• Инструкции
    • Как использовать
      • Программы
    • Как удалить
      • Шпионское и рекламное ПО (adware и spyware)
      • Поддельное антиспайваре
      • Руткиты
      • Трояны
      • Кейлоггеры
  • Скачать программы
  • Вопросы и Ответы
  • Форумы

SPYWARE-RU.COM

Меню
  • Инструкции
    • Как использовать
      • Программы
    • Как удалить
      • Шпионское и рекламное ПО (adware и spyware)
      • Поддельное антиспайваре
      • Руткиты
      • Трояны
      • Кейлоггеры
  • Скачать программы
  • Вопросы и Ответы
  • Форумы
В начало › накопитель
Adguard
 

накопитель

Удаление вирусов и троянов. Защита компьютера. › Помощь в удалении вирусов, троянов, рекламы и других зловредов › накопитель

  • This topic has 24 ответа, 3 участника, and was last updated 14 years, 11 months назад by G-Gurda.
Просмотр 10 сообщений - с 16 по 25 (из 25 всего)
← 1 2
  • Автор
    Сообщения
  • 11 июля, 2010 в 3:16 пп #29907
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    И еще маленький вопрос — почему комба всегда light alloy выносит?

    Возможно эта программа где-то засветилась как неблагонадёжная (возможно устанавливает какую-то рекламу или ещё что-то).

    Откройте блокнот (Кликните Пуск, Выполнить, в строке ввода введите notepad и нажмите Enter) и вставьте в него следующий текст:

    Registry::
    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionwindows]
    "AppInit_DLLs"=""

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost]
    "Netprotocol"=-

    [-HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostNetprotocol]

    File::
    h:windowssystem32dfhclfhd.dll

    Запишите получившийся файл на ваш рабочий стол под именем CFScript
    Далее перетащите получившийся файл на иконку Combofix, как показано на картинке ниже.

    Сombofix запуститься и выполнит процедуры описанные в созданном нами файле.
    По результатам работы Combofix будет создан новый лог, его и вставьте в свой следующий ответ.

    И ещё.
    Кликните Пуск -> Выполнить
    В строке ввода введите notepad и нажмите Enter.
    Вствавьте в блокнот следующий текст:

    dir grpconv.exe /a h /s > File.txt

    Кликните Файл, Сохранить как.
    Смените тип файла на: Все файлы.
    Введите имя файла find_file.bat и кликните Ok.
    Сохраните файл на ваш рабочий стол.
    Закройте блокнот.
    Дважды кликните по созданному нами файлу find_file.bat.
    По-завершению работы на рабочем столе появится файл File.txt, вставьте его содержимое в ваш ответ.

    19 июля, 2010 в 11:11 дп #29908
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    ComboFix 10-07-18.02 — user 19.07.2010 14:48:44.12.2 — x86
    Microsoft Windows XP Professional 5.1.2600.3.1251.7.1049.18.2046.1465 [GMT 4:00]
    Running from: h:documents and settingsuserРабочий столComboFix.exe
    Command switches used :: h:documents and settingsuserРабочий столCFScript.txt
    AV: Doctor Web Anti-Virus *On-access scanning enabled* (Updated) {3454C8F1-ECBC-4180-A6F4-04632FBA762B}
    * Resident AV is active

    FILE ::
    «h:windowssystem32dfhclfhd.dll»
    .

    ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
    .

    h:documents and settingsuserГлавное менюПрограммыАвтозагрузкаsyscron.exe
    h:documents and settingsuserb.exe
    h:documents and settingsuserhurun.exe
    h:documents and settingsuseryiukam.exe
    h:windowssystem32dfhclfhd.dll

    h:windowssystem32grpconv.exe . . . is missing!!

    .
    ((((((((((((((((((((((((( Files Created from 2010-06-19 to 2010-07-19 )))))))))))))))))))))))))))))))
    .

    2010-07-17 18:03 . 2010-07-17 18:04 100 —-a-w- h:windowssystem32tmplog294034.dat
    2010-07-08 14:58 . 2008-04-15 12:00 361344 -c—a-w- h:windowssystem32dllcachetcpip.sys
    2010-07-08 14:58 . 2008-04-15 12:00 361344 —-a-w- h:windowssystem32driverstcpip.sys
    2010-07-03 18:19 . 2010-07-03 18:18 107384 —-a-w- h:windowssystem32driversdwprot.sys
    2010-07-03 13:35 . 2010-07-19 10:50


    d


    w- h:program filesDrWeb AV-Desk
    2010-06-29 23:12 . 2010-06-29 23:12


    d


    w- h:program filesCommon FilesJava
    2010-06-29 23:12 . 2010-06-29 23:12 503808 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-nmsvcp71.dll
    2010-06-29 23:12 . 2010-06-29 23:12 499712 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-njmc.dll
    2010-06-29 23:12 . 2010-06-29 23:12 348160 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-nmsvcr71.dll
    2010-06-29 23:12 . 2010-06-29 23:12 61440 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.0505535ab32-20182f63-ndecora-sse.dll
    2010-06-29 23:12 . 2010-06-29 23:12 12800 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.0505535ab32-20182f63-ndecora-d3d.dll
    2010-06-29 23:12 . 2010-04-12 13:29 411368 —-a-w- h:windowssystem32deployJava1.dll
    2010-06-28 09:20 . 2010-07-09 19:52


    d


    w- h:program filesLight Alloy
    2010-06-27 21:06 . 2010-06-27 21:10


    d


    w- h:documents and settingsuserApplication DataFileZilla
    2010-06-23 16:36 . 2010-06-23 16:36 2944904 —-a-w- h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionstoolbar@ask.comchrometempaskToolbar.exe
    2010-06-23 14:57 . 2010-06-23 15:54


    d


    w- h:documents and settingsАдминистратор

    .
    (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2010-07-19 10:43 . 2008-08-26 10:43 16608 —-a-w- h:windowsgdrv.sys
    2010-07-19 10:33 . 2008-08-27 14:31


    d


    w- h:documents and settingsuserApplication DatauTorrent
    2010-07-03 12:53 . 2010-05-28 09:14


    d


    w- h:program filesFishki.net
    2010-06-29 23:12 . 2009-06-09 19:22


    d


    w- h:program filesJava
    2010-06-29 20:37 . 2010-02-19 18:15


    d


    w- h:program filestrend micro
    2010-06-28 13:17 . 2009-06-02 02:21


    d


    w- h:program filesICQ6.5
    2010-06-28 09:18 . 2009-02-28 13:26


    d


    w- h:program filesAutochartist
    2010-06-28 09:18 . 2008-08-26 10:44


    d—h—w- h:program filesInstallShield Installation Information
    2010-06-24 13:35 . 2009-07-30 09:04


    d


    w- h:program filesFLV Player
    2010-06-22 10:20 . 2009-03-03 20:28


    d


    w- h:documents and settingsuserApplication Datadvdcss
    2010-06-16 09:00 . 2010-06-16 08:59


    d


    w- h:program filesMetaTrader — Alpari
    2010-06-09 11:58 . 2010-06-15 16:40 14336 —-a-w- h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsradiobar@toolbarcomponentstoolbarhomewmp.dll
    2010-06-08 11:38 . 2010-06-08 11:38


    d


    w- h:program filesQuickTime
    2010-06-08 11:38 . 2010-06-08 11:38


    d


    w- h:documents and settingsAll UsersApplication DataApple Computer
    2010-06-04 11:35 . 2010-06-04 11:35


    d


    w- h:documents and settingsuserApplication DataFriday’s games
    2010-06-04 11:34 . 2009-12-21 23:21


    d


    w- h:program filesAlawar
    2010-05-31 21:49 . 2010-04-26 21:39


    d


    w- h:program filesCommon FilesWise Installation Wizard
    2010-05-28 09:22 . 2010-05-28 09:19


    d


    w- h:documents and settingsuserApplication Dataтанчики
    2010-05-27 12:27 . 2010-05-27 12:27


    d


    w- h:documents and settingsAll UsersApplication Data3-D HUNTING 2010
    2010-05-12 19:57 . 2008-08-26 10:40 73336 —-a-w- h:documents and settingsuserLocal SettingsApplication DataGDIPFONTCACHEV1.DAT
    2010-05-08 09:17 . 2010-05-08 09:17 12 —-a-w- h:documents and settingsuserApplication Dataypgovd.dat
    2009-05-13 21:55 . 2009-05-13 21:55 1044480 —-a-w- h:program filesmozilla firefoxpluginslibdivx.dll
    2009-05-13 21:55 . 2009-05-13 21:55 200704 —-a-w- h:program filesmozilla firefoxpluginsssldivx.dll
    .

    ((((((((((((((((((((((((((((( SnapShot_2010-06-23_16.28.45 )))))))))))))))))))))))))))))))))))))))))
    .
    + 2010-07-19 10:46 . 2010-07-19 10:46 16384 h:windowstempPerflib_Perfdata_d4.dat
    + 2008-08-26 10:38 . 2010-07-17 11:15 32768 h:windowssystem32configsystemprofileLocal SettingsHistoryHistory.IE5index.dat
    — 2008-08-26 10:38 . 2010-02-22 13:42 32768 h:windowssystem32configsystemprofileLocal SettingsHistoryHistory.IE5index.dat
    + 2010-06-29 23:12 . 2010-04-12 13:29 153376 h:windowssystem32javaws.exe
    + 2010-06-29 23:12 . 2010-04-12 13:29 145184 h:windowssystem32javaw.exe
    + 2010-06-29 23:12 . 2010-04-12 13:29 145184 h:windowssystem32java.exe
    + 2010-06-29 23:12 . 2010-06-29 23:12 180224 h:windowsInstaller15dc20.msi
    .
    ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    *Note* empty entries & legit default entries are not shown
    REGEDIT4

    [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun]
    «AlcoholAutomount»=»h:program filesAlcohol SoftAlcohol 120axcmd.exe» [2009-04-24 203928]
    «AlSrvN»=»h:program filesAlcohol SoftAlcohol 120PluginsHelperAlSrvN.exe» [2009-04-17 53248]
    «uTorrent»=»h:program filesuTorrentuTorrent.exe» [2010-07-04 306480]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]
    «NokiaMServer»=»h:program filesCommon FilesNokiaMPlatformNokiaMServer» [X]
    «GEST»=»h:program filesGIGABYTEGESTRUN.exe» [2007-12-14 236040]
    «JMB36X IDE Setup»=»h:windowsRaidToolxInsIDE.exe» [2007-03-20 36864]
    «36X Raid Configurer»=»h:windowssystem32xRaidSetup.exe» [2007-08-29 1966080]
    «Acronis True Image Monitor»=»h:program filesAcronisTrueImageTrueImageMonitor.exe» [2008-08-26 417536]
    «Acronis Scheduler2 Service»=»h:program filesCommon FilesAcronisSchedule2schedhlp.exe» [2008-08-26 61440]
    «NeroFilterCheck»=»h:windowssystem32NeroCheck.exe» [2001-07-09 155648]
    «Adobe Reader Speed Launcher»=»h:program filesAdobeReader 9.0ReaderReader_sl.exe» [2008-06-11 34672]
    «Nokia FastStart»=»h:program filesNokiaNokia MusicNokiaMusic.exe» [2008-12-03 2372840]
    «SunJavaUpdateSched»=»h:program filesCommon FilesJavaJava Updatejusched.exe» [2010-02-18 248040]
    «StartCCC»=»h:program filesATI TechnologiesATI.ACECore-StaticCLIStart.exe» [2009-04-28 61440]
    «RTHDCPL»=»RTHDCPL.EXE» [2007-09-19 16844800]
    «QuickTime Task»=»h:program filesQuickTimeQTTask.exe» [2010-03-17 421888]
    «DrWebAgentUI»=»h:program filesDrWeb AV-Deskdrwagnui.exe» [2010-07-03 1692976]
    «SpIDerMail»=»h:program filesDrWeb AV-DeskSPIDERML.EXE» [2010-07-03 644336]
    «SpIDerNT»=»h:program filesDrWeb AV-DeskSPIDERUI.EXE» [2010-07-03 231816]

    [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun]
    «CTFMON.EXE»=»h:windowssystem32CTFMON.EXE» [2008-04-15 15360]

    h:documents and settingsAll Usersѓ« ў­®Ґ ¬Ґ­оЏа®Ја ¬¬лЂўв®§ Јаг§Є 
    Nokia Ovi Suite.lnk — h:program filesNokiaOviSuiteRunLauncher.exe [2008-11-28 946176]

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofile]
    «EnableFirewall»= 0 (0x0)

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList]
    «%windir%\system32\sessmgr.exe»=
    «h:\Program Files\GIGABYTE\GEST\run.exe»=
    «h:\Program Files\QIP\qip.exe»=
    «h:\WINDOWS\system32\PnkBstrA.exe»=
    «h:\WINDOWS\system32\PnkBstrB.exe»=
    «h:\WINDOWS\system32\CNAB4RPK.EXE»=
    «h:\WINDOWS\system32\dplaysvr.exe»=
    «%windir%\Network Diagnostic\xpnetdiag.exe»=
    «h:\Program Files\uTorrent\utorrent.exe»=
    «h:\Program Files\ICQ6.5\ICQ.exe»=
    «h:\Program Files\Ubisoft\Ubisoft Game Launcher\UbisoftGameLauncher.exe»=
    «h:\Program Files\DrWeb AV-Desk\drwagntd.exe»=

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileGloballyOpenPortsList]
    «19553:TCP»= 19553:TCP

    R0 DwProt;DrWeb Protection;h:windowssystem32driversdwprot.sys [03.07.2010 22:19 107384]
    R0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);h:windowssystem32driverssfdrv01a.sys [05.07.2006 16:46 63352]
    R2 ABBYY.Licensing.FineReader.Professional.9.0;ABBYY FineReader 9.0 PE Licensing Service;h:program filesCommon FilesABBYYFineReader9.00LicensingPENetworkLicenseServer.exe [06.12.2007 22:03 660768]
    R2 DrWebEngine;Dr.Web Scanning Engine (DrWebEngine);h:program filesDrWeb AV-DeskDWENGINE.EXE [03.07.2010 17:35 1094048]
    R2 SpIDer;SpIDer Guard (R) File System Monitor;h:program filesDrWeb AV-DeskSPIDER.SYS [03.07.2010 22:18 312504]
    R2 spidernt;SpIDer Guard (R) for Windows;h:program filesDrWeb AV-DeskSPIDERNT.EXE [03.07.2010 22:18 231816]
    R3 drwagntd;Dr.Web AV-Desk Agent;h:program filesDrWeb AV-DeskDRWAGNTD.EXE [03.07.2010 22:18 2340144]
    S0 sptd;sptd;h:windowssystem32driverssptd.sys [31.01.2009 19:22 721904]
    S2 drwupgrade;Dr.Web AV-Desk Upgrade Service;h:program filesDrWeb AV-Desk1drwupgrade.exe [03.07.2010 22:18 828720]
    S2 gupdate1ca1104ee4fa4be;Служба Google Update (gupdate1ca1104ee4fa4be);h:program filesGoogleUpdateGoogleUpdate.exe [30.07.2009 15:00 133104]
    S3 GEST Service;GEST Service for program management.;h:program filesGIGABYTEGESTGSvr.exe [26.08.2008 14:44 47624]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost]
    DcomLaunch REG_MULTI_SZ DcomLaunch TermService Netprotocol
    .
    Contents of the ‘Scheduled Tasks’ folder

    2010-07-05 h:windowsTasksAppleSoftwareUpdate.job
    — h:program filesApple Software UpdateSoftwareUpdate.exe [2008-07-30 09:34]

    2010-07-19 h:windowsTasksGoogleUpdateTaskMachineCore.job
    — h:program filesGoogleUpdateGoogleUpdate.exe [2009-07-30 11:00]

    2010-07-19 h:windowsTasksGoogleUpdateTaskMachineUA.job
    — h:program filesGoogleUpdateGoogleUpdate.exe [2009-07-30 11:00]
    .
    .


    Supplementary Scan


    .
    uStart Page = hxxp://yandex.ru/
    IE: &Экспорт в Microsoft Excel — h:progra~1MICROS~2OFFICE11EXCEL.EXE/3000
    LSP: h:program filesDrWeb AV-DeskDRWEBSP.DLL
    FF — ProfilePath — h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.default
    FF — prefs.js: browser.search.selectedEngine — Яндекс
    FF — prefs.js: browser.startup.homepage — hxxp://ru.ask.com?o=15003&l=dis
    FF — prefs.js: keyword.URL — hxxp://websearch.ask.com/redirect?client=ff&src=kw&tb=SPC2&o=15000&locale=ru_RU&q=
    FF — component: h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsradiobar@toolbarcomponentstoolbarhomewmp.dll
    FF — plugin: h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsfirefox@tvunetworks.compluginsnpTVUAx.dll
    FF — plugin: h:program filesGoogleUpdate1.2.183.23npGoogleOneClick8.dll
    FF — plugin: h:program filesMozilla FirefoxpluginsnpdeployJava1.dll

    —- FIREFOX POLICIES —-
    h:program filesMozilla Firefoxgreprefsall.js — pref(«ui.use_native_colors», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.lu», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.nu», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.nz», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--mgberp4a5d4ar», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--p1ai», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--mgbayh7gpa», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.tel», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.auth.force-generic-ntlm», false);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.proxy.type», 5);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«dom.ipc.plugins.timeoutSecs», 45);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«svg.smil.enabled», false);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«accelerometer.enabled», true);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref», true);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.renego_unrestricted_hosts», «»);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.treat_unsafe_negotiation_as_broken», false);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.require_safe_negotiation», false);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name», «chrome://browser/locale/browser.properties»);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description», «chrome://browser/locale/browser.properties»);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«plugins.update.notifyUser», false);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.nptest.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npswf32.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npctrl.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npqtplugin.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled», false);
    .

    **************************************************************************

    catchme 0.3.1398 W2K/XP/Vista — rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2010-07-19 15:04
    Windows 5.1.2600 Service Pack 3 NTFS

    scanning hidden processes …

    scanning hidden autostart entries …

    scanning hidden files …

    scan completed successfully
    hidden files: 0

    **************************************************************************

    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

    device: opened successfully
    user: MBR read successfully
    called modules: ntkrnlpa.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8AA872F8]<<
    kernel: MBR read successfully
    detected MBR rootkit hooks:
    DriverDisk -> CLASSPNP.SYS @ 0xba0fcf28
    DriverACPI -> ACPI.sys @ 0xb9f7fcb8
    Driveratapi -> 0x8aa872f8
    IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
    ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
    DeviceHarddisk0DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
    ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
    NDIS: Realtek RTL8168/8111 PCI-E Gigabit Ethernet NIC -> SendCompleteHandler -> NDIS.SYS @ 0xb9d7cbb0
    PacketIndicateHandler -> NDIS.SYS @ 0xb9d89a21
    SendHandler -> NDIS.SYS @ 0xb9d6787b
    Warning: possible MBR rootkit infection !
    user & kernel MBR OK

    **************************************************************************
    .


    DLLs Loaded Under Running Processes



    — — — — — — — > ‘winlogon.exe'(760)
    h:windowssystem32Ati2evxx.dll

    — — — — — — — > ‘lsass.exe'(828)
    h:program filesDrWeb AV-DeskDRWEBSP.DLL
    .
    Completion time: 2010-07-19 15:06:19
    ComboFix-quarantined-files.txt 2010-07-19 11:06
    ComboFix2.txt 2010-07-17 12:18
    ComboFix3.txt 2010-07-16 18:33
    ComboFix4.txt 2010-07-09 14:08
    ComboFix5.txt 2010-07-19 10:39

    Pre-Run: 3 060 940 800 байт свободно
    Post-Run: 3 045 916 672 байт свободно

    Current=6 Default=6 Failed=5 LastKnownGood=7 Sets=1,2,3,4,5,6,7
    — — End Of File — — 7BF6ED20A54D40A7CE3CBBCE6963D7CC

    Второе действие —

    Том в устройстве H не имеет метки.
    Серийный номер тома: 5032-CF71

    19 июля, 2010 в 5:08 пп #29909
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    Скачайте программу RegSearch кликнув по этой ссылке.
    Запустите программу, и в окне «search box», введите:

    Netprotocol

    Кликните по кнопке «Ok».
    Когда поиск закончится откроется Блокнот с результатами поиска.
    Вставьте его содержимое в ваше следующее сообщение.

    19 июля, 2010 в 7:49 пп #29910
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    Windows Registry Editor Version 5.00

    ; Registry Search 2.0 by Bobbi Flekman © 2005
    ; Version: 2.0.6.0

    ; Results at 19.07.2010 23:46:19 for strings:
    ; ‘netprotocol’
    ; Strings excluded from search:
    ; (None)
    ; Search in:
    ; Registry Keys Registry Values Registry Data
    ; HKEY_LOCAL_MACHINE HKEY_USERS

    [HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{E20FCDC0-B983-47D5-9BF9-CEEA40C06EF0}]
    @=»PhonetProtocol Class»

    [HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{E20FCDC0-B983-47D5-9BF9-CEEA40C06EF0}ProgID]
    @=»NclPhonet.PhonetProtocol.1″

    [HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{E20FCDC0-B983-47D5-9BF9-CEEA40C06EF0}VersionIndependentProgID]
    @=»NclPhonet.PhonetProtocol»

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocol]

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocol]
    @=»PhonetProtocol Class»

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocolCLSID]

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocolCurVer]

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocolCurVer]
    @=»NclPhonet.PhonetProtocol.1″

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocol.1]

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocol.1]
    @=»PhonetProtocol Class»

    [HKEY_LOCAL_MACHINESOFTWAREClassesNclPhonet.PhonetProtocol.1CLSID]

    [HKEY_LOCAL_MACHINESOFTWAREClassesrloginshellopencommand]
    @=»rundll32.exe url.dll,TelnetProtocolHandler %l»

    [HKEY_LOCAL_MACHINESOFTWAREClassestelnetshellopencommand]
    @=»rundll32.exe url.dll,TelnetProtocolHandler %l»

    [HKEY_LOCAL_MACHINESOFTWAREClassestn3270shellopencommand]
    @=»rundll32.exe url.dll,TelnetProtocolHandler %l»

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftNetprotocol]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionSvcHost]
    ; Contents of value:
    ; DcomLaunch
    ; TermService
    ; Netprotocol
    ;
    «DcomLaunch»=hex(7):44,00,63,00,6f,00,6d,00,4c,00,61,00,75,00,6e,00,63,00,68,
    00,00,00,54,00,65,00,72,00,6d,00,53,00,65,00,72,00,76,00,69,00,63,00,65,00,
    00,00,4e,00,65,00,74,00,70,00,72,00,6f,00,74,00,6f,00,63,00,6f,00,6c,00,00,
    00,00,00

    ; End Of The Log…

    23 июля, 2010 в 8:00 пп #29911
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    что дальше друзья?

    25 июля, 2010 в 5:55 пп #29912
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    Откройте блокнот (Кликните Пуск, Выполнить, в строке ввода введите notepad и нажмите Enter) и вставьте в него следующий текст:

    Registry::
    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost]
    "Netprotocol"=-

    [-HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchostNetprotocol]

    Запишите получившийся файл на ваш рабочий стол под именем CFScript
    Далее перетащите получившийся файл на иконку Combofix, как показано на картинке ниже.

    Сombofix запуститься и выполнит процедуры описанные в созданном нами файле.
    По результатам работы Combofix будет создан новый лог, его и вставьте в свой следующий ответ.

    26 июля, 2010 в 7:50 дп #29913
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    ComboFix 10-07-24.04 — user 26.07.2010 11:31:17.13.2 — x86
    Microsoft Windows XP Professional 5.1.2600.3.1251.7.1049.18.2046.1464 [GMT 4:00]
    Running from: h:documents and settingsuserРабочий столComboFix.exe
    Command switches used :: h:documents and settingsuserРабочий столCFScript.txt
    AV: Doctor Web Anti-Virus *On-access scanning enabled* (Updated) {3454C8F1-ECBC-4180-A6F4-04632FBA762B}
    * Resident AV is active

    .

    ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
    .

    h:windowssystem32grpconv.exe . . . is missing!!

    .
    ((((((((((((((((((((((((( Files Created from 2010-06-26 to 2010-07-26 )))))))))))))))))))))))))))))))
    .

    2010-07-23 13:38 . 2010-07-23 13:38


    d


    w- h:documents and settingsuserfxprops
    2010-07-17 18:03 . 2010-07-17 18:04 100 —-a-w- h:windowssystem32tmplog294034.dat
    2010-07-08 14:58 . 2008-04-15 12:00 361344 -c—a-w- h:windowssystem32dllcachetcpip.sys
    2010-07-08 14:58 . 2008-04-15 12:00 361344 —-a-w- h:windowssystem32driverstcpip.sys
    2010-07-03 18:19 . 2010-07-03 18:18 107384 —-a-w- h:windowssystem32driversdwprot.sys
    2010-07-03 13:35 . 2010-07-26 07:42


    d


    w- h:program filesDrWeb AV-Desk
    2010-06-29 23:12 . 2010-06-29 23:12


    d


    w- h:program filesCommon FilesJava
    2010-06-29 23:12 . 2010-06-29 23:12 503808 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-nmsvcp71.dll
    2010-06-29 23:12 . 2010-06-29 23:12 499712 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-njmc.dll
    2010-06-29 23:12 . 2010-06-29 23:12 348160 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.046f84c6ae-4c27dc25-nmsvcr71.dll
    2010-06-29 23:12 . 2010-06-29 23:12 61440 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.0505535ab32-20182f63-ndecora-sse.dll
    2010-06-29 23:12 . 2010-06-29 23:12 12800 —-a-w- h:documents and settingsuserApplication DataSunJavaDeploymentSystemCache6.0505535ab32-20182f63-ndecora-d3d.dll
    2010-06-29 23:12 . 2010-04-12 13:29 411368 —-a-w- h:windowssystem32deployJava1.dll
    2010-06-28 09:20 . 2010-07-09 19:52


    d


    w- h:program filesLight Alloy
    2010-06-27 21:06 . 2010-06-27 21:10


    d


    w- h:documents and settingsuserApplication DataFileZilla

    .
    (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2010-07-26 07:27 . 2009-02-11 13:38


    d


    w- h:program filesuTorrent
    2010-07-26 07:26 . 2008-08-26 10:43 16608 —-a-w- h:windowsgdrv.sys
    2010-07-26 07:26 . 2008-08-27 14:31


    d


    w- h:documents and settingsuserApplication DatauTorrent
    2010-07-25 20:17 . 2009-03-03 20:28


    d


    w- h:documents and settingsuserApplication Datadvdcss
    2010-07-03 12:53 . 2010-05-28 09:14


    d


    w- h:program filesFishki.net
    2010-06-29 23:12 . 2009-06-09 19:22


    d


    w- h:program filesJava
    2010-06-29 20:37 . 2010-02-19 18:15


    d


    w- h:program filestrend micro
    2010-06-28 13:17 . 2009-06-02 02:21


    d


    w- h:program filesICQ6.5
    2010-06-28 09:18 . 2009-02-28 13:26


    d


    w- h:program filesAutochartist
    2010-06-28 09:18 . 2008-08-26 10:44


    d—h—w- h:program filesInstallShield Installation Information
    2010-06-24 13:35 . 2009-07-30 09:04


    d


    w- h:program filesFLV Player
    2010-06-23 16:36 . 2010-06-23 16:36 2944904 —-a-w- h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionstoolbar@ask.comchrometempaskToolbar.exe
    2010-06-16 09:00 . 2010-06-16 08:59


    d


    w- h:program filesMetaTrader — Alpari
    2010-06-09 11:58 . 2010-06-15 16:40 14336 —-a-w- h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsradiobar@toolbarcomponentstoolbarhomewmp.dll
    2010-06-08 11:38 . 2010-06-08 11:38


    d


    w- h:program filesQuickTime
    2010-06-08 11:38 . 2010-06-08 11:38


    d


    w- h:documents and settingsAll UsersApplication DataApple Computer
    2010-06-04 11:35 . 2010-06-04 11:35


    d


    w- h:documents and settingsuserApplication DataFriday’s games
    2010-06-04 11:34 . 2009-12-21 23:21


    d


    w- h:program filesAlawar
    2010-05-31 21:49 . 2010-04-26 21:39


    d


    w- h:program filesCommon FilesWise Installation Wizard
    2010-05-28 09:22 . 2010-05-28 09:19


    d


    w- h:documents and settingsuserApplication Dataтанчики
    2010-05-27 12:27 . 2010-05-27 12:27


    d


    w- h:documents and settingsAll UsersApplication Data3-D HUNTING 2010
    2010-05-12 19:57 . 2008-08-26 10:40 73336 —-a-w- h:documents and settingsuserLocal SettingsApplication DataGDIPFONTCACHEV1.DAT
    2010-05-08 09:17 . 2010-05-08 09:17 12 —-a-w- h:documents and settingsuserApplication Dataypgovd.dat
    2009-05-13 21:55 . 2009-05-13 21:55 1044480 —-a-w- h:program filesmozilla firefoxpluginslibdivx.dll
    2009-05-13 21:55 . 2009-05-13 21:55 200704 —-a-w- h:program filesmozilla firefoxpluginsssldivx.dll
    .

    ((((((((((((((((((((((((((((( SnapShot_2010-06-23_16.28.45 )))))))))))))))))))))))))))))))))))))))))
    .
    + 2010-07-26 07:28 . 2010-07-26 07:28 16384 h:windowstempPerflib_Perfdata_e4.dat
    + 2008-08-26 10:38 . 2010-07-17 11:15 32768 h:windowssystem32configsystemprofileLocal SettingsHistoryHistory.IE5index.dat
    — 2008-08-26 10:38 . 2010-02-22 13:42 32768 h:windowssystem32configsystemprofileLocal SettingsHistoryHistory.IE5index.dat
    + 2010-06-29 23:12 . 2010-04-12 13:29 153376 h:windowssystem32javaws.exe
    + 2010-06-29 23:12 . 2010-04-12 13:29 145184 h:windowssystem32javaw.exe
    + 2010-06-29 23:12 . 2010-04-12 13:29 145184 h:windowssystem32java.exe
    + 2010-06-29 23:12 . 2010-06-29 23:12 180224 h:windowsInstaller15dc20.msi
    .
    ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    *Note* empty entries & legit default entries are not shown
    REGEDIT4

    [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun]
    «AlcoholAutomount»=»h:program filesAlcohol SoftAlcohol 120axcmd.exe» [2009-04-24 203928]
    «AlSrvN»=»h:program filesAlcohol SoftAlcohol 120PluginsHelperAlSrvN.exe» [2009-04-17 53248]
    «uTorrent»=»h:program filesuTorrentuTorrent.exe» [2010-07-24 327472]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]
    «NokiaMServer»=»h:program filesCommon FilesNokiaMPlatformNokiaMServer» [X]
    «GEST»=»h:program filesGIGABYTEGESTRUN.exe» [2007-12-14 236040]
    «JMB36X IDE Setup»=»h:windowsRaidToolxInsIDE.exe» [2007-03-20 36864]
    «36X Raid Configurer»=»h:windowssystem32xRaidSetup.exe» [2007-08-29 1966080]
    «Acronis True Image Monitor»=»h:program filesAcronisTrueImageTrueImageMonitor.exe» [2008-08-26 417536]
    «Acronis Scheduler2 Service»=»h:program filesCommon FilesAcronisSchedule2schedhlp.exe» [2008-08-26 61440]
    «NeroFilterCheck»=»h:windowssystem32NeroCheck.exe» [2001-07-09 155648]
    «Adobe Reader Speed Launcher»=»h:program filesAdobeReader 9.0ReaderReader_sl.exe» [2008-06-11 34672]
    «Nokia FastStart»=»h:program filesNokiaNokia MusicNokiaMusic.exe» [2008-12-03 2372840]
    «SunJavaUpdateSched»=»h:program filesCommon FilesJavaJava Updatejusched.exe» [2010-02-18 248040]
    «StartCCC»=»h:program filesATI TechnologiesATI.ACECore-StaticCLIStart.exe» [2009-04-28 61440]
    «RTHDCPL»=»RTHDCPL.EXE» [2007-09-19 16844800]
    «QuickTime Task»=»h:program filesQuickTimeQTTask.exe» [2010-03-17 421888]
    «DrWebAgentUI»=»h:program filesDrWeb AV-Deskdrwagnui.exe» [2010-07-03 1692976]
    «SpIDerMail»=»h:program filesDrWeb AV-DeskSPIDERML.EXE» [2010-07-03 644336]
    «SpIDerNT»=»h:program filesDrWeb AV-DeskSPIDERUI.EXE» [2010-07-03 231816]

    [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun]
    «CTFMON.EXE»=»h:windowssystem32CTFMON.EXE» [2008-04-15 15360]

    h:documents and settingsAll Usersѓ« ў­®Ґ ¬Ґ­оЏа®Ја ¬¬лЂўв®§ Јаг§Є 
    Nokia Ovi Suite.lnk — h:program filesNokiaOviSuiteRunLauncher.exe [2008-11-28 946176]

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofile]
    «EnableFirewall»= 0 (0x0)

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList]
    «%windir%\system32\sessmgr.exe»=
    «h:\Program Files\GIGABYTE\GEST\run.exe»=
    «h:\Program Files\QIP\qip.exe»=
    «h:\WINDOWS\system32\PnkBstrA.exe»=
    «h:\WINDOWS\system32\PnkBstrB.exe»=
    «h:\WINDOWS\system32\CNAB4RPK.EXE»=
    «h:\WINDOWS\system32\dplaysvr.exe»=
    «%windir%\Network Diagnostic\xpnetdiag.exe»=
    «h:\Program Files\uTorrent\utorrent.exe»=
    «h:\Program Files\ICQ6.5\ICQ.exe»=
    «h:\Program Files\Ubisoft\Ubisoft Game Launcher\UbisoftGameLauncher.exe»=
    «h:\Program Files\DrWeb AV-Desk\drwagntd.exe»=

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileGloballyOpenPortsList]
    «19553:TCP»= 19553:TCP

    R0 DwProt;DrWeb Protection;h:windowssystem32driversdwprot.sys [03.07.2010 22:19 107384]
    R0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);h:windowssystem32driverssfdrv01a.sys [05.07.2006 16:46 63352]
    R2 ABBYY.Licensing.FineReader.Professional.9.0;ABBYY FineReader 9.0 PE Licensing Service;h:program filesCommon FilesABBYYFineReader9.00LicensingPENetworkLicenseServer.exe [06.12.2007 22:03 660768]
    R2 DrWebEngine;Dr.Web Scanning Engine (DrWebEngine);h:program filesDrWeb AV-DeskDWENGINE.EXE [03.07.2010 17:35 1094048]
    R2 SpIDer;SpIDer Guard (R) File System Monitor;h:program filesDrWeb AV-DeskSPIDER.SYS [03.07.2010 22:18 312504]
    R2 spidernt;SpIDer Guard (R) for Windows;h:program filesDrWeb AV-DeskSPIDERNT.EXE [03.07.2010 22:18 231816]
    R3 drwagntd;Dr.Web AV-Desk Agent;h:program filesDrWeb AV-DeskDRWAGNTD.EXE [03.07.2010 22:18 2340144]
    S0 sptd;sptd;h:windowssystem32driverssptd.sys [31.01.2009 19:22 721904]
    S2 drwupgrade;Dr.Web AV-Desk Upgrade Service;h:program filesDrWeb AV-Desk1drwupgrade.exe [03.07.2010 22:18 828720]
    S2 gupdate1ca1104ee4fa4be;Служба Google Update (gupdate1ca1104ee4fa4be);h:program filesGoogleUpdateGoogleUpdate.exe [30.07.2009 15:00 133104]
    S3 GEST Service;GEST Service for program management.;h:program filesGIGABYTEGESTGSvr.exe [26.08.2008 14:44 47624]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionsvchost]
    DcomLaunch REG_MULTI_SZ DcomLaunch TermService Netprotocol
    .
    Contents of the ‘Scheduled Tasks’ folder

    2010-07-19 h:windowsTasksAppleSoftwareUpdate.job
    — h:program filesApple Software UpdateSoftwareUpdate.exe [2008-07-30 09:34]

    2010-07-26 h:windowsTasksGoogleUpdateTaskMachineCore.job
    — h:program filesGoogleUpdateGoogleUpdate.exe [2009-07-30 11:00]

    2010-07-26 h:windowsTasksGoogleUpdateTaskMachineUA.job
    — h:program filesGoogleUpdateGoogleUpdate.exe [2009-07-30 11:00]
    .
    .


    Supplementary Scan


    .
    uStart Page = hxxp://yandex.ru/
    IE: &Экспорт в Microsoft Excel — h:progra~1MICROS~2OFFICE11EXCEL.EXE/3000
    LSP: h:program filesDrWeb AV-DeskDRWEBSP.DLL
    FF — ProfilePath — h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.default
    FF — prefs.js: browser.search.selectedEngine — Яндекс
    FF — prefs.js: browser.startup.homepage — hxxp://ru.ask.com?o=15003&l=dis
    FF — prefs.js: keyword.URL — hxxp://websearch.ask.com/redirect?client=ff&src=kw&tb=SPC2&o=15000&locale=ru_RU&q=
    FF — component: h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsradiobar@toolbarcomponentstoolbarhomewmp.dll
    FF — plugin: h:documents and settingsuserApplication DataMozillaFirefoxProfilesi1vdypvy.defaultextensionsfirefox@tvunetworks.compluginsnpTVUAx.dll
    FF — plugin: h:program filesGoogleUpdate1.2.183.23npGoogleOneClick8.dll
    FF — plugin: h:program filesMozilla FirefoxpluginsnpdeployJava1.dll

    —- FIREFOX POLICIES —-
    h:program filesMozilla Firefoxgreprefsall.js — pref(«ui.use_native_colors», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.lu», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.nu», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.nz», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--mgbaam7a8h», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--mgberp4a5d4ar», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--p1ai», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.xn--mgbayh7gpa», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.IDN.whitelist.tel», true);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.auth.force-generic-ntlm», false);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.proxy.type», 5);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.buffer.cache.count», 24);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«network.buffer.cache.size», 4096);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«dom.ipc.plugins.timeoutSecs», 45);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«svg.smil.enabled», false);
    h:program filesMozilla Firefoxgreprefsall.js — pref(«accelerometer.enabled», true);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref», true);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.renego_unrestricted_hosts», «»);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.treat_unsafe_negotiation_as_broken», false);
    h:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.require_safe_negotiation», false);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name», «chrome://browser/locale/browser.properties»);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description», «chrome://browser/locale/browser.properties»);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«plugins.update.notifyUser», false);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.nptest.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npswf32.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npctrl.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled.npqtplugin.dll», true);
    h:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«dom.ipc.plugins.enabled», false);
    .
    — — — — ORPHANS REMOVED — — — —

    HKCU-Run-googlemapp.exe — h:googlemapp.exegooglemapp.exe

    **************************************************************************

    catchme 0.3.1398 W2K/XP/Vista — rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2010-07-26 11:46
    Windows 5.1.2600 Service Pack 3 NTFS

    scanning hidden processes …

    scanning hidden autostart entries …

    scanning hidden files …

    scan completed successfully
    hidden files: 0

    **************************************************************************

    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

    device: opened successfully
    user: MBR read successfully
    called modules: ntkrnlpa.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8AA80C38]<<
    kernel: MBR read successfully
    detected MBR rootkit hooks:
    DriverDisk -> CLASSPNP.SYS @ 0xba0fcf28
    DriverACPI -> ACPI.sys @ 0xb9f7fcb8
    Driveratapi -> 0x8aa80c38
    IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
    ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
    DeviceHarddisk0DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
    ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
    NDIS: Realtek RTL8168/8111 PCI-E Gigabit Ethernet NIC -> SendCompleteHandler -> NDIS.SYS @ 0xb9d7cbb0
    PacketIndicateHandler -> NDIS.SYS @ 0xb9d89a21
    SendHandler -> NDIS.SYS @ 0xb9d6787b
    Warning: possible MBR rootkit infection !
    user & kernel MBR OK

    **************************************************************************
    .


    DLLs Loaded Under Running Processes



    — — — — — — — > ‘winlogon.exe'(760)
    h:windowssystem32Ati2evxx.dll

    — — — — — — — > ‘lsass.exe'(828)
    h:program filesDrWeb AV-DeskDRWEBSP.DLL
    .
    Completion time: 2010-07-26 11:48:31
    ComboFix-quarantined-files.txt 2010-07-26 07:48
    ComboFix2.txt 2010-07-19 11:06
    ComboFix3.txt 2010-07-17 12:18
    ComboFix4.txt 2010-07-16 18:33
    ComboFix5.txt 2010-07-26 07:22

    Pre-Run: 7 591 510 016 байт свободно
    Post-Run: 7 583 973 376 байт свободно

    Current=6 Default=6 Failed=5 LastKnownGood=7 Sets=1,2,3,4,5,6,7
    — — End Of File — — 02F45D583A84A86B4C1F0B30888CCD06

    29 июля, 2010 в 8:31 пп #29914
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    у нас с накопителем еще есть шансы?

    30 июля, 2010 в 4:17 пп #29915
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    у нас с накопителем еще есть шансы?

    Какова ситуация сейчас ?

    30 июля, 2010 в 7:38 пп #29916
    G-Gurda
    Participant
    • Темы:4
    • Сообщений:32
    • ☆

    Да как была так и осталась- подключаешь-минутку тупит, потом отображает его в моем компьютере — открыть невозможно -окно зависнет, если выдернуть- предложит его отформатировать — подобная картина на 2 компах. Я не понимаю зачем мы делаем сканирования комбофиксом раз за разом если на накопителе( ну так мое скромное предположение) не всё ок с файловой системой.

  • Автор
    Сообщения
Просмотр 10 сообщений - с 16 по 25 (из 25 всего)
← 1 2
  • Для ответа в этой теме необходимо авторизоваться.
Войти

Добро пожаловать

На нашем сайте размещены инструкции и программы, которые помогут вам абсолютно бесплатно и самостоятельно удалить навязчивую рекламу, вирусы и трояны.

Поиск

Последние темы

  • Странность в Malwebytes опубликовано Artem225
    5 years, 8 months назад
  • SUSPICIOUS.FakedMBR.1 что делать, помогите!!! опубликовано White
    5 years, 8 months назад
  • Помогите пожалуйста вирус замучил. опубликовано dimazons1233211
    5 years, 10 months назад
  • Замучила реклама опубликовано Данила Беспятов
    5 years, 11 months назад
  • Замучила реклама опубликовано Марк
    5 years, 8 months назад
  • Вирус S1.video.ru.net опубликовано ludovik
    6 years, 1 month назад
  • Чертов Safe Finder!!!! опубликовано kosta savo
    5 years, 10 months назад
  • ESET блокирует неизвестный сайт , вход на который не осуществлялся. опубликовано trollhamaren
    6 years, 2 months назад

СПАЙВАРЕ РУ

  • О Спайваре Ру
  • Контакты
  • Реклама на сайте
  • Политика конфиденциальности
  • Правила использования

Нужна помощь?

Задайте свой вопрос прямо сейчас кликнув по следующей ссылке Задать вопрос.

Или обратитесь на наш форум, где команда Spyware-ru поможет вам. Узнайте, как попросить о помощи здесь.

Ссылки

  • Инструкции
  • Скачать программы
  • Помощь в удалении вирусов
  • Как вылечить компьютер
Copyright © 2008 - 2024 Spyware-RU.com (en)