• Инструкции
    • Как использовать
      • Программы
    • Как удалить
      • Шпионское и рекламное ПО (adware и spyware)
      • Поддельное антиспайваре
      • Руткиты
      • Трояны
      • Кейлоггеры
  • Скачать программы
  • Вопросы и Ответы
  • Форумы

SPYWARE-RU.COM

Меню
  • Инструкции
    • Как использовать
      • Программы
    • Как удалить
      • Шпионское и рекламное ПО (adware и spyware)
      • Поддельное антиспайваре
      • Руткиты
      • Трояны
      • Кейлоггеры
  • Скачать программы
  • Вопросы и Ответы
  • Форумы
В начало › redbook.sys
Adguard
 

redbook.sys

Удаление вирусов и троянов. Защита компьютера. › Помощь в удалении вирусов, троянов, рекламы и других зловредов › redbook.sys

  • This topic has 6 ответов, 2 участника, and was last updated 15 years, 3 months назад by Admin.
Просмотр 7 сообщений - с 1 по 7 (из 7 всего)
  • Автор
    Сообщения
  • 5 мая, 2010 в 6:10 дп #16402
    Alex_57
    Participant
    • Темы:1
    • Сообщений:5
    • ☆

    Здравствуйте! я хотел бы попросить у вас о помощи, что мне сделать??? у меня на компе находится вирус Win32/Patched.DO имя файла CWINDOWSSystem32driversredbook.sys это определил мой антивирусник AVG 9.
    я пробовал в ручную удалить этот файл(redbook), но бесполезно, через пару секунд он появляется снова 🙁
    info.txt logfile of random’s system information tool 1.06 2010-05-05 09:45:43

    ======Uninstall list======

    —>»C:Program FilesInstallShield Installation Information{F37167DD-4436-4641-90B6-329D60632DDA}Setup.exe» REMOVEALL —u:{F37167DD-4436-4641-90B6-329D60632DDA}
    —>C:Program FilesK-Lite Codec PackRealUpdate_OBr1puninst.exe RealNetworks|RealPlayer|6.0
    —>C:Program FilesNeroNero 7nerouninstallUNNERO.exe /UNINSTALL
    —>C:WINDOWSsystem32MacromedFlashuninstall_activeX.exe
    —>C:WINDOWSUNNeroBackItUp.exe /UNINSTALL
    —>C:WINDOWSUNNeroMediaHome.exe /UNINSTALL
    —>C:WINDOWSUNNeroShowTime.exe /UNINSTALL
    —>C:WINDOWSUNNeroVision.exe /UNINSTALL
    —>C:WINDOWSUNRecode.exe /UNINSTALL
    —>msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {BB4CE83F-8A5E-4CB0-BCCD-1E2B1651DCC2}
    —>rundll32.exe setupapi.dll,InstallHinfSection DefaultUninstall 132 C:WINDOWSINFPCHealth.inf
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0015-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0016-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0018-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0019-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001A-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001B-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001F-0407-0000-0000000FF1CE} /uninstall {A0516415-ED61-419A-981D-93596DA74165}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001F-0409-0000-0000000FF1CE} /uninstall {ABDDE972-355B-4AF1-89A8-DA50B7B5C045}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001F-0419-0000-0000000FF1CE} /uninstall {57A92C5E-E76A-49CC-9EC2-A7B6CE1255EA}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-001F-0422-0000-0000000FF1CE} /uninstall {6F177D09-F21D-4F50-9436-353972D1D232}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {0B36C6D6-F5D8-4EAF-BF94-4376A230AD5B}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-0044-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-006E-0419-0000-0000000FF1CE} /uninstall {37317C49-30C4-412C-B0B9-D95090F330D8}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-00A1-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    2007 Microsoft Office Suite Service Pack 2 (SP2)—>msiexec /package {90120000-00BA-0419-0000-0000000FF1CE} /uninstall {DCB382C1-7F1B-42B2-9D47-EDC4262E832F}
    ABBYY FineReader 7.0 Professional Edition—>MsiExec.exe /I{AAF70000-22B9-4CE9-98D6-2CCF359BAC07}
    ABBYY FineReader 9.0 Corporate Edition—>MsiExec.exe /I{F9000000-0001-0000-0000-074957833700}
    Adobe Flash Player 10 Plugin—>C:WINDOWSsystem32MacromedFlashuninstall_plugin.exe
    Adobe Reader 7.0 — Russian—>MsiExec.exe /I{AC76BA86-7AD7-1049-7B44-A70000000000}
    Apple Software Update—>MsiExec.exe /I{55FA89BD-21D3-42F7-9249-C94C0094A83C}
    Ashampoo Burning Studio 8.02—>»C:Program FilesAshampooAshampoo Burning Studio 8unins000.exe»
    Atheros Communications Inc.(R) L2 Fast Ethernet Driver—>RunDll32 C:PROGRA~1COMMON~1INSTAL~1PROFES~1RunTime110Intel32Ctor.dll,LaunchSetup «C:Program FilesInstallShield Installation Information{0A755762-EED8-47AB-A446-505766F93D43}Setup.exe» -l0x9 -removeonly
    AVG 9.0—>C:Program FilesAVGAVG9setup.exe /UNINSTALL
    BatteryBar (remove only)—>»C:Program FilesBatteryBarUninstall.exe»
    EPSON Scan—>RunDll32 C:PROGRA~1COMMON~1INSTAL~1engine6INTEL3~1Ctor.dll,LaunchSetup «C:Program FilesInstallShield Installation Information{0E0131B2-CF18-40D9-A331-60A3746C1204}SETUP.EXE» -l0x19 UNINSTALL
    Foxit PDF Reader 1.3 build 0708—>»C:Program FilesFoxit PDF Readerunins000.exe»
    HijackThis 2.0.2—>»C:Program Filestrend microHijackThis.exe» /uninstall
    Hotfix for Windows XP (KB926239)—>»C:WINDOWS$NtUninstallKB926239$spuninstspuninst.exe»
    Intel(R) Graphics Media Accelerator Driver—>C:WINDOWSsystem32igxpun.exe -uninstall
    K-Lite Mega Codec Pack 1.59—>»C:Program FilesK-Lite Codec Packunins000.exe»
    Microsoft .NET Framework 2.0—>C:WINDOWSMicrosoft.NETFrameworkv2.0.50727Microsoft .NET Framework 2.0install.exe
    Microsoft .NET Framework 3.0—>C:WINDOWSMicrosoft.NETFrameworkv3.0Microsoft .NET Framework 3.0setup.exe
    Microsoft .NET Framework 3.0—>MsiExec.exe /X{15095BF3-A3D7-4DDF-B193-3A496881E003}
    Microsoft Office Access MUI (Russian) 2007—>MsiExec.exe /X{90120000-0015-0419-0000-0000000FF1CE}
    Microsoft Office Enterprise 2007—>»C:Program FilesCommon FilesMicrosoft SharedOFFICE12Office Setup Controllersetup.exe» /uninstall ENTERPRISE /dll OSETUP.DLL
    Microsoft Office Enterprise 2007—>MsiExec.exe /X{90120000-0030-0000-0000-0000000FF1CE}
    Microsoft Office Excel MUI (Russian) 2007—>MsiExec.exe /X{90120000-0016-0419-0000-0000000FF1CE}
    Microsoft Office Groove MUI (Russian) 2007—>MsiExec.exe /X{90120000-00BA-0419-0000-0000000FF1CE}
    Microsoft Office InfoPath MUI (Russian) 2007—>MsiExec.exe /X{90120000-0044-0419-0000-0000000FF1CE}
    Microsoft Office OneNote MUI (Russian) 2007—>MsiExec.exe /X{90120000-00A1-0419-0000-0000000FF1CE}
    Microsoft Office Outlook MUI (Russian) 2007—>MsiExec.exe /X{90120000-001A-0419-0000-0000000FF1CE}
    Microsoft Office PowerPoint MUI (Russian) 2007—>MsiExec.exe /X{90120000-0018-0419-0000-0000000FF1CE}
    Microsoft Office Proof (English) 2007—>MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE}
    Microsoft Office Proof (German) 2007—>MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE}
    Microsoft Office Proof (Russian) 2007—>MsiExec.exe /X{90120000-001F-0419-0000-0000000FF1CE}
    Microsoft Office Proof (Ukrainian) 2007—>MsiExec.exe /X{90120000-001F-0422-0000-0000000FF1CE}
    Microsoft Office Proofing (Russian) 2007—>MsiExec.exe /X{90120000-002C-0419-0000-0000000FF1CE}
    Microsoft Office Publisher MUI (Russian) 2007—>MsiExec.exe /X{90120000-0019-0419-0000-0000000FF1CE}
    Microsoft Office Shared MUI (Russian) 2007—>MsiExec.exe /X{90120000-006E-0419-0000-0000000FF1CE}
    Microsoft Office Word MUI (Russian) 2007—>MsiExec.exe /X{90120000-001B-0419-0000-0000000FF1CE}
    Microsoft redistributable runtime DLLs VS2005(x86)—>MsiExec.exe /I{C0DB380B-97B5-4BB8-AC8D-1835E61439B6}
    Microsoft User-Mode Driver Framework Feature Pack 1.0—>»C:WINDOWS$NtUninstallWudf01000$spuninstspuninst.exe»
    Microsoft Visual C++ 2005 Redistributable—>MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d}
    Microsoft Visual C++ 2005 Redistributable—>MsiExec.exe /X{837b34e3-7c30-493c-8f6a-2b0f04e2912c}
    Microsoft Visual C++ 2005 Redistributable—>MsiExec.exe /X{A49F249F-0C91-497F-86DF-B2585E8E76B7}
    Microsoft Visual C++ 2008 Redistributable — x86 9.0.30729.17—>MsiExec.exe /X{9A25302D-30C0-39D9-BD6F-21E6EC160475}
    Mozilla Firefox (3.6.3)—>C:Program FilesMozilla Firefoxuninstallhelper.exe
    MSXML 4.0 SP2 Parser and SDK—>MsiExec.exe /I{716E0306-8318-4364-8B8F-0CC4E9376BAC}
    MSXML 6.0 Parser—>MsiExec.exe /I{AEB9948B-4FF2-47C9-990E-47014492A0FE}
    Nero 7 Premium—>MsiExec.exe /I{8C30E1DC-D83E-4A90-AD02-1A275FC71049}
    Network Assistant—>»C:Program FilesNetwork Assistantunins000.exe»
    Perfection1670 Reference Guide—>C:Program FilesEPSONPerfection1670_RREF_GDOCUNINS.EXE
    Punto Switcher 2.9—>%ProgramFiles%Punto Switcheruninstall.exe
    QuickTime—>MsiExec.exe /I{F07B861C-72B9-40A4-8B1A-AAED4C06A7E8}
    Rambler-Ассистент—>»C:Program FilesRambler Assistantuninstall.exe»
    RealPlayer—>C:Program FilesK-Lite Codec PackRealUpdate_OBr1puninst.exe RealNetworks|RealPlayer|6.0
    Realtek High Definition Audio Driver—>RunDll32 C:PROGRA~1COMMON~1INSTAL~1PROFES~1RunTime1150Intel32Ctor.dll,LaunchSetup «C:Program FilesInstallShield Installation Information{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}setup.exe» -l0x19 -removeonly
    SAP Front End—>»C:WINDOWSSAPwkstasetupsapsetup.exe» /uninstall
    SAP GUI 7.10—>»C:Program FilesSAPSAPsetupsetupNwSapSetup.exe» /product=»SAPGUI710″ /uninstall
    ScanToWeb—>RunDll32 C:PROGRA~1COMMON~1INSTAL~1engine6INTEL3~1Ctor.dll,LaunchSetup «C:Program FilesInstallShield Installation Information{EBAE381B-60A6-4863-AA9F-FCAB755BC9E5}setup.exe» ADDREMOVEDLG
    Sony Noise Reduction Plug-In 2.0h—>MsiExec.exe /X{06A1BE8A-4CA4-4A39-B9E4-E815AA8FE05C}
    Sony Sound Forge 9.0—>MsiExec.exe /X{4AEA9A23-D627-4699-8A0F-FC474308C2E6}
    SSC Service Utility v4.30—>»C:Program FilesSSC Service Utilityunins000.exe»
    Total Commander 6.53 PowerPack—>»C:Program FilesTotal Commanderuninstall.exe»
    Update for 2007 Microsoft Office System (KB967642)—>msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {C444285D-5E4F-48A4-91DD-47AAAA68E92D}
    Update for Outlook 2007 Junk Email Filter (kb968503)—>msiexec /package {90120000-0030-0000-0000-0000000FF1CE} /uninstall {5DD98950-4D10-4B79-8BF6-59726705207D}
    USB Disk Security—>»C:Program FilesUSB Disk Securityunins000.exe»
    Vegas Pro 9.0—>MsiExec.exe /X{DC785DB7-D389-48C3-B146-96FE99BF4E2B}
    Virtual Othello—>O:WINGAMESVirtualOtellovo.exe u
    Vopt 9—>C:PROGRA~1GOLDEN~1VOPT9~1UNWISE.EXE C:PROGRA~1GOLDEN~1VOPT9~1INSTALL.LOG
    Winamp (remove only)—>»C:Program FilesWinampUninstWA.exe»
    Winamp AudioPlayer—>MsiExec.exe /X{B350CFF1-6EA1-4CAF-B077-95C34EDA6B70}
    Windows Communication Foundation—>MsiExec.exe /X{491DD792-AD81-429C-9EB4-86DD3D22E333}
    Windows Imaging Component—>»C:WINDOWS$NtUninstallWIC$spuninstspuninst.exe»
    Windows Media Format 11 runtime—>»C:Program FilesWindows Media Playerwmsetsdk.exe» /UninstallAll
    Windows Media Format 11 runtime—>»C:WINDOWS$NtUninstallWMFDist11$spuninstspuninst.exe»
    Windows Presentation Foundation—>MsiExec.exe /X{BAF78226-3200-4DB4-BE33-4D922A799840}
    Windows Workflow Foundation—>MsiExec.exe /I{7D1B85BD-AA07-48B8-808D-67A4067FC6BD}
    Yahoo! Install Manager—>C:WINDOWSsystem32regsvr32 /u C:PROGRA~1Yahoo!CommonYINSTH~1.DLL
    Yahoo! Toolbar—>C:PROGRA~1Yahoo!Commonunyt.exe
    Архиватор WinRAR—>C:Program FilesWinRARuninstall.exe
    Исправление для Windows XP (KB921411)—>»C:WINDOWS$NtUninstallKB921411$spuninstspuninst.exe»
    Пакет обновления 2 для клиента управления правами Windows с поддержкой прежних версий—>MsiExec.exe /X{EC905264-BCFE-423B-9C42-C3A106266790}
    Пакет обновления 2 для клиента управления правами Windows—>MsiExec.exe /X{9350CD11-D3F0-4B6D-B18F-74E968D5770A}
    Робот-тренажер ГОША—>»C:Program FilesGaloGoshauninstall.exe»
    Центурион—>C:WINDOWSuninst.exe -fC:CenturionDeIsL2.isu -cC:CENTUR~1_ISREG32.DLL

    ======Hosts File======

    127.0.0.1 mpa.one.microsoft.com

    Securitycenter WMI appears to be broken

    ======System event log======

    Computer Name: ABV
    Event Code: 7036
    Message: Служба «Windows Presentation Foundation Font Cache 3.0.0.0» перешла в состояние Остановлена.

    Record Number: 10479
    Source Name: Service Control Manager
    Time Written: 20100121112238.000000+180
    Event Type: информация
    User:

    Computer Name: ABV
    Event Code: 7035
    Message: Служба «Windows Presentation Foundation Font Cache 3.0.0.0» успешно отправила управляющий элемент «остановить».

    Record Number: 10478
    Source Name: Service Control Manager
    Time Written: 20100121112238.000000+180
    Event Type: информация
    User: NT AUTHORITYSYSTEM

    Computer Name: ABV
    Event Code: 7036
    Message: Служба «Windows Presentation Foundation Font Cache 3.0.0.0» перешла в состояние Работает.

    Record Number: 10477
    Source Name: Service Control Manager
    Time Written: 20100121112237.000000+180
    Event Type: информация
    User:

    Computer Name: ABV
    Event Code: 7035
    Message: Служба «Windows Presentation Foundation Font Cache 3.0.0.0» успешно отправила управляющий элемент «запустить».

    Record Number: 10476
    Source Name: Service Control Manager
    Time Written: 20100121112234.000000+180
    Event Type: информация
    User: NT AUTHORITYSYSTEM

    Computer Name: ABV
    Event Code: 7035
    Message: Служба «.NET Runtime Optimization Service v2.0.50727_X86» успешно отправила управляющий элемент «Пауза».

    Record Number: 10475
    Source Name: Service Control Manager
    Time Written: 20100121111855.000000+180
    Event Type: информация
    User: ABVPTS2

    =====Application event log=====

    Computer Name: ABV
    Event Code: 8
    Message: Ошибка получения автоматического обновления последовательного номера стороннего корневого списка из: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt> с кодом ошибки: Возврат из операции произошел из-за превышения времени ожидания.

    Record Number: 5236
    Source Name: crypt32
    Time Written: 20100413102033.000000+240
    Event Type: ошибка
    User:

    Computer Name: ABV
    Event Code: 6
    Message: Достигнуто пороговое значение crypt32 — 50 событий и запись в журнал приостановлена на 60 мин.

    Record Number: 5235
    Source Name: crypt32
    Time Written: 20100413090203.000000+240
    Event Type: предупреждение
    User:

    Computer Name: ABV
    Event Code: 8
    Message: Ошибка получения автоматического обновления последовательного номера стороннего корневого списка из: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt> с кодом ошибки: Возврат из операции произошел из-за превышения времени ожидания.

    Record Number: 5234
    Source Name: crypt32
    Time Written: 20100413090203.000000+240
    Event Type: ошибка
    User:

    Computer Name: ABV
    Event Code: 8
    Message: Ошибка получения автоматического обновления последовательного номера стороннего корневого списка из: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt> с кодом ошибки: Сетевое подключение не существует.

    Record Number: 5233
    Source Name: crypt32
    Time Written: 20100413085027.000000+240
    Event Type: ошибка
    User:

    Computer Name: ABV
    Event Code: 8
    Message: Ошибка получения автоматического обновления последовательного номера стороннего корневого списка из: <http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt> с кодом ошибки: Сетевое подключение не существует.

    Record Number: 5232
    Source Name: crypt32
    Time Written: 20100413085026.000000+240
    Event Type: ошибка
    User:

    ======Environment variables======

    «ComSpec»=%SystemRoot%system32cmd.exe
    «FP_NO_HOST_CHECK»=NO
    «NUMBER_OF_PROCESSORS»=2
    «OS»=Windows_NT
    «Path»=%SystemRoot%system32;%SystemRoot%;%SystemRoot%System32Wbem;C:Program FilesK-Lite Codec PackQuickTimeQTSystem
    «PATHEXT»=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
    «PROCESSOR_ARCHITECTURE»=x86
    «PROCESSOR_IDENTIFIER»=x86 Family 6 Model 15 Stepping 13, GenuineIntel
    «PROCESSOR_LEVEL»=6
    «PROCESSOR_REVISION»=0f0d
    «TEMP»=C:WINDOWSTEMP
    «TMP»=C:WINDOWSTEMP
    «windir»=%SystemRoot%
    «CLASSPATH»=.;C:Program FilesK-Lite Codec PackQuickTimeQTSystemQTJava.zip
    «QTJAVA»=C:Program FilesK-Lite Codec PackQuickTimeQTSystemQTJava.zip


    EOF


    Logfile of random’s system information tool 1.06 (written by random/random)
    Run by PTS2 at 2010-05-05 09:44:59
    Microsoft Windows XP Professional Service Pack 2
    System drive C: has 19 GB (62%) free of 30 GB
    Total RAM: 503 MB (11% free)

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 9:45:40, on 05.05.2010
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:WINDOWSSystem32smss.exe
    C:WINDOWSsystem32winlogon.exe
    C:WINDOWSsystem32services.exe
    C:WINDOWSsystem32lsass.exe
    C:WINDOWSsystem32svchost.exe
    C:WINDOWSSystem32svchost.exe
    C:Program FilesAVGAVG9avgchsvx.exe
    C:Program FilesAVGAVG9avgrsx.exe
    C:Program FilesAVGAVG9avgcsrvx.exe
    C:WINDOWSsystem32spoolsv.exe
    C:Program FilesAVGAVG9Identity ProtectionAgentBinAVGIDSAgent.exe
    C:WINDOWSExplorer.EXE
    C:Program FilesCommon FilesABBYYFineReader9.00LicensingCENetworkLicenseServer.exe
    C:Program FilesAVGAVG9avgwdsvc.exe
    C:Program FilesAVGAVG9avgfws9.exe
    C:Program FilesCommon FilesMicrosoft SharedVS7DEBUGMDM.EXE
    C:WINDOWSRTHDCPL.EXE
    C:PROGRA~1AVGAVG9avgtray.exe
    C:WINDOWSsystem32ctfmon.exe
    C:WINDOWSsystem32svchost.exe
    C:Program FilesAVGAVG9Identity Protectionagentbinavgidsmonitor.exe
    C:Program FilesAVGAVG9avgam.exe
    C:Program FilesAVGAVG9avgnsx.exe
    C:Program FilesMozilla Firefoxfirefox.exe
    C:Program FilesAVGAVG9avgcsrvx.exe
    C:Documents and SettingsPTS2Мои документыЗагрузкиRSIT.exe
    C:Program Filestrend microPTS2.exe

    R1 — HKCUSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL = http://search.qip.ru
    R1 — HKCUSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL = http://search.qip.ru
    R1 — HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar = http://search.qip.ru/ie
    R1 — HKCUSoftwareMicrosoftInternet ExplorerMain,Search Page = http://search.qip.ru
    R0 — HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.google.ru/
    R1 — HKCUSoftwareMicrosoftInternet ExplorerSearch,SearchAssistant = http://search.qip.ru/ie
    R1 — HKCUSoftwareMicrosoftInternet ExplorerSearchURL,(Default) = Root: HKCU; Subkey: SoftwareMicrosoftInternet ExplorerSearchUrl; ValueType: string; ValueName: ‘; ValueData: ‘; Flags: createvalueifdoesntexist noerror; Tasks: AddSearchQip
    R1 — HKCUSoftwareMicrosoftWindowsCurrentVersionInternet Settings,ProxyServer = 172.19.130.4:3128
    R1 — HKCUSoftwareMicrosoftWindowsCurrentVersionInternet Settings,ProxyOverride = sc.mrsk-1.dtc;172.19.130.8;
    R0 — HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Ссылки
    R3 — URLSearchHook: QIPBHO Class — {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} — C:Documents and SettingsPTS2Application DataMicrosoftInternet Explorerqipsearchbar.dll
    R3 — URLSearchHook: (no name) — {83821C2B-32A8-4DD7-B6D4-44309A78E668} — C:Program FilesMail.RuAgentMradllnewmrasearch.dll (file missing)
    R3 — URLSearchHook: Yahoo! Toolbar — {EF99BD32-C1FB-11D2-892F-0090271D4F88} — C:Program FilesYahoo!CompanionInstallscpnyt.dll (file missing)
    R3 — URLSearchHook: (no name) — — (no file)
    O2 — BHO: Yahoo! Toolbar Helper — {02478D38-C3F9-4EFB-9B51-7695ECA05670} — C:Program FilesYahoo!CompanionInstallscpnyt.dll (file missing)
    O2 — BHO: AcroIEHlprObj Class — {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} — C:Program FilesAdobeAcrobat 7.0ActiveXAcroIEHelper.dll
    O2 — BHO: WormRadar.com IESiteBlocker.NavFilter — {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} — C:Program FilesAVGAVG9avgssie.dll
    O2 — BHO: Groove GFS Browser Helper — {72853161-30C5-4D22-B7F9-0BBC1D38A37E} — C:Program FilesMicrosoft OfficeOffice12GrooveShellExtensions.dll
    O2 — BHO: QIPBHO — {A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE} — C:Documents and SettingsPTS2Application DataMicrosoftInternet Explorerqipsearchbar.dll
    O3 — Toolbar: Yahoo! Toolbar — {EF99BD32-C1FB-11D2-892F-0090271D4F88} — C:Program FilesYahoo!CompanionInstallscpnyt.dll (file missing)
    O3 — Toolbar: Rambler-Ассистент — {468CD8A9-7C25-45FA-969E-3D925C689DC4} — C:Program FilesRambler AssistantramblertoolbarU0.dll
    O4 — HKLM..Run: [RTHDCPL] RTHDCPL.EXE
    O4 — HKLM..Run: [SkyTel] SkyTel.EXE
    O4 — HKLM..Run: [Alcmtr] ALCMTR.EXE
    O4 — HKLM..Run: [QuickTime Task] «C:Program FilesK-Lite Codec PackQuickTimeqttask.exe» -atboottime
    O4 — HKLM..Run: [ISUSPM] «C:Program FilesCommon FilesInstallShieldUpdateServiceISUSPM.exe» -scheduler
    O4 — HKLM..Run: [AVG9_TRAY] C:PROGRA~1AVGAVG9avgtray.exe
    O4 — HKLM..Run: [TkBellExe] «C:Program FilesK-Lite Codec PackRealUpdate_OBrealsched.exe» -osboot
    O4 — HKCU..Run: [CTFMON.EXE] C:WINDOWSsystem32ctfmon.exe
    O4 — HKCU..Run: [Active Desktop Calendar] C:Program FilesXemiComputersActive Desktop CalendarADC.exe
    O4 — HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘LOCAL SERVICE’)
    O4 — HKUSS-1-5-19..RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User ‘LOCAL SERVICE’)
    O4 — HKUSS-1-5-19..RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User ‘LOCAL SERVICE’)
    O4 — HKUSS-1-5-19..RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User ‘LOCAL SERVICE’)
    O4 — HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘NETWORK SERVICE’)
    O4 — HKUSS-1-5-20..RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User ‘NETWORK SERVICE’)
    O4 — HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘SYSTEM’)
    O4 — HKUSS-1-5-18..RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User ‘SYSTEM’)
    O4 — HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE (User ‘Default user’)
    O4 — HKUS.DEFAULT..RunOnce: [nltide3] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User ‘Default user’)
    O8 — Extra context menu item: &Экспорт в Microsoft Excel — res://C:PROGRA~1MICROS~1Office12EXCEL.EXE/3000
    O8 — Extra context menu item: Добавить в Rambler-Закладки — res://C:Program FilesRambler AssistantramblertoolbarU0.dll/zakladki.htm
    O8 — Extra context menu item: Найти с помощью Рамблера — res://C:Program FilesRambler AssistantramblertoolbarU0.dll/search.htm
    O8 — Extra context menu item: Опубликовать в Дневнике — res://C:Program FilesRambler AssistantramblertoolbarU0.dll/planet.htm
    O8 — Extra context menu item: Перевести с помощью словарей Рамблера — res://C:Program FilesRambler AssistantramblertoolbarU0.dll/dic.htm
    O9 — Extra button: Отправить в OneNote — {2670000A-7350-4f3c-8081-5663EE0C6C49} — C:PROGRA~1MICROS~1Office12ONBttnIE.dll
    O9 — Extra ‘Tools’ menuitem: &Отправить в OneNote — {2670000A-7350-4f3c-8081-5663EE0C6C49} — C:PROGRA~1MICROS~1Office12ONBttnIE.dll
    O9 — Extra button: Research — {92780B25-18CC-41C8-B9BE-3C9C571A8263} — C:PROGRA~1MICROS~1Office12REFIEBAR.DLL
    O9 — Extra button: (no name) — {e2e2dd38-d088-4134-82b7-f2ba38496583} — C:WINDOWSNetwork Diagnosticxpnetdiag.exe
    O9 — Extra ‘Tools’ menuitem: @xpsp3res.dll,-20001 — {e2e2dd38-d088-4134-82b7-f2ba38496583} — C:WINDOWSNetwork Diagnosticxpnetdiag.exe
    O9 — Extra button: QIP 2005 — {1EF681F7-A04B-4D6D-9012-A307CCA55610} — C:Program FilesQIPqip.exe (HKCU)
    O10 — Unknown file in Winsock LSP: c:windowssystem32nwprovau.dll
    O16 — DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) — C:Program FilesYahoo!Commonyinsthelper.dll
    O17 — HKLMSystemCCSServicesTcpip..{668F4616-11EF-42E3-979A-B0FB6D68AC65}: NameServer = 172.19.130.1
    O17 — HKLMSystemCCSServicesTcpip..{F5B103DF-B24E-4C27-819A-FFEC7DE627BC}: NameServer = 172.19.130.1
    O18 — Protocol: grooveLocalGWS — {88FED34C-F0CA-4636-A375-3CB6248B04CD} — C:Program FilesMicrosoft OfficeOffice12GrooveSystemServices.dll
    O18 — Protocol: linkscanner — {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} — C:Program FilesAVGAVG9avgpp.dll
    O20 — Winlogon Notify: avgrsstarter — C:WINDOWSSYSTEM32avgrsstx.dll
    O23 — Service: ABBYY FineReader 9.0 CE Licensing Service (ABBYY.Licensing.FineReader.Corporate.9.0) — ABBYY (BIT Software) — C:Program FilesCommon FilesABBYYFineReader9.00LicensingCENetworkLicenseServer.exe
    O23 — Service: AVG WatchDog (avg9wd) — AVG Technologies CZ, s.r.o. — C:Program FilesAVGAVG9avgwdsvc.exe
    O23 — Service: AVG Firewall (avgfws9) — AVG Technologies CZ, s.r.o. — C:Program FilesAVGAVG9avgfws9.exe
    O23 — Service: AVG9IDSAgent (AVGIDSAgent) — AVG Technologies CZ, s.r.o. — C:Program FilesAVGAVG9Identity ProtectionAgentBinAVGIDSAgent.exe
    O23 — Service: Журнал событий (Eventlog) — Корпорация Майкрософт — C:WINDOWSsystem32services.exe
    O23 — Service: Служба COM записи компакт-дисков IMAPI (ImapiService) — Корпорация Майкрософт — C:WINDOWSsystem32imapi.exe
    O23 — Service: NBService — Nero AG — C:Program FilesNeroNero 7Nero BackItUpNBService.exe
    O23 — Service: Plug and Play (PlugPlay) — Корпорация Майкрософт — C:WINDOWSsystem32services.exe
    O23 — Service: Диспетчер сеанса справки для удаленного рабочего стола (RDSessMgr) — Корпорация Майкрософт — C:WINDOWSsystem32sessmgr.exe
    O23 — Service: Смарт-карты (SCardSvr) — Корпорация Майкрософт — C:WINDOWSSystem32SCardSvr.exe
    O23 — Service: Журналы и оповещения производительности (SysmonLog) — Корпорация Майкрософт — C:WINDOWSsystem32smlogsvc.exe
    O23 — Service: Теневое копирование тома (VSS) — Корпорация Майкрософт — C:WINDOWSSystem32vssvc.exe
    O23 — Service: Адаптер производительности WMI (WmiApSrv) — Корпорация Майкрософт — C:WINDOWSsystem32wbemwmiapsrv.exe
    O24 — Desktop Component 0: (no name) — http://www.kulturologia.ru/files/luckshmie/vinyl/vinyl_toys40.jpg
    O24 — Desktop Component 1: (no name) — http://kemclub.ru/best/3458751.jpg

    —
    End of file — 9713 bytes

    ======Scheduled tasks folder======

    C:WINDOWStasksAppleSoftwareUpdate.job

    ======Registry dump======

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{02478D38-C3F9-4EFB-9B51-7695ECA05670}]
    Yahoo! Toolbar Helper — C:Program FilesYahoo!CompanionInstallscpnyt.dll []

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
    AcroIEHlprObj Class — C:Program FilesAdobeAcrobat 7.0ActiveXAcroIEHelper.dll [2004-12-14 63136]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{3CA2F312-6F6E-4B53-A66E-4E65E497C8C0}]
    AVG Safe Search — C:Program FilesAVGAVG9avgssie.dll [2010-04-20 1615200]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{72853161-30C5-4D22-B7F9-0BBC1D38A37E}]
    Groove GFS Browser Helper — C:Program FilesMicrosoft OfficeOffice12GrooveShellExtensions.dll [2009-02-12 2217848]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerBrowser Helper Objects{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}]
    QIPBHO Class — C:Documents and SettingsPTS2Application DataMicrosoftInternet Explorerqipsearchbar.dll [2009-07-14 150768]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerToolbar]
    {EF99BD32-C1FB-11D2-892F-0090271D4F88} — Yahoo! Toolbar — C:Program FilesYahoo!CompanionInstallscpnyt.dll []
    {468CD8A9-7C25-45FA-969E-3D925C689DC4} — Rambler-Ассистент — C:Program FilesRambler AssistantramblertoolbarU0.dll [2009-06-03 849392]

    [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
    «RTHDCPL»=C:WINDOWSRTHDCPL.EXE [2007-10-25 16855552]
    «SkyTel»=C:WINDOWSSkyTel.EXE [2007-10-11 1826816]
    «Alcmtr»=C:WINDOWSALCMTR.EXE [2005-05-03 69632]
    «QuickTime Task»=C:Program FilesK-Lite Codec PackQuickTimeqttask.exe [2006-09-01 282624]
    «ISUSPM»=C:Program FilesCommon FilesInstallShieldUpdateServiceISUSPM.exe -scheduler []
    «AVG9_TRAY»=C:PROGRA~1AVGAVG9avgtray.exe [2010-04-20 2064736]
    «TkBellExe»=C:Program FilesK-Lite Codec PackRealUpdate_OBrealsched.exe [2010-01-27 180269]

    [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun]
    «CTFMON.EXE»=C:WINDOWSsystem32ctfmon.exe [2004-08-17 15360]
    «Active Desktop Calendar»=C:Program FilesXemiComputersActive Desktop CalendarADC.exe []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregBgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
    C:Program FilesCommon FilesAheadLibNMBgMonitor.exe [2006-09-13 139264]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregGoogle Desktop Search]
    C:Program FilesGoogleGoogle Desktop SearchGoogleDesktop.exe /startup []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregGoogle Update]
    C:Documents and SettingsPTS2Local SettingsApplication DataGoogleUpdateGoogleUpdate.exe /c []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregGrooveMonitor]
    C:Program FilesMicrosoft OfficeOffice12GrooveMonitor.exe [2008-10-25 31072]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregHotKeysCmds]
    C:WINDOWSsystem32hkcmd.exe [2007-11-08 166424]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregICQ]
    C:Program FilesICQ7.0ICQ.exe silent loginmode=4 []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregIgfxTray]
    C:WINDOWSsystem32igfxtray.exe [2007-11-08 141848]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregISUSPM]
    C:Program FilesCommon FilesInstallShieldUpdateServiceISUSPM.exe -scheduler []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregNeroFilterCheck]
    C:Program FilesCommon FilesAheadLibNeroCheck.exe [2006-01-12 155648]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregPersistence]
    C:WINDOWSsystem32igfxpers.exe [2007-11-08 137752]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregQuickTime Task]
    C:Program FilesK-Lite Codec PackQuickTimeqttask.exe [2006-09-01 282624]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregswg]
    C:Program FilesGoogleGoogleToolbarNotifierGoogleToolbarNotifier.exe []

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregUSB Antivirus]
    C:Program FilesUSB Disk SecurityUSBGuard.exe [2010-01-11 802816]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregWinampAgent]
    C:Program FilesWinampwinampa.exe [2004-12-20 33792]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupfolderC:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
    C:PROGRA~1AdobeACROBA~1.0ReaderREADER~1.EXE [2004-12-14 29696]

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupfolderC:^Documents and Settings^PTS2^Главное меню^Программы^Автозагрузка^Total Commander.lnk]
    C:PROGRA~1TOTALC~1TOTALCMD.EXE [2005-12-31 822784]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyavgrsstarter]
    C:WINDOWSsystem32avgrsstx.dll [2010-03-05 12464]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNotifyigfxcui]
    C:WINDOWSsystem32igfxdev.dll [2007-10-30 208896]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad]
    WPDShServiceObj — {AAA288BA-9A4C-45B0-95D7-94D524869DB5} — C:WINDOWSsystem32WPDShServiceObj.dll [2006-10-18 133632]
    UPnPMonitor — {e57ce738-33e8-4c51-8354-bb4de9d215d1} — C:WINDOWSsystem32upnpui.dll [2004-08-17 239616]

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
    «{B5A7F190-DDA6-4420-B3BA-52453494E6CD}»=C:Program FilesMicrosoft OfficeOffice12GrooveShellExtensions.dll [2009-02-12 2217848]

    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLsa]
    «authentication packages»=msv1_0
    nwprovau

    [HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesSystem]
    «dontdisplaylastusername»=0
    «legalnoticecaption»=
    «legalnoticetext»=
    «shutdownwithoutlogon»=1
    «undockwithoutlogon»=1

    [HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesexplorer]
    «NoDriveTypeAutoRun»=145
    «NoStartMenuPinnedList»=1
    «NoSMConfigurePrograms»=1

    [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetservicessharedaccessparametersfirewallpolicystandardprofileauthorizedapplicationslist]
    «%windir%system32sessmgr.exe»=»%windir%system32sessmgr.exe:*:enabled:@xpsp2res.dll,-22019»
    «%windir%Network Diagnosticxpnetdiag.exe»=»%windir%Network Diagnosticxpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000»
    «C:Program FilesSAPFrontEndSAPguisaplogon.exe»=»C:Program FilesSAPFrontEndSAPguisaplogon.exe:*:Enabled:SAP Logon for Windows»
    «C:Program FilesNetwork AssistantNassi.exe»=»C:Program FilesNetwork AssistantNassi.exe:*:Enabled:Network Assistant (Nassi)»
    «C:Program FilesInterVideoDVD8WinDVD.exe»=»C:Program FilesInterVideoDVD8WinDVD.exe:*:Enabled:WinDVD»
    «C:Program FilesMicrosoft OfficeOffice12OUTLOOK.EXE»=»C:Program FilesMicrosoft OfficeOffice12OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook»
    «C:Program FilesMicrosoft OfficeOffice12GROOVE.EXE»=»C:Program FilesMicrosoft OfficeOffice12GROOVE.EXE:*:Enabled:Microsoft Office Groove»
    «C:Program FilesMicrosoft OfficeOffice12ONENOTE.EXE»=»C:Program FilesMicrosoft OfficeOffice12ONENOTE.EXE:*:Enabled:Microsoft Office OneNote»
    «C:Program FilesAVGAVG9avgam.exe»=»C:Program FilesAVGAVG9avgam.exe:*:Enabled:avgam.exe»
    «C:Program FilesAVGAVG9avgdiagex.exe»=»C:Program FilesAVGAVG9avgdiagex.exe:*:Enabled:avgdiagex.exe»
    «C:Program FilesAVGAVG9avgupd.exe»=»C:Program FilesAVGAVG9avgupd.exe:*:Enabled:avgupd.exe»
    «C:Program FilesAVGAVG9avgnsx.exe»=»C:Program FilesAVGAVG9avgnsx.exe:*:Enabled:avgnsx.exe»

    [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetservicessharedaccessparametersfirewallpolicydomainprofileauthorizedapplicationslist]
    «%windir%system32sessmgr.exe»=»%windir%system32sessmgr.exe:*:enabled:@xpsp2res.dll,-22019»
    «%windir%Network Diagnosticxpnetdiag.exe»=»%windir%Network Diagnosticxpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000»

    [HKEY_CURRENT_USERsoftwaremicrosoftwindowscurrentversionexplorermountpoints2{b7699440-5002-11de-acf4-001fc6a0ba21}]
    shellAutoRuncommand — C:WINDOWSsystem32RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL RuNdLl32.EXE .RECYCLERS-5-3-42-2819952290-8240758988-879315005-3665jwgkvsq.vmx,ahaezedrn

    ======List of files/folders created in the last 1 months======

    2010-05-05 09:45:03 —-D—- C:Program Filestrend micro
    2010-05-05 09:44:59 —-D—- C:rsit
    2010-04-27 16:02:01 —-D—- C:Program FilesBatteryBar
    2010-04-27 09:54:21 —-D—- C:Documents and SettingsPTS2Application DataBatteryBar
    2010-04-16 14:03:52 —-D—- C:Documents and SettingsPTS2Application DataUniblue

    ======List of files/folders modified in the last 1 months======

    2010-05-05 09:45:38 —-D—- C:WINDOWSsystem32drivers
    2010-05-05 09:45:12 —-D—- C:WINDOWSTEMP
    2010-05-05 09:45:03 —-RD—- C:Program Files
    2010-05-05 08:55:03 —-D—- C:WINDOWSsystem32CatRoot2
    2010-05-05 08:53:11 —-A—- C:WINDOWSSchedLgU.Txt
    2010-05-05 08:19:12 —-D—- C:WINDOWSPrefetch
    2010-05-04 16:54:23 —-D—- C:Documents and SettingsPTS2Application DataThe Bat!
    2010-04-30 14:40:52 —-D—- C:TEMP
    2010-04-28 08:26:53 —-D—- C:WINDOWS
    2010-04-28 07:57:15 —-D—- C:WINDOWSsystem32
    2010-04-23 15:46:49 —-A—- C:WINDOWSNeroDigital.ini
    2010-04-20 11:22:45 —-HD—- C:WINDOWSinf
    2010-04-15 09:38:31 —-A—- C:WINDOWSwin.ini
    2010-04-15 09:38:30 —-A—- C:WINDOWSwinamp.ini
    2010-04-13 15:29:51 —-D—- C:WINDOWSsystem32NtmsData
    2010-04-12 08:38:08 —-D—- C:Program FilesMozilla Firefox

    ======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

    R1 AvgLdx86;AVG AVI Loader Driver x86; C:WINDOWSSystem32Driversavgldx86.sys [2010-03-05 216200]
    R1 AvgMfx86;AVG On-access Scanner Minifilter Driver x86; C:WINDOWSSystem32Driversavgmfx86.sys [2010-03-05 29512]
    R1 AvgTdiX;AVG Network Redirector; C:WINDOWSSystem32Driversavgtdix.sys [2010-04-20 242896]
    R1 intelppm;Драйвер Intel процессора; C:WINDOWSsystem32DRIVERSintelppm.sys [2007-01-17 40448]
    R2 NwlnkIpx;NWLink IPX/SPX/NetBIOS-совместимый транспортный протокол; C:WINDOWSsystem32DRIVERSnwlnkipx.sys [2004-08-04 88448]
    R2 NwlnkNb;NWLink NetBIOS; C:WINDOWSsystem32DRIVERSnwlnknb.sys [2001-10-20 63232]
    R2 NwlnkSpx;Протокол NWLink SPX/SPXII; C:WINDOWSsystem32DRIVERSnwlnkspx.sys [2001-10-20 55936]
    R2 TBKLPT;TBKLPT; ??C:PROGRA~1GALOGOSHAtbklpt.sys []
    R3 Avgfwdx;Avgfwdx; C:WINDOWSsystem32DRIVERSavgfwdx.sys [2010-01-20 30104]
    R3 AVGIDSDriverxpx;AVG9IDSDriver; ??C:Program FilesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSDriver.sys []
    R3 AVGIDSFilterxpx;AVG9IDSFilter; ??C:Program FilesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSFilter.sys []
    R3 AVGIDSShimxpx;AVG9IDSShim; ??C:Program FilesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSShim.sys []
    R3 HDAudBus;Драйвер шины Microsoft UAA для High Definition Audio; C:WINDOWSsystem32DRIVERSHDAudBus.sys [2005-12-26 138752]
    R3 ialm;ialm; C:WINDOWSsystem32DRIVERSigxpmp32.sys [2007-10-30 5851488]
    R3 IntcAzAudAddService;Service for Realtek HD Audio (WDM); C:WINDOWSsystem32driversRtkHDAud.sys [2007-11-01 4620288]
    R3 MTsensor;ATK0110 ACPI UTILITY; C:WINDOWSsystem32DRIVERSASACPI.sys [2004-08-13 5810]
    R3 NWRDR;NetWare Rdr; C:WINDOWSsystem32DRIVERSnwrdr.sys [2004-08-04 163584]
    R3 rtl8029;Realtek RTL8029(AS)-based PCI Ethernet адаптер, драйвер для NT; C:WINDOWSsystem32DRIVERSRTL8029.SYS [2001-08-17 19017]
    R3 usbehci;Драйвер минипорта Microsoft USB 2.0 расширенного хост-контроллера; C:WINDOWSsystem32DRIVERSusbehci.sys [2006-04-19 30080]
    R3 usbhub;USB2 концентратор; C:WINDOWSsystem32DRIVERSusbhub.sys [2006-09-01 59264]
    R3 usbscan;Драйвер USB-сканера; C:WINDOWSsystem32DRIVERSusbscan.sys [2004-08-03 15104]
    R3 usbuhci;Драйвер минипорта Microsoft USB универсального хост-контроллера; C:WINDOWSsystem32DRIVERSusbuhci.sys [2006-04-19 20608]
    S3 AtcL002;NDIS Miniport Driver for Atheros L2 Fast Ethernet Controller; C:WINDOWSsystem32DRIVERSl251x86.sys [2007-10-17 30720]
    S3 Avgfwfd;AVG network filter service; C:WINDOWSsystem32DRIVERSavgfwdx.sys [2010-01-20 30104]
    S3 giveio;giveio; ??C:WINDOWSsystem32giveio.sys []
    S3 pcouffin;VSO Software pcouffin; C:WINDOWSSystem32Driverspcouffin.sys [2010-02-24 47360]
    S3 USBSTOR;Драйвер запоминающих устройств для USB; C:WINDOWSsystem32DRIVERSUSBSTOR.SYS [2004-08-03 26496]
    S3 WudfPf;Windows Driver Foundation — User-mode Driver Framework Platform Driver; C:WINDOWSsystem32DRIVERSWudfPf.sys [2006-09-28 77568]
    S3 WudfRd;Windows Driver Foundation — User-mode Driver Framework Reflector; C:WINDOWSsystem32DRIVERSwudfrd.sys [2006-09-28 82944]
    S4 WS2IFSL;Среда Windows Socket 2.0 поддержки поставщиков не-IFS служб; C:WINDOWSSystem32driversws2ifsl.sys [2001-10-20 12032]

    ======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======

    R2 ABBYY.Licensing.FineReader.Corporate.9.0;ABBYY FineReader 9.0 CE Licensing Service; C:Program FilesCommon FilesABBYYFineReader9.00LicensingCENetworkLicenseServer.exe [2008-10-27 759072]
    R2 avg9wd;AVG WatchDog; C:Program FilesAVGAVG9avgwdsvc.exe [2010-03-05 308064]
    R2 avgfws9;AVG Firewall; C:Program FilesAVGAVG9avgfws9.exe [2010-03-05 2325816]
    R2 AVGIDSAgent;AVG9IDSAgent; C:Program FilesAVGAVG9Identity ProtectionAgentBinAVGIDSAgent.exe [2010-03-05 5888008]
    R2 MDM;Machine Debug Manager; C:Program FilesCommon FilesMicrosoft SharedVS7DEBUGMDM.EXE [2006-10-26 335872]
    R2 NWCWorkstation;Клиент для сетей NetWare; C:WINDOWSsystem32svchost.exe [2004-08-17 14336]
    S3 aspnet_state;ASP.NET State Service; C:WINDOWSMicrosoft.NETFrameworkv2.0.50727aspnet_state.exe [2005-09-23 29896]
    S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:WINDOWSMicrosoft.NETFrameworkv2.0.50727mscorsvw.exe [2005-09-23 66240]
    S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:WINDOWSMicrosoft.NetFrameworkv3.0WPFPresentationFontCache.exe [2006-10-20 36864]
    S3 idsvc;Windows CardSpace; C:WINDOWSMicrosoft.NETFrameworkv3.0Windows Communication Foundationinfocard.exe [2006-10-30 741376]
    S3 Microsoft Office Groove Audit Service;Microsoft Office Groove Audit Service; C:Program FilesMicrosoft OfficeOffice12GrooveAuditService.exe [2008-10-25 65888]
    S3 NBService;NBService; C:Program FilesNeroNero 7Nero BackItUpNBService.exe [2006-09-12 724992]
    S3 odserv;Microsoft Office Diagnostics Service; C:Program FilesCommon FilesMicrosoft SharedOFFICE12ODSERV.EXE [2008-11-04 441712]
    S3 ose;Office Source Engine; C:Program FilesCommon FilesMicrosoft SharedSource EngineOSE.EXE [2006-10-26 145184]
    S3 WudfSvc;Windows Driver Foundation — User-mode Driver Framework; C:WINDOWSsystem32svchost.exe [2004-08-17 14336]
    S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; C:WINDOWSMicrosoft.NETFrameworkv3.0Windows Communication FoundationSMSvcHost.exe [2006-10-30 122880]


    EOF


    Заранее огромное Вам спасибо! Надеюсь что Вы посмотрите мое сообщение

    5 мая, 2010 в 5:35 пп #22584
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    Здравствуйте, добро пожаловать на Spyware-ru форум.

    Необходима дополнительная проверка.
    Скачайте программу Combofix. Закройте все открытые окна и запустите эту программу.
    После выполнения будет создан лог файл, пожалуйста вставьте его в ваш ответ.

    11 мая, 2010 в 11:30 дп #22585
    Alex_57
    Participant
    • Темы:1
    • Сообщений:5
    • ☆

    Добрый день! я скачал программу ComboFix, затем по инструкции скачал свой образ SP2, потом перетащил этот значек на знак ComboFix, комп перезагрузился и выдал следующее:
    ComboFix 10-05-05.04 — PTS2 11.05.2010 14:52:06.1.2 — x86
    Microsoft Windows XP Professional 5.1.2600.2.1251.7.1049.18.503.181 [GMT 4:00]
    Running from: d:архив_0003разноемоепрогидля лечения компаComboFix.exe
    Command switches used :: d:архив_0003разноемоепрогидля лечения компаWindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe
    .

    ((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
    .

    c:documents and settingsPTS2Application Datainst.exe
    c:documents and settingsPTS2Application DataMicrosoftInternet ExplorerqiPSearchbar.dll
    c:program filesWindowsUpdate
    c:windowssystem32driverssvchost.exe
    c:windowssystem32system

    Infected copy of c:windowssystem32driversredbook.sys was found and disinfected
    Restored copy from — Kitty had a snack :p
    .
    ((((((((((((((((((((((((( Files Created from 2010-04-11 to 2010-05-11 )))))))))))))))))))))))))))))))
    .

    2010-05-05 05:45 . 2010-05-05 05:45


    d


    w- c:program filestrend micro
    2010-05-05 05:44 . 2010-05-05 05:45


    d


    w- C:rsit
    2010-04-27 12:02 . 2010-04-27 12:02


    d


    w- c:program filesBatteryBar
    2010-04-27 05:54 . 2010-04-27 12:01


    d


    w- c:documents and settingsPTS2Application DataBatteryBar
    2010-04-20 05:03 . 2010-04-20 05:03 242696 —-a-w- c:documents and settingsAll UsersApplication Dataavg9updatebackupavgtdix.sys
    2010-04-20 05:02 . 2010-04-20 05:02 1689952 —-a-w- c:documents and settingsAll UsersApplication Dataavg9updatebackupavgupd.dll
    2010-04-16 10:03 . 2010-04-16 10:03


    d


    w- c:documents and settingsPTS2Application DataUniblue
    2010-04-12 07:49 . 2010-03-26 06:33 43008 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{3112ca9c-de6d-4884-a869-9855de68056c}componentsgoogletoolbarloader.dll
    2010-04-12 07:49 . 2010-03-26 06:33 339456 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{3112ca9c-de6d-4884-a869-9855de68056c}librariesgoogletoolbar-ff2.dll
    2010-04-12 07:49 . 2010-03-26 06:33 1496064 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{3112ca9c-de6d-4884-a869-9855de68056c}componentsfrozen.dll
    2010-04-12 07:49 . 2010-03-26 06:32 346112 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{3112ca9c-de6d-4884-a869-9855de68056c}librariesgoogletoolbar-ff3.dll

    .
    (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    2010-05-11 10:43 . 2008-04-18 16:43 58112 —-a-w- c:windowssystem32driversredbook.sys
    2010-05-11 10:27 . 2010-02-24 05:03 0 —-a-w- c:documents and settingsPTS2Local SettingsApplication Dataprvlcl.dat
    2010-05-11 08:01 . 2008-10-06 09:59 71344 —-a-w- c:documents and settingsPTS2Local SettingsApplication DataGDIPFONTCACHEV1.DAT
    2010-05-11 04:10 . 2009-01-27 10:34


    d


    w- c:documents and settingsPTS2Application DataThe Bat!
    2010-04-20 05:02 . 2010-01-20 13:10 242896 —-a-w- c:windowssystem32driversavgtdix.sys
    2010-04-01 10:14 . 2008-04-18 12:54


    d


    w- c:program filesWinamp
    2010-03-29 04:00 . 2001-10-20 13:00 78972 —-a-w- c:windowssystem32perfc019.dat
    2010-03-29 04:00 . 2001-10-20 13:00 472422 —-a-w- c:windowssystem32perfh019.dat
    2010-03-26 06:44 . 2010-03-26 06:40


    d


    w- c:documents and settingsPTS2Application DataSWF.max
    2010-03-24 12:12 . 2010-04-01 10:17 52224 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{b4efb02b-cd4a-44b9-b5d9-aa486cdffab6}componentsFFExternalAlert.dll
    2010-03-24 12:12 . 2010-04-01 10:17 101376 —-a-w- c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{b4efb02b-cd4a-44b9-b5d9-aa486cdffab6}componentsRadioWMPCore.dll
    2010-03-22 05:27 . 2010-01-21 08:42


    d


    w- c:documents and settingsPTS2Application DataSony
    2010-03-18 06:48 . 2010-03-18 06:45


    d


    w- c:program filesABBYY FineReader 7.0 Professional Edition
    2010-03-18 06:11 . 2009-09-02 10:43


    d


    w- c:documents and settingsAll UsersApplication DataABBYY
    2010-03-09 13:57 . 2010-01-21 08:22 322968 —-a-w- c:documents and settingsLocalServiceLocal SettingsApplication DataFontCache3.0.0.0.dat
    2010-03-05 06:34 . 2010-03-05 06:34 12464 —-a-w- c:windowssystem32avgrsstx.dll
    2010-03-05 06:34 . 2010-01-20 13:10 29512 —-a-w- c:windowssystem32driversavgmfx86.sys
    2010-03-05 06:34 . 2010-01-20 13:10 25096 —-a-w- c:windowssystem32driversAVGIDSxx.sys
    2010-03-05 06:33 . 2010-01-20 13:10 216200 —-a-w- c:windowssystem32driversavgldx86.sys
    2010-03-05 06:33 . 2010-01-20 13:10 52872 —-a-w- c:windowssystem32driversavgrkx86.sys
    2010-02-24 08:53 . 2010-02-24 08:20 47360 —-a-w- c:documents and settingsPTS2Application Datapcouffin.sys
    2010-02-24 08:53 . 2010-02-24 08:20 47360 —-a-w- c:documents and settingsPTS2Application Datapcouffin.sys
    2010-02-24 08:20 . 2010-02-24 08:20 47360 —-a-w- c:windowssystem32driverspcouffin.sys
    2006-12-29 12:15 . 2009-06-23 05:57 3100672 —-a-w- c:program filesCommon Filessapxlhelper.dll
    2006-12-29 12:15 . 2009-06-23 05:57 192512 —-a-w- c:program filesCommon Filessapconsr3.dll
    2006-12-29 12:15 . 2009-06-23 05:57 626688 —-a-w- c:program filesCommon Filessapconsaccess.dll
    2006-12-29 12:15 . 2009-06-23 05:57 40960 —-a-w- c:program filesCommon FilesDigitalSignature.ocx
    2006-12-07 07:26 . 2009-06-23 05:57 1124864 —-a-w- c:program filesCommon FilesSAPActiveXL_nosig.xlt
    2006-12-07 07:26 . 2009-06-23 05:57 1129984 —-a-w- c:program filesCommon FilesSAPActiveXL.xlt
    .


    Sigcheck



    [-] 2007-02-06 . BD8686216E34E22C4ED45A2320B2BEA1 . 360576 . . [5.1.2600.2892] . . c:windowssystem32driverstcpip.sys

    [-] 2004-09-17 . A975A70FCEFE2A224412214320C89DED . 503808 . . [5.1.2600.2180] . . c:windowssystem32winlogon.exe

    [-] 2006-11-17 . 3E480E1393A2FD3CF1D603D8D85397E9 . 1548288 . . [5.1.2600.2180] . . c:windowssystem32sfcfiles.dll

    c:windowsSystem32wscntfy.exe … is missing !!
    .
    ((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
    .
    .
    *Note* empty entries & legit default entries are not shown
    REGEDIT4

    [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]
    «RTHDCPL»=»RTHDCPL.EXE» [2007-10-25 16855552]
    «SkyTel»=»SkyTel.EXE» [2007-10-11 1826816]
    «QuickTime Task»=»c:program filesK-Lite Codec PackQuickTimeqttask.exe» [2006-09-01 282624]
    «TkBellExe»=»c:program filesK-Lite Codec PackRealUpdate_OBrealsched.exe» [2010-01-27 180269]

    [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRun]
    «CTFMON.EXE»=»c:windowssystem32CTFMON.EXE» [2004-08-17 15360]

    [HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionRunOnce]
    «nltide1″=»move» [X]
    «nltide_3″=»advpack.dll» [2004-08-17 100352]

    [HKEY_CURRENT_USERsoftwaremicrosoftwindowscurrentversionpoliciesexplorer]
    «NoSMConfigurePrograms»= 1 (0x1)

    [HKEY_USERS.defaultsoftwaremicrosoftwindowscurrentversionpoliciesexplorer]
    «NoSMConfigurePrograms»= 1 (0x1)

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindows ntcurrentversionwinlogonnotifyavgrsstarter]
    2010-03-05 06:34 12464 —-a-w- c:windowssystem32avgrsstx.dll

    [HKEY_LOCAL_MACHINEsystemcurrentcontrolsetcontrollsa]
    Authentication Packages REG_MULTI_SZ msv1_0 nwprovau

    [HKLM~startupfolderC:^Documents and Settings^All Users^Главное меню^Программы^Автозагрузка^Ускоренный запуск Adobe Reader.lnk]
    path=c:documents and settingsAll UsersГлавное менюПрограммыАвтозагрузкаУскоренный запуск Adobe Reader.lnk
    backup=c:windowspssУскоренный запуск Adobe Reader.lnkCommon Startup

    [HKLM~startupfolderC:^Documents and Settings^PTS2^Главное меню^Программы^Автозагрузка^Total Commander.lnk]
    path=c:documents and settingsPTS2Главное менюПрограммыАвтозагрузкаTotal Commander.lnk
    backup=c:windowspssTotal Commander.lnkStartup

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregBgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
    2006-09-13 07:12 139264 —-a-w- c:program filesCommon FilesAheadLibNMBgMonitor.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregGrooveMonitor]
    2008-10-25 07:44 31072 —-a-w- c:program filesMicrosoft OfficeOffice12GrooveMonitor.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregHotKeysCmds]
    2007-11-08 07:56 166424 —-a-r- c:windowssystem32hkcmd.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregIgfxTray]
    2007-11-08 07:56 141848 —-a-r- c:windowssystem32igfxtray.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregNeroFilterCheck]
    2006-01-12 12:40 155648 —-a-w- c:program filesCommon FilesAheadLibNeroCheck.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregPersistence]
    2007-11-08 07:56 137752 —-a-r- c:windowssystem32igfxpers.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregQuickTime Task]
    2006-09-01 11:57 282624 —-a-w- c:program filesK-Lite Codec PackQuickTimeqttask.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregUSB Antivirus]
    2010-01-11 10:51 802816 —-a-w- c:program filesUSB Disk SecurityUSBGuard.exe

    [HKEY_LOCAL_MACHINEsoftwaremicrosoftshared toolsmsconfigstartupregWinampAgent]
    2004-12-20 18:41 33792


    w- c:program filesWinampwinampa.exe

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofile]
    «EnableFirewall»= 0 (0x0)

    [HKLM~servicessharedaccessparametersfirewallpolicystandardprofileAuthorizedApplicationsList]
    «%windir%\system32\sessmgr.exe»=
    «%windir%\Network Diagnostic\xpnetdiag.exe»=
    «c:\Program Files\SAP\FrontEnd\SAPgui\saplogon.exe»=
    «c:\Program Files\Network Assistant\Nassi.exe»=
    «c:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE»=
    «c:\Program Files\Microsoft Office\Office12\GROOVE.EXE»=
    «c:\Program Files\Microsoft Office\Office12\ONENOTE.EXE»=
    «c:\Program Files\AVG\AVG9\avgam.exe»=
    «c:\Program Files\AVG\AVG9\avgdiagex.exe»=
    «c:\Program Files\AVG\AVG9\avgupd.exe»=
    «c:\Program Files\AVG\AVG9\avgnsx.exe»=

    R0 AVGIDSErHrxpx;AVG9IDSErHr;c:windowssystem32driversAVGIDSxx.sys [20.01.2010 17:10 25096]
    R0 AvgRkx86;avgrkx86.sys;c:windowssystem32driversavgrkx86.sys [20.01.2010 17:10 52872]
    R1 AvgLdx86;AVG AVI Loader Driver x86;c:windowssystem32driversavgldx86.sys [20.01.2010 17:10 216200]
    R1 AvgTdiX;AVG Network Redirector;c:windowssystem32driversavgtdix.sys [20.01.2010 17:10 242896]
    R2 ABBYY.Licensing.FineReader.Corporate.9.0;ABBYY FineReader 9.0 CE Licensing Service;c:program filesCommon FilesABBYYFineReader9.00LicensingCENetworkLicenseServer.exe [27.10.2008 18:03 759072]
    R2 avg9wd;AVG WatchDog;c:program filesAVGAVG9avgwdsvc.exe [05.03.2010 10:34 308064]
    R2 avgfws9;AVG Firewall;c:program filesAVGAVG9avgfws9.exe [05.03.2010 10:33 2325816]
    R2 TBKLPT;TBKLPT;c:progra~1GALOGOSHAtbklpt.sys [02.12.2003 23:06 2202]
    R3 Avgfwdx;Avgfwdx;c:windowssystem32driversavgfwdx.sys [20.01.2010 17:10 30104]
    S3 Avgfwfd;AVG network filter service;c:windowssystem32driversavgfwdx.sys [20.01.2010 17:10 30104]
    S3 AVGIDSAgent;AVG9IDSAgent;c:program filesAVGAVG9Identity ProtectionAgentBinAVGIDSAgent.exe [05.03.2010 10:34 5888008]
    S3 AVGIDSDriverxpx;AVG9IDSDriver;c:program filesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSDriver.sys [20.01.2010 17:10 122376]
    S3 AVGIDSFilterxpx;AVG9IDSFilter;c:program filesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSFilter.sys [20.01.2010 17:10 30216]
    S3 AVGIDSShimxpx;AVG9IDSShim;c:program filesAVGAVG9Identity ProtectionAgentDriverPlatform_XPAVGIDSShim.sys [20.01.2010 17:10 26120]
    .
    Contents of the ‘Scheduled Tasks’ folder

    2009-05-08 c:windowsTasksAppleSoftwareUpdate.job
    — c:program filesApple Software UpdateSoftwareUpdate.exe [2006-08-29 10:21]
    .
    .


    Supplementary Scan


    .
    uStart Page = hxxp://www.google.ru/
    uDefault_Search_URL = hxxp://search.qip.ru
    mStart Page = hxxp://www.microsoft.com
    mWindow Title = Microsoft Internet Explorer
    uInternet Settings,ProxyServer = 172.19.130.4:3128
    uInternet Settings,ProxyOverride = sc.mrsk-1.dtc;172.19.130.8;
    uSearchAssistant = hxxp://search.qip.ru/ie
    uSearchURL,(Default) = Root: HKCU; Subkey: SoftwareMicrosoftInternet ExplorerSearchUrl; ValueType: string; ValueName: ‘; ValueData: ‘; Flags: createvalueifdoesntexist noerror; Tasks: AddSearchQip
    IE: &Экспорт в Microsoft Excel — c:progra~1MICROS~1Office12EXCEL.EXE/3000
    IE: Добавить в Rambler-Закладки — c:program filesRambler AssistantramblertoolbarU0.dll/zakladki.htm
    IE: Найти с помощью Рамблера — c:program filesRambler AssistantramblertoolbarU0.dll/search.htm
    IE: Опубликовать в Дневнике — c:program filesRambler AssistantramblertoolbarU0.dll/planet.htm
    IE: Перевести с помощью словарей Рамблера — c:program filesRambler AssistantramblertoolbarU0.dll/dic.htm
    TCP: {668F4616-11EF-42E3-979A-B0FB6D68AC65} = 172.19.130.1
    TCP: {F5B103DF-B24E-4C27-819A-FFEC7DE627BC} = 172.19.130.1
    FF — ProfilePath — c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.default
    FF — prefs.js: browser.search.defaulturl — hxxp://flvdirect.iamwired.net/websearch.php?src=tops&search=
    FF — prefs.js: browser.startup.homepage — hxxp://www.google.ru/
    FF — prefs.js: network.proxy.ftp — 172.19.130.4
    FF — prefs.js: network.proxy.ftp_port — 3128
    FF — prefs.js: network.proxy.gopher — 172.19.130.4
    FF — prefs.js: network.proxy.gopher_port — 3128
    FF — prefs.js: network.proxy.http — 172.19.130.4
    FF — prefs.js: network.proxy.http_port — 3128
    FF — prefs.js: network.proxy.socks — 172.19.130.4
    FF — prefs.js: network.proxy.socks_port — 3128
    FF — prefs.js: network.proxy.ssl — 172.19.130.4
    FF — prefs.js: network.proxy.ssl_port — 3128
    FF — prefs.js: network.proxy.type — 1
    FF — component: c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{3112ca9c-de6d-4884-a869-9855de68056c}componentsfrozen.dll
    FF — component: c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{b4efb02b-cd4a-44b9-b5d9-aa486cdffab6}componentsFFExternalAlert.dll
    FF — component: c:documents and settingsPTS2Application DataMozillaFirefoxProfilesp8yl6b1m.defaultextensions{b4efb02b-cd4a-44b9-b5d9-aa486cdffab6}componentsRadioWMPCore.dll
    FF — component: c:program filesAVGAVG9Firefoxcomponentsavgssff.dll

    —- FIREFOX POLICIES —-
    c:program filesMozilla Firefoxgreprefsall.js — pref(«ui.use_native_colors», true);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«ui.use_native_popup_windows», false);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.enable_click_image_resizing», true);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«accessibility.browsewithcaret_shortcut.enabled», true);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«javascript.options.mem.high_water_mark», 32);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«javascript.options.mem.gc_frequency», 1600);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«network.auth.force-generic-ntlm», false);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«svg.smil.enabled», false);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«ui.trackpoint_hack.enabled», -1);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.debug», false);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.agedWeight», 2);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.bucketSize», 1);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.maxTimeGroupings», 25);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.timeGroupingSize», 604800);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.boundaryWeight», 25);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«browser.formfill.prefixWeight», 5);
    c:program filesMozilla Firefoxgreprefsall.js — pref(«html5.enable», false);
    c:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref», true);
    c:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.renego_unrestricted_hosts», «»);
    c:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.treat_unsafe_negotiation_as_broken», false);
    c:program filesMozilla Firefoxgreprefssecurity-prefs.js — pref(«security.ssl.require_safe_negotiation», false);
    c:program filesMozilla Firefoxdefaultspreffirefox-branding.js — pref(«app.update.download.backgroundInterval», 600);
    c:program filesMozilla Firefoxdefaultspreffirefox-branding.js — pref(«app.update.url.manual», «http://www.firefox.com&#187;);
    c:program filesMozilla Firefoxdefaultspreffirefox-branding.js — pref(«browser.search.param.yahoo-fr-ja», «mozff»);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name», «chrome://browser/locale/browser.properties»);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description», «chrome://browser/locale/browser.properties»);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«xpinstall.whitelist.add», «addons.mozilla.org»);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«xpinstall.whitelist.add.36», «getpersonas.com»);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«lightweightThemes.update.enabled», true);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«browser.allTabs.previews», false);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«plugins.hide_infobar_for_outdated_plugin», false);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«plugins.update.notifyUser», false);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«toolbar.customization.usesheet», false);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«browser.taskbar.previews.enable», false);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«browser.taskbar.previews.max», 20);
    c:program filesMozilla Firefoxdefaultspreffirefox.js — pref(«browser.taskbar.previews.cachetime», 20);
    .
    — — — — ORPHANS REMOVED — — — —

    HKCU-Run-Active Desktop Calendar — c:program filesXemiComputersActive Desktop CalendarADC.exe
    HKLM-Run-ISUSPM — c:program filesCommon FilesInstallShieldUpdateServiceISUSPM.exe
    HKU-Default-RunOnce-nltide3 — rundll32 advpack.dll
    HKU-Default-RunOnce-nltide2 — rundll32 advpack.dll
    MSConfigStartUp-Google Desktop Search — c:program filesGoogleGoogle Desktop SearchGoogleDesktop.exe
    MSConfigStartUp-Google Update — c:documents and settingsPTS2Local SettingsApplication DataGoogleUpdateGoogleUpdate.exe
    MSConfigStartUp-ICQ — c:program filesICQ7.0ICQ.exe
    MSConfigStartUp-ISUSPM — c:program filesCommon FilesInstallShieldUpdateServiceISUSPM.exe
    MSConfigStartUp-swg — c:program filesGoogleGoogleToolbarNotifierGoogleToolbarNotifier.exe
    AddRemove-Adobe Flash Player ActiveX — c:windowssystem32MacromedFlashuninstall_activeX.exe
    AddRemove-Perfection1670 Reference Guide — c:program filesEPSONPerfection1670_RREF_GDOCUNINS.EXE
    AddRemove-SSC Service Utility_is1 — c:program filesSSC Service Utilityunins000.exe
    AddRemove-VirtualOthello — o:wingamesVirtualOtellovo.exe
    AddRemove-Yahoo! Companion — c:progra~1Yahoo!Commonunyt.exe
    AddRemove-{F37167DD-4436-4641-90B6-329D60632DDA} — c:program filesInstallShield Installation Information{F37167DD-4436-4641-90B6-329D60632DDA}Setup.exe

    **************************************************************************

    catchme 0.3.1398 W2K/XP/Vista — rootkit/stealth malware detector by Gmer, http://www.gmer.net
    Rootkit scan 2010-05-11 14:56
    Windows 5.1.2600 Service Pack 2 NTFS

    scanning hidden processes …

    scanning hidden autostart entries …

    scanning hidden files …

    scan completed successfully
    hidden files: 0

    **************************************************************************
    .
    Completion time: 2010-05-11 14:57:42
    ComboFix-quarantined-files.txt 2010-05-11 10:57

    Pre-Run: 19 387 310 080 байт свободно
    Post-Run: 19 481 116 672 байт свободно

    WindowsXP-KB310994-SP2-Pro-BootDisk-RUS.exe
    [boot loader]
    timeout=2
    default=multi(0)disk(0)rdisk(0)partition(1)WINDOWS
    [operating systems]
    c:cmdconsBOOTSECT.DAT=»Microsoft Windows Recovery Console» /cmdcons
    multi(0)disk(0)rdisk(0)partition(1)WINDOWS=»Microsoft Windows XP Professional RU» /noexecute=optin /fastdetect

    — — End Of File — — C3BD1FC523E32FA86FE4C868048601A9

    11 мая, 2010 в 11:34 дп #22586
    Alex_57
    Participant
    • Темы:1
    • Сообщений:5
    • ☆

    Подскажите теперь что нужно делать? И все ли правильно сделано?

    28 мая, 2010 в 7:57 дп #22588
    Alex_57
    Participant
    • Темы:1
    • Сообщений:5
    • ☆

    Сейчас просканировал комп, ничего не нашел! Спасибо Вам огромное за помощь!!! 😀

    28 мая, 2010 в 5:28 пп #22589
    Admin
    Keymaster
    • Темы:40
    • Сообщений:5676
    • ☆☆☆☆☆

    Вы всё правильно сделали 🙂
    Combofix нашёл заражённый драйвер и вылечил его. Теперь лог выглядит нормально.

    Правда Combofix сообщает об отсутствии одного системного файла.
    Поищем его на диске.

    Кликните Пуск -> Выполнить
    В строке ввода введите notepad и нажмите Enter.
    Вствавьте в блокнот следующий текст:

    dir wscntfy.exe  /a h /s > File.txt

    Кликните Файл, Сохранить как.
    Смените тип файла на: Все файлы.
    Введите имя файла find_file.bat и кликните Ok.
    Сохраните файл на ваш рабочий стол.
    Закройте блокнот.
    Дважды кликните по созданному нами файлу find_file.bat.
    По-завершению работы на рабочем столе появится файл File.txt, вставьте его содержимое в ваш ответ.

    1 июня, 2010 в 10:10 дп #22587
    Alex_57
    Participant
    • Темы:1
    • Сообщений:5
    • ☆

    Всем добрый день!Valeri спасибо что посмотрели и проверили, я даже как то успокоился сразу, что все нормально. 😀 Да таких сообщений больше не появляется, вируса нет, но было одно но: у меня стояла почта(The bat) и когда я ее запустил после удаления вируса, то почта открылась правда она почему то была без регистрации(т.е 30 суток и хандыба),а потом я нашел ключ и усе, она работает!!!
    Я все сделал как вы сказали и вот он текст:
    Том в устройстве C не имеет метки.
    Серийный номер тома: D08E-D521

  • Автор
    Сообщения
Просмотр 7 сообщений - с 1 по 7 (из 7 всего)
  • Для ответа в этой теме необходимо авторизоваться.
Войти

Добро пожаловать

На нашем сайте размещены инструкции и программы, которые помогут вам абсолютно бесплатно и самостоятельно удалить навязчивую рекламу, вирусы и трояны.

Поиск

Последние темы

  • Странность в Malwebytes опубликовано Artem225
    5 years, 10 months назад
  • SUSPICIOUS.FakedMBR.1 что делать, помогите!!! опубликовано White
    5 years, 11 months назад
  • Помогите пожалуйста вирус замучил. опубликовано dimazons1233211
    6 years, 1 month назад
  • Замучила реклама опубликовано Данила Беспятов
    6 years, 1 month назад
  • Замучила реклама опубликовано Марк
    5 years, 11 months назад
  • Вирус S1.video.ru.net опубликовано ludovik
    6 years, 4 months назад
  • Чертов Safe Finder!!!! опубликовано kosta savo
    6 years, 1 month назад
  • ESET блокирует неизвестный сайт , вход на который не осуществлялся. опубликовано trollhamaren
    6 years, 5 months назад

СПАЙВАРЕ РУ

  • О Спайваре Ру
  • Контакты
  • Реклама на сайте
  • Политика конфиденциальности
  • Правила использования

Нужна помощь?

Задайте свой вопрос прямо сейчас кликнув по следующей ссылке Задать вопрос.

Или обратитесь на наш форум, где команда Spyware-ru поможет вам. Узнайте, как попросить о помощи здесь.

Ссылки

  • Инструкции
  • Скачать программы
  • Помощь в удалении вирусов
  • Как вылечить компьютер
Copyright © 2008 - 2024 Spyware-RU.com (en)