nemohu odstranit vir - HELP
Napsal: 26 říj 2010 09:46
poradte prosim...nemohu zbavit od vire
log z combofixu
(vypinal obnoveni systemu, cistil Ccleanerem atd - nepomohlo)
Predem dekuji moc!!!
ComboFix 10-10-25.01 - korensky 26.10.2010 10:35:12.3.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1015.631 [GMT 2:00]
Spuštěný z: C:\ComboFix.exe
AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\korensky\Dokumenty\cc_20101026_093218.reg
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-09-26 do 2010-10-26 )))))))))))))))))))))))))))))))
.
2010-10-26 07:25 . 2010-10-26 07:26 94217974 ----a-w- C:\zaloha.reg
2010-10-25 14:44 . 2010-10-25 14:46 -------- d-----w- C:\setup_full_3800_3
2010-10-25 14:28 . 2010-10-25 14:28 -------- d-----w- c:\documents and settings\All Users\Data aplikací\HP
2010-10-25 13:01 . 2010-10-25 13:01 -------- d-----w- c:\program files\CCleaner
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
((((((((((((((((((((((((((((( SnapShot@2010-10-25_12.34.29 )))))))))))))))))))))))))))))))))))))))))
.
- 2010-03-18 08:09 . 2010-03-18 08:09 99176 c:\windows\system32\PresentationHostProxy.dll
+ 2010-03-30 22:16 . 2010-03-30 22:16 99176 c:\windows\system32\PresentationHostProxy.dll
- 2010-03-18 08:09 . 2010-03-18 08:09 49488 c:\windows\system32\netfxperf.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 49488 c:\windows\system32\netfxperf.dll
- 2009-11-11 18:06 . 2009-11-11 18:06 11600 c:\windows\system32\mui\0409\mscorees.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 11600 c:\windows\system32\mui\0409\mscorees.dll
+ 2008-08-19 09:56 . 2008-04-13 17:45 15104 c:\windows\system32\drivers\usbscan.sys
- 2008-08-19 09:56 . 2008-04-13 18:45 15104 c:\windows\system32\drivers\usbscan.sys
+ 2008-08-19 09:56 . 2008-04-13 17:45 15104 c:\windows\system32\dllcache\usbscan.sys
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_perfcounter.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_perfcounter.dll
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_mscorwks.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_mscorwks.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp10.dll
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp10.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 86864 c:\windows\Microsoft.NET\Framework\NETFXSBS10.exe
- 2010-03-18 11:16 . 2010-03-18 11:16 86864 c:\windows\Microsoft.NET\Framework\NETFXSBS10.exe
+ 2010-03-30 22:10 . 2010-03-30 22:10 295264 c:\windows\system32\PresentationHost.exe
- 2010-03-18 08:09 . 2010-03-18 08:09 295264 c:\windows\system32\PresentationHost.exe
- 2010-03-18 08:09 . 2010-03-18 08:09 297808 c:\windows\system32\mscoree.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 297808 c:\windows\system32\mscoree.dll
- 2008-08-19 09:56 . 2007-01-14 23:45 622592 c:\windows\system32\hpxp3800.dll
+ 2008-08-19 09:56 . 2007-01-15 06:45 622592 c:\windows\system32\hpxp3800.dll
- 2008-08-19 09:56 . 2007-01-14 23:41 888832 c:\windows\system32\hpgt3800.dll
+ 2008-08-19 09:56 . 2007-05-24 18:40 888832 c:\windows\system32\hpgt3800.dll
- 2008-08-19 09:56 . 2007-01-14 23:42 438272 c:\windows\system32\hp3800co.dll
+ 2008-08-19 09:56 . 2007-01-15 06:42 438272 c:\windows\system32\hp3800co.dll
+ 2008-08-19 10:18 . 2010-10-25 14:46 170436 c:\windows\hpgins13.dat
+ 2009-11-06 23:06 . 2009-11-06 23:06 1130824 c:\windows\system32\dfshim.dll
- 2009-11-11 18:06 . 2009-11-11 18:06 1130824 c:\windows\system32\dfshim.dll
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Smapp"="c:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-07-30 143360]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2004-09-30 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2004-09-30 126976]
"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2009-05-14 2029640]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"TSClientMSIUninstaller"="c:\windows\Installer\TSClientMsiTrans\tscuinst.vbs" [2007-10-30 13801]
"TSClientAXDisabler"="c:\windows\Installer\TSClientMsiTrans\tscdsbl.bat" [2008-01-18 2247]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Docházka\\Docházka.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"= 5900:TCP:VNC
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [14.5.2009 15:47 107256]
R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [14.5.2009 15:49 94360]
R2 CA_LIC_CLNT;CA License Client;c:\program files\CA\SharedComponents\CA_LIC\lic98rmt.exe [12.10.2003 22:20 143360]
R2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\ekrn.exe [14.5.2009 15:47 731840]
R2 LogWatch;Event Log Watch;c:\program files\CA\SharedComponents\CA_LIC\LogWatNT.exe [20.9.2002 19:29 53248]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.3.2010 13:16 130384]
S3 CA_LIC_SRVR;CA License Server;c:\program files\CA\SharedComponents\CA_LIC\lic98rmtd.exe [7.4.2003 18:45 151552]
S3 WinRM;Windows Remote Management (WS-Management);c:\windows\system32\svchost.exe -k WINRM [18.8.2004 14:00 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.3.2010 13:16 753504]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
WINRM REG_MULTI_SZ WINRM
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
ijjltz
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://intranet
uInternet Settings,ProxyServer = 192.168.55.2:3128
IE: E&xportovat do aplikace Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-10-26 10:39
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'winlogon.exe'(672)
c:\program files\ORL\VNC\VNCHooks.dll
.
Celkový čas: 2010-10-26 10:41:25
ComboFix-quarantined-files.txt 2010-10-26 08:41
ComboFix2.txt 2010-10-26 07:24
ComboFix3.txt 2010-10-25 12:36
Před spuštěním: Volných bajtů: 63 566 651 392
Po spuštění: Volných bajtů: 63 551 160 320
- - End Of File - - B0846C907996B71CB74D6ECE943A70FE
log z combofixu
(vypinal obnoveni systemu, cistil Ccleanerem atd - nepomohlo)
Predem dekuji moc!!!
ComboFix 10-10-25.01 - korensky 26.10.2010 10:35:12.3.1 - x86
Systém Microsoft Windows XP Professional 5.1.2600.3.1250.420.1029.18.1015.631 [GMT 2:00]
Spuštěný z: C:\ComboFix.exe
AV: ESET NOD32 Antivirus 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\korensky\Dokumenty\cc_20101026_093218.reg
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-09-26 do 2010-10-26 )))))))))))))))))))))))))))))))
.
2010-10-26 07:25 . 2010-10-26 07:26 94217974 ----a-w- C:\zaloha.reg
2010-10-25 14:44 . 2010-10-25 14:46 -------- d-----w- C:\setup_full_3800_3
2010-10-25 14:28 . 2010-10-25 14:28 -------- d-----w- c:\documents and settings\All Users\Data aplikací\HP
2010-10-25 13:01 . 2010-10-25 13:01 -------- d-----w- c:\program files\CCleaner
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
((((((((((((((((((((((((((((( SnapShot@2010-10-25_12.34.29 )))))))))))))))))))))))))))))))))))))))))
.
- 2010-03-18 08:09 . 2010-03-18 08:09 99176 c:\windows\system32\PresentationHostProxy.dll
+ 2010-03-30 22:16 . 2010-03-30 22:16 99176 c:\windows\system32\PresentationHostProxy.dll
- 2010-03-18 08:09 . 2010-03-18 08:09 49488 c:\windows\system32\netfxperf.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 49488 c:\windows\system32\netfxperf.dll
- 2009-11-11 18:06 . 2009-11-11 18:06 11600 c:\windows\system32\mui\0409\mscorees.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 11600 c:\windows\system32\mui\0409\mscorees.dll
+ 2008-08-19 09:56 . 2008-04-13 17:45 15104 c:\windows\system32\drivers\usbscan.sys
- 2008-08-19 09:56 . 2008-04-13 18:45 15104 c:\windows\system32\drivers\usbscan.sys
+ 2008-08-19 09:56 . 2008-04-13 17:45 15104 c:\windows\system32\dllcache\usbscan.sys
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_perfcounter.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_perfcounter.dll
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_mscorwks.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp20_mscorwks.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 13648 c:\windows\Microsoft.NET\Framework\sbscmp10.dll
- 2010-03-18 11:16 . 2010-03-18 11:16 13648 c:\windows\Microsoft.NET\Framework\sbscmp10.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 86864 c:\windows\Microsoft.NET\Framework\NETFXSBS10.exe
- 2010-03-18 11:16 . 2010-03-18 11:16 86864 c:\windows\Microsoft.NET\Framework\NETFXSBS10.exe
+ 2010-03-30 22:10 . 2010-03-30 22:10 295264 c:\windows\system32\PresentationHost.exe
- 2010-03-18 08:09 . 2010-03-18 08:09 295264 c:\windows\system32\PresentationHost.exe
- 2010-03-18 08:09 . 2010-03-18 08:09 297808 c:\windows\system32\mscoree.dll
+ 2009-11-06 23:07 . 2009-11-06 23:07 297808 c:\windows\system32\mscoree.dll
- 2008-08-19 09:56 . 2007-01-14 23:45 622592 c:\windows\system32\hpxp3800.dll
+ 2008-08-19 09:56 . 2007-01-15 06:45 622592 c:\windows\system32\hpxp3800.dll
- 2008-08-19 09:56 . 2007-01-14 23:41 888832 c:\windows\system32\hpgt3800.dll
+ 2008-08-19 09:56 . 2007-05-24 18:40 888832 c:\windows\system32\hpgt3800.dll
- 2008-08-19 09:56 . 2007-01-14 23:42 438272 c:\windows\system32\hp3800co.dll
+ 2008-08-19 09:56 . 2007-01-15 06:42 438272 c:\windows\system32\hp3800co.dll
+ 2008-08-19 10:18 . 2010-10-25 14:46 170436 c:\windows\hpgins13.dat
+ 2009-11-06 23:06 . 2009-11-06 23:06 1130824 c:\windows\system32\dfshim.dll
- 2009-11-11 18:06 . 2009-11-11 18:06 1130824 c:\windows\system32\dfshim.dll
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Smapp"="c:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-07-30 143360]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2004-09-30 155648]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2004-09-30 126976]
"egui"="c:\program files\ESET\ESET NOD32 Antivirus\egui.exe" [2009-05-14 2029640]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"TSClientMSIUninstaller"="c:\windows\Installer\TSClientMsiTrans\tscuinst.vbs" [2007-10-30 13801]
"TSClientAXDisabler"="c:\windows\Installer\TSClientMsiTrans\tscdsbl.bat" [2008-01-18 2247]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Docházka\\Docházka.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5900:TCP"= 5900:TCP:VNC
"3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [14.5.2009 15:47 107256]
R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [14.5.2009 15:49 94360]
R2 CA_LIC_CLNT;CA License Client;c:\program files\CA\SharedComponents\CA_LIC\lic98rmt.exe [12.10.2003 22:20 143360]
R2 ekrn;ESET Service;c:\program files\ESET\ESET NOD32 Antivirus\ekrn.exe [14.5.2009 15:47 731840]
R2 LogWatch;Event Log Watch;c:\program files\CA\SharedComponents\CA_LIC\LogWatNT.exe [20.9.2002 19:29 53248]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.3.2010 13:16 130384]
S3 CA_LIC_SRVR;CA License Server;c:\program files\CA\SharedComponents\CA_LIC\lic98rmtd.exe [7.4.2003 18:45 151552]
S3 WinRM;Windows Remote Management (WS-Management);c:\windows\system32\svchost.exe -k WINRM [18.8.2004 14:00 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.3.2010 13:16 753504]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
WINRM REG_MULTI_SZ WINRM
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
ijjltz
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://intranet
uInternet Settings,ProxyServer = 192.168.55.2:3128
IE: E&xportovat do aplikace Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-10-26 10:39
Windows 5.1.2600 Service Pack 3 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'winlogon.exe'(672)
c:\program files\ORL\VNC\VNCHooks.dll
.
Celkový čas: 2010-10-26 10:41:25
ComboFix-quarantined-files.txt 2010-10-26 08:41
ComboFix2.txt 2010-10-26 07:24
ComboFix3.txt 2010-10-25 12:36
Před spuštěním: Volných bajtů: 63 566 651 392
Po spuštění: Volných bajtů: 63 551 160 320
- - End Of File - - B0846C907996B71CB74D6ECE943A70FE