Влад70 Опубликовано 7 июля, 2007 Жалоба Поделиться Опубликовано 7 июля, 2007 Это Picasa и сопутсвующие "прелести" Google. Google Updater Service (gusvc) отключи хотя бы в службах. а как это сделать? Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 7 июля, 2007 Жалоба Поделиться Опубликовано 7 июля, 2007 Пуск--Выполнить--services.msc Два раза щелкни по этой службе и выбери Тип запуска "Отключено". Ссылка на комментарий Поделиться на другие сайты Поделиться
Влад70 Опубликовано 7 июля, 2007 Жалоба Поделиться Опубликовано 7 июля, 2007 Пуск--Выполнить--services.msc Два раза щелкни по этой службе и выбери Тип запуска "Отключено". Спасибо Ссылка на комментарий Поделиться на другие сайты Поделиться
vovvan12 Опубликовано 7 июля, 2007 Жалоба Поделиться Опубликовано 7 июля, 2007 есть winosz32.dll. dr web пишет , что там инфекция давим на удаление, но удаление не происходит. запускается эта библиотека вместе с wilogon.exe поэтому даже руками никак. что делать? добовляю. дрктор находит только сразу после обнавления антив баз, ну а после нет.пробовал в ручную проверку, говорит вирей нет. Ссылка на комментарий Поделиться на другие сайты Поделиться
vovvan12 Опубликовано 8 июля, 2007 Жалоба Поделиться Опубликовано 8 июля, 2007 спасибо за помощ. забил я его яки мамонта, вроде пока нетути. слобоват доктор против него, видит но не лечит. использовал avg anti-spuware. Ссылка на комментарий Поделиться на другие сайты Поделиться
Brox Опубликовано 8 июля, 2007 Жалоба Поделиться Опубликовано 8 июля, 2007 спасибо за помощ. забил я его яки мамонта, вроде пока нетути. слобоват доктор против него, видит но не лечит. Ставь новую версию доктора, она для таких троев не слабовата. :) http://www.softboard.ru/index.php?s=&s...st&p=350302 Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 9 июля, 2007 Жалоба Поделиться Опубликовано 9 июля, 2007 Помоему у меня завелся какой то вирус, Доктор Веб ничего не видит.У меня подозрение вот на это: GoogleDesktopIndex.exe Если Google Desktop был установлен на ваш компьютер как бы без вашего ведома, то просто удалите его через Start > Control Panel > Add or Remove Programs (Пуск > Панель управления > Установка и удаление программ). Просто аккуратно просмотрите весь список и найдите программы, которые относятся к Google. Как правило, их всего три: Google Desktop, Google Toolbar для вашего браузера и программа обновлений Google. Деинсталлируйте то, что вам не нужно: Доброе время суток ! Помогите пожалуйста.Касперский выдаёт: Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP47\A0009170.dll 23.5 KB Infiziert: trojanisches Programm Trojan.Win32.Agent.abd D:\Programme\Alcohol Soft\Alcohol 120\star_syn_client.dll 42.9 KB Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\Programme\Alcohol Soft\Alcohol 120\Langs\AX_RU.dll 23.5 KB 1. По логу HijackThis можно пофиксить следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужные строчки и затем нажать на кнопку "Fix Checked"): R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = R3 - Default URLSearchHook is missing O2 - BHO: (no name) - {055FD26D-3A88-4e15-963D-DC8493744B1D} - (no file) 2. Для удаления 'Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP47\A0009170.dll': Кликаем правой кнопкой мыши на "My Computer" ("Мой Компьютер") и заходим в "Properties" ("Свойства"). Находим закладку "System Restore" ("Восстановление Системы") и ставим галочку напротив "Turn off System Restore on all drives" ("Запpетить Восстановление Системных файлов на всех дисках"). Затем на "Apply" ("Пpименить"). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления - нажимаем "ОК". Для верности перезагружаем компьютер. После чего снова идем по пути, описанном выше: My Computer > Properties > System Restore И убираем поставленную ранее галочку (т.е. напротив Turn off System Restore on all drives). После этого папки System Volume Information будут чистыми. 3. С помощью AX_RU.dll и star_syn_client.dll, насколько я понимаю, была незаконно активирована [крэк] программа Alcohol 120. Поэтому это уже на ваше личное усмотрение. Ссылка на комментарий Поделиться на другие сайты Поделиться
Kontra Опубликовано 9 июля, 2007 Жалоба Поделиться Опубликовано 9 июля, 2007 Где-то подцепила троян ntos.exe Пока видимых проблем со звуком и тороможения системы не наблюдается (уже не в первый раз сталкиваюсь с этим вирусом) В безопасном режиме не удаляется. Нод32, как обычно, его не определил. вот лог... Logfile of HijackThis v1.99.1 Scan saved at 21:18:12, on 09.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS.0\System32\smss.exe C:\WINDOWS.0\system32\csrss.exe C:\WINDOWS.0\system32\winlogon.exe C:\WINDOWS.0\system32\services.exe C:\WINDOWS.0\system32\lsass.exe C:\WINDOWS.0\system32\svchost.exe C:\WINDOWS.0\system32\svchost.exe C:\WINDOWS.0\System32\svchost.exe C:\WINDOWS.0\system32\svchost.exe C:\WINDOWS.0\system32\svchost.exe C:\WINDOWS.0\system32\spoolsv.exe C:\WINDOWS.0\Explorer.EXE C:\Acer\eManager\anbmServ.exe C:\WINDOWS.0\system32\igfxtray.exe C:\WINDOWS.0\system32\hkcmd.exe C:\WINDOWS.0\SOUNDMAN.EXE C:\Program Files\Winamp\winampa.exe C:\PROGRA~1\COMMON~1\PCSuite\DATALA~1\DATALA~1.EXE C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE C:\Program Files\Eset\nod32kui.exe C:\acer\epm\epm-dm.exe C:\WINDOWS.0\system32\ctfmon.exe C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe C:\Program Files\ZyDAS Technology Corporation\ORIENT_802.11g_Utility\ZDWlan.exe C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe C:\Program Files\Eset\nod32krn.exe C:\Program Files\Total Commander\Totalcmd.exe C:\Program Files\Light Alloy\LA.exe C:\Program Files\QIP\qip.exe C:\Program Files\Internet Explorer\iexplore.exe C:\DOCUME~1\ReeGa\LOCALS~1\Temp\_tc\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки F2 - REG:system.ini: UserInit=C:\WINDOWS.0\system32\userinit.exe,C:\WINDOWS.0\system32\ntos.exe, O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file) O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.5672\swg.dll O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - (no file) O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS.0\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS.0\system32\hkcmd.exe O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\COMMON~1\PCSuite\DATALA~1\DATALA~1.EXE O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS.0\system32\ctfmon.exe O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [userinit] C:\WINDOWS.0\system32\ntos.exe O4 - Global Startup: ORIENTWLan Utility.lnk = C:\Program Files\ZyDAS Technology Corporation\ORIENT_802.11g_Utility\ZDWlan.exe O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\Program Files\FlashGet\jc_all.htm O8 - Extra context menu item: Закачать при помощи FlashGet - C:\Program Files\FlashGet\jc_link.htm O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing) O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing) O17 - HKLM\System\CCS\Services\Tcpip\..\{D52062D4-899D-49AA-BB12-1FA2DCA40A5C}: NameServer = 10.140.142.45 10.140.142.42 O20 - Winlogon Notify: igfxcui - C:\WINDOWS.0\SYSTEM32\igfxsrvc.dll O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS.0\system32\services.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS.0\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS.0\system32\mnmsrvc.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS.0\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS.0\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS.0\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS.0\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS.0\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS.0\system32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 9 июля, 2007 Жалоба Поделиться Опубликовано 9 июля, 2007 Где-то подцепила троян ntos.exe Пока видимых проблем со звуком и тороможения системы не наблюдается (уже не в первый раз сталкиваюсь с этим вирусом) В безопасном режиме не удаляется. Нод32, как обычно, его не определил. Cкачиваем SDFix и запускаем - это самораспаковывающийся архив (если NOD32 будет ругаться на приложение Win32/PrcView, то прочтите вот этот пост).В системном каталоге будет создана папка SDFix: C:\ SDFix Теперь необходимо перезагрузить компьютер в безопасный режим (Safe Mode) При появлении меню загрузки Windows нужно нажать клавишу F8 - на экране появится меню дополнительных режимов загрузки. Передвигаемся с помощью клавиш вверх/вниз и, остановившись на надписи Safe Mode, нажимаем ENTER. Открываем папку SDFix и запускаем файл RunThis.bat.Пишем букву Y и нажимаем на ENTER. Начнется удаление компонентов трояна и восстановление системных настроек в реестре. Когда этот процесс будет закончен, SDFix попросить вас нажать любую клавишу для того, чтобы перезагрузить ваш компьютер - нажимаем. После перезагрузки процедура удаления снова ненадолго продолжится.Ждем, пока появится надпись Finished и затем нажимаем на любую клавишу для того, чтобы загрузить иконки на рабочем столе (до этого он будет пустой - это нормально, поэтому не пугаемся). Когда рабочий стол будет загружен, вы увидите лог SDFix (который также будет сохранен в его папке с названием Report.txt), где будут описаны все сделанные им действия. Плюс все удаленные файлы будут автоматически сохранены в папку 'Backups', которая по умолчанию создается вот здесь: C:\SDFix\backups\ backups.zip Удалите её. После этого, если что-то будет еще беспокоить, то нужно сделайте новый лог + также не будет лишним присоединить лог SDFix к своему сообщению. Ссылка на комментарий Поделиться на другие сайты Поделиться
frolic Опубликовано 11 июля, 2007 Жалоба Поделиться Опубликовано 11 июля, 2007 Помогите. Проверил ПК AVZ, нашел winlogon, вроде AVZ удалил его. Стал сам копаться дальше и нашел ntos.exe... почитал этот форум, скачал CDFix, но проблема осталась. Вот лог до и после использования CDFix... Logfile of HijackThis v1.99.1 Scan saved at 10:28:05, on 11.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\svchost.exe C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe \Acs2\obmen\Obmen_Kompanija\Дима\ПРОВЕРКА\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.ru/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.253:8080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.0.*;<local> R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto O4 - HKLM\..\RunServices: [Winpower] C:\Program Files\UpsPilot\Winpower.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\Software\..\Telephony: DomainName = acs.ufa.ru O17 - HKLM\System\CCS\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\System\CS1\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\System\CS2\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Winpower - ZeroG Software - C:\PROGRA~1\UpsPilot\Winpower.exe O23 - Service: Winpowermanager - ZeroG Software - C:\PROGRA~1\UpsPilot\manager.exe O23 - Service: Winpowermonitor - ZeroG Software - C:\PROGRA~1\UpsPilot\monitor.exe O23 - Service: WinpowerRMI - ZeroG Software - C:\PROGRA~1\UpsPilot\wpRMI.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe после... Logfile of HijackThis v1.99.1 Scan saved at 10:50:14, on 11.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\Explorer.EXE C:\Program Files\Common Files\Symantec Shared\ccApp.exe C:\PROGRA~1\SYMANT~1\VPTray.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\cmd.exe C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe C:\WINDOWS\system32\net.exe C:\WINDOWS\regedit.exe \Acs2\obmen\Obmen_Kompanija\Дима\ПРОВЕРКА\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.ru/ R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.253:8080 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.0.*;<local> R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe O4 - HKLM\..\Run: [sDFix] C:\SDFix\RunThis.bat /second O4 - HKLM\..\RunServices: [Winpower] C:\Program Files\UpsPilot\Winpower.exe O4 - HKLM\..\RunOnce: [sDFix] C:\SDFIX\RUNTHIS.BAT /second O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\Software\..\Telephony: DomainName = acs.ufa.ru O17 - HKLM\System\CCS\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\System\CS1\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = acs.ufa.ru O17 - HKLM\System\CS2\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253 O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Winpower - ZeroG Software - C:\PROGRA~1\UpsPilot\Winpower.exe O23 - Service: Winpowermanager - ZeroG Software - C:\PROGRA~1\UpsPilot\manager.exe O23 - Service: Winpowermonitor - ZeroG Software - C:\PROGRA~1\UpsPilot\monitor.exe O23 - Service: WinpowerRMI - ZeroG Software - C:\PROGRA~1\UpsPilot\wpRMI.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 11 июля, 2007 Жалоба Поделиться Опубликовано 11 июля, 2007 Помогите.Проверил ПК AVZ, нашел winlogon, вроде AVZ удалил его. Стал сам копаться дальше и нашел ntos.exe... почитал этот форум, скачал CDFix, но проблема осталась. Вот лог до и после использования CDFix... Лога SDFix не осталось (Report.txt в папке SDFix)? Либо 'Исследование системы' с помощью AVZ (в верхнем меню программы: Файл > Исследование системы и присоединяем полученный html-файл к своему сообщению, как описано в первом посте этого топика). Так как одного удаления с помощью HijackThis будет мало. Ссылка на комментарий Поделиться на другие сайты Поделиться
frolic Опубликовано 11 июля, 2007 Жалоба Поделиться Опубликовано 11 июля, 2007 Лога SDFix не осталось (Report.txt в папке SDFix)? Либо 'Исследование системы' с помощью AVZ (в верхнем меню программы: Файл > Исследование системы и присоединяем полученный html-файл к своему сообщению, как описано в первом посте этого топика). Так как одного удаления с помощью HijackThis будет мало. вот SDFix: Version 1.88 Run by Ђ¤¬ЁЁбва в®а on 11.07.2007 at 10:40 Microsoft Windows XP [‚ҐабЁп 5.1.2600] Running From: C:\SDFix Safe Mode: Checking Services: Restoring Windows Registry Values Restoring Windows Default Hosts File Restoring Missing Security Center Service Restoring Missing SharedAccess Service Rebooting... Normal Mode: Checking Files: Below files will be copied to Backups folder then removed: C:\WINDOWS\ie-hook.txt - Deleted C:\WINDOWS\system32\icf.exe - Deleted Removing Temp Files... ADS Check: Checking C:\WINDOWS C:\WINDOWS No streams found. Checking C:\WINDOWS\system32 C:\WINDOWS\system32 No streams found. Checking C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe No streams found. Checking C:\WINDOWS\system32\ntoskrnl.exe C:\WINDOWS\system32\ntoskrnl.exe No streams found. Final Check: Remaining Services: ------------------ Rootkit huy32 Found, Use a Rootkit scanner ! Rootkit PE386 Found, Use a Rootkit scanner ! Rootkit lzx32 Found, Use a Rootkit scanner ! Rootkit msguard Found, Use a Rootkit scanner ! Rootkit runtime2 Found, Use a Rootkit scanner ! Rootkit xpdt Found, Use a Rootkit scanner ! Rootkit xpdx Found, Use a Rootkit scanner ! Authorized Application Key Export: [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "C:\\WINDOWS\\EXPLORER.EXE"="C:\\WINDOWS\\EXPLORER.EXE:*:Disabled:Џа®ў®¤ЁЄ" "C:\\Program Files\\Acronis\\TrueImageWorkstation\\TrueImage.exe"="C:\\Program Files\\Acronis\\TrueImageWorkstation\\TrueImage.exe:*:Enabled:TrueImage" Remaining Files: --------------- Backups Folder: - C:\SDFix\backups\backups.zip Listing Files with Hidden Attributes: C:\WINDOWS\system32\win_u.exe Listing User Accounts: HelpAssistant SUPPORT_388945a0 Ђ¤¬ЁЁбва в®а ѓ®бвм Љ®¬ ¤ ўлЇ®«Ґ гбЇҐи®. Finished avz_sysinfo.htm avz_sysinfo.htm Ссылка на комментарий Поделиться на другие сайты Поделиться
frolic Опубликовано 12 июля, 2007 Жалоба Поделиться Опубликовано 12 июля, 2007 Помогите. Ссылка на комментарий Поделиться на другие сайты Поделиться
ser208 Опубликовано 12 июля, 2007 Жалоба Поделиться Опубликовано 12 июля, 2007 Помогите. Отключай антивирусы во время проверки AVZ. Они блокируют операции AVZ с зараженными файлами. AVZ не может их детектировать. Ссылка на комментарий Поделиться на другие сайты Поделиться
Saule Опубликовано 13 июля, 2007 Жалоба Поделиться Опубликовано 13 июля, 2007 Помогите. 1. Открываем HijackThis, нажимаем кнопку "Do a system scan only" и отмечаем галочкой следующее: O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe Затем на кнопку "Fix Checked". 2. Перезагружаем компьютер. 3. Ставим опцию видеть скрытые файлы Control Panel (Панель управления) > Folder Options (Свойства папки) > закладка View (Вид) В области 'Advanced settings' (Дополнительные параметры) находим и включаем опцию Show hidden files and folders (Показывать скрытые файлы и папки) + находим и отключаем опцию Hide protect operating system files (recomended) (Скрывать защищенные системные файлы (рекомендуется)). На вопрос Windows - отвечаем 'Yes' (Да) и нажимаем 'OK'. Теперь удаляем, если сможем найти: C:\Documents and Settings\comm3\Local Settings\Temp\ winlogon.exe C:\Documents and Settings\comm3\Application Data\ ntos.exe C:\WINDOWS\system32\ icf.exe C:\WINDOWS\system32\ win_u.exe 4. И дальше - попробуйте скачать GMER, запустить и нажать на кнопку 'Scan' (единственное, нужно иметь в виду, что это сканирование займет какое-то время). После - на кнопку Copy и затем Paste в текстовый файл (для сохранения результатов сканирования). Либо Rootkit Unhooker - там будет последняя вкладка - Report, кнопка Scan (либо вот с поддержкой русского языка). Единственное, нужно иметь в виду, что вместе эти программы работать не будут. Поэтому лучше либо одну, либо другую, либо поочередно (запуск > сканирование > деинсталляция > перезагрузка > запуск следующей...). 1 Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 14 июля, 2007 Жалоба Поделиться Опубликовано 14 июля, 2007 недавно на мой пк попала нечисть хотел узнать удалось мне ее удалить буду очень благодарен за помощь и разъяснение ) я проста мало че понимаю в ПК и ее безопасности Спасибо Logfile of HijackThis v1.99.1 Scan saved at 21:46:58, on 14.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Analog Devices\Core\smax4pnp.exe C:\Program Files\Analog Devices\SoundMAX\Smax4.exe C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\WINDOWS\system32\emaudsv.exe C:\WINDOWS\system32\nvsvc32.exe C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\WINDOWS\system32\wuauclt.exe C:\Program Files\Total Commander\Totalcmd.exe C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399 O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2 O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe недавно на мой пк попала нечисть хотел узнать удалось мне ее удалить буду очень благодарен за помощь и разъяснение ) я проста мало че понимаю в ПК и ее безопасности Спасибо Logfile of HijackThis v1.99.1 Scan saved at 21:46:58, on 14.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe C:\Program Files\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\Program Files\Analog Devices\Core\smax4pnp.exe C:\Program Files\Analog Devices\SoundMAX\Smax4.exe C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\drivers\CDAC11BA.EXE C:\WINDOWS\system32\emaudsv.exe C:\WINDOWS\system32\nvsvc32.exe C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe C:\Program Files\Alwil Software\Avast4\ashWebSv.exe C:\WINDOWS\system32\wuauclt.exe C:\Program Files\Total Commander\Totalcmd.exe C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399 O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2 O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Внимание !!! База поcледний раз обновлялась 17.04.2007 - необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз) Протокол антивирусной утилиты AVZ версии 4.25 Сканирование запущено в 14.07.2007 21:57:34 Загружена база: 103395 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 17.04.2007 15:26 Загружены микропрограммы эвристики: 369 Загружены цифровые подписи системных файлов: 58493 Режим эвристического анализатора: Максимальный уровень эвристики Режим лечения: включено Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора 1. Поиск RootKit и программ, перехватывающих функции API 1.1 Поиск перехватчиков API, работающих в UserMode Анализ kernel32.dll, таблица экспорта найдена в секции .text Анализ ntdll.dll, таблица экспорта найдена в секции .text Анализ user32.dll, таблица экспорта найдена в секции .text Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в KernelMode Драйвер успешно загружен SDT найдена (RVA=0846E0) Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000 SDT = 8055B6E0 KiST = 80503734 (284) Функция NtClose (19) перехвачена (805BAEB4->BA765028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtCreateKey (29) перехвачена (80622048->BA764FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtCreatePagingFile (2D) перехвачена (805AA414->BA758B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtEnumerateKey (47) перехвачена (80622888->BA7595DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtEnumerateValueKey (49) перехвачена (80622AF2->BA765120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtOpenFile (74) перехвачена (80578F5C->BA758B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtOpenKey (77) перехвачена (806233DE->BA764FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtQueryKey (A0) перехвачена (80623702->BA7595FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtQueryValueKey (B1) перехвачена (80620102->BA765076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Функция NtSetSystemPowerState (F1) перехвачена (80650E26->BA764550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys Проверено функций: 284, перехвачено: 10, восстановлено: 0 1.3 Проверка IDT и SYSENTER Анализ для процессора 1 Анализ для процессора 2 Проверка IDT и SYSENTER завершена 1.4 Поиск маскировки процессов и драйверов Проверка не производится, так как не установлен драйвер мониторинга AVZPM 2. Проверка памяти Количество найденных процессов: 29 Анализатор - изучается процесс 1028 C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон Анализатор - изучается процесс 1076 C:\Program Files\Alwil Software\Avast4\ashServ.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? Анализатор - изучается процесс 1956 C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Записан в автозапуск !! Анализатор - изучается процесс 1948 C:\WINDOWS\system32\drivers\CDAC11BA.EXE [ES]:Приложение не имеет видимых окон [ES]:Размещается в системной папке Анализатор - изучается процесс 1876 C:\WINDOWS\system32\emaudsv.exe [ES]:Приложение не имеет видимых окон [ES]:Размещается в системной папке Анализатор - изучается процесс 1444 C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe [ES]:Может работать с сетью [ES]:Может отправлять почту ?! [ES]:Приложение не имеет видимых окон [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? Анализатор - изучается процесс 1696 C:\Program Files\Alwil Software\Avast4\ashWebSv.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон Количество загруженных модулей: 320 Проверка памяти завершена 3. Сканирование дисков 4. Проверка Winsock Layered Service Provider (SPI/LSP) Настройки LSP проверены. Ошибок не обнаружено 5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL) C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll --> Подозрение на Keylogger или троянскую DLL C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll>>> Поведенческий анализ: 1. Реагирует на события: клавиатура, мышь, оконные события C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll>>> Нейросеть: файл с вероятностью 99.92% похож на типовой перехватчик событий клавиатуры/мыши На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков 6. Поиск открытых портов TCP/UDP, используемых вредоносными программами В базе 317 описаний портов На данном ПК открыто 0 TCP портов и 0 UDP портов Проверка завершена, подозрительные порты не обнаружены 7. Эвристичеcкая проверка системы Проверка завершена Просканировано файлов: 349, извлечено из архивов: 0, найдено вредоносных программ 0 Сканирование завершено в 14.07.2007 21:57:52 Сканирование длилось 00:00:17 Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам, то Вы можете обратиться в конференцию - http://virusinfo.info avz_sysinfo.htm avz_sysinfo.htm avz_log.txt avz_sysinfo.htm avz_sysinfo.htm avz_log.txt Ссылка на комментарий Поделиться на другие сайты Поделиться
torch777 Опубликовано 14 июля, 2007 Жалоба Поделиться Опубликовано 14 июля, 2007 gufe: По логам все, вроде, в порядке. Ссылка на комментарий Поделиться на другие сайты Поделиться
PhantasM Опубликовано 14 июля, 2007 Жалоба Поделиться Опубликовано 14 июля, 2007 O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe вот об этой службе ни где нет информации. Вы не знаете что это? Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 15 июля, 2007 Жалоба Поделиться Опубликовано 15 июля, 2007 O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe вот об этой службе ни где нет информации. Вы не знаете что это? это драйвер от звуковой карты она сейчас отключена спасибо Ссылка на комментарий Поделиться на другие сайты Поделиться
gufe Опубликовано 15 июля, 2007 Жалоба Поделиться Опубликовано 15 июля, 2007 Простите но еще одна маленькая вещь интересует До того как на ПК попала нечисть было тепа примерно вот так На данном ПК открыто 9 TCP портов и 9 UDP портов После нахождение и удаление а потом так На данном ПК открыто 0 TCP портов и 0 UDP портов и сегодня После проверки утилитом Dr Wed нашел Троян Spambot удалил и вернулись окна На данном ПК открыто 9 TCP портов и 9 UDP портов что это может Значить? Новые avz_sysinfo.htm avz_sysinfo.htm hijackthis.log avz_sysinfo.htm avz_sysinfo.htm hijackthis.log Ссылка на комментарий Поделиться на другие сайты Поделиться
ui lt Опубликовано 16 июля, 2007 Жалоба Поделиться Опубликовано 16 июля, 2007 Saule спасибо, все зделала . Теперь лог так выглядит : Logfile of HijackThis v1.99.1 Scan saved at 11:34:13, on 15.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0011) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ctfmon.exe D:\avz4\avz.exe D:\Programme\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.kaspersky.com/de O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\PROGRA~1\MICROS~1\Office12\GRA8E1~1.DLL O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - D:\Programme\ReGetDx\iebar.dll O4 - HKLM\..\Run: [kis] "D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\RunOnce: [NeroHomeFirstStart] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMFirstStart.exe O4 - HKCU\..\RunOnce: [Moving Wininet Cache Container] rundll32.exe C:\WINDOWS\system32\wininet.dll,RunOnceUrlCache C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\D\Programme\ICQ\ICQLite\ICQLite.exe O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\D\Programme\ICQ\ICQLite\ICQLite.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll O11 - Options group: [iNTERNATIONAL] International* O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1163629761265 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/get/shock...ash/swflash.cab O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\PROGRA~1\MICROS~1\Office12\GR99D3~1.DLL O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL O20 - AppInit_DLLs: D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll O20 - Winlogon Notify: klogon - C:\WINDOWS\System32\klogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe O23 - Service: Hotspot Manager (HotSpotFSvc) - T-Systems Enterprise Services GmbH - C:\Programme\Gemeinsame Dateien\T-COM\HotspotMgr\HotSpotFSvc.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE O23 - Service: T-DSL Manager (TDslMgrService) - T-Systems - D:\Programme\T-DSL Manager\DslMgrSvc.exe O23 - Service: T-Online DSL-Manager (TODslService) - T-Systems International GmbH - C:\Programme\T-Online\DSL-Manager\TODslSvc.exe Протокол антивирусной утилиты AVZ версии 4.25 Сканирование запущено в 15.07.2007 11:46:25 Загружена база: 116985 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 13.07.2007 07:36 Загружены микропрограммы эвристики: 370 Загружены цифровые подписи системных файлов: 60949 Режим эвристического анализатора: Средний уровень эвристики Режим лечения: включено Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора Система загружена в режиме защиты от сбоев (SafeMode) 1. Поиск RootKit и программ, перехватывающих функции API 1.1 Поиск перехватчиков API, работающих в UserMode Анализ kernel32.dll, таблица экспорта найдена в секции .text Анализ ntdll.dll, таблица экспорта найдена в секции .text Анализ user32.dll, таблица экспорта найдена в секции .text Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в KernelMode Драйвер успешно загружен Ошибка обмена с драйвером [00000002] - [1] 1.4 Поиск маскировки процессов и драйверов Поиск маскировки процессов и драйверов завершен 2. Проверка памяти Количество найденных процессов: 11 Количество загруженных модулей: 182 Проверка памяти завершена 3. Сканирование дисков Прямое чтение C:\Dokumente und Einstellungen\Administrator\Cookies\index.dat Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Verlauf\History.IE5\index.dat Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Verlauf\History.IE5\MSHist012007071520070716\index.dat Прямое чтение C:\Dokumente und Einstellungen\Administrator\NTUSER.DAT Прямое чтение C:\Dokumente und Einstellungen\Administrator\ntuser.dat.LOG Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_Compress_20070611_212646_1_1 Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_PC_CHK.txt Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\Progress_log_Compress.txt Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Dr Watson\user.dmp Прямое чтение C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat Прямое чтение C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG Прямое чтение C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT Прямое чтение C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG Прямое чтение C:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP17\change.log Прямое чтение C:\WINDOWS\$NtUninstallQ828026$\msdxm.ocx Прямое чтение C:\WINDOWS\$NtUninstallQ828026$\wmpcore.dll Прямое чтение C:\WINDOWS\system32\CatRoot2\edb.log Прямое чтение C:\WINDOWS\system32\CatRoot2\tmp.edb Прямое чтение C:\WINDOWS\system32\config\AppEvent.Evt Прямое чтение C:\WINDOWS\system32\config\default Прямое чтение C:\WINDOWS\system32\config\default.LOG Прямое чтение C:\WINDOWS\system32\config\Internet.evt Прямое чтение C:\WINDOWS\system32\config\ODiag.evt Прямое чтение C:\WINDOWS\system32\config\OSession.evt Прямое чтение C:\WINDOWS\system32\config\SAM Прямое чтение C:\WINDOWS\system32\config\SecEvent.Evt Прямое чтение C:\WINDOWS\system32\config\SECURITY Прямое чтение C:\WINDOWS\system32\config\SECURITY.LOG Прямое чтение C:\WINDOWS\system32\config\software Прямое чтение C:\WINDOWS\system32\config\software.LOG Прямое чтение C:\WINDOWS\system32\config\SysEvent.Evt Прямое чтение C:\WINDOWS\system32\config\system Прямое чтение C:\WINDOWS\system32\config\system.LOG Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Прямое чтение D:\Temp\Temporare Internetdateien\Content.IE5\index.dat Прямое чтение D:\Temp\Temporare Internetdateien\Content.IE5\index.dat 4. Проверка Winsock Layered Service Provider (SPI/LSP) Настройки LSP проверены. Ошибок не обнаружено 5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL) 6. Поиск открытых портов TCP/UDP, используемых вредоносными программами В базе 317 описаний портов На данном ПК открыто 0 TCP портов и 0 UDP портов Проверка завершена, подозрительные порты не обнаружены 7. Эвристичеcкая проверка системы Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll" Проверка завершена Просканировано файлов: 183399, извлечено из архивов: 101668, найдено вредоносных программ 0 Сканирование завершено в 15.07.2007 12:30:18 Сканирование длилось 00:43:54 А что делать Ошибка обмена с драйвером [00000002] - [1] ? Ссылка на комментарий Поделиться на другие сайты Поделиться
ui lt Опубликовано 16 июля, 2007 Жалоба Поделиться Опубликовано 16 июля, 2007 Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll" ???? При дефрагментации : Fragmente Dateigröße Dateien, die nicht defragmentiert werden können 32 297 MB \Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP6\Report\report.rpt Может касперский работает не правильно ??? Ссылка на комментарий Поделиться на другие сайты Поделиться
TVS Опубликовано 21 июля, 2007 Жалоба Поделиться Опубликовано 21 июля, 2007 Saule, не посмотрите этот лог, не надо ли чего пофиксить. Сам хозяин нечего не понимает, жалуется что постоянно что-то качается из инета, а сидит на лимитке и стал намного больше платить за инет последнее время. Не срочно. Заранее спасибо. Logfile of HijackThis v1.99.1 Scan saved at 17:51:26, on 21.07.2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\igfxtray.exe C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\SOUNDMAN.EXE C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Punto Switcher\ps.exe C:\Program Files\PRMT6\PRMTED\EDLauncher.exe C:\PROGRA~1\PRMT6\PRMTED\prmedsvr.exe C:\Program Files\Agnitum\Outpost Firewall\outpost.exe C:\Program Files\CyberLink\Shared files\RichVideo.exe C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\WinRAR\WinRAR.exe C:\DOCUME~1\9335~1\LOCALS~1\Temp\Rar$EX00.766\HijackThis.exe C:\DOCUME~1\9335~1\LOCALS~1\Temp\Rar$EX02.188\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe" O4 - HKLM\..\Run: [Outpost Firewall] "C:\Program Files\Agnitum\Outpost Firewall\outpost.exe" /waitservice O4 - HKLM\..\Run: [OutpostFeedBack] C:\Program Files\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup O4 - HKLM\..\Run: [KAVPersonal50] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_all.htm O8 - Extra context menu item: Закачать при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_link.htm O9 - Extra button: Быстрая настройка Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O17 - HKLM\System\CCS\Services\Tcpip\..\{896CA0E8-1838-429F-B887-E0A3C4D0F6F0}: NameServer = 212.96.96.38 212.96.104.129 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Program Files\Agnitum\Outpost Firewall\outpost.exe O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe Ссылка на комментарий Поделиться на другие сайты Поделиться
_Leon_ Опубликовано 21 июля, 2007 Жалоба Поделиться Опубликовано 21 июля, 2007 Почистите автозагрузку программ. Пуск -Выполнить -msconfig -Ок-Автозагрузка. Скайп постоянно висит ( C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized ),плеер PowerDVD-выключить. Ссылка на комментарий Поделиться на другие сайты Поделиться
shuisky Опубликовано 22 июля, 2007 Жалоба Поделиться Опубликовано 22 июля, 2007 Здравствуйте. Подскажите, пожалуйста, как действовать. (Сразу прошу прощения на тот вероятный случай, если что-то выражу не вполне внятно.) Прочно засел Win32Zhelatin ALE (wrm). Периодически он спонтанно появляется при работе в Интернет (это показывает резидент "avast!"), и доступ в сеть прекращается. У меня – avast! и Ad-Aware SE Personal. avast! видит его, указывает адрес (С:/Windows/system32/rsvp32_2.dll ), но вылечить и удалить не может. Ad-Aware – удаляет. Доступ в сеть восстанавливается. Однако при очередном выходе в инет всё повторяется, т.д. Что делать? 1) В начале раздела "сетевая безопасность" сказано, что прежде всего скачать и запустить программы HijackThis и AVZ, и отчеты выложить в сообщении на форум. Как лучше: сначала сделать и прислать Вам только отчет по HijackThis, или использовать обе программы, и прислать в сообщении оба отчета сразу? 2) Указано, что отчет о работе AVZ нужно не копировать в текст сообщения, а "приаттачить" приложенным файлом. В то же время, новички на форуме (кажется, до 100 сообщений) приложенные файлы слать не могут. Как же тут быть? Заранее большое спасибо за помощь shuisky.v@mail.ru Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения