Win32/Rootkit.Kryptik.AF
Napsal: 27 úno 2010 08:49
Dobrý den,
stejně jako asi řada uživatelů, mám problém s virem Win32/Rootkit.Kryptik.AF.
NOD včera ráno vyhodil dvě napadaní mého PC, oba přeložil do karentány a jeden vyléčil a druhého napsal NELZE Smazat..
Prosím o pomoc. Posílam jeste v priloze dva screeny z Nodu.
Posílam výsledek ComboFIxu.
ComboFix 10-02-26.02 - Ruud 27.02.2010 7:36.3.1 - FAT32x86
Spuštěný z: c:\documents and settings\Ruud\Plocha\abx.exe
AV: ESET Smart Security 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
FW: ESET personal firewall *enabled* {E5E70D32-0101-4340-86A3-A7B0F1C8FFE0}
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-01-27 do 2010-02-27 )))))))))))))))))))))))))))))))
.
2010-02-18 21:24 . 2010-02-18 21:24 -------- d-----w- c:\program files\iPod
2010-02-09 21:03 . 2010-02-09 21:03 -------- d-----w- c:\program files\Safari
2010-02-09 20:59 . 2010-02-09 20:59 35520 ---ha-w- c:\windows\system32\mlfcache.dat
2010-02-04 21:55 . 2010-02-04 21:55 -------- d-----w- C:\FOUND.012
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-27 05:52 . 2005-12-10 12:26 292 ----a-w- c:\windows\system32\DVCStateBkp-{00000001-00000000-00000008-00001102-00000004-10071102}.dat
2010-02-27 05:52 . 2005-12-10 12:26 292 ----a-w- c:\windows\system32\DVCState-{00000001-00000000-00000008-00001102-00000004-10071102}.dat
2010-02-26 19:47 . 2010-02-26 19:53 209136 ----a-w- c:\windows\PCHealth\HelpCtr\Config\Cache\Professional_32_1029.dat
2010-01-25 19:00 . 2010-01-25 19:00 -------- d-----w- c:\program files\iTunes
2010-01-25 18:59 . 2010-01-25 18:59 -------- d-----w- c:\program files\Bonjour
2010-01-25 18:58 . 2010-01-25 18:58 -------- d-----w- c:\program files\Apple Software Update
2010-01-25 18:56 . 2010-01-25 18:56 -------- d-----w- c:\program files\Common Files\Apple
2010-01-05 09:58 . 2005-06-17 23:25 832512 ------w- c:\windows\system32\wininet.dll
2010-01-05 09:58 . 2005-12-10 10:41 78336 ----a-w- c:\windows\system32\ieencode.dll
2010-01-05 09:57 . 2002-12-05 11:00 17408 ------w- c:\windows\system32\corpol.dll
2009-12-31 16:50 . 2002-12-05 11:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-17 07:42 . 2005-12-10 08:31 343552 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:10 . 2002-12-05 11:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 14:41 . 2002-12-05 11:00 47206 ----a-w- c:\windows\system32\perfc005.dat
2009-12-09 14:41 . 2002-12-05 11:00 312970 ----a-w- c:\windows\system32\perfh005.dat
2009-12-09 10:11 . 2002-12-05 11:00 2191360 ------w- c:\windows\system32\ntoskrnl.exe
2009-12-09 10:11 . 2002-09-20 16:12 2068224 ------w- c:\windows\system32\ntkrnlpa.exe
2009-12-04 18:22 . 2002-12-05 11:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
.
((((((((((((((((((((((((((((( SnapShot_2010-02-26_18.38.02 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-02-27 05:56 . 2010-02-27 05:56 16384 c:\windows\Temp\Perflib_Perfdata_6fc.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2005-11-04 7307264]
"nwiz"="nwiz.exe" [2005-11-04 1519616]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2005-11-04 86016]
"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 131072]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"LiveMonitor"="c:\program files\MSI\Live Update 3\LMonitor.exe" [2005-07-11 482816]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-11-10 417792]
"snpstd"="c:\windows\vsnpstd.exe" [2004-06-10 286720]
"Share-to-Web Namespace Daemon"="c:\program files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe" [2002-04-11 69632]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-08-30 148888]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2009-09-11 2054360]
"AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2009-08-13 177440]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-01-22 141608]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\Ruud\Nabˇdka Start\Programy\Po spuçtŘnˇ\
winesm32.exe [2008-4-14 29184]
c:\documents and settings\All Users\Nabˇdka Start\Programy\Po spuçtŘnˇ\
Media Key.lnk - c:\program files\Media Key\MagicKey.exe [2005-12-10 159744]
InterVideo WinCinema Manager.lnk - d:\program files\InterVideo\Common\Bin\WinCinemaMgr.exe [2005-12-10 102400]
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-24 29696]
hp psc 2000 Series.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe [2002-5-29 323646]
officejet 6100.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hposol08.exe [2002-5-29 147456]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [11.9.2009 7:23 108792]
R1 kbfilter;Keyboard Filter Driver;c:\windows\system32\drivers\kbfilter.sys [10.12.2005 14:44 12856]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [11.9.2009 7:24 735960]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [2.7.2008 7:22 222968]
R2 SVKP;SVKP;c:\windows\system32\SVKP.sys [11.5.2008 10:23 2368]
--- Ostatní služby/ovladače v paměti ---
*Deregistered* - cizxxyy
.
Obsah adresáře 'Naplánované úlohy'
2009-04-25 c:\windows\Tasks\FRU Task 2002-05-29 22:13ewlett-Packard2002-05-29 22:13p psc 2100 seriesABB26C96242AF9CD6C5FD8FF5E09BD081A04F657232200206.job
- c:\program files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe [2002-05-29 14:13]
2010-01-25 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uInternet Settings,ProxyOverride = *.local
IE: &ICQ Toolbar Search - c:\program files\ICQToolbar\toolbaru.dll/SEARCH.HTML
IE: E&xportovat do aplikace Microsoft Office Excel - d:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\Ruud\Data aplikací\Mozilla\Firefox\Profiles\7k89gfpr.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://www.seznam.cz/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-27 07:45
Windows 5.1.2600 Service Pack 3 FAT NTAPI
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
c:\documents and settings\Ruud\Nabídka Start\Programy\Po spu
sken byl úspešně dokončen
skryté soubory: 1
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\cizxxyy]
.
Celkový čas: 2010-02-27 07:58:20
ComboFix-quarantined-files.txt 2010-02-27 06:58
ComboFix2.txt 2010-02-26 18:52
ComboFix3.txt 2010-02-01 17:09
ComboFix4.txt 2009-11-19 18:04
Před spuštěním: 9 429 663 744
Po spuštění: 9 430 319 104
- - End Of File - - 067A6479554315DE948B217B8566CBBA
stejně jako asi řada uživatelů, mám problém s virem Win32/Rootkit.Kryptik.AF.
NOD včera ráno vyhodil dvě napadaní mého PC, oba přeložil do karentány a jeden vyléčil a druhého napsal NELZE Smazat..
Prosím o pomoc. Posílam jeste v priloze dva screeny z Nodu.
Posílam výsledek ComboFIxu.
ComboFix 10-02-26.02 - Ruud 27.02.2010 7:36.3.1 - FAT32x86
Spuštěný z: c:\documents and settings\Ruud\Plocha\abx.exe
AV: ESET Smart Security 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
FW: ESET personal firewall *enabled* {E5E70D32-0101-4340-86A3-A7B0F1C8FFE0}
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-01-27 do 2010-02-27 )))))))))))))))))))))))))))))))
.
2010-02-18 21:24 . 2010-02-18 21:24 -------- d-----w- c:\program files\iPod
2010-02-09 21:03 . 2010-02-09 21:03 -------- d-----w- c:\program files\Safari
2010-02-09 20:59 . 2010-02-09 20:59 35520 ---ha-w- c:\windows\system32\mlfcache.dat
2010-02-04 21:55 . 2010-02-04 21:55 -------- d-----w- C:\FOUND.012
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-27 05:52 . 2005-12-10 12:26 292 ----a-w- c:\windows\system32\DVCStateBkp-{00000001-00000000-00000008-00001102-00000004-10071102}.dat
2010-02-27 05:52 . 2005-12-10 12:26 292 ----a-w- c:\windows\system32\DVCState-{00000001-00000000-00000008-00001102-00000004-10071102}.dat
2010-02-26 19:47 . 2010-02-26 19:53 209136 ----a-w- c:\windows\PCHealth\HelpCtr\Config\Cache\Professional_32_1029.dat
2010-01-25 19:00 . 2010-01-25 19:00 -------- d-----w- c:\program files\iTunes
2010-01-25 18:59 . 2010-01-25 18:59 -------- d-----w- c:\program files\Bonjour
2010-01-25 18:58 . 2010-01-25 18:58 -------- d-----w- c:\program files\Apple Software Update
2010-01-25 18:56 . 2010-01-25 18:56 -------- d-----w- c:\program files\Common Files\Apple
2010-01-05 09:58 . 2005-06-17 23:25 832512 ------w- c:\windows\system32\wininet.dll
2010-01-05 09:58 . 2005-12-10 10:41 78336 ----a-w- c:\windows\system32\ieencode.dll
2010-01-05 09:57 . 2002-12-05 11:00 17408 ------w- c:\windows\system32\corpol.dll
2009-12-31 16:50 . 2002-12-05 11:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-17 07:42 . 2005-12-10 08:31 343552 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:10 . 2002-12-05 11:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 14:41 . 2002-12-05 11:00 47206 ----a-w- c:\windows\system32\perfc005.dat
2009-12-09 14:41 . 2002-12-05 11:00 312970 ----a-w- c:\windows\system32\perfh005.dat
2009-12-09 10:11 . 2002-12-05 11:00 2191360 ------w- c:\windows\system32\ntoskrnl.exe
2009-12-09 10:11 . 2002-09-20 16:12 2068224 ------w- c:\windows\system32\ntkrnlpa.exe
2009-12-04 18:22 . 2002-12-05 11:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
.
((((((((((((((((((((((((((((( SnapShot_2010-02-26_18.38.02 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-02-27 05:56 . 2010-02-27 05:56 16384 c:\windows\Temp\Perflib_Perfdata_6fc.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2005-11-04 7307264]
"nwiz"="nwiz.exe" [2005-11-04 1519616]
"NvMediaCenter"="c:\windows\System32\NvMcTray.dll" [2005-11-04 86016]
"NVMixerTray"="c:\program files\NVIDIA Corporation\NvMixer\NVMixerTray.exe" [2004-06-03 131072]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"LiveMonitor"="c:\program files\MSI\Live Update 3\LMonitor.exe" [2005-07-11 482816]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-11-10 417792]
"snpstd"="c:\windows\vsnpstd.exe" [2004-06-10 286720]
"Share-to-Web Namespace Daemon"="c:\program files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe" [2002-04-11 69632]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-08-30 148888]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2009-09-11 2054360]
"AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2009-08-13 177440]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2010-01-22 141608]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
c:\documents and settings\Ruud\Nabˇdka Start\Programy\Po spuçtŘnˇ\
winesm32.exe [2008-4-14 29184]
c:\documents and settings\All Users\Nabˇdka Start\Programy\Po spuçtŘnˇ\
Media Key.lnk - c:\program files\Media Key\MagicKey.exe [2005-12-10 159744]
InterVideo WinCinema Manager.lnk - d:\program files\InterVideo\Common\Bin\WinCinemaMgr.exe [2005-12-10 102400]
Adobe Reader Speed Launch.lnk - c:\program files\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-24 29696]
hp psc 2000 Series.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hpobnz08.exe [2002-5-29 323646]
officejet 6100.lnk - c:\program files\Hewlett-Packard\Digital Imaging\bin\hposol08.exe [2002-5-29 147456]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\ICQ6.5\\ICQ.exe"=
"c:\\Program Files\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [11.9.2009 7:23 108792]
R1 kbfilter;Keyboard Filter Driver;c:\windows\system32\drivers\kbfilter.sys [10.12.2005 14:44 12856]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [11.9.2009 7:24 735960]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [2.7.2008 7:22 222968]
R2 SVKP;SVKP;c:\windows\system32\SVKP.sys [11.5.2008 10:23 2368]
--- Ostatní služby/ovladače v paměti ---
*Deregistered* - cizxxyy
.
Obsah adresáře 'Naplánované úlohy'
2009-04-25 c:\windows\Tasks\FRU Task 2002-05-29 22:13ewlett-Packard2002-05-29 22:13p psc 2100 seriesABB26C96242AF9CD6C5FD8FF5E09BD081A04F657232200206.job
- c:\program files\Hewlett-Packard\Digital Imaging\Bin\hpqfrucl.exe [2002-05-29 14:13]
2010-01-25 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.seznam.cz/
uInternet Settings,ProxyOverride = *.local
IE: &ICQ Toolbar Search - c:\program files\ICQToolbar\toolbaru.dll/SEARCH.HTML
IE: E&xportovat do aplikace Microsoft Office Excel - d:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
FF - ProfilePath - c:\documents and settings\Ruud\Data aplikací\Mozilla\Firefox\Profiles\7k89gfpr.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://www.seznam.cz/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
---- NASTAVENÍ FIREFOXU ----
c:\program files\Mozilla Firefox\defaults\pref\firefox-l10n.js - pref("browser.fixup.alternate.suffix", ".cz");
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-27 07:45
Windows 5.1.2600 Service Pack 3 FAT NTAPI
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
c:\documents and settings\Ruud\Nabídka Start\Programy\Po spu
sken byl úspešně dokončen
skryté soubory: 1
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\cizxxyy]
.
Celkový čas: 2010-02-27 07:58:20
ComboFix-quarantined-files.txt 2010-02-27 06:58
ComboFix2.txt 2010-02-26 18:52
ComboFix3.txt 2010-02-01 17:09
ComboFix4.txt 2009-11-19 18:04
Před spuštěním: 9 429 663 744
Po spuštění: 9 430 319 104
- - End Of File - - 067A6479554315DE948B217B8566CBBA