.3.2008 11:14 24064]
R0 sptd;sptd;e:\windows\system32\drivers\sptd.sys [19.9.2009 20:10 691696]
R1 aswSnx;aswSnx;e:\windows\system32\drivers\aswSnx.sys [24.6.2011 10:57 729752]
R1 aswSP;aswSP;e:\windows\system32\drivers\aswSP.sys [25.8.2009 13:48 355632]
R2 aswFsBlk;aswFsBlk;e:\windows\system32\drivers\aswFsBlk.sys [25.8.2009 13:48 21256]
R3 Com4QLBEx;Com4QLBEx;e:\program files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [21.9.2011 23:15 227896]
S2 SSPORT;SSPORT;\??\e:\windows\system32\Drivers\SSPORT.sys --> e:\windows\system32\Drivers\SSPORT.sys [?]
S3 Microsoft SharePoint Workspace Audit Service;Microsoft SharePoint Workspace Audit Service;e:\program files\Microsoft Office\Office14\GROOVE.EXE [25.3.2010 10:25 30969208]
S3 MozillaMaintenance;Mozilla Maintenance Service;e:\program files\Mozilla Maintenance Service\maintenanceservice.exe [9.7.2012 21:14 129976]
S3 nmwcdnsu;Nokia USB Flashing Phone Parent;e:\windows\system32\drivers\nmwcdnsu.sys [13.6.2010 16:52 137344]
S3 nmwcdnsuc;Nokia USB Flashing Generic;e:\windows\system32\drivers\nmwcdnsuc.sys [13.6.2010 16:52 8320]
S3 osppsvc;Office Software Protection Platform;e:\program files\commonfiles\microsoft shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE [9.1.2010 21:37 4640000]
S3 Sony PC Companion;Sony PC Companion;e:\program files\Sony\Sony PC Companion\PCCService.exe [24.3.2012 19:48 155320]
.
Obsah adresáře 'Naplánované úlohy'
.
2012-10-16 e:\windows\Tasks\avast! Emergency Update.job
- e:\program files\Alwil Software\Avast5\AvastEmUpdate.exe [2012-07-09 09:12]
.
.
------- Doplňkový sken -------
.
IE: E&xportovat do aplikace Microsoft Excel - e:\progra~1\MICROS~2\Office14\EXCEL.EXE/3000
IE: Free YouTube to MP3 Converter - e:\documents and settings\Jenda\Data aplikací\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
IE: Od&eslat do aplikace OneNote - e:\progra~1\MICROS~2\Office14\ONBttnIE.dll/105
IE: Odeslat do zařízení &Bluetooth... - e:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Odeslat do zařízení Bluetooth - e:\program files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
TCP: DhcpNameServer = 192.168.2.1
TCP: Interfaces\{5C1F4F05-26FA-4DD2-BA71-27D6DC8D7789}: NameServer = 8.8.8.8
FF - ProfilePath - e:\documents and settings\Jenda\Data aplikací\Mozilla\Firefox\Profiles\280igl9w.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.seznam.cz/
FF - ExtSQL: !HIDDEN! 2009-09-01 17:09; {20a82645-c095-46ed-80e3-08825760534b}; e:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2012-10-16 10:08
Windows 5.1.2600 Service Pack 3 NTFS
.
skenování skrytých procesů ...
.
skenování skrytých položek 'Po spuštění' ...
.
skenování skrytých souborů ...
.
sken byl úspešně dokončen
skryté soubory: 0
.
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
.
- - - - - - - > 'winlogon.exe'(740)
e:\windows\system32\Ati2evxx.dll
.
- - - - - - - > 'explorer.exe'(456)
e:\progra~1\COMMON~2\MICROS~1\OFFICE14\Cultures\office.odf
e:\progra~1\MICROS~2\Office14\1029\GrooveIntlResource.dll
e:\windows\system32\wpdshserviceobj.dll
e:\windows\system32\btncopy.dll
e:\program files\Nokia\Nokia PC Suite 7\PhoneBrowser.dll
e:\program files\Nokia\Nokia PC Suite 7\NGSCM.DLL
e:\program files\Nokia\Nokia PC Suite 7\Lang\PhoneBrowser_cze.nlr
e:\program files\Nokia\Nokia PC Suite 7\Resource\PhoneBrowser_Nokia.ngr
e:\windows\system32\portabledevicetypes.dll
e:\windows\system32\portabledeviceapi.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
e:\windows\system32\Ati2evxx.exe
e:\windows\system32\Ati2evxx.exe
e:\program files\Alwil Software\Avast5\AvastSvc.exe
e:\program files\LSI SoftModem\agrsmsvc.exe
e:\windows\system32\PnkBstrA.exe
e:\windows\system32\PnkBstrB.exe
e:\program files\CommonFiles\Microsoft Shared\Windows Live\WLIDSVC.EXE
e:\program files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
e:\program files\CommonFiles\Microsoft Shared\Windows Live\WLIDSvcM.exe
e:\windows\system32\wscntfy.exe
e:\program files\Hewlett-Packard\Shared\hpqwmiex.exe
.
**************************************************************************
.
Celkový čas: 2012-10-16 10:10:58 - počítač byl restartován
ComboFix-quarantined-files.txt 2012-10-16 08:10
ComboFix2.txt 2012-10-14 18:41
.
Před spuštěním: Volných bajtů: 323 031 572 480
Po spuštění: Volných bajtů: 323 101 822 976
.
- - End Of File - - 31F2483BA5F4A01693982B71A2E84A0F
Nahr nˇ probŘhlo ŁspŘçnŘ

Re: Preventivka + problém

Napsal: 16 říj 2012 12:05
od vyosek
Super, jak se chova nas pacient :???:

Re: Preventivka + problém

Napsal: 16 říj 2012 14:29
od Jenda66
Pacoš se jeví dobře, ale ta mezipaměť ARP pořád nejde smazat. :?:

Re: Preventivka + problém

Napsal: 16 říj 2012 15:46
od vyosek
:arrow: Start - spustit - napsat cmd - OK - spusti se prikazovy radek - tam napiste netsh interface ip delete arpcache - enter