Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz
Pro Motji: trojan Generic15.apnz
Moderátor: Moderátoři
Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz
Pro Motji: trojan Generic15.apnz
Dobrý večer ještě jednou, jak jsem psal, jedná se asi o trojana, který napadá systém a pak vypíná firewall, vytváří nové soubory, mění registry a taky čile komunikuje. Píšu z druhého počítače.
Můžeme tedy začít, co jako první?
Můžeme tedy začít, co jako první?
Re: Pro Motji: trojan Generic15.apnz
Dobrý večer
Poprosím o log ze Rsitu, viz můj podpis
Poprosím o log ze Rsitu, viz můj podpis
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
Logfile of random's system information tool 1.06 (written by random/random)
Run by Rodina at 2010-04-09 21:46:13
Systém Microsoft Windows XP Professional Service Pack 2
System drive C: has 2 GB (24%) free of 10 GB
Total RAM: 3070 MB (79% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:46:42, on 9.4.2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\AVG\AVG9\avgchsvx.exe
I:\Program Files\AVG\AVG9\avgrsx.exe
C:\WINDOWS\system32\spoolsv.exe
I:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ATKKBService.exe
I:\Program Files\AVG\AVG9\avgwdsvc.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe
I:\Program Files\AVG\AVG9\avgnsx.exe
I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\RUNDLL32.EXE
I:\Program Files\Comodo\COMODO Internet Security\cfp.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\AVG\AVG9\avgemc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
I:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Documents and Settings\Rodina\Plocha\RSIT.exe
I:\Program Files\Trend Micro\HijackThis\Rodina.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O1 - Hosts: 59.53.91.102 www.google.com
O1 - Hosts: 59.53.91.102 google.com
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - I:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: Podpora odkazu pro Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - I:\Program Files\AVG\AVG9\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Acronis Popup Blocker - {E24AD748-155E-4254-B674-4EDF86E7E1DF} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - I:\Program Files\Orbitdownloader\GrabPro.dll
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - (no file)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [COMODO Internet Security] "I:\Program Files\Comodo\COMODO Internet Security\cfp.exe" -h
O8 - Extra context menu item: &Download by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/202
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://I:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: WikiKomentáře Google... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
O9 - Extra button: Acronis Blokování pop-up oken - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O9 - Extra 'Tools' menuitem: Acronis Blokování pop-up oken - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - I:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDow ... rtScan.cab
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - I:\Program Files\AVG\AVG9\avgpp.dll
O20 - AppInit_DLLs: C:\WINDOWS\system32\guard32.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O21 - SSODL: GootkitSSO - {291DE60E-C191-4B86-91F4-85009F1D88F8} - (no file)
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - I:\Program Files\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - I:\Program Files\AVG\AVG9\avgwdsvc.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: Služba Google Update (gupdate) (gupdate) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe (file missing)
O23 - Service: Google Software Updater (gusvc) - Unknown owner - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NBService - Nero AG - I:\Program Files\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Acronis Malware Shield Service (psh_svc) - Unknown owner - C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
--
End of file - 9100 bytes
======Scheduled tasks folder======
C:\WINDOWS\tasks\At1.job
C:\WINDOWS\tasks\At10.job
C:\WINDOWS\tasks\At11.job
C:\WINDOWS\tasks\At12.job
C:\WINDOWS\tasks\At13.job
C:\WINDOWS\tasks\At14.job
C:\WINDOWS\tasks\At15.job
C:\WINDOWS\tasks\At16.job
C:\WINDOWS\tasks\At17.job
C:\WINDOWS\tasks\At18.job
C:\WINDOWS\tasks\At19.job
C:\WINDOWS\tasks\At2.job
C:\WINDOWS\tasks\At20.job
C:\WINDOWS\tasks\At21.job
C:\WINDOWS\tasks\At22.job
C:\WINDOWS\tasks\At23.job
C:\WINDOWS\tasks\At24.job
C:\WINDOWS\tasks\At25.job
C:\WINDOWS\tasks\At26.job
C:\WINDOWS\tasks\At27.job
C:\WINDOWS\tasks\At28.job
C:\WINDOWS\tasks\At29.job
C:\WINDOWS\tasks\At3.job
C:\WINDOWS\tasks\At30.job
C:\WINDOWS\tasks\At31.job
C:\WINDOWS\tasks\At32.job
C:\WINDOWS\tasks\At33.job
C:\WINDOWS\tasks\At34.job
C:\WINDOWS\tasks\At35.job
C:\WINDOWS\tasks\At36.job
C:\WINDOWS\tasks\At37.job
C:\WINDOWS\tasks\At38.job
C:\WINDOWS\tasks\At39.job
C:\WINDOWS\tasks\At4.job
C:\WINDOWS\tasks\At40.job
C:\WINDOWS\tasks\At41.job
C:\WINDOWS\tasks\At42.job
C:\WINDOWS\tasks\At43.job
C:\WINDOWS\tasks\At44.job
C:\WINDOWS\tasks\At45.job
C:\WINDOWS\tasks\At46.job
C:\WINDOWS\tasks\At47.job
C:\WINDOWS\tasks\At48.job
C:\WINDOWS\tasks\At5.job
C:\WINDOWS\tasks\At6.job
C:\WINDOWS\tasks\At7.job
C:\WINDOWS\tasks\At8.job
C:\WINDOWS\tasks\At9.job
C:\WINDOWS\tasks\Driver Robot.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-839522115-1004336348-682003330-1003Core.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-839522115-1004336348-682003330-1003UA.job
======Registry dump======
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000123B4-9B42-4900-B3F7-F4B073EFC214}]
Octh Class - I:\Program Files\Orbitdownloader\orbitcth.dll [2009-05-19 171208]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Podpora odkazu pro Adobe PDF Reader - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-22 62080]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}]
AVG Safe Search - I:\Program Files\AVG\AVG9\avgssie.dll [2010-04-05 1602912]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]
Spybot-S&D IE Protection - I:\PROGRA~1\SPYBOT~1\SDHelper.dll [2008-09-15 1562960]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2010-02-19 41760]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E24AD748-155E-4254-B674-4EDF86E7E1DF}]
CAdBlocker Object - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll [2006-04-18 788312]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2010-02-19 79648]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{C55BBCD6-41AD-48AD-9953-3609C48EACC7} - Grab Pro - I:\Program Files\Orbitdownloader\GrabPro.dll [2009-05-19 670840]
{CCC7A320-B3CA-4199-B1A6-9F516DD69829}
{2318C2B1-4965-11d4-9B18-009027A5CD4F}
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2010-01-11 13666408]
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2010-01-11 110696]
"COMODO Internet Security"=I:\Program Files\Comodo\COMODO Internet Security\cfp.exe [2010-04-08 1800464]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xctaqx]
C:\WINDOWS\system32\mstczvlg.dll,w []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"=" C:\WINDOWS\system32\guard32.dll"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\avgrsstarter]
C:\WINDOWS\system32\avgrsstx.dll [2010-03-15 12464]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
GootkitSSO - {291DE60E-C191-4B86-91F4-85009F1D88F8}
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"authentication packages"=msv1_0
relog_ap
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\nm]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\nm.sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\procexp90.Sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\{1a3e09be-1e45-494b-9174-d7385b45bbf5}]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0
"NoDriveTypeAutoRun"=145
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDrives"=
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{fd8f8bac-3506-11de-82f2-001bfc8d4324}]
shell\AutoRun\command - M:\LaunchU3.exe -a
======File associations======
.inf - install -
======List of files/folders created in the last 1 months======
2010-04-08 23:58:07 ----A---- C:\WINDOWS\cfplogvw.INI
2010-04-08 23:04:00 ----D---- C:\Documents and Settings\All Users\Data aplikací\Comodo
2010-04-08 23:03:58 ----A---- C:\WINDOWS\system32\guard32.dll
2010-04-08 22:56:57 ----A---- C:\WINDOWS\CIS_Setup_3.13.121240.574_XP_Vista_x32.INI
2010-04-08 22:42:57 ----AD---- C:\WINDOWS\system32\runouce.exe
2010-04-08 01:31:59 ----A---- C:\WINDOWS\system32\RUNDLL32.EXE
2010-04-07 23:15:17 ----A---- C:\WINDOWS\system32\SVCHOST.EXE
2010-04-07 22:47:43 ----A---- C:\WINDOWS\explorer.exe
2010-04-07 21:34:33 ----A---- C:\WINDOWS\system32\h323log.txt
2010-04-07 21:32:23 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-04-07 02:44:20 ----A---- C:\WINDOWS\system32\services.exe
2010-04-06 20:50:01 ----ASH---- C:\boot.ini
2010-04-06 18:59:17 ----HD---- C:\$AVG
2010-04-05 19:05:19 ----D---- C:\Documents and Settings\Rodina\Data aplikací\AVG9
2010-03-29 18:15:34 ----A---- C:\WINDOWS\unvise32qt.exe
2010-03-29 18:14:37 ----D---- C:\WINDOWS\system32\QuickTime
2010-03-29 18:13:46 ----D---- C:\Documents and Settings\All Users\Data aplikací\QuickTime
2010-03-22 18:27:26 ----D---- C:\Program Files\Microsoft Office
2010-03-22 18:27:22 ----D---- C:\Program Files\MSECache
2010-03-15 00:00:48 ----A---- C:\WINDOWS\system32\avgrsstx.dll
2010-03-14 23:47:56 ----D---- C:\Program Files\AVG
2010-03-14 23:47:56 ----D---- C:\Documents and Settings\All Users\Data aplikací\avg9
2010-03-11 23:42:53 ----D---- C:\Program Files\Common Files\Java
2010-03-11 23:42:53 ----D---- C:\Documents and Settings\All Users\Data aplikací\Sun
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\javaws.exe
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\javaw.exe
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\java.exe
2010-03-11 22:12:39 ----HDC---- C:\WINDOWS\$NtUninstallKB977165-v2$
2010-03-11 22:12:31 ----HDC---- C:\WINDOWS\$NtUninstallKB975561$
======List of files/folders modified in the last 1 months======
2010-04-09 21:46:12 ----D---- C:\WINDOWS\Prefetch
2010-04-09 21:45:47 ----D---- C:\WINDOWS
2010-04-09 21:45:13 ----D---- C:\Documents and Settings\Rodina\Data aplikací\U3
2010-04-09 21:45:11 ----D---- C:\WINDOWS\temp
2010-04-09 21:42:22 ----D---- C:\WINDOWS\system32\CatRoot2
2010-04-09 21:35:43 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-04-09 00:35:40 ----D---- C:\WINDOWS\system32
2010-04-09 00:30:41 ----RSD---- C:\WINDOWS\Fonts
2010-04-09 00:17:13 ----RD---- C:\Program Files
2010-04-08 23:13:13 ----SD---- C:\WINDOWS\Downloaded Program Files
2010-04-08 23:07:16 ----D---- C:\WINDOWS\system32\drivers
2010-04-08 22:57:50 ----HD---- C:\WINDOWS\inf
2010-04-08 22:57:46 ----SHD---- C:\WINDOWS\Installer
2010-04-08 22:47:49 ----D---- C:\Documents and Settings\All Users\Data aplikací\Spybot - Search & Destroy
2010-04-08 22:33:12 ----D---- C:\WINDOWS\twain_32
2010-04-08 22:20:44 ----SD---- C:\WINDOWS\Tasks
2010-04-07 23:41:51 ----SHD---- C:\RECYCLER
2010-04-07 23:35:57 ----SHD---- C:\System Volume Information
2010-04-07 23:34:14 ----HDC---- C:\WINDOWS\$NtUninstallKB974318$
2010-04-07 22:36:19 ----AD---- C:\Documents and Settings\All Users\Data aplikací\TEMP
2010-04-07 22:23:28 ----D---- C:\Program Files\Internet Explorer
2010-04-07 22:02:24 ----HDC---- C:\WINDOWS\$NtUninstallKB958644$
2010-04-07 21:59:59 ----D---- C:\Program Files\Microsoft IntelliPoint
2010-04-07 21:47:59 ----D---- C:\WINDOWS\system32\CatRoot
2010-04-07 21:35:45 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2010-04-06 21:21:16 ----D---- C:\Documents and Settings\Rodina\Data aplikací\Orbit
2010-04-06 00:34:42 ----A---- C:\WINDOWS\NeroDigital.ini
2010-04-05 23:58:01 ----D---- C:\downloads
2010-04-05 10:13:43 ----D---- C:\WINDOWS\Logs
2010-04-02 21:21:38 ----D---- C:\Documents and Settings\Rodina\Data aplikací\Skype
2010-04-01 09:28:28 ----HD---- C:\WINDOWS\$hf_mig$
2010-03-22 18:27:52 ----SD---- C:\Documents and Settings\Rodina\Data aplikací\Microsoft
2010-03-22 18:27:29 ----D---- C:\WINDOWS\WinSxS
2010-03-22 18:27:25 ----D---- C:\Program Files\Common Files\Microsoft Shared
2010-03-15 00:03:05 ----D---- C:\Program Files\xerox
2010-03-12 00:11:11 ----D---- C:\WINDOWS\Debug
2010-03-11 23:42:53 ----D---- C:\Program Files\Common Files
2010-03-11 23:42:35 ----D---- C:\Program Files\Java
2010-03-11 22:12:33 ----D---- C:\Program Files\Movie Maker
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R1 AmdK8;Ovladač procesoru AMD; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2006-06-18 43008]
R1 AsIO;AsIO; C:\WINDOWS\system32\drivers\AsIO.sys [2006-10-18 12664]
R1 asuskbnt;Enhanced Display Driver Helper Service; C:\WINDOWS\system32\drivers\atkkbnt.sys [2005-10-18 11008]
R1 AvgArCln;Avg Anti-Rootkit Clean Driver; C:\WINDOWS\System32\DRIVERS\AvgArCln.sys [2007-01-18 3968]
R1 AvgLdx86;AVG Free AVI Loader Driver x86; C:\WINDOWS\System32\Drivers\avgldx86.sys [2010-03-15 216200]
R1 AvgMfx86;AVG Free On-access Scanner Minifilter Driver x86; C:\WINDOWS\System32\Drivers\avgmfx86.sys [2010-03-15 29512]
R1 AvgTdiX;AVG Free Network Redirector; C:\WINDOWS\System32\Drivers\avgtdix.sys [2010-03-15 242696]
R1 cmdGuard;COMODO Internet Security Sandbox Driver; C:\WINDOWS\System32\DRIVERS\cmdguard.sys [2010-04-08 134344]
R1 cmdHlp;COMODO Internet Security Helper Driver; C:\WINDOWS\System32\DRIVERS\cmdhlp.sys [2010-04-08 25160]
R1 NVTCP;NVIDIA TCP/IP Protocol Driver; C:\WINDOWS\System32\DRIVERS\NVTcp.sys [2006-09-11 110592]
R1 WS2IFSL;Podpůrné prostředí zprostředkovatele služeb Windows Socket 2.0 bez podpory IFS; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2001-10-25 12032]
R2 EIO;EIO; \??\C:\WINDOWS\system32\drivers\EIO.sys []
R2 psh_drv;Process Activity Acronis Monitor; C:\WINDOWS\system32\DRIVERS\psh_drv.sys [2009-05-05 98880]
R3 ADIHdAudAddService;ADI UAA Function Driver for High Definition Audio Service; C:\WINDOWS\system32\drivers\ADIHdAud.sys [2007-01-16 293888]
R3 AEAudio;AE Audio Service; C:\WINDOWS\system32\drivers\AEAudio.sys [2006-08-07 93952]
R3 HDAudBus;Microsoft UAA Bus Driver for High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2004-10-27 138240]
R3 hidusb;Ovladač třídy standardu HID; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-17 9600]
R3 mouhid;Ovladač myši standardu HID; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-10-24 12160]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\WINDOWS\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2010-01-12 10276768]
R3 NVENETFD;NVIDIA nForce Networking Controller Driver; C:\WINDOWS\system32\DRIVERS\NVENETFD.sys [2006-09-11 57856]
R3 nvnetbus;NVIDIA Network Bus Enumerator; C:\WINDOWS\system32\DRIVERS\nvnetbus.sys [2006-09-11 19968]
R3 pcouffin;VSO Software pcouffin; C:\WINDOWS\System32\Drivers\pcouffin.sys [2009-12-26 47360]
R3 Point32;Microsoft IntelliPoint Filter Driver; C:\WINDOWS\system32\DRIVERS\point32.sys [2006-11-08 21760]
R3 SenFiltService;SenFilt Service; C:\WINDOWS\system32\drivers\Senfilt.sys [2006-03-17 392960]
R3 usbehci;Ovladač miniportu rozšířeného radiče hostitele Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-03 26624]
R3 usbhub;Rozbočovač umožnující USB2; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-03 57600]
R3 usbohci;Ovladač Miniport otevřeného hostitelského řadiče Microsoft USB; C:\WINDOWS\system32\DRIVERS\usbohci.sys [2004-08-03 17024]
R3 usbstor;Ovladač velkokapacitního paměťového zařízení USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
R3 Video3D;ASUS Video3D Service; C:\WINDOWS\System32\Drivers\Video3D32.sys [2005-09-27 16000]
R3 WmBEnum;Logitech Virtual Bus Enumerator Driver; C:\WINDOWS\system32\drivers\WmBEnum.sys [2009-09-11 22792]
R3 WmFilter;Logitech Gaming HID Filter Driver; C:\WINDOWS\system32\drivers\WmFilter.sys [2009-09-11 35592]
R3 WmHidLo;Logitech Gaming USB Filter Driver; C:\WINDOWS\system32\drivers\WmHidLo.sys [2009-09-11 31752]
R3 WmXlCore;Logitech Translation Layer Driver; C:\WINDOWS\system32\drivers\WmXlCore.sys [2009-09-11 66056]
S1 asusgsb;ASUS Virtual Video Capture Device Driver; C:\WINDOWS\system32\drivers\asusgsb32.sys [2005-10-20 12416]
S1 kbdhid;Ovladač klávesnice standardu HID; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2004-08-17 14848]
S3 Arp1394;Protokol 1394 ARP Client; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-17 60800]
S3 CCDECODE;Dekodér Closed Caption; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2004-08-03 17024]
S3 MEMSWEEP2;MEMSWEEP2; \??\C:\WINDOWS\system32\1.tmp []
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink Converter; C:\WINDOWS\system32\drivers\MSTEE.sys [2004-08-03 5504]
S3 NABTSFEC;NABTS/FEC VBI Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2004-08-03 85376]
S3 NdisIP;Microsoft TV/Video Connection; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2004-08-03 10880]
S3 NIC1394;1394 Net Driver; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-17 61824]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2004-08-03 11136]
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2004-08-03 15360]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication; C:\WINDOWS\system32\DRIVERS\TF1D091000SER.sys [2008-01-08 99968]
S3 usbccgp;Obecný nadřazený ovladač Microsoft USB; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2004-08-03 31616]
S3 usbprint;Třída USB Printer; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2004-08-03 25856]
S3 usbscan;Ovladač skeneru USB; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2004-08-03 15104]
S3 WmVirHid;Logitech Virtual Hid Device Driver; C:\WINDOWS\system32\drivers\WmVirHid.sys [2009-09-11 14984]
S3 WSTCODEC;Dálnopisný kodek světového standardu; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2004-08-03 19328]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []
S4 sr;Ovladač filtru Obnovy systému; C:\WINDOWS\system32\DRIVERS\sr.sys [2004-08-17 73344]
======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R2 AcrSch2Svc;Acronis Scheduler2 Service; C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe [2006-04-18 159744]
R2 ATKKeyboardService;ATK Keyboard Service; C:\WINDOWS\ATKKBService.exe [2006-09-04 241664]
R2 avg9emc;AVG Free E-mail Scanner; I:\Program Files\AVG\AVG9\avgemc.exe [2010-03-15 916760]
R2 avg9wd;AVG Free WatchDog; I:\Program Files\AVG\AVG9\avgwdsvc.exe [2010-03-15 308064]
R2 cmdAgent;COMODO Internet Security Helper Service; I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe [2010-04-08 723632]
R2 ForceWare Intelligent Application Manager (IAM);ForceWare Intelligent Application Manager (IAM); C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe [2006-09-11 172032]
R2 ForcewareWebInterface;Forceware Web Interface; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe [2006-04-13 20543]
R2 JavaQuickStarterService;Java Quick Starter; C:\Program Files\Java\jre6\bin\jqs.exe [2009-12-17 153376]
R2 nSvcIp;ForceWare IP service; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe [2006-09-11 135227]
R2 nSvcLog;ForceWare user log service; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe [2006-09-11 65599]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2010-01-11 154216]
R2 psh_svc;Acronis Malware Shield Service; C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe [2006-04-18 993466]
R2 StarWindService;StarWind iSCSI Service; I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe [2005-04-02 217600]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
S2 gupdate;Služba Google Update (gupdate); C:\Program Files\Google\Update\GoogleUpdate.exe /svc []
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe []
S3 IDriverT;InstallDriver Table Manager; C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-04 69632]
S3 NBService;NBService; I:\Program Files\Nero 7\Nero BackItUp\NBService.exe [2007-06-29 800040]
S3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2007-06-27 279848]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
-----------------EOF-----------------
Run by Rodina at 2010-04-09 21:46:13
Systém Microsoft Windows XP Professional Service Pack 2
System drive C: has 2 GB (24%) free of 10 GB
Total RAM: 3070 MB (79% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:46:42, on 9.4.2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\AVG\AVG9\avgchsvx.exe
I:\Program Files\AVG\AVG9\avgrsx.exe
C:\WINDOWS\system32\spoolsv.exe
I:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ATKKBService.exe
I:\Program Files\AVG\AVG9\avgwdsvc.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe
I:\Program Files\AVG\AVG9\avgnsx.exe
I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\RUNDLL32.EXE
I:\Program Files\Comodo\COMODO Internet Security\cfp.exe
C:\WINDOWS\system32\svchost.exe
I:\Program Files\AVG\AVG9\avgemc.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
I:\Program Files\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Documents and Settings\Rodina\Plocha\RSIT.exe
I:\Program Files\Trend Micro\HijackThis\Rodina.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O1 - Hosts: 59.53.91.102 www.google.com
O1 - Hosts: 59.53.91.102 google.com
O2 - BHO: btorbit.com - {000123B4-9B42-4900-B3F7-F4B073EFC214} - I:\Program Files\Orbitdownloader\orbitcth.dll
O2 - BHO: Podpora odkazu pro Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - I:\Program Files\AVG\AVG9\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Acronis Popup Blocker - {E24AD748-155E-4254-B674-4EDF86E7E1DF} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Grab Pro - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - I:\Program Files\Orbitdownloader\GrabPro.dll
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - (no file)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [COMODO Internet Security] "I:\Program Files\Comodo\COMODO Internet Security\cfp.exe" -h
O8 - Extra context menu item: &Download by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/201
O8 - Extra context menu item: &Grab video by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/204
O8 - Extra context menu item: Do&wnload selected by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/203
O8 - Extra context menu item: Down&load all by Orbit - res://I:\Program Files\Orbitdownloader\orbitmxt.dll/202
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://I:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: WikiKomentáře Google... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
O9 - Extra button: Acronis Blokování pop-up oken - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O9 - Extra 'Tools' menuitem: Acronis Blokování pop-up oken - {2E071ADC-ADF8-4b4b-8ACB-EDC49E6D45A2} - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - I:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - http://www.nvidia.com/content/DriverDow ... rtScan.cab
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - I:\Program Files\AVG\AVG9\avgpp.dll
O20 - AppInit_DLLs: C:\WINDOWS\system32\guard32.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O21 - SSODL: GootkitSSO - {291DE60E-C191-4B86-91F4-85009F1D88F8} - (no file)
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - I:\Program Files\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - I:\Program Files\AVG\AVG9\avgwdsvc.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: Služba Google Update (gupdate) (gupdate) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe (file missing)
O23 - Service: Google Software Updater (gusvc) - Unknown owner - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NBService - Nero AG - I:\Program Files\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Acronis Malware Shield Service (psh_svc) - Unknown owner - C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
--
End of file - 9100 bytes
======Scheduled tasks folder======
C:\WINDOWS\tasks\At1.job
C:\WINDOWS\tasks\At10.job
C:\WINDOWS\tasks\At11.job
C:\WINDOWS\tasks\At12.job
C:\WINDOWS\tasks\At13.job
C:\WINDOWS\tasks\At14.job
C:\WINDOWS\tasks\At15.job
C:\WINDOWS\tasks\At16.job
C:\WINDOWS\tasks\At17.job
C:\WINDOWS\tasks\At18.job
C:\WINDOWS\tasks\At19.job
C:\WINDOWS\tasks\At2.job
C:\WINDOWS\tasks\At20.job
C:\WINDOWS\tasks\At21.job
C:\WINDOWS\tasks\At22.job
C:\WINDOWS\tasks\At23.job
C:\WINDOWS\tasks\At24.job
C:\WINDOWS\tasks\At25.job
C:\WINDOWS\tasks\At26.job
C:\WINDOWS\tasks\At27.job
C:\WINDOWS\tasks\At28.job
C:\WINDOWS\tasks\At29.job
C:\WINDOWS\tasks\At3.job
C:\WINDOWS\tasks\At30.job
C:\WINDOWS\tasks\At31.job
C:\WINDOWS\tasks\At32.job
C:\WINDOWS\tasks\At33.job
C:\WINDOWS\tasks\At34.job
C:\WINDOWS\tasks\At35.job
C:\WINDOWS\tasks\At36.job
C:\WINDOWS\tasks\At37.job
C:\WINDOWS\tasks\At38.job
C:\WINDOWS\tasks\At39.job
C:\WINDOWS\tasks\At4.job
C:\WINDOWS\tasks\At40.job
C:\WINDOWS\tasks\At41.job
C:\WINDOWS\tasks\At42.job
C:\WINDOWS\tasks\At43.job
C:\WINDOWS\tasks\At44.job
C:\WINDOWS\tasks\At45.job
C:\WINDOWS\tasks\At46.job
C:\WINDOWS\tasks\At47.job
C:\WINDOWS\tasks\At48.job
C:\WINDOWS\tasks\At5.job
C:\WINDOWS\tasks\At6.job
C:\WINDOWS\tasks\At7.job
C:\WINDOWS\tasks\At8.job
C:\WINDOWS\tasks\At9.job
C:\WINDOWS\tasks\Driver Robot.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-839522115-1004336348-682003330-1003Core.job
C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-839522115-1004336348-682003330-1003UA.job
======Registry dump======
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{000123B4-9B42-4900-B3F7-F4B073EFC214}]
Octh Class - I:\Program Files\Orbitdownloader\orbitcth.dll [2009-05-19 171208]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Podpora odkazu pro Adobe PDF Reader - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-22 62080]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}]
AVG Safe Search - I:\Program Files\AVG\AVG9\avgssie.dll [2010-04-05 1602912]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]
Spybot-S&D IE Protection - I:\PROGRA~1\SPYBOT~1\SDHelper.dll [2008-09-15 1562960]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2010-02-19 41760]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E24AD748-155E-4254-B674-4EDF86E7E1DF}]
CAdBlocker Object - I:\Program Files\Acronis\PrivacyExpert\Blokování.dll [2006-04-18 788312]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2010-02-19 79648]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{C55BBCD6-41AD-48AD-9953-3609C48EACC7} - Grab Pro - I:\Program Files\Orbitdownloader\GrabPro.dll [2009-05-19 670840]
{CCC7A320-B3CA-4199-B1A6-9F516DD69829}
{2318C2B1-4965-11d4-9B18-009027A5CD4F}
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"=C:\WINDOWS\system32\NvCpl.dll [2010-01-11 13666408]
"NvMediaCenter"=C:\WINDOWS\system32\NvMcTray.dll [2010-01-11 110696]
"COMODO Internet Security"=I:\Program Files\Comodo\COMODO Internet Security\cfp.exe [2010-04-08 1800464]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xctaqx]
C:\WINDOWS\system32\mstczvlg.dll,w []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLS"=" C:\WINDOWS\system32\guard32.dll"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\avgrsstarter]
C:\WINDOWS\system32\avgrsstx.dll [2010-03-15 12464]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
GootkitSSO - {291DE60E-C191-4B86-91F4-85009F1D88F8}
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"authentication packages"=msv1_0
relog_ap
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\nm]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\nm.sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\procexp90.Sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\{1a3e09be-1e45-494b-9174-d7385b45bbf5}]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDrives"=0
"NoDriveTypeAutoRun"=145
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDrives"=
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{fd8f8bac-3506-11de-82f2-001bfc8d4324}]
shell\AutoRun\command - M:\LaunchU3.exe -a
======File associations======
.inf - install -
======List of files/folders created in the last 1 months======
2010-04-08 23:58:07 ----A---- C:\WINDOWS\cfplogvw.INI
2010-04-08 23:04:00 ----D---- C:\Documents and Settings\All Users\Data aplikací\Comodo
2010-04-08 23:03:58 ----A---- C:\WINDOWS\system32\guard32.dll
2010-04-08 22:56:57 ----A---- C:\WINDOWS\CIS_Setup_3.13.121240.574_XP_Vista_x32.INI
2010-04-08 22:42:57 ----AD---- C:\WINDOWS\system32\runouce.exe
2010-04-08 01:31:59 ----A---- C:\WINDOWS\system32\RUNDLL32.EXE
2010-04-07 23:15:17 ----A---- C:\WINDOWS\system32\SVCHOST.EXE
2010-04-07 22:47:43 ----A---- C:\WINDOWS\explorer.exe
2010-04-07 21:34:33 ----A---- C:\WINDOWS\system32\h323log.txt
2010-04-07 21:32:23 ----A---- C:\WINDOWS\SchedLgU.Txt
2010-04-07 02:44:20 ----A---- C:\WINDOWS\system32\services.exe
2010-04-06 20:50:01 ----ASH---- C:\boot.ini
2010-04-06 18:59:17 ----HD---- C:\$AVG
2010-04-05 19:05:19 ----D---- C:\Documents and Settings\Rodina\Data aplikací\AVG9
2010-03-29 18:15:34 ----A---- C:\WINDOWS\unvise32qt.exe
2010-03-29 18:14:37 ----D---- C:\WINDOWS\system32\QuickTime
2010-03-29 18:13:46 ----D---- C:\Documents and Settings\All Users\Data aplikací\QuickTime
2010-03-22 18:27:26 ----D---- C:\Program Files\Microsoft Office
2010-03-22 18:27:22 ----D---- C:\Program Files\MSECache
2010-03-15 00:00:48 ----A---- C:\WINDOWS\system32\avgrsstx.dll
2010-03-14 23:47:56 ----D---- C:\Program Files\AVG
2010-03-14 23:47:56 ----D---- C:\Documents and Settings\All Users\Data aplikací\avg9
2010-03-11 23:42:53 ----D---- C:\Program Files\Common Files\Java
2010-03-11 23:42:53 ----D---- C:\Documents and Settings\All Users\Data aplikací\Sun
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\javaws.exe
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\javaw.exe
2010-03-11 23:42:37 ----A---- C:\WINDOWS\system32\java.exe
2010-03-11 22:12:39 ----HDC---- C:\WINDOWS\$NtUninstallKB977165-v2$
2010-03-11 22:12:31 ----HDC---- C:\WINDOWS\$NtUninstallKB975561$
======List of files/folders modified in the last 1 months======
2010-04-09 21:46:12 ----D---- C:\WINDOWS\Prefetch
2010-04-09 21:45:47 ----D---- C:\WINDOWS
2010-04-09 21:45:13 ----D---- C:\Documents and Settings\Rodina\Data aplikací\U3
2010-04-09 21:45:11 ----D---- C:\WINDOWS\temp
2010-04-09 21:42:22 ----D---- C:\WINDOWS\system32\CatRoot2
2010-04-09 21:35:43 ----RSHDC---- C:\WINDOWS\system32\dllcache
2010-04-09 00:35:40 ----D---- C:\WINDOWS\system32
2010-04-09 00:30:41 ----RSD---- C:\WINDOWS\Fonts
2010-04-09 00:17:13 ----RD---- C:\Program Files
2010-04-08 23:13:13 ----SD---- C:\WINDOWS\Downloaded Program Files
2010-04-08 23:07:16 ----D---- C:\WINDOWS\system32\drivers
2010-04-08 22:57:50 ----HD---- C:\WINDOWS\inf
2010-04-08 22:57:46 ----SHD---- C:\WINDOWS\Installer
2010-04-08 22:47:49 ----D---- C:\Documents and Settings\All Users\Data aplikací\Spybot - Search & Destroy
2010-04-08 22:33:12 ----D---- C:\WINDOWS\twain_32
2010-04-08 22:20:44 ----SD---- C:\WINDOWS\Tasks
2010-04-07 23:41:51 ----SHD---- C:\RECYCLER
2010-04-07 23:35:57 ----SHD---- C:\System Volume Information
2010-04-07 23:34:14 ----HDC---- C:\WINDOWS\$NtUninstallKB974318$
2010-04-07 22:36:19 ----AD---- C:\Documents and Settings\All Users\Data aplikací\TEMP
2010-04-07 22:23:28 ----D---- C:\Program Files\Internet Explorer
2010-04-07 22:02:24 ----HDC---- C:\WINDOWS\$NtUninstallKB958644$
2010-04-07 21:59:59 ----D---- C:\Program Files\Microsoft IntelliPoint
2010-04-07 21:47:59 ----D---- C:\WINDOWS\system32\CatRoot
2010-04-07 21:35:45 ----A---- C:\WINDOWS\system32\PerfStringBackup.INI
2010-04-06 21:21:16 ----D---- C:\Documents and Settings\Rodina\Data aplikací\Orbit
2010-04-06 00:34:42 ----A---- C:\WINDOWS\NeroDigital.ini
2010-04-05 23:58:01 ----D---- C:\downloads
2010-04-05 10:13:43 ----D---- C:\WINDOWS\Logs
2010-04-02 21:21:38 ----D---- C:\Documents and Settings\Rodina\Data aplikací\Skype
2010-04-01 09:28:28 ----HD---- C:\WINDOWS\$hf_mig$
2010-03-22 18:27:52 ----SD---- C:\Documents and Settings\Rodina\Data aplikací\Microsoft
2010-03-22 18:27:29 ----D---- C:\WINDOWS\WinSxS
2010-03-22 18:27:25 ----D---- C:\Program Files\Common Files\Microsoft Shared
2010-03-15 00:03:05 ----D---- C:\Program Files\xerox
2010-03-12 00:11:11 ----D---- C:\WINDOWS\Debug
2010-03-11 23:42:53 ----D---- C:\Program Files\Common Files
2010-03-11 23:42:35 ----D---- C:\Program Files\Java
2010-03-11 22:12:33 ----D---- C:\Program Files\Movie Maker
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R1 AmdK8;Ovladač procesoru AMD; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2006-06-18 43008]
R1 AsIO;AsIO; C:\WINDOWS\system32\drivers\AsIO.sys [2006-10-18 12664]
R1 asuskbnt;Enhanced Display Driver Helper Service; C:\WINDOWS\system32\drivers\atkkbnt.sys [2005-10-18 11008]
R1 AvgArCln;Avg Anti-Rootkit Clean Driver; C:\WINDOWS\System32\DRIVERS\AvgArCln.sys [2007-01-18 3968]
R1 AvgLdx86;AVG Free AVI Loader Driver x86; C:\WINDOWS\System32\Drivers\avgldx86.sys [2010-03-15 216200]
R1 AvgMfx86;AVG Free On-access Scanner Minifilter Driver x86; C:\WINDOWS\System32\Drivers\avgmfx86.sys [2010-03-15 29512]
R1 AvgTdiX;AVG Free Network Redirector; C:\WINDOWS\System32\Drivers\avgtdix.sys [2010-03-15 242696]
R1 cmdGuard;COMODO Internet Security Sandbox Driver; C:\WINDOWS\System32\DRIVERS\cmdguard.sys [2010-04-08 134344]
R1 cmdHlp;COMODO Internet Security Helper Driver; C:\WINDOWS\System32\DRIVERS\cmdhlp.sys [2010-04-08 25160]
R1 NVTCP;NVIDIA TCP/IP Protocol Driver; C:\WINDOWS\System32\DRIVERS\NVTcp.sys [2006-09-11 110592]
R1 WS2IFSL;Podpůrné prostředí zprostředkovatele služeb Windows Socket 2.0 bez podpory IFS; C:\WINDOWS\System32\drivers\ws2ifsl.sys [2001-10-25 12032]
R2 EIO;EIO; \??\C:\WINDOWS\system32\drivers\EIO.sys []
R2 psh_drv;Process Activity Acronis Monitor; C:\WINDOWS\system32\DRIVERS\psh_drv.sys [2009-05-05 98880]
R3 ADIHdAudAddService;ADI UAA Function Driver for High Definition Audio Service; C:\WINDOWS\system32\drivers\ADIHdAud.sys [2007-01-16 293888]
R3 AEAudio;AE Audio Service; C:\WINDOWS\system32\drivers\AEAudio.sys [2006-08-07 93952]
R3 HDAudBus;Microsoft UAA Bus Driver for High Definition Audio; C:\WINDOWS\system32\DRIVERS\HDAudBus.sys [2004-10-27 138240]
R3 hidusb;Ovladač třídy standardu HID; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2001-08-17 9600]
R3 mouhid;Ovladač myši standardu HID; C:\WINDOWS\system32\DRIVERS\mouhid.sys [2001-10-24 12160]
R3 MTsensor;ATK0110 ACPI UTILITY; C:\WINDOWS\system32\DRIVERS\ASACPI.sys [2004-08-13 5810]
R3 nv;nv; C:\WINDOWS\system32\DRIVERS\nv4_mini.sys [2010-01-12 10276768]
R3 NVENETFD;NVIDIA nForce Networking Controller Driver; C:\WINDOWS\system32\DRIVERS\NVENETFD.sys [2006-09-11 57856]
R3 nvnetbus;NVIDIA Network Bus Enumerator; C:\WINDOWS\system32\DRIVERS\nvnetbus.sys [2006-09-11 19968]
R3 pcouffin;VSO Software pcouffin; C:\WINDOWS\System32\Drivers\pcouffin.sys [2009-12-26 47360]
R3 Point32;Microsoft IntelliPoint Filter Driver; C:\WINDOWS\system32\DRIVERS\point32.sys [2006-11-08 21760]
R3 SenFiltService;SenFilt Service; C:\WINDOWS\system32\drivers\Senfilt.sys [2006-03-17 392960]
R3 usbehci;Ovladač miniportu rozšířeného radiče hostitele Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2004-08-03 26624]
R3 usbhub;Rozbočovač umožnující USB2; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2004-08-03 57600]
R3 usbohci;Ovladač Miniport otevřeného hostitelského řadiče Microsoft USB; C:\WINDOWS\system32\DRIVERS\usbohci.sys [2004-08-03 17024]
R3 usbstor;Ovladač velkokapacitního paměťového zařízení USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2004-08-03 26496]
R3 Video3D;ASUS Video3D Service; C:\WINDOWS\System32\Drivers\Video3D32.sys [2005-09-27 16000]
R3 WmBEnum;Logitech Virtual Bus Enumerator Driver; C:\WINDOWS\system32\drivers\WmBEnum.sys [2009-09-11 22792]
R3 WmFilter;Logitech Gaming HID Filter Driver; C:\WINDOWS\system32\drivers\WmFilter.sys [2009-09-11 35592]
R3 WmHidLo;Logitech Gaming USB Filter Driver; C:\WINDOWS\system32\drivers\WmHidLo.sys [2009-09-11 31752]
R3 WmXlCore;Logitech Translation Layer Driver; C:\WINDOWS\system32\drivers\WmXlCore.sys [2009-09-11 66056]
S1 asusgsb;ASUS Virtual Video Capture Device Driver; C:\WINDOWS\system32\drivers\asusgsb32.sys [2005-10-20 12416]
S1 kbdhid;Ovladač klávesnice standardu HID; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2004-08-17 14848]
S3 Arp1394;Protokol 1394 ARP Client; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2004-08-17 60800]
S3 CCDECODE;Dekodér Closed Caption; C:\WINDOWS\system32\DRIVERS\CCDECODE.sys [2004-08-03 17024]
S3 MEMSWEEP2;MEMSWEEP2; \??\C:\WINDOWS\system32\1.tmp []
S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink Converter; C:\WINDOWS\system32\drivers\MSTEE.sys [2004-08-03 5504]
S3 NABTSFEC;NABTS/FEC VBI Codec; C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys [2004-08-03 85376]
S3 NdisIP;Microsoft TV/Video Connection; C:\WINDOWS\system32\DRIVERS\NdisIP.sys [2004-08-03 10880]
S3 NIC1394;1394 Net Driver; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2004-08-17 61824]
S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\system32\DRIVERS\SLIP.sys [2004-08-03 11136]
S3 streamip;BDA IPSink; C:\WINDOWS\system32\DRIVERS\StreamIP.sys [2004-08-03 15360]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication; C:\WINDOWS\system32\DRIVERS\TF1D091000SER.sys [2008-01-08 99968]
S3 usbccgp;Obecný nadřazený ovladač Microsoft USB; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2004-08-03 31616]
S3 usbprint;Třída USB Printer; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2004-08-03 25856]
S3 usbscan;Ovladač skeneru USB; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2004-08-03 15104]
S3 WmVirHid;Logitech Virtual Hid Device Driver; C:\WINDOWS\system32\drivers\WmVirHid.sys [2009-09-11 14984]
S3 WSTCODEC;Dálnopisný kodek světového standardu; C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS [2004-08-03 19328]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []
S4 sr;Ovladač filtru Obnovy systému; C:\WINDOWS\system32\DRIVERS\sr.sys [2004-08-17 73344]
======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R2 AcrSch2Svc;Acronis Scheduler2 Service; C:\Program Files\Common Files\Acronis\Schedule2\schedul2.exe [2006-04-18 159744]
R2 ATKKeyboardService;ATK Keyboard Service; C:\WINDOWS\ATKKBService.exe [2006-09-04 241664]
R2 avg9emc;AVG Free E-mail Scanner; I:\Program Files\AVG\AVG9\avgemc.exe [2010-03-15 916760]
R2 avg9wd;AVG Free WatchDog; I:\Program Files\AVG\AVG9\avgwdsvc.exe [2010-03-15 308064]
R2 cmdAgent;COMODO Internet Security Helper Service; I:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe [2010-04-08 723632]
R2 ForceWare Intelligent Application Manager (IAM);ForceWare Intelligent Application Manager (IAM); C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe [2006-09-11 172032]
R2 ForcewareWebInterface;Forceware Web Interface; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe [2006-04-13 20543]
R2 JavaQuickStarterService;Java Quick Starter; C:\Program Files\Java\jre6\bin\jqs.exe [2009-12-17 153376]
R2 nSvcIp;ForceWare IP service; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe [2006-09-11 135227]
R2 nSvcLog;ForceWare user log service; C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe [2006-09-11 65599]
R2 NVSvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2010-01-11 154216]
R2 psh_svc;Acronis Malware Shield Service; C:\Program Files\Common Files\Acronis\Ochranný štít\psh_svc.exe [2006-04-18 993466]
R2 StarWindService;StarWind iSCSI Service; I:\Program Files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe [2005-04-02 217600]
R2 UMWdf;Windows User Mode Driver Framework; C:\WINDOWS\system32\wdfmgr.exe [2004-08-11 38912]
S2 gupdate;Služba Google Update (gupdate); C:\Program Files\Google\Update\GoogleUpdate.exe /svc []
S3 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe []
S3 IDriverT;InstallDriver Table Manager; C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe [2005-04-04 69632]
S3 NBService;NBService; I:\Program Files\Nero 7\Nero BackItUp\NBService.exe [2007-06-29 800040]
S3 NMIndexingService;NMIndexingService; C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe [2007-06-27 279848]
S3 ose;Office Source Engine; C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE [2003-07-28 89136]
-----------------EOF-----------------
Re: Pro Motji: trojan Generic15.apnz
Jdeme na to
Raději si zazálohujte nejdůležitější soubory. Pokud jsou napadené systémové soubory, může pc kdykoliv zkolabovat.
arrow:Stáhněte OTM http://oldtimer.geekstogo.com/OTM.exe
Stáhněte na plochu Otm, 2krát klikněte na Otm,spustí se program,
Do levého okna "Paste Instructions for Items to be Moved" pod žlutou čáru zkopírujete skript
-klikněte na červené tlačítko Moveit!
-sem vložte obsah zeleného okénka
-Pokud se bude chtít restartovat pc, dejte YES,log pak najdete C:\_OTM\MovedFiles. Log vložte sem
Combofix stahněte takto:
- pravým myšítkem klikněte na odkaz combofixu --uložit jako.. ,a teď ho přejmenujte na Potvora.com a uložte.
Stáhněte na plochu, ukončete všechna aktivní okna a spusťte ComboFix - http://download.bleepingcomputer.com/sUBs/ComboFix.exe
-souhlaste s instalací konzole pro zotavení
- ComboFix je třeba spustit pod účtem s právy administrátora
- Před použitím vypněte všechny rezidentní bezpečnostní programy - antiviry, firewally, antispywary
- Po spuštění se zobrazí podmínky užití, potvrďte je stiskem tlačítka Ano
- Dále postupujte dle pokynů, během aplikování ComboFixu neklikejte do zobrazujícího se okna
- Po dokončení skenování, trvajícího maximálně 10 minut, by měl program vytvořit log - C:\ComboFix.txt, zkopírujte celý jeho obsah sem
Raději si zazálohujte nejdůležitější soubory. Pokud jsou napadené systémové soubory, může pc kdykoliv zkolabovat.
arrow:Stáhněte OTM http://oldtimer.geekstogo.com/OTM.exe
Stáhněte na plochu Otm, 2krát klikněte na Otm,spustí se program,
Do levého okna "Paste Instructions for Items to be Moved" pod žlutou čáru zkopírujete skript
Kód: Vybrat vše
:processes
explorer.exe
:files
C:\WINDOWS\system32\*.tmp.dll /s
C:\WINDOWS\system32\SET*.tmp /s
C:\WINDOWS\*.tmp /s
C:\WINDOWS\system32\mstczvlg.dll
C:\WINDOWS\tasks\At*.job /s
:reg
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xctaqx]
:Services
MEMSWEEP2
:commands
[resethosts]
[emptytemp]
[EMPTYFLASH]
[Reboot]
-sem vložte obsah zeleného okénka
-Pokud se bude chtít restartovat pc, dejte YES,log pak najdete C:\_OTM\MovedFiles. Log vložte sem
Combofix stahněte takto:
- pravým myšítkem klikněte na odkaz combofixu --uložit jako.. ,a teď ho přejmenujte na Potvora.com a uložte.
Stáhněte na plochu, ukončete všechna aktivní okna a spusťte ComboFix - http://download.bleepingcomputer.com/sUBs/ComboFix.exe
-souhlaste s instalací konzole pro zotavení
- ComboFix je třeba spustit pod účtem s právy administrátora
- Před použitím vypněte všechny rezidentní bezpečnostní programy - antiviry, firewally, antispywary
- Po spuštění se zobrazí podmínky užití, potvrďte je stiskem tlačítka Ano
- Dále postupujte dle pokynů, během aplikování ComboFixu neklikejte do zobrazujícího se okna
- Po dokončení skenování, trvajícího maximálně 10 minut, by měl program vytvořit log - C:\ComboFix.txt, zkopírujte celý jeho obsah sem
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
All processes killed
Error: Unable to interpret <Kód:> in the current context!
========== PROCESSES ==========
No active process named explorer.exe was found!
========== FILES ==========
File/Folder C:\WINDOWS\system32\*.tmp.dll not found.
File/Folder C:\WINDOWS\system32\SET*.tmp not found.
File/Folder C:\WINDOWS\*.tmp not found.
File/Folder C:\WINDOWS\system32\mstczvlg.dll not found.
C:\WINDOWS\tasks\At1.job moved successfully.
C:\WINDOWS\tasks\At10.job moved successfully.
C:\WINDOWS\tasks\At11.job moved successfully.
C:\WINDOWS\tasks\At12.job moved successfully.
C:\WINDOWS\tasks\At13.job moved successfully.
C:\WINDOWS\tasks\At14.job moved successfully.
C:\WINDOWS\tasks\At15.job moved successfully.
C:\WINDOWS\tasks\At16.job moved successfully.
C:\WINDOWS\tasks\At17.job moved successfully.
C:\WINDOWS\tasks\At18.job moved successfully.
C:\WINDOWS\tasks\At19.job moved successfully.
C:\WINDOWS\tasks\At2.job moved successfully.
C:\WINDOWS\tasks\At20.job moved successfully.
C:\WINDOWS\tasks\At21.job moved successfully.
C:\WINDOWS\tasks\At22.job moved successfully.
C:\WINDOWS\tasks\At23.job moved successfully.
C:\WINDOWS\tasks\At24.job moved successfully.
C:\WINDOWS\tasks\At25.job moved successfully.
C:\WINDOWS\tasks\At26.job moved successfully.
C:\WINDOWS\tasks\At27.job moved successfully.
C:\WINDOWS\tasks\At28.job moved successfully.
C:\WINDOWS\tasks\At29.job moved successfully.
C:\WINDOWS\tasks\At3.job moved successfully.
C:\WINDOWS\tasks\At30.job moved successfully.
C:\WINDOWS\tasks\At31.job moved successfully.
C:\WINDOWS\tasks\At32.job moved successfully.
C:\WINDOWS\tasks\At33.job moved successfully.
C:\WINDOWS\tasks\At34.job moved successfully.
C:\WINDOWS\tasks\At35.job moved successfully.
C:\WINDOWS\tasks\At36.job moved successfully.
C:\WINDOWS\tasks\At37.job moved successfully.
C:\WINDOWS\tasks\At38.job moved successfully.
C:\WINDOWS\tasks\At39.job moved successfully.
C:\WINDOWS\tasks\At4.job moved successfully.
C:\WINDOWS\tasks\At40.job moved successfully.
C:\WINDOWS\tasks\At41.job moved successfully.
C:\WINDOWS\tasks\At42.job moved successfully.
C:\WINDOWS\tasks\At43.job moved successfully.
C:\WINDOWS\tasks\At44.job moved successfully.
C:\WINDOWS\tasks\At45.job moved successfully.
C:\WINDOWS\tasks\At46.job moved successfully.
C:\WINDOWS\tasks\At47.job moved successfully.
C:\WINDOWS\tasks\At48.job moved successfully.
C:\WINDOWS\tasks\At5.job moved successfully.
C:\WINDOWS\tasks\At6.job moved successfully.
C:\WINDOWS\tasks\At7.job moved successfully.
C:\WINDOWS\tasks\At8.job moved successfully.
C:\WINDOWS\tasks\At9.job moved successfully.
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xctaqx\ deleted successfully.
========== SERVICES/DRIVERS ==========
Service MEMSWEEP2 stopped successfully!
Service MEMSWEEP2 deleted successfully!
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
[EMPTYTEMP]
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: All Users
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 184014 bytes
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: Rodina
->Temp folder emptied: 186971 bytes
->Temporary Internet Files folder emptied: 33661 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 2325 bytes
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 1,00 mb
OTM by OldTimer - Version 3.1.10.1 log created on 04092010_221731
Files moved on Reboot...
Registry entries deleted on Reboot...
První část provedena, ale ComboFix se mně nepodařilo spustit: název okna32788R22FWJFW\hidec.exe - "Systém Windows nemá přístup k určenému zařízení, cestě nebo souboru. K přístupu k položce pravděpodobně nemáte patřičná oprávnění."
Pak okno s hláškou, že "Obsah a součásti ComboFixu byly narušeny" a soubor se sám smaže.
Error: Unable to interpret <Kód:> in the current context!
========== PROCESSES ==========
No active process named explorer.exe was found!
========== FILES ==========
File/Folder C:\WINDOWS\system32\*.tmp.dll not found.
File/Folder C:\WINDOWS\system32\SET*.tmp not found.
File/Folder C:\WINDOWS\*.tmp not found.
File/Folder C:\WINDOWS\system32\mstczvlg.dll not found.
C:\WINDOWS\tasks\At1.job moved successfully.
C:\WINDOWS\tasks\At10.job moved successfully.
C:\WINDOWS\tasks\At11.job moved successfully.
C:\WINDOWS\tasks\At12.job moved successfully.
C:\WINDOWS\tasks\At13.job moved successfully.
C:\WINDOWS\tasks\At14.job moved successfully.
C:\WINDOWS\tasks\At15.job moved successfully.
C:\WINDOWS\tasks\At16.job moved successfully.
C:\WINDOWS\tasks\At17.job moved successfully.
C:\WINDOWS\tasks\At18.job moved successfully.
C:\WINDOWS\tasks\At19.job moved successfully.
C:\WINDOWS\tasks\At2.job moved successfully.
C:\WINDOWS\tasks\At20.job moved successfully.
C:\WINDOWS\tasks\At21.job moved successfully.
C:\WINDOWS\tasks\At22.job moved successfully.
C:\WINDOWS\tasks\At23.job moved successfully.
C:\WINDOWS\tasks\At24.job moved successfully.
C:\WINDOWS\tasks\At25.job moved successfully.
C:\WINDOWS\tasks\At26.job moved successfully.
C:\WINDOWS\tasks\At27.job moved successfully.
C:\WINDOWS\tasks\At28.job moved successfully.
C:\WINDOWS\tasks\At29.job moved successfully.
C:\WINDOWS\tasks\At3.job moved successfully.
C:\WINDOWS\tasks\At30.job moved successfully.
C:\WINDOWS\tasks\At31.job moved successfully.
C:\WINDOWS\tasks\At32.job moved successfully.
C:\WINDOWS\tasks\At33.job moved successfully.
C:\WINDOWS\tasks\At34.job moved successfully.
C:\WINDOWS\tasks\At35.job moved successfully.
C:\WINDOWS\tasks\At36.job moved successfully.
C:\WINDOWS\tasks\At37.job moved successfully.
C:\WINDOWS\tasks\At38.job moved successfully.
C:\WINDOWS\tasks\At39.job moved successfully.
C:\WINDOWS\tasks\At4.job moved successfully.
C:\WINDOWS\tasks\At40.job moved successfully.
C:\WINDOWS\tasks\At41.job moved successfully.
C:\WINDOWS\tasks\At42.job moved successfully.
C:\WINDOWS\tasks\At43.job moved successfully.
C:\WINDOWS\tasks\At44.job moved successfully.
C:\WINDOWS\tasks\At45.job moved successfully.
C:\WINDOWS\tasks\At46.job moved successfully.
C:\WINDOWS\tasks\At47.job moved successfully.
C:\WINDOWS\tasks\At48.job moved successfully.
C:\WINDOWS\tasks\At5.job moved successfully.
C:\WINDOWS\tasks\At6.job moved successfully.
C:\WINDOWS\tasks\At7.job moved successfully.
C:\WINDOWS\tasks\At8.job moved successfully.
C:\WINDOWS\tasks\At9.job moved successfully.
========== REGISTRY ==========
Registry key HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\xctaqx\ deleted successfully.
========== SERVICES/DRIVERS ==========
Service MEMSWEEP2 stopped successfully!
Service MEMSWEEP2 deleted successfully!
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
[EMPTYTEMP]
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: All Users
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 184014 bytes
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: Rodina
->Temp folder emptied: 186971 bytes
->Temporary Internet Files folder emptied: 33661 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 2325 bytes
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 1,00 mb
OTM by OldTimer - Version 3.1.10.1 log created on 04092010_221731
Files moved on Reboot...
Registry entries deleted on Reboot...
První část provedena, ale ComboFix se mně nepodařilo spustit: název okna32788R22FWJFW\hidec.exe - "Systém Windows nemá přístup k určenému zařízení, cestě nebo souboru. K přístupu k položce pravděpodobně nemáte patřičná oprávnění."
Pak okno s hláškou, že "Obsah a součásti ComboFixu byly narušeny" a soubor se sám smaže.
Re: Pro Motji: trojan Generic15.apnz
Pro dnešek Vám přeji dobrou noc. Zítra se k tomu dostanu opět až navečer.
Prozatím děkuji.
Prozatím děkuji.
Re: Pro Motji: trojan Generic15.apnz
ta hláška combofixu mě trošku znepokojuje. Mám strach, aby to nebyla potvora podobná virutu , ale nebudu Vás strašit dopředu.
odted se úphybujte pouze v nouzovém režimu
Dejte soubor otestovat na http://www.virustotal.com[/b]
c:\windows\system32\lsass.exe
c:\windows\system32\spoolsv.exe
c:\windows\system32\svchost.exe
c:\windows\system32\winlogon.exe
c:\windows\explorer.exe
c:\windows\system32\services.exe
Do okénka zkopírujte cestu k souboru , pokud napíše, že soubor byl už testován, dejte otestovat znovu.
Sem vložte link s výsledky.
Stahněte z mého podpisu AVPTOOl http://www.viry.cz/forum/viewtopic.php?f=29&t=58179
-Podle návodu nainstalujte a proveďte sken
-co najde nechejte léčit, mazat
-sken může trvat několik hodin
-vložte zde log z výsledky
-Podle návodu v odkazu provedete druhý sken a log sem také vložíte.
máte inst.cd s xp sp2? případně můžete doinstalovat sp3? Ale to až podle nálezu Avptoolu.
Večer tu občas nakouknu
odted se úphybujte pouze v nouzovém režimu
Dejte soubor otestovat na http://www.virustotal.com[/b]
c:\windows\system32\lsass.exe
c:\windows\system32\spoolsv.exe
c:\windows\system32\svchost.exe
c:\windows\system32\winlogon.exe
c:\windows\explorer.exe
c:\windows\system32\services.exe
Do okénka zkopírujte cestu k souboru , pokud napíše, že soubor byl už testován, dejte otestovat znovu.
Sem vložte link s výsledky.
Stahněte z mého podpisu AVPTOOl http://www.viry.cz/forum/viewtopic.php?f=29&t=58179
-Podle návodu nainstalujte a proveďte sken
-co najde nechejte léčit, mazat
-sken může trvat několik hodin
-vložte zde log z výsledky
-Podle návodu v odkazu provedete druhý sken a log sem také vložíte.
máte inst.cd s xp sp2? případně můžete doinstalovat sp3? Ale to až podle nálezu Avptoolu.
Večer tu občas nakouknu
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
Dobrý večer, jdu na to. Ten virustotal nechám na později, protože napasledy jsem nebyl schopen vlézt ani na google, jelikož "vir" mě stále házel na jeho stránky. Udělám AVP Scan v nouzovém režimu. Výsledek vložím. Při nejhorším mám systém v extra oddílu, takže o data bych neměl přijít. Uvidíme.
Re: Pro Motji: trojan Generic15.apnz
Dobře, zkuste nejdřív AVPtool, nechejte proskenovat všechny disky, co máte.
Pak otestujte alespon jeden soubor, který antivir hlásí, at vím, oč jde
Jen pro informaci, combofix jste přejmenoval?
Pak otestujte alespon jeden soubor, který antivir hlásí, at vím, oč jde
Jen pro informaci, combofix jste přejmenoval?
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
První scan je následující:
Autoscan: completed 1 hour ago (events: 34, objects: 377130, time: 01:24:55)
10.4.2010 20:39:18 Task started
10.4.2010 20:42:30 Detected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Detected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Disinfected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Will be disinfected on system restart: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Scooby-Doo2.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Scooby-Doo1.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Smolíkovi_1.iso/VIDEO_TS/VTS_02_1.VOB;1 Read error
10.4.2010 21:06:19 Processing error D:\Alcohol 120%\Císařův pekař.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:25 Processing error D:\Alcohol 120%\AMELIE z Montmartru.iso/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:07:42 Processing error D:\Alcohol 120%\Scooby-Doo2.mdf/VIDEO_TS/VTS_01_2.VOB;1 Read error
10.4.2010 21:45:18 Detected: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Anti-Virus_(KAV)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe/Kaspersky_patch.exe
10.4.2010 21:45:42 Deleted: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Anti-Virus_(KAV)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe
10.4.2010 21:45:42 Detected: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Internet_Security_(KIS)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe/Kaspersky_patch.exe
10.4.2010 21:45:50 Deleted: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Internet_Security_(KIS)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe
10.4.2010 21:46:34 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:46:41 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:46:49 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:00 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:00 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:01 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask.exe
10.4.2010 21:50:05 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\nwiz.exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\nwiz.exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask.exe
10.4.2010 21:50:14 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32 .exe
10.4.2010 21:50:15 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32.exe
10.4.2010 21:50:23 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32 .exe
10.4.2010 21:50:23 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32.exe
10.4.2010 22:04:13 Task completed
Combofix jsem přejmenoval už na flash disku.
Jdu na druhý scan a na virustotal.
Autoscan: completed 1 hour ago (events: 34, objects: 377130, time: 01:24:55)
10.4.2010 20:39:18 Task started
10.4.2010 20:42:30 Detected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Detected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Disinfected: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 20:42:49 Will be disinfected on system restart: Virus.Win32.Protector.e C:\WINDOWS\system32\drivers\ndis.sys
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Scooby-Doo2.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Scooby-Doo1.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:06 Processing error D:\Alcohol 120%\Smolíkovi_1.iso/VIDEO_TS/VTS_02_1.VOB;1 Read error
10.4.2010 21:06:19 Processing error D:\Alcohol 120%\Císařův pekař.mdf/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:06:25 Processing error D:\Alcohol 120%\AMELIE z Montmartru.iso/VIDEO_TS/VTS_01_1.VOB;1 Read error
10.4.2010 21:07:42 Processing error D:\Alcohol 120%\Scooby-Doo2.mdf/VIDEO_TS/VTS_01_2.VOB;1 Read error
10.4.2010 21:45:18 Detected: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Anti-Virus_(KAV)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe/Kaspersky_patch.exe
10.4.2010 21:45:42 Deleted: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Anti-Virus_(KAV)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe
10.4.2010 21:45:42 Detected: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Internet_Security_(KIS)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe/Kaspersky_patch.exe
10.4.2010 21:45:50 Deleted: HackTool.Win32.Kiser.fn I:\Install\Viry\Kaspersky\Kaspersky_Internet_Security_(KIS)_2010_Patcher_Released_08.10.2009_by_VARUN.zip/Kaspersky Patcher.exe
10.4.2010 21:46:34 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:46:41 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:46:49 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:49:57 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:00 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:00 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:01 Detected: Packed.Win32.Krap.ao I:\Program Files\qttask.exe
10.4.2010 21:50:05 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\nwiz.exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\nwiz.exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask .exe
10.4.2010 21:50:14 Deleted: Packed.Win32.Krap.ao I:\Program Files\qttask.exe
10.4.2010 21:50:14 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32 .exe
10.4.2010 21:50:15 Detected: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32.exe
10.4.2010 21:50:23 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32 .exe
10.4.2010 21:50:23 Deleted: Packed.Win32.Krap.ao I:\Program Files\Acronis\PrivacyExpert\rundll32.exe
10.4.2010 22:04:13 Task completed
Combofix jsem přejmenoval už na flash disku.
Jdu na druhý scan a na virustotal.
Re: Pro Motji: trojan Generic15.apnz
Omlouvám se ten druhý sken - to patřilo ke gmeru, smazala jsem ho, nebudeme ho ted dělat.
Zkuste znovu stahnout combofix, přejmenovat a spustit v nouzovém režimu
Zkuste znovu stahnout combofix, přejmenovat a spustit v nouzovém režimu
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
Chvíli mě to dalo, protože to nejprve detekovalo nějaký rootkit, potom byl restart a něm zase detekce emulace cd mechaniky. Toto několikrát, až jsem musel vypnou proces něco jako rootsystem. Poté viz log.
ComboFix 10-04-08.06 - Rodina 11.04.2010 0:25.3.2 - x86 MINIMAL
Systém Microsoft Windows XP Professional 5.1.2600.2.1250.420.1029.18.3070.2799 [GMT 2:00]
Spuštěný z: c:\documents and settings\Rodina\Plocha\potvora.exe
VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\All Users\Dokumenty\Settings
c:\windows\regedit.com
c:\windows\system32\ctfmon .exe
c:\windows\system32\taskmgr.com
c:\windows\system32\win32.dll
Nakažená kopie c:\windows\system32\DRIVERS\nvata.sys byla nalezena a vyléčena.
Obnovena kopie z - Kitty ate it :p
Nakažená kopie c:\windows\system32\DRIVERS\nvata.sys byla nalezena a vyléčena.
Obnovena kopie z - Kitty ate it :p
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-03-10 do 2010-04-10 )))))))))))))))))))))))))))))))
.
2010-04-10 22:11 . 2006-08-21 10:24 105344 ----a-r- c:\windows\system32\drivers\nvata_2.sys
2010-04-10 18:37 . 2010-04-10 21:54 -------- d-----w- c:\windows\LastGood
2010-04-09 21:10 . 2010-04-09 21:10 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache
2010-04-09 20:17 . 2010-04-09 20:17 -------- d-----w- C:\_OTM
2010-04-08 21:07 . 2010-04-09 23:14 135104 ----a-w- c:\windows\system32\drivers\sfi.dat
2010-04-08 20:42 . 2010-04-08 20:42 -------- d---a-w- c:\windows\system32\runouce.exe
2010-04-07 23:31 . 2004-08-17 13:49 33280 ----a-w- c:\windows\system32\RUNDLL32.EXE
2010-04-07 21:15 . 2004-08-17 13:49 14336 ----a-w- c:\windows\system32\SVCHOST.EXE
2010-04-07 21:00 . 2004-08-03 20:59 95360 ----a-w- c:\windows\system32\drivers\ATAPI.SYS
2010-04-07 20:47 . 2007-06-13 13:23 1033728 ----a-w- c:\windows\explorer.exe
2010-04-07 20:04 . 2010-04-07 20:04 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-04-07 00:44 . 2009-02-09 10:11 111104 ----a-w- c:\windows\system32\services.exe
2010-03-29 16:15 . 1999-11-10 09:05 86016 ----a-w- c:\windows\unvise32qt.exe
2010-03-29 16:14 . 2010-04-08 22:15 -------- d-----w- c:\windows\system32\QuickTime
2010-03-22 16:27 . 2010-03-22 16:27 -------- d-----w- c:\program files\MSECache
2010-03-21 17:55 . 2005-07-08 13:44 159616 ----a-w- c:\windows\system32\drivers\vax347b.sys
2010-03-21 17:55 . 2004-04-30 08:33 5248 ----a-w- c:\windows\system32\drivers\vax347s.sys
2010-03-13 15:29 . 2010-03-20 19:32 664 ----a-w- c:\windows\system32\d3d9caps.dat
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-09 22:34 . 2001-10-25 14:00 5888 ----a-w- c:\windows\system32\drivers\dmload.sys
2010-04-09 20:17 . 2001-10-25 14:00 46196 ----a-w- c:\windows\system32\perfc005.dat
2010-04-09 20:17 . 2001-10-25 14:00 309990 ----a-w- c:\windows\system32\perfh005.dat
2010-04-07 19:59 . 2009-04-09 21:01 -------- d-----w- c:\program files\Microsoft IntelliPoint
2010-04-06 19:21 . 2004-08-03 21:14 212736 ------w- c:\windows\system32\drivers\ndis.sys
2010-03-29 22:46 . 2009-04-06 19:43 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-29 22:45 . 2009-04-06 19:43 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-11 21:42 . 2010-03-11 21:42 -------- d-----w- c:\program files\Common Files\Java
2010-03-11 21:42 . 2009-06-17 19:39 -------- d-----w- c:\program files\Java
2010-02-27 14:33 . 2009-04-05 19:31 717296 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-02-25 06:18 . 2004-08-17 13:49 916480 ----a-w- c:\windows\system32\wininet.dll
2010-01-18 06:30 . 2010-01-18 06:30 499712 ----a-w- c:\windows\system32\msvcp71.dll
2010-01-12 04:03 . 2010-01-05 22:32 61440 ----a-w- c:\windows\system32\OpenCL.dll
2010-01-12 04:03 . 2010-01-05 22:32 11632640 ----a-w- c:\windows\system32\nvcompiler.dll
2010-01-12 04:03 . 2009-09-27 15:12 4104192 ----a-w- c:\windows\system32\nvcuda.dll
2010-01-12 04:03 . 2009-09-27 15:12 4077672 ----a-w- c:\windows\system32\nvcuvenc.dll
2010-01-12 04:03 . 2009-09-27 15:12 2283526 ----a-w- c:\windows\system32\nvdata.bin
2010-01-12 04:03 . 2009-09-27 15:12 2259560 ----a-w- c:\windows\system32\nvcuvid.dll
2010-01-12 04:03 . 2006-08-11 13:43 1081344 ----a-w- c:\windows\system32\nvapi.dll
2010-01-12 04:03 . 2006-08-11 13:42 14458880 ----a-w- c:\windows\system32\nvoglnt.dll
2010-01-12 04:03 . 2006-08-11 13:42 6359168 ----a-w- c:\windows\system32\nv4_disp.dll
2010-01-12 04:03 . 2006-08-11 13:42 182888 ----a-w- c:\windows\system32\nvcodins.dll
2010-01-12 04:03 . 2006-08-11 13:42 10276768 ----a-w- c:\windows\system32\drivers\nv4_mini.sys
2010-01-11 21:17 . 2010-01-11 21:17 278120 ----a-w- c:\windows\system32\nvmccs.dll
2010-01-11 21:17 . 2010-01-11 21:17 154216 ----a-w- c:\windows\system32\nvsvc32.exe
2010-01-11 21:17 . 2010-01-11 21:17 145000 ----a-w- c:\windows\system32\nvcolor.exe
2010-01-11 21:17 . 2010-01-11 21:17 13666408 ----a-w- c:\windows\system32\nvcpl.dll
2010-01-11 21:17 . 2010-01-11 21:17 110696 ----a-w- c:\windows\system32\nvmctray.dll
2010-01-11 21:17 . 2010-01-11 21:17 81920 ----a-w- c:\windows\system32\nvwddi.dll
.
------- Sigcheck -------
[-] 2010-04-06 19:21 . 90847AF308BBEA2C84696DEB21F3CE49 . 212736 . . [------] . . c:\windows\system32\dllcache\ndis.sys
[-] 2010-04-06 19:21 . 90847AF308BBEA2C84696DEB21F3CE49 . 212736 . . [------] . . c:\windows\system32\drivers\ndis.sys
[-] 2008-04-13 . 1DF7F42665C94B825322FAE71721130D . 182656 . . [5.1.2600.5512] . . c:\windows\SoftwareDistribution\Download\ab04a73630759d84a46114bfca20f64c\ndis.sys
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"nvata"="c:\windows\Regedit.exe" [2004-08-17 147968]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ASUS SmartDoctor"=c:\program files\ASUS\SmartDoctor\SmartDoctor.exe /start
"Shield"=i:\program files\Acronis\PrivacyExpert\Shield.exe
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Ai Gear Help"="i:\program files\ASUS\AI Gear\GearHelp.exe"
"AsusStartupHelp"=c:\program files\ASUS\AASP\1.00.15\AsRunHelp.exe
"CanonMyPrinter"=c:\program files\Canon\MyPrinter\BJMyPrt.exe /logon
"GameFace Messenger"=c:\program files\GameFace Messenger\GameFace.exe
"Launch Ai Booster"="i:\program files\ASUS\AI Booster\OverClk.exe"
"NvCplDaemon"=RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
"COMODO Internet Security"="i:\program files\Comodo\COMODO Internet Security\cfp.exe" -h
R0 vax347s;vax347s;c:\windows\system32\drivers\vax347s.sys [21.3.2010 19:55 5248]
S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [5.4.2009 21:31 717296]
S0 vax347b;vax347b;c:\windows\system32\drivers\vax347b.sys [21.3.2010 19:55 159616]
S2 gupdate;Služba Google Update (gupdate);"c:\program files\Google\Update\GoogleUpdate.exe" /svc --> c:\program files\Google\Update\GoogleUpdate.exe [?]
S2 psh_drv;Process Activity Acronis Monitor;c:\windows\system32\drivers\psh_drv.sys [5.5.2009 22:10 98880]
S2 psh_svc;Acronis Malware Shield Service;c:\program files\Common Files\Acronis\Ochranný štít\psh_svc.exe [18.4.2006 14:01 993466]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication;c:\windows\system32\drivers\TF1D091000SER.sys [14.10.2009 20:03 99968]
.
Obsah adresáře 'Naplánované úlohy'
.
.
------- Doplňkový sken -------
.
uStart Page = about:blank
IE: &Download by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/202
IE: E&xportovat do aplikace Microsoft Office Excel - i:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: WikiKomentáře Google... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
LSP: %SYSTEMROOT%\system32\nvappfilter.dll
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
SSODL-GootkitSSO-{291DE60E-C191-4B86-91F4-85009F1D88F8} - (no file)
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-11 00:31
Windows 5.1.2600 Service Pack 2 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8A010AC8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xf765bfc3
\Driver\ACPI -> ACPI.sys @ 0xf7567cb8
IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x8059e1a2
ParseProcedure -> ntoskrnl.exe @ 0x8057c745
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x8059e1a2
ParseProcedure -> ntoskrnl.exe @ 0x8057c745
user & kernel MBR OK
**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
[HKEY_USERS\S-1-5-21-839522115-1004336348-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:88,ae,3c,f7,6a,60,52,ee,88,b8,b4,f0,ae,ab,03,50,eb,c3,79,e1,8f,
ff,13,a6,3a,65,65,7f,1a,54,43,aa,30,4b,9c,df,5b,e9,3e,2b,90,c7,69,c8,13,e1,\
"rkeysecu"=hex:c1,5e,89,33,22,42,0b,65,a9,98,89,af,bf,b5,50,39
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'lsass.exe'(476)
c:\windows\system32\relog_ap.dll
.
Celkový čas: 2010-04-11 00:33:22
ComboFix-quarantined-files.txt 2010-04-10 22:33
Před spuštěním: 2 679 418 880
Po spuštění: 2 644 529 152
- - End Of File - - 4E02107B56E637114D4BE170372EC85B
ComboFix 10-04-08.06 - Rodina 11.04.2010 0:25.3.2 - x86 MINIMAL
Systém Microsoft Windows XP Professional 5.1.2600.2.1250.420.1029.18.3070.2799 [GMT 2:00]
Spuštěný z: c:\documents and settings\Rodina\Plocha\potvora.exe
VAROVÁNÍ - NA TOMTO POČÍTAČI NENÍ NAINSTALOVÁNA KONZOLA PRO ZOTAVENÍ !!
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\documents and settings\All Users\Dokumenty\Settings
c:\windows\regedit.com
c:\windows\system32\ctfmon .exe
c:\windows\system32\taskmgr.com
c:\windows\system32\win32.dll
Nakažená kopie c:\windows\system32\DRIVERS\nvata.sys byla nalezena a vyléčena.
Obnovena kopie z - Kitty ate it :p
Nakažená kopie c:\windows\system32\DRIVERS\nvata.sys byla nalezena a vyléčena.
Obnovena kopie z - Kitty ate it :p
.
((((((((((((((((((((((((( Soubory vytvořené od 2010-03-10 do 2010-04-10 )))))))))))))))))))))))))))))))
.
2010-04-10 22:11 . 2006-08-21 10:24 105344 ----a-r- c:\windows\system32\drivers\nvata_2.sys
2010-04-10 18:37 . 2010-04-10 21:54 -------- d-----w- c:\windows\LastGood
2010-04-09 21:10 . 2010-04-09 21:10 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache
2010-04-09 20:17 . 2010-04-09 20:17 -------- d-----w- C:\_OTM
2010-04-08 21:07 . 2010-04-09 23:14 135104 ----a-w- c:\windows\system32\drivers\sfi.dat
2010-04-08 20:42 . 2010-04-08 20:42 -------- d---a-w- c:\windows\system32\runouce.exe
2010-04-07 23:31 . 2004-08-17 13:49 33280 ----a-w- c:\windows\system32\RUNDLL32.EXE
2010-04-07 21:15 . 2004-08-17 13:49 14336 ----a-w- c:\windows\system32\SVCHOST.EXE
2010-04-07 21:00 . 2004-08-03 20:59 95360 ----a-w- c:\windows\system32\drivers\ATAPI.SYS
2010-04-07 20:47 . 2007-06-13 13:23 1033728 ----a-w- c:\windows\explorer.exe
2010-04-07 20:04 . 2010-04-07 20:04 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-04-07 00:44 . 2009-02-09 10:11 111104 ----a-w- c:\windows\system32\services.exe
2010-03-29 16:15 . 1999-11-10 09:05 86016 ----a-w- c:\windows\unvise32qt.exe
2010-03-29 16:14 . 2010-04-08 22:15 -------- d-----w- c:\windows\system32\QuickTime
2010-03-22 16:27 . 2010-03-22 16:27 -------- d-----w- c:\program files\MSECache
2010-03-21 17:55 . 2005-07-08 13:44 159616 ----a-w- c:\windows\system32\drivers\vax347b.sys
2010-03-21 17:55 . 2004-04-30 08:33 5248 ----a-w- c:\windows\system32\drivers\vax347s.sys
2010-03-13 15:29 . 2010-03-20 19:32 664 ----a-w- c:\windows\system32\d3d9caps.dat
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-09 22:34 . 2001-10-25 14:00 5888 ----a-w- c:\windows\system32\drivers\dmload.sys
2010-04-09 20:17 . 2001-10-25 14:00 46196 ----a-w- c:\windows\system32\perfc005.dat
2010-04-09 20:17 . 2001-10-25 14:00 309990 ----a-w- c:\windows\system32\perfh005.dat
2010-04-07 19:59 . 2009-04-09 21:01 -------- d-----w- c:\program files\Microsoft IntelliPoint
2010-04-06 19:21 . 2004-08-03 21:14 212736 ------w- c:\windows\system32\drivers\ndis.sys
2010-03-29 22:46 . 2009-04-06 19:43 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-29 22:45 . 2009-04-06 19:43 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-11 21:42 . 2010-03-11 21:42 -------- d-----w- c:\program files\Common Files\Java
2010-03-11 21:42 . 2009-06-17 19:39 -------- d-----w- c:\program files\Java
2010-02-27 14:33 . 2009-04-05 19:31 717296 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-02-25 06:18 . 2004-08-17 13:49 916480 ----a-w- c:\windows\system32\wininet.dll
2010-01-18 06:30 . 2010-01-18 06:30 499712 ----a-w- c:\windows\system32\msvcp71.dll
2010-01-12 04:03 . 2010-01-05 22:32 61440 ----a-w- c:\windows\system32\OpenCL.dll
2010-01-12 04:03 . 2010-01-05 22:32 11632640 ----a-w- c:\windows\system32\nvcompiler.dll
2010-01-12 04:03 . 2009-09-27 15:12 4104192 ----a-w- c:\windows\system32\nvcuda.dll
2010-01-12 04:03 . 2009-09-27 15:12 4077672 ----a-w- c:\windows\system32\nvcuvenc.dll
2010-01-12 04:03 . 2009-09-27 15:12 2283526 ----a-w- c:\windows\system32\nvdata.bin
2010-01-12 04:03 . 2009-09-27 15:12 2259560 ----a-w- c:\windows\system32\nvcuvid.dll
2010-01-12 04:03 . 2006-08-11 13:43 1081344 ----a-w- c:\windows\system32\nvapi.dll
2010-01-12 04:03 . 2006-08-11 13:42 14458880 ----a-w- c:\windows\system32\nvoglnt.dll
2010-01-12 04:03 . 2006-08-11 13:42 6359168 ----a-w- c:\windows\system32\nv4_disp.dll
2010-01-12 04:03 . 2006-08-11 13:42 182888 ----a-w- c:\windows\system32\nvcodins.dll
2010-01-12 04:03 . 2006-08-11 13:42 10276768 ----a-w- c:\windows\system32\drivers\nv4_mini.sys
2010-01-11 21:17 . 2010-01-11 21:17 278120 ----a-w- c:\windows\system32\nvmccs.dll
2010-01-11 21:17 . 2010-01-11 21:17 154216 ----a-w- c:\windows\system32\nvsvc32.exe
2010-01-11 21:17 . 2010-01-11 21:17 145000 ----a-w- c:\windows\system32\nvcolor.exe
2010-01-11 21:17 . 2010-01-11 21:17 13666408 ----a-w- c:\windows\system32\nvcpl.dll
2010-01-11 21:17 . 2010-01-11 21:17 110696 ----a-w- c:\windows\system32\nvmctray.dll
2010-01-11 21:17 . 2010-01-11 21:17 81920 ----a-w- c:\windows\system32\nvwddi.dll
.
Kód: Vybrat vše
<pre>
c:\program files\Analog Devices\Core\smax4pnp .exe
c:\program files\Analog Devices\SoundMAX\smax4 .exe
c:\program files\Canon\SolutionMenu\cnslmain .exe
c:\program files\Common Files\Acronis\Schedule2\schedhlp .exe
c:\program files\Common Files\Ahead\Lib\nerocheck .exe
c:\program files\Common Files\Ahead\Lib\nmbgmonitor .exe
c:\program files\Common Files\Java\Java Update\jusched .exe
c:\program files\Logitech\Gaming Software\lwemon .exe
c:\program files\Microsoft IntelliPoint\ipoint .exe
</pre>
[-] 2010-04-06 19:21 . 90847AF308BBEA2C84696DEB21F3CE49 . 212736 . . [------] . . c:\windows\system32\dllcache\ndis.sys
[-] 2010-04-06 19:21 . 90847AF308BBEA2C84696DEB21F3CE49 . 212736 . . [------] . . c:\windows\system32\drivers\ndis.sys
[-] 2008-04-13 . 1DF7F42665C94B825322FAE71721130D . 182656 . . [5.1.2600.5512] . . c:\windows\SoftwareDistribution\Download\ab04a73630759d84a46114bfca20f64c\ndis.sys
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"nvata"="c:\windows\Regedit.exe" [2004-08-17 147968]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ASUS SmartDoctor"=c:\program files\ASUS\SmartDoctor\SmartDoctor.exe /start
"Shield"=i:\program files\Acronis\PrivacyExpert\Shield.exe
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Ai Gear Help"="i:\program files\ASUS\AI Gear\GearHelp.exe"
"AsusStartupHelp"=c:\program files\ASUS\AASP\1.00.15\AsRunHelp.exe
"CanonMyPrinter"=c:\program files\Canon\MyPrinter\BJMyPrt.exe /logon
"GameFace Messenger"=c:\program files\GameFace Messenger\GameFace.exe
"Launch Ai Booster"="i:\program files\ASUS\AI Booster\OverClk.exe"
"NvCplDaemon"=RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
"COMODO Internet Security"="i:\program files\Comodo\COMODO Internet Security\cfp.exe" -h
R0 vax347s;vax347s;c:\windows\system32\drivers\vax347s.sys [21.3.2010 19:55 5248]
S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [5.4.2009 21:31 717296]
S0 vax347b;vax347b;c:\windows\system32\drivers\vax347b.sys [21.3.2010 19:55 159616]
S2 gupdate;Služba Google Update (gupdate);"c:\program files\Google\Update\GoogleUpdate.exe" /svc --> c:\program files\Google\Update\GoogleUpdate.exe [?]
S2 psh_drv;Process Activity Acronis Monitor;c:\windows\system32\drivers\psh_drv.sys [5.5.2009 22:10 98880]
S2 psh_svc;Acronis Malware Shield Service;c:\program files\Common Files\Acronis\Ochranný štít\psh_svc.exe [18.4.2006 14:01 993466]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication;c:\windows\system32\drivers\TF1D091000SER.sys [14.10.2009 20:03 99968]
.
Obsah adresáře 'Naplánované úlohy'
.
.
------- Doplňkový sken -------
.
uStart Page = about:blank
IE: &Download by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/202
IE: E&xportovat do aplikace Microsoft Office Excel - i:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: WikiKomentáře Google... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
LSP: %SYSTEMROOT%\system32\nvappfilter.dll
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -
Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
SSODL-GootkitSSO-{291DE60E-C191-4B86-91F4-85009F1D88F8} - (no file)
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-11 00:31
Windows 5.1.2600 Service Pack 2 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8A010AC8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xf765bfc3
\Driver\ACPI -> ACPI.sys @ 0xf7567cb8
IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x8059e1a2
ParseProcedure -> ntoskrnl.exe @ 0x8057c745
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x8059e1a2
ParseProcedure -> ntoskrnl.exe @ 0x8057c745
user & kernel MBR OK
**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
[HKEY_USERS\S-1-5-21-839522115-1004336348-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:88,ae,3c,f7,6a,60,52,ee,88,b8,b4,f0,ae,ab,03,50,eb,c3,79,e1,8f,
ff,13,a6,3a,65,65,7f,1a,54,43,aa,30,4b,9c,df,5b,e9,3e,2b,90,c7,69,c8,13,e1,\
"rkeysecu"=hex:c1,5e,89,33,22,42,0b,65,a9,98,89,af,bf,b5,50,39
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'lsass.exe'(476)
c:\windows\system32\relog_ap.dll
.
Celkový čas: 2010-04-11 00:33:22
ComboFix-quarantined-files.txt 2010-04-10 22:33
Před spuštěním: 2 679 418 880
Po spuštění: 2 644 529 152
- - End Of File - - 4E02107B56E637114D4BE170372EC85B
Re: Pro Motji: trojan Generic15.apnz
A ještě dva soubory po combofixu:
http://www.virustotal.com/cs/analisis/6 ... 1270939712
http://www.virustotal.com/cs/analisis/5 ... 1270939938
http://www.virustotal.com/cs/analisis/6 ... 1270939712
http://www.virustotal.com/cs/analisis/5 ... 1270939938
Re: Pro Motji: trojan Generic15.apnz
Ještě se zapotíme . Antivir stále ještě něco hlásí?
Nejdřív nainstalujeme konzoli pro zotavení, je lepší ji v systému mít, a pak budeme pokračovat. Je toho ještě hodně. Já tu budu v průběhu dne nakukovat, když tak napište, kdy máte čas, zkusím se přizpůsobit
Jděte na tuto internetovou stránku: http://support.microsoft.com/kb/310994
- Dole na stránce klikněte na odkaz ke stažení instalátoru Konzole pro zotavení, který odpovídá typu (Windows XP Home/Professional) a verzi (bez Service Packu / Service Pack 1 / Service Pack 2) vašeho operačního systému.(verze pro sp2 platí i pro Váš sp3)
- Instalátor stáhněte do stejného umístění, kde máte uložený ComboFix.
Uchopte myší stažený instalátor a přetáhněte ho nad ComboFix.
- Postupujte podle pokynů na obrazovce a potvrďte licenční podmínky pro zahájení instalace konzole.
- Při další výzvě klikněte na tlačítko Yes a ComboFix dodatečně proskenuje váš počítač.
- Po dokončení skenování, trvajícího maximálně 10 minut, by měl program vytvořit log - C:\ComboFix.txt, zkopírujte celý jeho obsah zde
Nejdřív nainstalujeme konzoli pro zotavení, je lepší ji v systému mít, a pak budeme pokračovat. Je toho ještě hodně. Já tu budu v průběhu dne nakukovat, když tak napište, kdy máte čas, zkusím se přizpůsobit
Jděte na tuto internetovou stránku: http://support.microsoft.com/kb/310994
- Dole na stránce klikněte na odkaz ke stažení instalátoru Konzole pro zotavení, který odpovídá typu (Windows XP Home/Professional) a verzi (bez Service Packu / Service Pack 1 / Service Pack 2) vašeho operačního systému.(verze pro sp2 platí i pro Váš sp3)
- Instalátor stáhněte do stejného umístění, kde máte uložený ComboFix.
Uchopte myší stažený instalátor a přetáhněte ho nad ComboFix.
- Postupujte podle pokynů na obrazovce a potvrďte licenční podmínky pro zahájení instalace konzole.
- Při další výzvě klikněte na tlačítko Yes a ComboFix dodatečně proskenuje váš počítač.
- Po dokončení skenování, trvajícího maximálně 10 minut, by měl program vytvořit log - C:\ComboFix.txt, zkopírujte celý jeho obsah zde
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Vždy před odvirováním počítače zazálohujte důležitá data
Chcete podpořit naše forum? Informace zde
K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.
Re: Pro Motji: trojan Generic15.apnz
Dobrý den, nouzový režim se Combofixu nelíbil, takže log je z normálního režimu. Antivir momentálně žádný, protože jsem jej odinstaloval, nešel mi vypnout rezidentní štít. Instalační CD s WXP SP2 mám. S mojí přítomností to dnes bude slabé, takže podobně jako Vy občas provedu doporučenou akci.
ComboFix 10-04-08.06 - Rodina 11.04.2010 12:03:44.4.2 - x86
Systém Microsoft Windows XP Professional 5.1.2600.2.1250.420.1029.18.3070.2715 [GMT 2:00]
Spuštěný z: c:\documents and settings\Rodina\Plocha\potvora.exe
Použité ovládací přepínače :: c:\documents and settings\Rodina\Plocha\WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\1.tmp
c:\windows\system32\drivers\ndis.sys . . . je infikován!!
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_MEMSWEEP2
-------\Service_MEMSWEEP2
((((((((((((((((((((((((( Soubory vytvořené od 2010-03-11 do 2010-04-11 )))))))))))))))))))))))))))))))
.
2010-04-11 09:49 . 2010-04-11 09:49 -------- d-----w- C:\32788R22FWJFW
2010-04-10 22:11 . 2006-08-21 10:24 105344 ----a-r- c:\windows\system32\drivers\nvata_2.sys
2010-04-09 21:10 . 2010-04-09 21:10 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache
2010-04-09 20:17 . 2010-04-09 20:17 -------- d-----w- C:\_OTM
2010-04-08 21:07 . 2010-04-09 23:14 135104 ----a-w- c:\windows\system32\drivers\sfi.dat
2010-04-08 20:42 . 2010-04-08 20:42 -------- d---a-w- c:\windows\system32\runouce.exe
2010-04-07 23:31 . 2004-08-17 13:49 33280 ----a-w- c:\windows\system32\RUNDLL32.EXE
2010-04-07 21:15 . 2004-08-17 13:49 14336 ------w- c:\windows\system32\SVCHOST.EXE
2010-04-07 21:00 . 2004-08-03 20:59 95360 ------w- c:\windows\system32\drivers\ATAPI.SYS
2010-04-07 20:47 . 2007-06-13 13:23 1033728 ------w- c:\windows\explorer.exe
2010-04-07 20:04 . 2010-04-07 20:04 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-04-07 00:44 . 2009-02-09 10:11 111104 ------w- c:\windows\system32\services.exe
2010-03-29 16:15 . 1999-11-10 09:05 86016 ----a-w- c:\windows\unvise32qt.exe
2010-03-29 16:14 . 2010-04-08 22:15 -------- d-----w- c:\windows\system32\QuickTime
2010-03-22 16:27 . 2010-03-22 16:27 -------- d-----w- c:\program files\MSECache
2010-03-21 17:55 . 2005-07-08 13:44 159616 ----a-w- c:\windows\system32\drivers\vax347b.sys
2010-03-21 17:55 . 2004-04-30 08:33 5248 ----a-w- c:\windows\system32\drivers\vax347s.sys
2010-03-13 15:29 . 2010-03-20 19:32 664 ----a-w- c:\windows\system32\d3d9caps.dat
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-09 22:34 . 2001-10-25 14:00 5888 ----a-w- c:\windows\system32\drivers\dmload.sys
2010-04-09 20:17 . 2001-10-25 14:00 46196 ----a-w- c:\windows\system32\perfc005.dat
2010-04-09 20:17 . 2001-10-25 14:00 309990 ----a-w- c:\windows\system32\perfh005.dat
2010-04-07 19:59 . 2009-04-09 21:01 -------- d-----w- c:\program files\Microsoft IntelliPoint
2010-04-06 19:21 . 2004-08-03 21:14 212736 ------w- c:\windows\system32\drivers\ndis.sys
2010-03-29 22:46 . 2009-04-06 19:43 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-29 22:45 . 2009-04-06 19:43 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-11 21:42 . 2010-03-11 21:42 -------- d-----w- c:\program files\Common Files\Java
2010-03-11 21:42 . 2009-06-17 19:39 -------- d-----w- c:\program files\Java
2010-02-27 14:33 . 2009-04-05 19:31 717296 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-02-25 06:18 . 2004-08-17 13:49 916480 ------w- c:\windows\system32\wininet.dll
2010-01-18 06:30 . 2010-01-18 06:30 499712 ----a-w- c:\windows\system32\msvcp71.dll
2010-01-12 04:03 . 2010-01-05 22:32 61440 ----a-w- c:\windows\system32\OpenCL.dll
2010-01-12 04:03 . 2010-01-05 22:32 11632640 ----a-w- c:\windows\system32\nvcompiler.dll
2010-01-12 04:03 . 2009-09-27 15:12 4104192 ----a-w- c:\windows\system32\nvcuda.dll
2010-01-12 04:03 . 2009-09-27 15:12 4077672 ----a-w- c:\windows\system32\nvcuvenc.dll
2010-01-12 04:03 . 2009-09-27 15:12 2283526 ----a-w- c:\windows\system32\nvdata.bin
2010-01-12 04:03 . 2009-09-27 15:12 2259560 ----a-w- c:\windows\system32\nvcuvid.dll
2010-01-12 04:03 . 2006-08-11 13:43 1081344 ----a-w- c:\windows\system32\nvapi.dll
2010-01-12 04:03 . 2006-08-11 13:42 14458880 ----a-w- c:\windows\system32\nvoglnt.dll
2010-01-12 04:03 . 2006-08-11 13:42 6359168 ----a-w- c:\windows\system32\nv4_disp.dll
2010-01-12 04:03 . 2006-08-11 13:42 182888 ----a-w- c:\windows\system32\nvcodins.dll
2010-01-12 04:03 . 2006-08-11 13:42 10276768 ----a-w- c:\windows\system32\drivers\nv4_mini.sys
2010-01-11 21:17 . 2010-01-11 21:17 278120 ----a-w- c:\windows\system32\nvmccs.dll
2010-01-11 21:17 . 2010-01-11 21:17 154216 ----a-w- c:\windows\system32\nvsvc32.exe
2010-01-11 21:17 . 2010-01-11 21:17 145000 ----a-w- c:\windows\system32\nvcolor.exe
2010-01-11 21:17 . 2010-01-11 21:17 13666408 ----a-w- c:\windows\system32\nvcpl.dll
2010-01-11 21:17 . 2010-01-11 21:17 110696 ----a-w- c:\windows\system32\nvmctray.dll
2010-01-11 21:17 . 2010-01-11 21:17 81920 ----a-w- c:\windows\system32\nvwddi.dll
.
------- Sigcheck -------
[-] 2010-04-06 . 558635D3AF1C7546D26067D5D9B6959E . 212736 . . [5.1.2600.2180] . . c:\windows\system32\dllcache\ndis.sys
[-] 2010-04-06 . 558635D3AF1C7546D26067D5D9B6959E . 212736 . . [5.1.2600.2180] . . c:\windows\system32\drivers\ndis.sys
[-] 2008-04-13 . 558635D3AF1C7546D26067D5D9B6959E . 182656 . . [5.1.2600.2180] . . c:\windows\SoftwareDistribution\Download\ab04a73630759d84a46114bfca20f64c\ndis.sys
.
((((((((((((((((((((((((((((( SnapShot@2010-04-10_22.31.22 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-04-11 10:10 . 2010-04-11 10:10 16384 c:\windows\temp\Perflib_Perfdata_7a8.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ASUS SmartDoctor"=c:\program files\ASUS\SmartDoctor\SmartDoctor.exe /start
"Shield"=i:\program files\Acronis\PrivacyExpert\Shield.exe
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Ai Gear Help"="i:\program files\ASUS\AI Gear\GearHelp.exe"
"AsusStartupHelp"=c:\program files\ASUS\AASP\1.00.15\AsRunHelp.exe
"CanonMyPrinter"=c:\program files\Canon\MyPrinter\BJMyPrt.exe /logon
"GameFace Messenger"=c:\program files\GameFace Messenger\GameFace.exe
"Launch Ai Booster"="i:\program files\ASUS\AI Booster\OverClk.exe"
"NvCplDaemon"=RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
"COMODO Internet Security"="i:\program files\Comodo\COMODO Internet Security\cfp.exe" -h
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
R0 vax347b;vax347b;c:\windows\system32\drivers\vax347b.sys [21.3.2010 19:55 159616]
R0 vax347s;vax347s;c:\windows\system32\drivers\vax347s.sys [21.3.2010 19:55 5248]
R2 psh_drv;Process Activity Acronis Monitor;c:\windows\system32\drivers\psh_drv.sys [5.5.2009 22:10 98880]
R2 psh_svc;Acronis Malware Shield Service;c:\program files\Common Files\Acronis\Ochranný štít\psh_svc.exe [18.4.2006 14:01 993466]
S2 gupdate;Služba Google Update (gupdate);"c:\program files\Google\Update\GoogleUpdate.exe" /svc --> c:\program files\Google\Update\GoogleUpdate.exe [?]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication;c:\windows\system32\drivers\TF1D091000SER.sys [14.10.2009 20:03 99968]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [5.4.2009 21:31 717296]
.
.
------- Doplňkový sken -------
.
uStart Page = about:blank
IE: &Download by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/202
IE: E&xportovat do aplikace Microsoft Office Excel - i:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: WikiKomentáře Google... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
LSP: %SYSTEMROOT%\system32\nvappfilter.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-11 12:11
Windows 5.1.2600 Service Pack 2 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe >>UNKNOWN [0x8A3E7580]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xb810cfc3
\Driver\ACPI -> ACPI.sys @ 0xb7f38cb8
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x8058241c
ParseProcedure -> ntkrnlpa.exe @ 0x8058155c
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x8058241c
ParseProcedure -> ntkrnlpa.exe @ 0x8058155c
NDIS: NVIDIA nForce Networking Controller -> SendCompleteHandler -> NDIS.sys @ 0x8a2abba0
PacketIndicateHandler -> NDIS.sys @ 0x8a29aa0b
SendHandler -> NDIS.sys @ 0x8a2aeb31
user & kernel MBR OK
**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
[HKEY_USERS\S-1-5-21-839522115-1004336348-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:88,ae,3c,f7,6a,60,52,ee,88,b8,b4,f0,ae,ab,03,50,eb,c3,79,e1,8f,
ff,13,a6,3a,65,65,7f,1a,54,43,aa,30,4b,9c,df,5b,e9,3e,2b,90,c7,69,c8,13,e1,\
"rkeysecu"=hex:c1,5e,89,33,22,42,0b,65,a9,98,89,af,bf,b5,50,39
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'lsass.exe'(964)
c:\windows\system32\relog_ap.dll
c:\windows\system32\nvappfilter.dll
- - - - - - - > 'explorer.exe'(2428)
c:\windows\system32\nvappfilter.dll
c:\windows\system32\webcheck.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Common Files\Acronis\Schedule2\schedul2.exe
c:\windows\ATKKBService.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
i:\program files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
c:\windows\system32\wdfmgr.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\RUNDLL32.EXE
.
**************************************************************************
.
Celkový čas: 2010-04-11 12:15:48 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-04-11 10:15
ComboFix2.txt 2010-04-10 22:33
Před spuštěním: 2 632 491 008
Po spuštění: 2 673 061 888
WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="/fastdetect"
- - End Of File - - 2F5C8D832F6C8AC16AA9A9BA5A3D629C
ComboFix 10-04-08.06 - Rodina 11.04.2010 12:03:44.4.2 - x86
Systém Microsoft Windows XP Professional 5.1.2600.2.1250.420.1029.18.3070.2715 [GMT 2:00]
Spuštěný z: c:\documents and settings\Rodina\Plocha\potvora.exe
Použité ovládací přepínače :: c:\documents and settings\Rodina\Plocha\WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
.
((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\1.tmp
c:\windows\system32\drivers\ndis.sys . . . je infikován!!
.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_MEMSWEEP2
-------\Service_MEMSWEEP2
((((((((((((((((((((((((( Soubory vytvořené od 2010-03-11 do 2010-04-11 )))))))))))))))))))))))))))))))
.
2010-04-11 09:49 . 2010-04-11 09:49 -------- d-----w- C:\32788R22FWJFW
2010-04-10 22:11 . 2006-08-21 10:24 105344 ----a-r- c:\windows\system32\drivers\nvata_2.sys
2010-04-09 21:10 . 2010-04-09 21:10 -------- d-sh--w- c:\documents and settings\Administrator\IETldCache
2010-04-09 20:17 . 2010-04-09 20:17 -------- d-----w- C:\_OTM
2010-04-08 21:07 . 2010-04-09 23:14 135104 ----a-w- c:\windows\system32\drivers\sfi.dat
2010-04-08 20:42 . 2010-04-08 20:42 -------- d---a-w- c:\windows\system32\runouce.exe
2010-04-07 23:31 . 2004-08-17 13:49 33280 ----a-w- c:\windows\system32\RUNDLL32.EXE
2010-04-07 21:15 . 2004-08-17 13:49 14336 ------w- c:\windows\system32\SVCHOST.EXE
2010-04-07 21:00 . 2004-08-03 20:59 95360 ------w- c:\windows\system32\drivers\ATAPI.SYS
2010-04-07 20:47 . 2007-06-13 13:23 1033728 ------w- c:\windows\explorer.exe
2010-04-07 20:04 . 2010-04-07 20:04 -------- d-----r- c:\documents and settings\LocalService\Oblíbené položky
2010-04-07 00:44 . 2009-02-09 10:11 111104 ------w- c:\windows\system32\services.exe
2010-03-29 16:15 . 1999-11-10 09:05 86016 ----a-w- c:\windows\unvise32qt.exe
2010-03-29 16:14 . 2010-04-08 22:15 -------- d-----w- c:\windows\system32\QuickTime
2010-03-22 16:27 . 2010-03-22 16:27 -------- d-----w- c:\program files\MSECache
2010-03-21 17:55 . 2005-07-08 13:44 159616 ----a-w- c:\windows\system32\drivers\vax347b.sys
2010-03-21 17:55 . 2004-04-30 08:33 5248 ----a-w- c:\windows\system32\drivers\vax347s.sys
2010-03-13 15:29 . 2010-03-20 19:32 664 ----a-w- c:\windows\system32\d3d9caps.dat
.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-09 22:34 . 2001-10-25 14:00 5888 ----a-w- c:\windows\system32\drivers\dmload.sys
2010-04-09 20:17 . 2001-10-25 14:00 46196 ----a-w- c:\windows\system32\perfc005.dat
2010-04-09 20:17 . 2001-10-25 14:00 309990 ----a-w- c:\windows\system32\perfh005.dat
2010-04-07 19:59 . 2009-04-09 21:01 -------- d-----w- c:\program files\Microsoft IntelliPoint
2010-04-06 19:21 . 2004-08-03 21:14 212736 ------w- c:\windows\system32\drivers\ndis.sys
2010-03-29 22:46 . 2009-04-06 19:43 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-29 22:45 . 2009-04-06 19:43 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-11 21:42 . 2010-03-11 21:42 -------- d-----w- c:\program files\Common Files\Java
2010-03-11 21:42 . 2009-06-17 19:39 -------- d-----w- c:\program files\Java
2010-02-27 14:33 . 2009-04-05 19:31 717296 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-02-25 06:18 . 2004-08-17 13:49 916480 ------w- c:\windows\system32\wininet.dll
2010-01-18 06:30 . 2010-01-18 06:30 499712 ----a-w- c:\windows\system32\msvcp71.dll
2010-01-12 04:03 . 2010-01-05 22:32 61440 ----a-w- c:\windows\system32\OpenCL.dll
2010-01-12 04:03 . 2010-01-05 22:32 11632640 ----a-w- c:\windows\system32\nvcompiler.dll
2010-01-12 04:03 . 2009-09-27 15:12 4104192 ----a-w- c:\windows\system32\nvcuda.dll
2010-01-12 04:03 . 2009-09-27 15:12 4077672 ----a-w- c:\windows\system32\nvcuvenc.dll
2010-01-12 04:03 . 2009-09-27 15:12 2283526 ----a-w- c:\windows\system32\nvdata.bin
2010-01-12 04:03 . 2009-09-27 15:12 2259560 ----a-w- c:\windows\system32\nvcuvid.dll
2010-01-12 04:03 . 2006-08-11 13:43 1081344 ----a-w- c:\windows\system32\nvapi.dll
2010-01-12 04:03 . 2006-08-11 13:42 14458880 ----a-w- c:\windows\system32\nvoglnt.dll
2010-01-12 04:03 . 2006-08-11 13:42 6359168 ----a-w- c:\windows\system32\nv4_disp.dll
2010-01-12 04:03 . 2006-08-11 13:42 182888 ----a-w- c:\windows\system32\nvcodins.dll
2010-01-12 04:03 . 2006-08-11 13:42 10276768 ----a-w- c:\windows\system32\drivers\nv4_mini.sys
2010-01-11 21:17 . 2010-01-11 21:17 278120 ----a-w- c:\windows\system32\nvmccs.dll
2010-01-11 21:17 . 2010-01-11 21:17 154216 ----a-w- c:\windows\system32\nvsvc32.exe
2010-01-11 21:17 . 2010-01-11 21:17 145000 ----a-w- c:\windows\system32\nvcolor.exe
2010-01-11 21:17 . 2010-01-11 21:17 13666408 ----a-w- c:\windows\system32\nvcpl.dll
2010-01-11 21:17 . 2010-01-11 21:17 110696 ----a-w- c:\windows\system32\nvmctray.dll
2010-01-11 21:17 . 2010-01-11 21:17 81920 ----a-w- c:\windows\system32\nvwddi.dll
.
Kód: Vybrat vše
<pre>
c:\program files\Analog Devices\Core\smax4pnp .exe
c:\program files\Analog Devices\SoundMAX\smax4 .exe
c:\program files\Canon\SolutionMenu\cnslmain .exe
c:\program files\Common Files\Acronis\Schedule2\schedhlp .exe
c:\program files\Common Files\Ahead\Lib\nerocheck .exe
c:\program files\Common Files\Ahead\Lib\nmbgmonitor .exe
c:\program files\Common Files\Java\Java Update\jusched .exe
c:\program files\Logitech\Gaming Software\lwemon .exe
c:\program files\Microsoft IntelliPoint\ipoint .exe
</pre>
[-] 2010-04-06 . 558635D3AF1C7546D26067D5D9B6959E . 212736 . . [5.1.2600.2180] . . c:\windows\system32\dllcache\ndis.sys
[-] 2010-04-06 . 558635D3AF1C7546D26067D5D9B6959E . 212736 . . [5.1.2600.2180] . . c:\windows\system32\drivers\ndis.sys
[-] 2008-04-13 . 558635D3AF1C7546D26067D5D9B6959E . 182656 . . [5.1.2600.2180] . . c:\windows\SoftwareDistribution\Download\ab04a73630759d84a46114bfca20f64c\ndis.sys
.
((((((((((((((((((((((((((((( SnapShot@2010-04-10_22.31.22 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-04-11 10:10 . 2010-04-11 10:10 16384 c:\windows\temp\Perflib_Perfdata_7a8.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-01-11 13666408]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2010-01-11 110696]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ASUS SmartDoctor"=c:\program files\ASUS\SmartDoctor\SmartDoctor.exe /start
"Shield"=i:\program files\Acronis\PrivacyExpert\Shield.exe
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Ai Gear Help"="i:\program files\ASUS\AI Gear\GearHelp.exe"
"AsusStartupHelp"=c:\program files\ASUS\AASP\1.00.15\AsRunHelp.exe
"CanonMyPrinter"=c:\program files\Canon\MyPrinter\BJMyPrt.exe /logon
"GameFace Messenger"=c:\program files\GameFace Messenger\GameFace.exe
"Launch Ai Booster"="i:\program files\ASUS\AI Booster\OverClk.exe"
"NvCplDaemon"=RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
"COMODO Internet Security"="i:\program files\Comodo\COMODO Internet Security\cfp.exe" -h
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
R0 vax347b;vax347b;c:\windows\system32\drivers\vax347b.sys [21.3.2010 19:55 159616]
R0 vax347s;vax347s;c:\windows\system32\drivers\vax347s.sys [21.3.2010 19:55 5248]
R2 psh_drv;Process Activity Acronis Monitor;c:\windows\system32\drivers\psh_drv.sys [5.5.2009 22:10 98880]
R2 psh_svc;Acronis Malware Shield Service;c:\program files\Common Files\Acronis\Ochranný štít\psh_svc.exe [18.4.2006 14:01 993466]
S2 gupdate;Služba Google Update (gupdate);"c:\program files\Google\Update\GoogleUpdate.exe" /svc --> c:\program files\Google\Update\GoogleUpdate.exe [?]
S3 TF1D091000SER;TF1D091000SER USB Device for Legacy Serial Communication;c:\windows\system32\drivers\TF1D091000SER.sys [14.10.2009 20:03 99968]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [5.4.2009 21:31 717296]
.
.
------- Doplňkový sken -------
.
uStart Page = about:blank
IE: &Download by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - i:\program files\Orbitdownloader\orbitmxt.dll/202
IE: E&xportovat do aplikace Microsoft Office Excel - i:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: WikiKomentáře Google... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
LSP: %SYSTEMROOT%\system32\nvappfilter.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-11 12:11
Windows 5.1.2600 Service Pack 2 NTFS
skenování skrytých procesů ...
skenování skrytých položek 'Po spuštění' ...
skenování skrytých souborů ...
sken byl úspešně dokončen
skryté soubory: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe >>UNKNOWN [0x8A3E7580]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xb810cfc3
\Driver\ACPI -> ACPI.sys @ 0xb7f38cb8
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x8058241c
ParseProcedure -> ntkrnlpa.exe @ 0x8058155c
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x8058241c
ParseProcedure -> ntkrnlpa.exe @ 0x8058155c
NDIS: NVIDIA nForce Networking Controller -> SendCompleteHandler -> NDIS.sys @ 0x8a2abba0
PacketIndicateHandler -> NDIS.sys @ 0x8a29aa0b
SendHandler -> NDIS.sys @ 0x8a2aeb31
user & kernel MBR OK
**************************************************************************
.
--------------------- ZAMKNUTÉ KLÍČE V REGISTRU ---------------------
[HKEY_USERS\S-1-5-21-839522115-1004336348-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:88,ae,3c,f7,6a,60,52,ee,88,b8,b4,f0,ae,ab,03,50,eb,c3,79,e1,8f,
ff,13,a6,3a,65,65,7f,1a,54,43,aa,30,4b,9c,df,5b,e9,3e,2b,90,c7,69,c8,13,e1,\
"rkeysecu"=hex:c1,5e,89,33,22,42,0b,65,a9,98,89,af,bf,b5,50,39
.
--------------------- Knihovny navázané na běžící procesy ---------------------
- - - - - - - > 'lsass.exe'(964)
c:\windows\system32\relog_ap.dll
c:\windows\system32\nvappfilter.dll
- - - - - - - > 'explorer.exe'(2428)
c:\windows\system32\nvappfilter.dll
c:\windows\system32\webcheck.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\program files\Common Files\Acronis\Schedule2\schedul2.exe
c:\windows\ATKKBService.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
i:\program files\AlcoholSoft\Alcohol 120\StarWind\StarWindService.exe
c:\windows\system32\wdfmgr.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
c:\program files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\RUNDLL32.EXE
.
**************************************************************************
.
Celkový čas: 2010-04-11 12:15:48 - počítač byl restartován
ComboFix-quarantined-files.txt 2010-04-11 10:15
ComboFix2.txt 2010-04-10 22:33
Před spuštěním: 2 632 491 008
Po spuštění: 2 673 061 888
WindowsXP-KB310994-SP2-Pro-BootDisk-CSY.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="/fastdetect"
- - End Of File - - 2F5C8D832F6C8AC16AA9A9BA5A3D629C