B-boy/StyLe/ Публикувано Януари 4, 2010 Report Share Публикувано Януари 4, 2010 Забравих само да спомена, ако не е много голяма като обем да качите папката C:\_OTM на този адрес: http://www.rapidshare.de за да можем да я изтеглим. Ако е много голяма не я качвайте, но при всички случаи я изтрийте от компютъра си. Цитирай Link to comment Сподели другаде More sharing options...
vil Публикувано Януари 4, 2010 Report Share Публикувано Януари 4, 2010 не успях да я кача, излиза ми, че е not valid :S Но успях да я изтрия от компютъра Много благодаря за помоща и съдействието Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 9, 2010 Report Share Публикувано Януари 9, 2010 Здравейте! Изчетох внимателно и с интерес всичко писано във форума относно вирусите в скайп. Е...ясно е че, и аз си изпатих от вирус в кайпе. Получих многократни цитати от разговори на абонат от списъка ми. Идваха въпреки че тя не е на линия, а скайпе я оповестяваше "онлайн". Разбирайки какво става- блокирах абоната, деинсталирах скайп, почистих с антивирусната - Антивир Гард и Спай бот - но нищо. Изтрих всички темпорални файлове, бисквитки и протоколи на мозилата, след което и нея деинсталирах. Въпреки положените усилия - компютърът ми почна днес да работи много бавно бавно. После се разтърсих в нета за помощ и намирих Вас. Изчетох доста неща. Разбирам че проблемите с вирусите са сериозно знание. Деинсталирах спай бот -и инсталирах Malwarebytes' Anti-Malware както съветвате вие във форума. Е..алелуя - оказа се че, компа е инфектиран с 15 вредителя Malwarebytes' Anti-Malware 1.44Версия на базата от данни: 3527Windows 5.1.2600 Service Pack 2Internet Explorer 6.0.2900.2180 2010-01-09 18:59:20mbam-log-2010-01-09 (18-59-20).txt Тип сканиране: Бързо сканиранеСканирани обекти: 106349Изминало време: 12 minute(s), 57 second(s) Заразени процеси в паметта: 0Заразени модули в паметта: 0Заразени ключове в регистратурата: 8Заразени стойности в регистратурата: 1Заразени информационни обекти в регистратурата: 2Заразени папки: 0Заразени файлове: 4 Заразени процеси в паметта:(Не бяха открити заплахи) Заразени модули в паметта:(Не бяха открити заплахи) Заразени ключове в регистратурата:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{59c7fc09-1c83-4648-b3e6-003d2bbc7481} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{68af847f-6e91-45dd-9b68-d6a12c30e5d7} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9170b96c-28d4-4626-8358-27e6caeef907} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{d1a71fa0-ff48-48dd-9b6d-7a13a3e42127} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{ddb1968e-ead6-40fd-8dae-ff14757f60c7} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{f138d901-86f0-4383-99b6-9cdd406036da} (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (Adware.MyWebSearch) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (Adware.MyWebSearch) -> Quarantined and deleted successfully. Заразени стойности в регистратурата:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sysgif32 (Trojan.Agent) -> Quarantined and deleted successfully. Заразени информационни обекти в регистратурата:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Заразени папки:(Не бяха открити заплахи) Заразени файлове:C:\WINDOWS\system32\drivers\nqjkxoti.sys (Rootkit.Agent) -> Delete on reboot.C:\Documents and Settings\user\Start Menu\Programs\Startup\siszyd32.exe (Trojan.Agent) -> Delete on reboot.C:\Documents and Settings\user\Application Data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.C:\Documents and Settings\NetworkService\Application Data\fvgqad.dat (Malware.Trace) -> Quarantined and deleted successfully. След рестартиранто на системата пуснах ново сканиране на цялата система - и се откри още един Заразени файлове:C:\System Volume Information\_restore{98D17103-31FA-4C4C-A740-934E5D0DEBAA}\RP376\A0035772.sys (Rootkit.Agent) -> Quarantined and deleted successfully. Искеше ми се отново да кача скайп - най вече заради това че работя от 4 месеца в друг град и скайп е един много удобен начин да поддържам връзка с бликите си. Но...реша ли да инсталирам скайпе - компютъра почва отоново да бави и в продължение на повече от три минути не е заредил наполовина екзетата на скайпа. Преустанових даунлодването и реших да ви помоля за съвет и помощ. Искрено се надявам че... някой знае решението на този казус. Благодаря ви предварително. Цитирай Link to comment Сподели другаде More sharing options...
Night_Raven Публикувано Януари 9, 2010 Report Share Публикувано Януари 9, 2010 Изтегли GMER. Разархивирай, ако е в архив. Стартирай я. Тя ще направи начално сканиране за секунди. След като то приключи НЕ кликай бутон Scan, а кликни бутон Copy и после пейстни съдържанието тук (Ctrl+V). Ако програмата предложи да направи пълно сканиране, откажи. Изтегли DDS и:1) я стартирай;2) изчакай да събере информацията си;3) ще се появят 2 текстови файла, запази ги на удобно място (на работния плот например), архивирай ги и прикачи архива към коментара си. Важно: ако имаш инсталирана антивирусна програма, е желателно да спреш временно резидентната й защита, за да не попречи евентуално на нормалната работа на DDS. Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Night_Raven благодаря ти за отзоваването на моята молба. Инсталирах GMER и изпълних указанията ти. След първонаалният й бърз преглед - в момента нищо не изписва. ПРавя разлика понеже оня ден опитвайки се да си реша проблема сама - след като изчетох доста коментарии по темата при Вас - инсталирах GMER и тогава тя изписваше доста редове след първоналният преглед. Имаше и ред в червен текст - който програмата ми съобщаваше че има засечени ROOT - кити. СВалих и dds - но тя при стартирането ми изписва - MZђ яя ё @ Ђ є ґ Н!ёLН!This program cannot be run in DOS mode.Снощи реших да възстановя от точка уиндоса - и избрах дата преди появата на проблема. Ибрах дата 19 декември. Тази сутрин при стартирането на компа - скайпа почна да се инсталира сам - спрях инсталацията. спряля съм временно резидентната защита на антивирусна програма ето цялата информация която се изписва при стартирането на ddsdds start.rar Цитирай Link to comment Сподели другаде More sharing options...
Night_Raven Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Моля, изтегли exeHelper, стартирай го и го изчакай да си свърши работата. След като приключи ще изведе текстов файл и ще чака да натиснеш някой клавиш, за да се затвори. Натисни кой да е клавиш в прозореца на програмата, а текстовият файл можеш да го прикачиш към следващия си коментар ако желаеш. Ако имаш антивирусна програма инсталирана, я спри, както и всякакви други излишни програми. Изтегли ComboFix (ако случайно вече имаш някаква версия, я замени) и го запази на работния плот. При поява на прозореца за запазване на файла в браузъра, моля, преименувай "ComboFix" на "Combo-Fix" (т.е. добави тире между "Combo" и "Fix").Стартирай ComboFix, потвърди с Yes на прозорците, които се появяват. Ако ти се предложи да се инсталира Recovery Console, се съгласи.Изчакай да сканира докрай и не кликай по прозореца на инструмента. Ако има нужда от рестарт, компютърът ще се рестартира автоматично. След рестарта трябва да продължи сканирането. Отново не закачай прозореца, докато той не се самозатвори. След това пейстни съдържанието на текстовия файл C:\Combo-Fix.txt тук или го прикачи към коментара си. Ако след сканирането с ComboFix останеш без интернет, моля, рестартирай компютъра си. Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Привет отново. Изпълних всичко- както ме упътихте. Първо инсталирах ExeHelper - ето рапорта му : exeHelper by RaktorBuild 20091220Run at 19:08:09 on 01/10/10Now searching...Checking for numerical processes...Checking for sysguard processes...Checking for bad processes...Checking for bad files...Checking for bad registry entries...Resetting filetype association for .exeResetting filetype association for .comResetting userinit and shell values...Resetting policies...--Finished-- След това инсталирах Combo-Fix по упоменатия ред. Интересно че с интернет експлорера - не искаше да се свали - побеляваше целият прозорец - след като чуквах върху линка на Combo-Fix. Свалих я с Опера браузър.След приключване на работата му - затворих NotePad доклада - с очакването че той е на десктопа и ще го архивирам и прикача тук. Да..но сега не мога да го открия. Пуснах и търсачката - но и тя не открива такъв файл. Доклада бе доста дълъг и честно казано - както ти самият казваш в други рубрики - наистина ме домързя да го чета. Сега мога ли пусна антивирусната си програма? И какво да правя с Комбо фикса занапред? Цитирай Link to comment Сподели другаде More sharing options...
draco_volans Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Виж дали лога не се намира на C:\, където би трябвало да е и карантинната папка на ComboFix (Qoobox) Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Даааа благодаря ви - наистина бе в C:\. Ето доклада ComboFix 10-01-04.01 - user 2010-01-10 19:53:53.1.1 - x86Microsoft Windows XP Professional 5.1.2600.2.1251.1.1033.18.958.540 [GMT 2:00]Running from: c:\documents and settings\user\Desktop\Combo-Fix.exeAV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}FW: ActiveArmor Firewall *disabled* {EDC10449-64D1-46c7-A59A-EC20D662F26D}. ADS - svchost.exe: deleted 68 bytes in 1 streams. ADS - explorer.exe: deleted 100 bytes in 1 streams. ADS - win32k.sys: deleted 36 bytes in 1 streams. ADS - netcfgx.dll: deleted 36 bytes in 1 streams. ((((((((((((((((((((((((( Files Created from 2009-12-10 to 2010-01-10 ))))))))))))))))))))))))))))))). 2010-01-10 11:52 . 2010-01-10 11:52 -------- d-----w- c:\windows\LastGood2010-01-10 07:14 . 2010-01-10 07:14 -------- d-----w- c:\windows\ServicePackFiles2010-01-10 07:12 . 2010-01-10 07:12 -------- d-----w- c:\program files\MSXML 4.02010-01-09 20:50 . 2010-01-10 07:41 -------- d-----w- c:\windows\system32\CatRoot_bak2010-01-09 20:07 . 2008-06-13 13:10 272128 -c----w- c:\windows\system32\dllcache\bthport.sys2010-01-09 20:07 . 2008-06-13 13:10 272128 ------w- c:\windows\system32\drivers\bthport.sys2010-01-09 19:51 . 2008-10-24 11:10 453632 -c----w- c:\windows\system32\dllcache\mrxsmb.sys2010-01-09 19:26 . 2009-08-04 14:00 2180352 -c----w- c:\windows\system32\dllcache\ntoskrnl.exe2010-01-09 19:26 . 2009-08-04 13:58 2136064 -c----w- c:\windows\system32\dllcache\ntkrnlmp.exe2010-01-09 19:26 . 2009-08-04 13:13 2015744 -c----w- c:\windows\system32\dllcache\ntkrpamp.exe2010-01-09 19:26 . 2009-08-04 13:13 2057728 -c----w- c:\windows\system32\dllcache\ntkrnlpa.exe2010-01-09 19:07 . 2010-01-10 11:52 -------- d--h--w- c:\windows\$hf_mig$2010-01-09 17:51 . 2010-01-09 17:51 -------- d-----w- c:\documents and settings\user\Local Settings\Application Data\Opera2010-01-09 17:50 . 2010-01-09 20:29 -------- d-----w- c:\program files\Opera2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\documents and settings\user\Application Data\Malwarebytes2010-01-09 16:27 . 2010-01-07 14:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes2010-01-09 16:27 . 2010-01-07 14:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware2010-01-04 09:04 . 2010-01-04 09:04 -------- d-s---w- c:\documents and settings\user\UserData .(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))).2010-01-10 17:51 . 2008-01-24 04:56 -------- d-----w- c:\program files\BitComet2010-01-10 07:13 . 2007-09-12 04:42 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype2010-01-09 17:03 . 2006-10-12 02:38 52624 -c--a-w- c:\documents and settings\user\Local Settings\Application Data\GDIPFONTCACHEV1.DAT2010-01-09 16:35 . 2008-09-21 06:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy2010-01-08 14:07 . 2008-01-23 05:14 -------- d-----w- c:\documents and settings\user\Application Data\skypePM2010-01-08 06:22 . 2010-01-08 06:22 16 ----a-w- c:\windows\system32\config\systemprofile\Application Data\fvgqad.dat2009-12-20 16:12 . 2008-04-23 18:28 -------- d-----w- c:\program files\Google2009-12-11 17:48 . 2008-01-24 04:54 -------- d-----w- c:\program files\MemTurbo302009-12-07 17:20 . 2009-09-09 10:02 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys2009-11-21 12:09 . 2006-02-10 01:43 -------- d--h--w- c:\program files\InstallShield Installation Information2009-11-21 05:37 . 2009-03-14 18:57 -------- d-----w- c:\program files\Favorite-Games2009-11-17 14:32 . 2008-06-06 16:01 44 ----a-w- c:\windows\popcinfo.dat2009-11-15 09:09 . 2006-02-10 02:26 -------- d-----w- c:\program files\Winamp2009-10-29 05:48 . 2004-08-03 21:56 662016 ----a-w- c:\windows\system32\wininet.dll2009-10-13 10:53 . 2004-08-03 21:56 266752 ----a-w- c:\windows\system32\oakley.dll2008-01-23 18:45 . 2008-01-23 20:31 50341195 ----a-w- c:\program files\Polyglot_7_All_Dictionaries.exe. ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))..*Note* empty entries & legit default entries are not shown REGEDIT4 Цитирай Link to comment Сподели другаде More sharing options...
B-boy/StyLe/ Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Сигурнa ли сте, че това е целия лог файл ?За да ви помогне, колегата има нужда от пълното му съдържание. Моля проверете и го публикувайте наново. Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Простете за недоглеждането... ComboFix 10-01-04.01 - user 2010-01-10 19:53:53.1.1 - x86Microsoft Windows XP Professional 5.1.2600.2.1251.1.1033.18.958.540 [GMT 2:00]Running from: c:\documents and settings\user\Desktop\Combo-Fix.exeAV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}FW: ActiveArmor Firewall *disabled* {EDC10449-64D1-46c7-A59A-EC20D662F26D}. ADS - svchost.exe: deleted 68 bytes in 1 streams. ADS - explorer.exe: deleted 100 bytes in 1 streams. ADS - win32k.sys: deleted 36 bytes in 1 streams. ADS - netcfgx.dll: deleted 36 bytes in 1 streams. ((((((((((((((((((((((((( Files Created from 2009-12-10 to 2010-01-10 ))))))))))))))))))))))))))))))). 2010-01-10 11:52 . 2010-01-10 11:52 -------- d-----w- c:\windows\LastGood2010-01-10 07:14 . 2010-01-10 07:14 -------- d-----w- c:\windows\ServicePackFiles2010-01-10 07:12 . 2010-01-10 07:12 -------- d-----w- c:\program files\MSXML 4.02010-01-09 20:50 . 2010-01-10 07:41 -------- d-----w- c:\windows\system32\CatRoot_bak2010-01-09 20:07 . 2008-06-13 13:10 272128 -c----w- c:\windows\system32\dllcache\bthport.sys2010-01-09 20:07 . 2008-06-13 13:10 272128 ------w- c:\windows\system32\drivers\bthport.sys2010-01-09 19:51 . 2008-10-24 11:10 453632 -c----w- c:\windows\system32\dllcache\mrxsmb.sys2010-01-09 19:26 . 2009-08-04 14:00 2180352 -c----w- c:\windows\system32\dllcache\ntoskrnl.exe2010-01-09 19:26 . 2009-08-04 13:58 2136064 -c----w- c:\windows\system32\dllcache\ntkrnlmp.exe2010-01-09 19:26 . 2009-08-04 13:13 2015744 -c----w- c:\windows\system32\dllcache\ntkrpamp.exe2010-01-09 19:26 . 2009-08-04 13:13 2057728 -c----w- c:\windows\system32\dllcache\ntkrnlpa.exe2010-01-09 19:07 . 2010-01-10 11:52 -------- d--h--w- c:\windows\$hf_mig$2010-01-09 17:51 . 2010-01-09 17:51 -------- d-----w- c:\documents and settings\user\Local Settings\Application Data\Opera2010-01-09 17:50 . 2010-01-09 20:29 -------- d-----w- c:\program files\Opera2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\documents and settings\user\Application Data\Malwarebytes2010-01-09 16:27 . 2010-01-07 14:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes2010-01-09 16:27 . 2010-01-07 14:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys2010-01-09 16:27 . 2010-01-09 16:27 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware2010-01-04 09:04 . 2010-01-04 09:04 -------- d-s---w- c:\documents and settings\user\UserData .(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))).2010-01-10 17:51 . 2008-01-24 04:56 -------- d-----w- c:\program files\BitComet2010-01-10 07:13 . 2007-09-12 04:42 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype2010-01-09 17:03 . 2006-10-12 02:38 52624 -c--a-w- c:\documents and settings\user\Local Settings\Application Data\GDIPFONTCACHEV1.DAT2010-01-09 16:35 . 2008-09-21 06:55 -------- d-----w- c:\documents and settings\All Users\Application Data\Spybot - Search & Destroy2010-01-08 14:07 . 2008-01-23 05:14 -------- d-----w- c:\documents and settings\user\Application Data\skypePM2010-01-08 06:22 . 2010-01-08 06:22 16 ----a-w- c:\windows\system32\config\systemprofile\Application Data\fvgqad.dat2009-12-20 16:12 . 2008-04-23 18:28 -------- d-----w- c:\program files\Google2009-12-11 17:48 . 2008-01-24 04:54 -------- d-----w- c:\program files\MemTurbo302009-12-07 17:20 . 2009-09-09 10:02 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys2009-11-21 12:09 . 2006-02-10 01:43 -------- d--h--w- c:\program files\InstallShield Installation Information2009-11-21 05:37 . 2009-03-14 18:57 -------- d-----w- c:\program files\Favorite-Games2009-11-17 14:32 . 2008-06-06 16:01 44 ----a-w- c:\windows\popcinfo.dat2009-11-15 09:09 . 2006-02-10 02:26 -------- d-----w- c:\program files\Winamp2009-10-29 05:48 . 2004-08-03 21:56 662016 ----a-w- c:\windows\system32\wininet.dll2009-10-13 10:53 . 2004-08-03 21:56 266752 ----a-w- c:\windows\system32\oakley.dll2008-01-23 18:45 . 2008-01-23 20:31 50341195 ----a-w- c:\program files\Polyglot_7_All_Dictionaries.exe. ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))..*Note* empty entries & legit default entries are not shown REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]"High Definition Audio Property Page Shortcut"="HDAShCut.exe" [2005-01-08 61952]"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2006-07-12 7626752]"nwiz"="nwiz.exe" [2006-07-12 1519616]"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]"RemoteControl"="c:\program files\CyberLink\PowerDVD\PDVDServ.exe" [2004-11-03 32768]"RTHDCPL"="RTHDCPL.EXE" [2006-12-19 16062464]"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2006-07-12 86016]"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-09-12 149280]"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]"C-Media Mixer"="Mixer.exe" [2002-07-12 1581056] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360] c:\documents and settings\user\Start Menu\Programs\Startup\MemTurbo.lnk - c:\program files\MemTurbo30\MemTurbo.exe [2008-1-24 424448]Webshots.lnk - e:\program files\Webshots\Launcher.exe [2008-4-5 45056] c:\documents and settings\All Users\Start Menu\Programs\Startup\AutoCAD Startup Accelerator.lnk - c:\program files\Common Files\Autodesk Shared\acstart17.exe [2006-3-5 11000]LUMIX Simple Viewer.lnk - c:\program files\Panasonic\LUMIXSimpleViewer\PhLeAutoRun.exe [2008-11-8 57344]Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]"%windir%\\system32\\sessmgr.exe"="c:\\Program Files\\NVIDIA Corporation\\NetworkAccessManager\\Apache Group\\Apache2\\bin\\Apache.exe"="c:\\Program Files\\BitComet\\BitComet.exe"="c:\\Program Files\\Opera\\opera.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]"14601:TCP"= 14601:TCP:BitComet 14601 TCP"14601:UDP"= 14601:UDP:BitComet 14601 UDP R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\program files\Avira\AntiVir Desktop\sched.exe [2009-09-09 108289]R2 SVKP;SVKP;c:\windows\system32\SVKP.sys [2008-10-19 2368]R3 vmfilter303;vmfilter303;c:\windows\system32\drivers\vmfilter303.sys [2008-02-02 428160]S0 nqjkxoti;nqjkxoti; [x]S2 gupdate1c99fbd653ba3d4;Google Update Service (gupdate1c99fbd653ba3d4);c:\program files\Google\Update\GoogleUpdate.exe [2009-03-08 133104] --- Other Services/Drivers In Memory --- *Deregistered* - pxtdrpow.Contents of the 'Scheduled Tasks' folder 2010-01-10 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job- c:\program files\Google\Update\GoogleUpdate.exe [2009-03-08 07:13] 2010-01-10 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job- c:\program files\Google\Update\GoogleUpdate.exe [2009-03-08 07:13]..------- Supplementary Scan -------.uStart Page = hxxp://www.news.bg/IE: &С&валяне &с BitComet - c:\program files\BitComet\BitComet.exe/AddLink.htmIE: &С&валяне на всички с BitComet - c:\program files\BitComet\BitComet.exe/AddAllLink.htmIE: &С&валяне на всичкото видео с BitComet - c:\program files\BitComet\BitComet.exe/AddVideo.htmIE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200IE: Е&кспортирай в Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000TCP: {D81A5B9C-CDA0-4509-B36D-A0E3F148D654} = 212.39.90.42,212.39.90.43.- - - - ORPHANS REMOVED - - - - HKCU-Run-Netlog Music Tool - c:\program files\Netlog Music Tool\NetlogMusicTool.exeHKLM-Run-BigDog303 - c:\windows\VM303_STI.EXE ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.netRootkit scan 2010-01-10 19:56Windows 5.1.2600 Service Pack 2 NTFS scanning hidden processes ... scanning hidden autostart entries ... HKLM\Software\Microsoft\Windows\CurrentVersion\Run BigDog303 = c:\windows\VM303_STI.EXE VIMICRO USB PC Camera (ZC0301PLH)????????????????0?????????@?????????????? scanning hidden files ... scan completed successfullyhidden files: 0 **************************************************************************.--------------------- DLLs Loaded Under Running Processes --------------------- - - - - - - - > 'explorer.exe'(1080)c:\windows\system32\msi.dll.Completion time: 2010-01-10 19:58:02ComboFix-quarantined-files.txt 2010-01-10 17:58 Pre-Run: 9,132,818,432 bytes freePost-Run: 9,095,016,448 bytes free WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe[boot loader]timeout=2default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS[operating systems]c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdconsmulti(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect - - End Of File - - F4C194B5F0656AF374FAB1811B31F113 Цитирай Link to comment Сподели другаде More sharing options...
Night_Raven Публикувано Януари 10, 2010 Report Share Публикувано Януари 10, 2010 Пейстни следния текст в нов текстов документ и го запази на работния плот под името CFScript (или CFScript.txt, ако работиш с показани разширения):KillAll:: Driver:: nqjkxoti pxtdrpow File:: c:\windows\popcinfo.dat c:\windows\system32\config\systemprofile\Application Data\fvgqad.dat Провлачи текстовия файл върху ComboFix, както е показано тук:http://www.softvisia.com/users/Night_Raven/Security/cfsdnd2.gif Внимание: това са инструкции за конкретния потребител. Ако сте друг потребител със същия или подобен проблем, НЕ прилагайте текущите инструкции в действие. След това дай новия лог. След като системата се рестартира, моля, не я рестартирай ти ръчно, докато не бъдеш инструктиран(а) за това. Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 11, 2010 Report Share Публикувано Януари 11, 2010 Здравейте отново. Дълго продължава тази борба - но мисля че си струва търпението и усилията. Благодарна съм ви за проявеното разбиране.Следвайки инструкциите ви сторих каквото трябваше. Прикачвам логът на Комбофикса. Но... отваряйки компа днес се оказа че нямам интерент в машината - докато в рутера на БТК има сигнал и служебният лаптоп работи без проблем. Копирах на диск текстовия файл,прехвърлих всичко на настолния комп и следвах инструкциите ви. След работат на комбофикса - отново няма интернет. Логът от доклада на камбофикса - копирах на диск - за да мога от лаптопа да ви го изпратя. Ето и логът: текстовият файл който трябваше да пейсна върху комбофикса е във формат и с име както вие казахтеsoft.doclog 13.txt Цитирай Link to comment Сподели другаде More sharing options...
Night_Raven Публикувано Януари 11, 2010 Report Share Публикувано Януари 11, 2010 Нямаше нужда да прикачаш DOC файла, където е на практика моят коментар. Логът изглежда чист. Да видим какво още ще дооберат antimalware програми. Сканирай с Malwarebytes' Anti-Malware и SUPERAntiSpyware Free. Ако вече имаш програмите, провери дали имаш последните версии и ако нямаш, премахни твоите и инсталирай най-новите. Ако тепърва инсталираш програмите, след инсталацията те ще предложат да се обновят автоматично, съгласи се. В противен случай обнови дефинициите им ръчно. За Malwarebytes' Anti-Malware:- стартирай програмата;- избери Perform quick scan (Бързо сканиране) и кликни бутон Scan (Сканирай);- като приключи сканирането кликни бутон OK и после Show results (Покажи резултатите);- кликни бутон Remove Selected (Премахни избраните);- ще се появи текстов файл (лог), копирай съдържанието му тук. За SUPERAntiSpyware:- стартирай програмата;- кликни бутон Scan your Computer (Сканиране на компютъра);- вляво избери само дял C:, а вдясно избери Perform Complete Scan (Извърши пълно сканиране);- кликни Next и изчакай програмата да сканира;- ако има засечени заплахи, кликни OK на съобщението;- кликни Next, за да се премахнат гадинките, OK на потвърждението и накрая Finish;- кликни бутон Preferences... (Настройки) и иди на подпрозорец Statistics/Logs (Дневници), маркирай последния лог по дата и кликни бутон View Log... (Покажи дневника);- копирай съдържанието му тук. Ако е нужен рестарт при някое от сканиранията, се съгласи и рестартирай веднага. Цитирай Link to comment Сподели другаде More sharing options...
Zdravec Публикувано Януари 11, 2010 Report Share Публикувано Януари 11, 2010 Night_Raven, нямам нет на компютъра - и проблемът не е в кабелите- от рутера до компа. Мога да сваля екзетата на диск на двете програми но, няма да мога да ги обновя, или поне не знам как да го направя по друг начин сега се сещам че ме бе предупредил при случай че нямам нет - дарестартирам - ще го направя?!! Цитирай Link to comment Сподели другаде More sharing options...
Препоръчан пост
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.