Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Помощь в лечении систем от нечисти


Рекомендуемые сообщения

  • Ответов 1,9 тыс
  • Создана
  • Последний ответ

Топ авторов темы

есть winosz32.dll. dr web пишет , что там инфекция давим на удаление, но удаление не происходит. запускается эта библиотека вместе с wilogon.exe поэтому даже руками никак.

что делать?

добовляю. дрктор находит только сразу после обнавления антив баз, ну а после нет.пробовал в ручную проверку, говорит вирей нет.

Ссылка на комментарий
Поделиться на другие сайты

спасибо за помощ. забил я его яки мамонта, вроде пока нетути. слобоват доктор против него, видит но не лечит.

использовал avg anti-spuware.

Ссылка на комментарий
Поделиться на другие сайты

спасибо за помощ. забил я его яки мамонта, вроде пока нетути. слобоват доктор против него, видит но не лечит.

Ставь новую версию доктора, она для таких троев не слабовата. :)

http://www.softboard.ru/index.php?s=&s...st&p=350302

Ссылка на комментарий
Поделиться на другие сайты

Помоему у меня завелся какой то вирус, Доктор Веб ничего не видит.

У меня подозрение вот на это: GoogleDesktopIndex.exe

Если Google Desktop был установлен на ваш компьютер как бы без вашего ведома, то просто удалите его через Start > Control Panel > Add or Remove Programs (Пуск > Панель управления > Установка и удаление программ).

Просто аккуратно просмотрите весь список и найдите программы, которые относятся к Google. Как правило, их всего три: Google Desktop, Google Toolbar для вашего браузера и программа обновлений Google. Деинсталлируйте то, что вам не нужно:

googlefn0.jpg

Доброе время суток ! Помогите пожалуйста.

Касперский выдаёт:

Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP47\A0009170.dll 23.5 KB

Infiziert: trojanisches Programm Trojan.Win32.Agent.abd D:\Programme\Alcohol Soft\Alcohol 120\star_syn_client.dll 42.9 KB

Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\Programme\Alcohol Soft\Alcohol 120\Langs\AX_RU.dll 23.5 KB

1. По логу HijackThis можно пофиксить следующее (пофиксить = открыть HijackThis, нажать на кнопку "Do a system scan only", отметить галочкой нужные строчки и затем нажать на кнопку "Fix Checked"):

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {055FD26D-3A88-4e15-963D-DC8493744B1D} - (no file)

2. Для удаления 'Infiziert: trojanisches Programm Trojan.Win32.BHO.bd D:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP47\A0009170.dll':

Кликаем правой кнопкой мыши на "My Computer" ("Мой Компьютер") и заходим в "Properties" ("Свойства").
Находим закладку "System Restore" ("Восстановление Системы") и ставим галочку напротив "Turn off System Restore on all drives" ("Запpетить Восстановление Системных файлов на всех дисках").
Затем на "Apply" ("Пpименить").
Появится сообщение, пpедупpеждающее об удалении всех точек восстановления - нажимаем "ОК".
Для верности перезагружаем компьютер. После чего снова идем по пути, описанном выше:
My Computer > Properties > System Restore
И убираем поставленную ранее галочку (т.е. напротив Turn off System Restore on all drives).
После этого папки System Volume Information будут чистыми.

3. С помощью AX_RU.dll и star_syn_client.dll, насколько я понимаю, была незаконно активирована [крэк] программа Alcohol 120. Поэтому это уже на ваше личное усмотрение.

Ссылка на комментарий
Поделиться на другие сайты

Где-то подцепила троян ntos.exe Пока видимых проблем со звуком и тороможения системы не наблюдается (уже не в первый раз сталкиваюсь с этим вирусом) В безопасном режиме не удаляется. Нод32, как обычно, его не определил.

вот лог...

Logfile of HijackThis v1.99.1

Scan saved at 21:18:12, on 09.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS.0\System32\smss.exe

C:\WINDOWS.0\system32\csrss.exe

C:\WINDOWS.0\system32\winlogon.exe

C:\WINDOWS.0\system32\services.exe

C:\WINDOWS.0\system32\lsass.exe

C:\WINDOWS.0\system32\svchost.exe

C:\WINDOWS.0\system32\svchost.exe

C:\WINDOWS.0\System32\svchost.exe

C:\WINDOWS.0\system32\svchost.exe

C:\WINDOWS.0\system32\svchost.exe

C:\WINDOWS.0\system32\spoolsv.exe

C:\WINDOWS.0\Explorer.EXE

C:\Acer\eManager\anbmServ.exe

C:\WINDOWS.0\system32\igfxtray.exe

C:\WINDOWS.0\system32\hkcmd.exe

C:\WINDOWS.0\SOUNDMAN.EXE

C:\Program Files\Winamp\winampa.exe

C:\PROGRA~1\COMMON~1\PCSuite\DATALA~1\DATALA~1.EXE

C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

C:\Program Files\Eset\nod32kui.exe

C:\acer\epm\epm-dm.exe

C:\WINDOWS.0\system32\ctfmon.exe

C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Program Files\ZyDAS Technology Corporation\ORIENT_802.11g_Utility\ZDWlan.exe

C:\PROGRA~1\COMMON~1\PCSuite\Services\SERVIC~1.EXE

C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

C:\Program Files\Eset\nod32krn.exe

C:\Program Files\Total Commander\Totalcmd.exe

C:\Program Files\Light Alloy\LA.exe

C:\Program Files\QIP\qip.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\DOCUME~1\ReeGa\LOCALS~1\Temp\_tc\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

F2 - REG:system.ini: UserInit=C:\WINDOWS.0\system32\userinit.exe,C:\WINDOWS.0\system32\ntos.exe,

O2 - BHO: (no name) - {A5366673-E8CA-11D3-9CD9-0090271D075B} - (no file)

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.5672\swg.dll

O2 - BHO: TGTSoft Explorer Toolbar Changer - {C333CF63-767F-4831-94AC-E683D962C63C} - (no file)

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS.0\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS.0\system32\hkcmd.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe

O4 - HKLM\..\Run: [DataLayer] C:\PROGRA~1\COMMON~1\PCSuite\DATALA~1\DATALA~1.EXE

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\TRAYAP~1.EXE

O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe

O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS.0\system32\ctfmon.exe

O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKCU\..\Run: [userinit] C:\WINDOWS.0\system32\ntos.exe

O4 - Global Startup: ORIENTWLan Utility.lnk = C:\Program Files\ZyDAS Technology Corporation\ORIENT_802.11g_Utility\ZDWlan.exe

O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\Program Files\FlashGet\jc_all.htm

O8 - Extra context menu item: Закачать при помощи FlashGet - C:\Program Files\FlashGet\jc_link.htm

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)

O17 - HKLM\System\CCS\Services\Tcpip\..\{D52062D4-899D-49AA-BB12-1FA2DCA40A5C}: NameServer = 10.140.142.45 10.140.142.42

O20 - Winlogon Notify: igfxcui - C:\WINDOWS.0\SYSTEM32\igfxsrvc.dll

O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS.0\system32\services.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS.0\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS.0\system32\mnmsrvc.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS.0\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS.0\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS.0\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS.0\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS.0\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS.0\system32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

Где-то подцепила троян ntos.exe Пока видимых проблем со звуком и тороможения системы не наблюдается (уже не в первый раз сталкиваюсь с этим вирусом) В безопасном режиме не удаляется. Нод32, как обычно, его не определил.
  1. Cкачиваем SDFix и запускаем - это самораспаковывающийся архив (если NOD32 будет ругаться на приложение Win32/PrcView, то прочтите вот этот пост).

    В системном каталоге будет создана папка SDFix:

    C:\
    SDFix
  2. Теперь необходимо перезагрузить компьютер в безопасный режим (Safe Mode)

    При появлении меню загрузки Windows нужно нажать клавишу F8 - на экране появится меню дополнительных режимов загрузки. Передвигаемся с помощью клавиш вверх/вниз и, остановившись на надписи Safe Mode, нажимаем ENTER.
  3. Открываем папку SDFix и запускаем файл RunThis.bat.

    Пишем букву Y и нажимаем на ENTER.

    Начнется удаление компонентов трояна и восстановление системных настроек в реестре.

    Когда этот процесс будет закончен, SDFix попросить вас нажать любую клавишу для того, чтобы перезагрузить ваш компьютер - нажимаем.

  4. После перезагрузки процедура удаления снова ненадолго продолжится.

    Ждем, пока появится надпись Finished и затем нажимаем на любую клавишу для того, чтобы загрузить иконки на рабочем столе (до этого он будет пустой - это нормально, поэтому не пугаемся).

    Когда рабочий стол будет загружен, вы увидите лог SDFix (который также будет сохранен в его папке с названием Report.txt), где будут описаны все сделанные им действия.

    Плюс все удаленные файлы будут автоматически сохранены в папку 'Backups', которая по умолчанию создается вот здесь:

    C:\SDFix\backups\
    backups.zip

    Удалите её.

После этого, если что-то будет еще беспокоить, то нужно сделайте новый лог + также не будет лишним присоединить лог SDFix к своему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Помогите.

Проверил ПК AVZ, нашел winlogon, вроде AVZ удалил его.

Стал сам копаться дальше и нашел ntos.exe... почитал этот форум, скачал CDFix, но проблема осталась.

Вот лог до и после использования CDFix...

Logfile of HijackThis v1.99.1

Scan saved at 10:28:05, on 11.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\Explorer.EXE

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\PROGRA~1\SYMANT~1\VPTray.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\svchost.exe

C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe

\Acs2\obmen\Obmen_Kompanija\Дима\ПРОВЕРКА\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.ru/

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.253:8080

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.0.*;<local>

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe

O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto

O4 - HKLM\..\RunServices: [Winpower] C:\Program Files\UpsPilot\Winpower.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe

O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe

O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\Software\..\Telephony: DomainName = acs.ufa.ru

O17 - HKLM\System\CCS\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\System\CS1\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\System\CS2\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe

O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Winpower - ZeroG Software - C:\PROGRA~1\UpsPilot\Winpower.exe

O23 - Service: Winpowermanager - ZeroG Software - C:\PROGRA~1\UpsPilot\manager.exe

O23 - Service: Winpowermonitor - ZeroG Software - C:\PROGRA~1\UpsPilot\monitor.exe

O23 - Service: WinpowerRMI - ZeroG Software - C:\PROGRA~1\UpsPilot\wpRMI.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

после...

Logfile of HijackThis v1.99.1

Scan saved at 10:50:14, on 11.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\Explorer.EXE

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\PROGRA~1\SYMANT~1\VPTray.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\cmd.exe

C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe

C:\WINDOWS\system32\net.exe

C:\WINDOWS\regedit.exe

\Acs2\obmen\Obmen_Kompanija\Дима\ПРОВЕРКА\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.mail.ru/

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.253:8080

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 192.168.0.*;<local>

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe

O4 - HKLM\..\Run: [sDFix] C:\SDFix\RunThis.bat /second

O4 - HKLM\..\RunServices: [Winpower] C:\Program Files\UpsPilot\Winpower.exe

O4 - HKLM\..\RunOnce: [sDFix] C:\SDFIX\RUNTHIS.BAT /second

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe

O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe

O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\Software\..\Telephony: DomainName = acs.ufa.ru

O17 - HKLM\System\CCS\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\System\CS1\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = acs.ufa.ru

O17 - HKLM\System\CS2\Services\Tcpip\..\{4A022C1D-3A4E-4A15-9C56-D653C729CD10}: NameServer = 192.168.0.253

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll

O20 - Winlogon Notify: NavLogon - C:\WINDOWS\system32\NavLogon.dll

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe

O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDSched.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe

O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SPBBC\SPBBCSvc.exe

O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Winpower - ZeroG Software - C:\PROGRA~1\UpsPilot\Winpower.exe

O23 - Service: Winpowermanager - ZeroG Software - C:\PROGRA~1\UpsPilot\manager.exe

O23 - Service: Winpowermonitor - ZeroG Software - C:\PROGRA~1\UpsPilot\monitor.exe

O23 - Service: WinpowerRMI - ZeroG Software - C:\PROGRA~1\UpsPilot\wpRMI.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

Помогите.

Проверил ПК AVZ, нашел winlogon, вроде AVZ удалил его.

Стал сам копаться дальше и нашел ntos.exe... почитал этот форум, скачал CDFix, но проблема осталась.

Вот лог до и после использования CDFix...

Лога SDFix не осталось (Report.txt в папке SDFix)?

Либо 'Исследование системы' с помощью AVZ (в верхнем меню программы: Файл > Исследование системы и присоединяем полученный html-файл к своему сообщению, как описано в первом посте этого топика). Так как одного удаления с помощью HijackThis будет мало.

Ссылка на комментарий
Поделиться на другие сайты

Лога SDFix не осталось (Report.txt в папке SDFix)?

Либо 'Исследование системы' с помощью AVZ (в верхнем меню программы: Файл > Исследование системы и присоединяем полученный html-файл к своему сообщению, как описано в первом посте этого топика). Так как одного удаления с помощью HijackThis будет мало.

вот

SDFix: Version 1.88

Run by Ђ¤¬Ё­Ёбва в®а on 11.07.2007 at 10:40

Microsoft Windows XP [‚ҐабЁп 5.1.2600]

Running From: C:\SDFix

Safe Mode:

Checking Services:

Restoring Windows Registry Values

Restoring Windows Default Hosts File

Restoring Missing Security Center Service

Restoring Missing SharedAccess Service

Rebooting...

Normal Mode:

Checking Files:

Below files will be copied to Backups folder then removed:

C:\WINDOWS\ie-hook.txt - Deleted

C:\WINDOWS\system32\icf.exe - Deleted

Removing Temp Files...

ADS Check:

Checking C:\WINDOWS

C:\WINDOWS

No streams found.

Checking C:\WINDOWS\system32

C:\WINDOWS\system32

No streams found.

Checking C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

No streams found.

Checking C:\WINDOWS\system32\ntoskrnl.exe

C:\WINDOWS\system32\ntoskrnl.exe

No streams found.

Final Check:

Remaining Services:

------------------

Rootkit huy32 Found, Use a Rootkit scanner !

Rootkit PE386 Found, Use a Rootkit scanner !

Rootkit lzx32 Found, Use a Rootkit scanner !

Rootkit msguard Found, Use a Rootkit scanner !

Rootkit runtime2 Found, Use a Rootkit scanner !

Rootkit xpdt Found, Use a Rootkit scanner !

Rootkit xpdx Found, Use a Rootkit scanner !

Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]

"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

"C:\\WINDOWS\\EXPLORER.EXE"="C:\\WINDOWS\\EXPLORER.EXE:*:Disabled:Џа®ў®¤­ЁЄ"

"C:\\Program Files\\Acronis\\TrueImageWorkstation\\TrueImage.exe"="C:\\Program Files\\Acronis\\TrueImageWorkstation\\TrueImage.exe:*:Enabled:TrueImage"

Remaining Files:

---------------

Backups Folder: - C:\SDFix\backups\backups.zip

Listing Files with Hidden Attributes:

C:\WINDOWS\system32\win_u.exe

Listing User Accounts:

HelpAssistant SUPPORT_388945a0 Ђ¤¬Ё­Ёбва в®а

ѓ®бвм

Љ®¬ ­¤ ўлЇ®«­Ґ­ гбЇҐи­®.

Finished

avz_sysinfo.htm

avz_sysinfo.htm

Ссылка на комментарий
Поделиться на другие сайты

Помогите.

Отключай антивирусы во время проверки AVZ. Они блокируют операции AVZ с зараженными файлами.

AVZ не может их детектировать.

Ссылка на комментарий
Поделиться на другие сайты

Помогите.

1. Открываем HijackThis, нажимаем кнопку "Do a system scan only" и отмечаем галочкой следующее:

O4 - HKCU\..\Run: [fci] C:\WINDOWS\system32\icf.exe
O4 - HKCU\..\Run: [userinit] C:\Documents and Settings\comm3\Application Data\ntos.exe
O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\comm3\LOCALS~1\Temp\winlogon.exe

Затем на кнопку "Fix Checked".

2. Перезагружаем компьютер.

3. Ставим опцию видеть скрытые файлы

Control Panel (Панель управления) > Folder Options (Свойства папки) > закладка View (Вид)
В области 'Advanced settings' (Дополнительные параметры) находим и включаем опцию Show hidden files and folders (Показывать скрытые файлы и папки) + находим и отключаем опцию Hide protect operating system files (recomended) (Скрывать защищенные системные файлы (рекомендуется)). На вопрос Windows - отвечаем 'Yes' (Да) и нажимаем 'OK'.

Теперь удаляем, если сможем найти:

C:\Documents and Settings\comm3\Local Settings\Temp\
winlogon.exe
C:\Documents and Settings\comm3\Application Data\
ntos.exe
C:\WINDOWS\system32\
icf.exe
C:\WINDOWS\system32\
win_u.exe

4. И дальше - попробуйте скачать GMER, запустить и нажать на кнопку 'Scan' (единственное, нужно иметь в виду, что это сканирование займет какое-то время). После - на кнопку Copy и затем Paste в текстовый файл (для сохранения результатов сканирования).

Либо Rootkit Unhooker - там будет последняя вкладка - Report, кнопка Scan (либо вот с поддержкой русского языка).

Единственное, нужно иметь в виду, что вместе эти программы работать не будут. Поэтому лучше либо одну, либо другую, либо поочередно (запуск > сканирование > деинсталляция > перезагрузка > запуск следующей...).

  • Upvote 1
Ссылка на комментарий
Поделиться на другие сайты

недавно на мой пк попала нечисть хотел узнать удалось мне ее удалить

буду очень благодарен за помощь и разъяснение ) я проста мало че понимаю в ПК и ее безопасности

Спасибо

Logfile of HijackThis v1.99.1

Scan saved at 21:46:58, on 14.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Analog Devices\Core\smax4pnp.exe

C:\Program Files\Analog Devices\SoundMAX\Smax4.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\drivers\CDAC11BA.EXE

C:\WINDOWS\system32\emaudsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Total Commander\Totalcmd.exe

C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot

O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399

O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE

O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

недавно на мой пк попала нечисть хотел узнать удалось мне ее удалить

буду очень благодарен за помощь и разъяснение ) я проста мало че понимаю в ПК и ее безопасности

Спасибо

Logfile of HijackThis v1.99.1

Scan saved at 21:46:58, on 14.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Analog Devices\Core\smax4pnp.exe

C:\Program Files\Analog Devices\SoundMAX\Smax4.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\system32\drivers\CDAC11BA.EXE

C:\WINDOWS\system32\emaudsv.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Total Commander\Totalcmd.exe

C:\Games\Запись\Альбом\Soft\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot

O4 - HKLM\..\Run: [soundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe

O4 - HKLM\..\Run: [soundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [bootSkin Startup Jobs] "C:\PROGRA~1\STARDOCK\WINCUS~1\BOOTSKIN\BootSkin.exe" /StartupJobs

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1177758138399

O17 - HKLM\System\CCS\Services\Tcpip\..\{A6CE9945-AE16-48E2-BBA5-82DC5AC53EF7}: NameServer = 83.217.192.2 83.217.193.2

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE

O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) - Корпорация Майкрософт - C:\WINDOWS\system32\sessmgr.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: Журналы и оповещения производительности (SysmonLog) - Корпорация Майкрософт - C:\WINDOWS\system32\smlogsvc.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Внимание !!! База поcледний раз обновлялась 17.04.2007 - необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)

Протокол антивирусной утилиты AVZ версии 4.25

Сканирование запущено в 14.07.2007 21:57:34

Загружена база: 103395 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 17.04.2007 15:26

Загружены микропрограммы эвристики: 369

Загружены цифровые подписи системных файлов: 58493

Режим эвристического анализатора: Максимальный уровень эвристики

Режим лечения: включено

Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора

1. Поиск RootKit и программ, перехватывающих функции API

1.1 Поиск перехватчиков API, работающих в UserMode

Анализ kernel32.dll, таблица экспорта найдена в секции .text

Анализ ntdll.dll, таблица экспорта найдена в секции .text

Анализ user32.dll, таблица экспорта найдена в секции .text

Анализ advapi32.dll, таблица экспорта найдена в секции .text

Анализ ws2_32.dll, таблица экспорта найдена в секции .text

Анализ wininet.dll, таблица экспорта найдена в секции .text

Анализ rasapi32.dll, таблица экспорта найдена в секции .text

Анализ urlmon.dll, таблица экспорта найдена в секции .text

Анализ netapi32.dll, таблица экспорта найдена в секции .text

1.2 Поиск перехватчиков API, работающих в KernelMode

Драйвер успешно загружен

SDT найдена (RVA=0846E0)

Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000

SDT = 8055B6E0

KiST = 80503734 (284)

Функция NtClose (19) перехвачена (805BAEB4->BA765028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtCreateKey (29) перехвачена (80622048->BA764FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtCreatePagingFile (2D) перехвачена (805AA414->BA758B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtEnumerateKey (47) перехвачена (80622888->BA7595DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtEnumerateValueKey (49) перехвачена (80622AF2->BA765120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtOpenFile (74) перехвачена (80578F5C->BA758B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtOpenKey (77) перехвачена (806233DE->BA764FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtQueryKey (A0) перехвачена (80623702->BA7595FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtQueryValueKey (B1) перехвачена (80620102->BA765076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Функция NtSetSystemPowerState (F1) перехвачена (80650E26->BA764550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys

Проверено функций: 284, перехвачено: 10, восстановлено: 0

1.3 Проверка IDT и SYSENTER

Анализ для процессора 1

Анализ для процессора 2

Проверка IDT и SYSENTER завершена

1.4 Поиск маскировки процессов и драйверов

Проверка не производится, так как не установлен драйвер мониторинга AVZPM

2. Проверка памяти

Количество найденных процессов: 29

Анализатор - изучается процесс 1028 C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

[ES]:Может работать с сетью

[ES]:Приложение не имеет видимых окон

Анализатор - изучается процесс 1076 C:\Program Files\Alwil Software\Avast4\ashServ.exe

[ES]:Может работать с сетью

[ES]:Приложение не имеет видимых окон

[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?

Анализатор - изучается процесс 1956 C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

[ES]:Может работать с сетью

[ES]:Приложение не имеет видимых окон

[ES]:Записан в автозапуск !!

Анализатор - изучается процесс 1948 C:\WINDOWS\system32\drivers\CDAC11BA.EXE

[ES]:Приложение не имеет видимых окон

[ES]:Размещается в системной папке

Анализатор - изучается процесс 1876 C:\WINDOWS\system32\emaudsv.exe

[ES]:Приложение не имеет видимых окон

[ES]:Размещается в системной папке

Анализатор - изучается процесс 1444 C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

[ES]:Может работать с сетью

[ES]:Может отправлять почту ?!

[ES]:Приложение не имеет видимых окон

[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?

Анализатор - изучается процесс 1696 C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

[ES]:Может работать с сетью

[ES]:Приложение не имеет видимых окон

Количество загруженных модулей: 320

Проверка памяти завершена

3. Сканирование дисков

4. Проверка Winsock Layered Service Provider (SPI/LSP)

Настройки LSP проверены. Ошибок не обнаружено

5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)

C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll --> Подозрение на Keylogger или троянскую DLL

C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll>>> Поведенческий анализ:

1. Реагирует на события: клавиатура, мышь, оконные события

C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll>>> Нейросеть: файл с вероятностью 99.92% похож на типовой перехватчик событий клавиатуры/мыши

На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков

6. Поиск открытых портов TCP/UDP, используемых вредоносными программами

В базе 317 описаний портов

На данном ПК открыто 0 TCP портов и 0 UDP портов

Проверка завершена, подозрительные порты не обнаружены

7. Эвристичеcкая проверка системы

Проверка завершена

Просканировано файлов: 349, извлечено из архивов: 0, найдено вредоносных программ 0

Сканирование завершено в 14.07.2007 21:57:52

Сканирование длилось 00:00:17

Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,

то Вы можете обратиться в конференцию - http://virusinfo.info

avz_sysinfo.htm

avz_sysinfo.htm

avz_log.txt

avz_sysinfo.htm

avz_sysinfo.htm

avz_log.txt

Ссылка на комментарий
Поделиться на другие сайты

O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe

вот об этой службе ни где нет информации.

Вы не знаете что это?

Ссылка на комментарий
Поделиться на другие сайты

O23 - Service: E-MU Audio Service (emaudsv) - E-MU Systems - C:\WINDOWS\system32\emaudsv.exe

вот об этой службе ни где нет информации.

Вы не знаете что это?

это драйвер от звуковой карты она сейчас отключена

спасибо

Ссылка на комментарий
Поделиться на другие сайты

Простите но еще одна маленькая вещь интересует

До того как на ПК попала нечисть было тепа примерно вот так

На данном ПК открыто 9 TCP портов и 9 UDP портов

После нахождение и удаление

а потом так На данном ПК открыто 0 TCP портов и 0 UDP портов

и сегодня После проверки утилитом Dr Wed нашел Троян Spambot удалил

и вернулись окна На данном ПК открыто 9 TCP портов и 9 UDP портов

что это может Значить?

Новые

avz_sysinfo.htm

avz_sysinfo.htm

hijackthis.log

avz_sysinfo.htm

avz_sysinfo.htm

hijackthis.log

Ссылка на комментарий
Поделиться на другие сайты

Saule спасибо, все зделала . Теперь лог так выглядит :

Logfile of HijackThis v1.99.1

Scan saved at 11:34:13, on 15.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0011)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\ctfmon.exe

D:\avz4\avz.exe

D:\Programme\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.kaspersky.com/de

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\PROGRA~1\MICROS~1\Office12\GRA8E1~1.DLL

O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - D:\Programme\ReGetDx\iebar.dll

O4 - HKLM\..\Run: [kis] "D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\RunOnce: [NeroHomeFirstStart] C:\Programme\Gemeinsame Dateien\Ahead\Lib\NMFirstStart.exe

O4 - HKCU\..\RunOnce: [Moving Wininet Cache Container] rundll32.exe C:\WINDOWS\system32\wininet.dll,RunOnceUrlCache C:\DOKUME~1\ADMINI~1\LOKALE~1\TEMPOR~1

O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://D:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000

O9 - Extra button: Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL

O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\D\Programme\ICQ\ICQLite\ICQLite.exe

O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\D\Programme\ICQ\ICQLite\ICQLite.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O10 - Unknown file in Winsock LSP: c:\windows\system32\spacklsp.dll

O11 - Options group: [iNTERNATIONAL] International*

O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1163629761265

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/get/shock...ash/swflash.cab

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\PROGRA~1\MICROS~1\Office12\GR99D3~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL

O20 - AppInit_DLLs: D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll

O20 - Winlogon Notify: klogon - C:\WINDOWS\System32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Kaspersky Lab - D:\Programme\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe

O23 - Service: Hotspot Manager (HotSpotFSvc) - T-Systems Enterprise Services GmbH - C:\Programme\Gemeinsame Dateien\T-COM\HotspotMgr\HotSpotFSvc.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE

O23 - Service: T-DSL Manager (TDslMgrService) - T-Systems - D:\Programme\T-DSL Manager\DslMgrSvc.exe

O23 - Service: T-Online DSL-Manager (TODslService) - T-Systems International GmbH - C:\Programme\T-Online\DSL-Manager\TODslSvc.exe

Протокол антивирусной утилиты AVZ версии 4.25

Сканирование запущено в 15.07.2007 11:46:25

Загружена база: 116985 сигнатур, 2 нейропрофиля, 55 микропрограмм лечения, база от 13.07.2007 07:36

Загружены микропрограммы эвристики: 370

Загружены цифровые подписи системных файлов: 60949

Режим эвристического анализатора: Средний уровень эвристики

Режим лечения: включено

Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора

Система загружена в режиме защиты от сбоев (SafeMode)

1. Поиск RootKit и программ, перехватывающих функции API

1.1 Поиск перехватчиков API, работающих в UserMode

Анализ kernel32.dll, таблица экспорта найдена в секции .text

Анализ ntdll.dll, таблица экспорта найдена в секции .text

Анализ user32.dll, таблица экспорта найдена в секции .text

Анализ advapi32.dll, таблица экспорта найдена в секции .text

Анализ ws2_32.dll, таблица экспорта найдена в секции .text

Анализ wininet.dll, таблица экспорта найдена в секции .text

Анализ rasapi32.dll, таблица экспорта найдена в секции .text

Анализ urlmon.dll, таблица экспорта найдена в секции .text

Анализ netapi32.dll, таблица экспорта найдена в секции .text

1.2 Поиск перехватчиков API, работающих в KernelMode

Драйвер успешно загружен

Ошибка обмена с драйвером [00000002] - [1]

1.4 Поиск маскировки процессов и драйверов

Поиск маскировки процессов и драйверов завершен

2. Проверка памяти

Количество найденных процессов: 11

Количество загруженных модулей: 182

Проверка памяти завершена

3. Сканирование дисков

Прямое чтение C:\Dokumente und Einstellungen\Administrator\Cookies\index.dat

Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat

Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG

Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Verlauf\History.IE5\index.dat

Прямое чтение C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Verlauf\History.IE5\MSHist012007071520070716\index.dat

Прямое чтение C:\Dokumente und Einstellungen\Administrator\NTUSER.DAT

Прямое чтение C:\Dokumente und Einstellungen\Administrator\ntuser.dat.LOG

Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_Compress_20070611_212646_1_1

Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\BR_PC_CHK.txt

Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Brother\BrLog\BrCollectDir\Progress_log_Compress.txt

Прямое чтение C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft\Dr Watson\user.dmp

Прямое чтение C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat

Прямое чтение C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\UsrClass.dat.LOG

Прямое чтение C:\Dokumente und Einstellungen\NetworkService\NTUSER.DAT

Прямое чтение C:\Dokumente und Einstellungen\NetworkService\ntuser.dat.LOG

Прямое чтение C:\System Volume Information\_restore{E7D851A8-2F15-4F6A-956F-3D8A1D23AF2A}\RP17\change.log

Прямое чтение C:\WINDOWS\$NtUninstallQ828026$\msdxm.ocx

Прямое чтение C:\WINDOWS\$NtUninstallQ828026$\wmpcore.dll

Прямое чтение C:\WINDOWS\system32\CatRoot2\edb.log

Прямое чтение C:\WINDOWS\system32\CatRoot2\tmp.edb

Прямое чтение C:\WINDOWS\system32\config\AppEvent.Evt

Прямое чтение C:\WINDOWS\system32\config\default

Прямое чтение C:\WINDOWS\system32\config\default.LOG

Прямое чтение C:\WINDOWS\system32\config\Internet.evt

Прямое чтение C:\WINDOWS\system32\config\ODiag.evt

Прямое чтение C:\WINDOWS\system32\config\OSession.evt

Прямое чтение C:\WINDOWS\system32\config\SAM

Прямое чтение C:\WINDOWS\system32\config\SecEvent.Evt

Прямое чтение C:\WINDOWS\system32\config\SECURITY

Прямое чтение C:\WINDOWS\system32\config\SECURITY.LOG

Прямое чтение C:\WINDOWS\system32\config\software

Прямое чтение C:\WINDOWS\system32\config\software.LOG

Прямое чтение C:\WINDOWS\system32\config\SysEvent.Evt

Прямое чтение C:\WINDOWS\system32\config\system

Прямое чтение C:\WINDOWS\system32\config\system.LOG

Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys

Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR

Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP

Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP

Прямое чтение C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA

Прямое чтение D:\Temp\Temporare Internetdateien\Content.IE5\index.dat

Прямое чтение D:\Temp\Temporare Internetdateien\Content.IE5\index.dat

4. Проверка Winsock Layered Service Provider (SPI/LSP)

Настройки LSP проверены. Ошибок не обнаружено

5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)

6. Поиск открытых портов TCP/UDP, используемых вредоносными программами

В базе 317 описаний портов

На данном ПК открыто 0 TCP портов и 0 UDP портов

Проверка завершена, подозрительные порты не обнаружены

7. Эвристичеcкая проверка системы

Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll"

Проверка завершена

Просканировано файлов: 183399, извлечено из архивов: 101668, найдено вредоносных программ 0

Сканирование завершено в 15.07.2007 12:30:18

Сканирование длилось 00:43:54

А что делать Ошибка обмена с драйвером [00000002] - [1] ?

Ссылка на комментарий
Поделиться на другие сайты

Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "D:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll" ????

При дефрагментации :

Fragmente Dateigröße Dateien, die nicht defragmentiert werden können

32 297 MB \Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP6\Report\report.rpt

Может касперский работает не правильно ???

Ссылка на комментарий
Поделиться на другие сайты

Saule, не посмотрите этот лог, не надо ли чего пофиксить.

Сам хозяин нечего не понимает, жалуется что постоянно что-то качается из инета, а сидит на лимитке и стал намного больше платить за инет последнее время.

Не срочно. Заранее спасибо.

Logfile of HijackThis v1.99.1

Scan saved at 17:51:26, on 21.07.2007

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\igfxtray.exe

C:\WINDOWS\system32\hkcmd.exe

C:\WINDOWS\SOUNDMAN.EXE

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Punto Switcher\ps.exe

C:\Program Files\PRMT6\PRMTED\EDLauncher.exe

C:\PROGRA~1\PRMT6\PRMTED\prmedsvr.exe

C:\Program Files\Agnitum\Outpost Firewall\outpost.exe

C:\Program Files\CyberLink\Shared files\RichVideo.exe

C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\9335~1\LOCALS~1\Temp\Rar$EX00.766\HijackThis.exe

C:\DOCUME~1\9335~1\LOCALS~1\Temp\Rar$EX02.188\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll

O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll

O3 - Toolbar: PROMT - {FF284F5C-7CF9-4682-8701-D467C1DBB99F} - C:\Program Files\PRMT6\PRMTIE\prmtie.dll

O4 - HKLM\..\Run: [igfxTray] C:\WINDOWS\system32\igfxtray.exe

O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [Outpost Firewall] "C:\Program Files\Agnitum\Outpost Firewall\outpost.exe" /waitservice

O4 - HKLM\..\Run: [OutpostFeedBack] C:\Program Files\Agnitum\Outpost Firewall\feedback.exe /dump:os_startup

O4 - HKLM\..\Run: [KAVPersonal50] C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe /minimize

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [Punto Switcher] C:\Program Files\Punto Switcher\ps.exe

O4 - HKCU\..\Run: [EDLauncher] C:\Program Files\PRMT6\PRMTED\EDLauncher.exe

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - Global Startup: Ускоренный запуск Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Закачать все при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_all.htm

O8 - Extra context menu item: Закачать при помощи FlashGet - C:\PROGRA~1\FlashGet\jc_link.htm

O9 - Extra button: Быстрая настройка Outpost Firewall Pro - {44627E97-789B-40d4-B5C2-58BD171129A1} - C:\Program Files\Agnitum\Outpost Firewall\Plugins\BrowserBar\ie_bar.dll

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra 'Tools' menuitem: Перевести - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - C:\Program Files\PRMT6\PRMTIE\prmtie5.htm

O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra 'Tools' menuitem: Настройка перевода - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - C:\Program Files\PRMT6\PRMTIE\options.htm

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe

O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{896CA0E8-1838-429F-B887-E0A3C4D0F6F0}: NameServer = 212.96.96.38 212.96.104.129

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Журнал событий (Eventlog) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Служба COM записи компакт-дисков IMAPI (ImapiService) - Корпорация Майкрософт - C:\WINDOWS\system32\imapi.exe

O23 - Service: kavsvc - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe

O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc) - Корпорация Майкрософт - C:\WINDOWS\system32\mnmsrvc.exe

O23 - Service: Outpost Firewall Service (OutpostFirewall) - Agnitum Ltd. - C:\Program Files\Agnitum\Outpost Firewall\outpost.exe

O23 - Service: Plug and Play (PlugPlay) - Корпорация Майкрософт - C:\WINDOWS\system32\services.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared files\RichVideo.exe

O23 - Service: Смарт-карты (SCardSvr) - Корпорация Майкрософт - C:\WINDOWS\System32\SCardSvr.exe

O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe

O23 - Service: Теневое копирование тома (VSS) - Корпорация Майкрософт - C:\WINDOWS\System32\vssvc.exe

O23 - Service: Адаптер производительности WMI (WmiApSrv) - Корпорация Майкрософт - C:\WINDOWS\system32\wbem\wmiapsrv.exe

Ссылка на комментарий
Поделиться на другие сайты

Почистите автозагрузку программ. Пуск -Выполнить -msconfig -Ок-Автозагрузка.

Скайп постоянно висит ( C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized ),плеер PowerDVD-выключить.

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте. Подскажите, пожалуйста, как действовать. (Сразу прошу прощения на тот вероятный случай, если что-то выражу не вполне внятно.)

Прочно засел Win32Zhelatin ALE (wrm). Периодически он спонтанно появляется при работе в Интернет (это показывает резидент "avast!"), и доступ в сеть прекращается.

У меня – avast! и Ad-Aware SE Personal. avast! видит его, указывает адрес (С:/Windows/system32/rsvp32_2.dll ), но вылечить и удалить не может. Ad-Aware – удаляет. Доступ в сеть восстанавливается. Однако при очередном выходе в инет всё повторяется, т.д.

Что делать?

1) В начале раздела "сетевая безопасность" сказано, что прежде всего скачать и запустить программы HijackThis и AVZ, и отчеты выложить в сообщении на форум. Как лучше: сначала сделать и прислать Вам только отчет по HijackThis, или использовать обе программы, и прислать в сообщении оба отчета сразу?

2) Указано, что отчет о работе AVZ нужно не копировать в текст сообщения, а "приаттачить" приложенным файлом. В то же время, новички на форуме (кажется, до 100 сообщений) приложенные файлы слать не могут. Как же тут быть?

Заранее большое спасибо за помощь

shuisky.v@mail.ru

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу



×
×
  • Создать...