Ještě jeden Win32:Trojan-gen? Vyřešeno

Místo pro vaše HiJackThis logy a logy z dalších programů…

Moderátoři: Mods_senior, Security team

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 03 lis 2009 19:53

Po kontrole logu a vyčištění počítače na tomto foru mi Avast hlásí ještě jednoho Win32:Trojan-gen, s kterým si neví rady. Měla jsem problém s Avastem, nebyl schopný načíst žádný skin, tak jsem ho přeinstalovala. Při testu po restartu mi pak nahlásil ještě tohoto Trojana. Mohl byste se na to, prosím, někdo podívat?

02.11.2009 18:12
Testují se všechny lokální disky

Soubor C:\System Volume Information\_restore{DBEAD42F-ABEB-4F8B-A598-EB64EFD9F1B7}\RP6\A0000285.exe je infikován virem Win32:Trojan-gen, Oprava: Chyba 42060 {Soubor nebyl opraven.}, Přesun do truhly: Chyba 0xC0000034 {Název objektu nebyl nalezen.}
Počet prohledaných složek: 4295
Počet testovaných souborů: 60449
Počet infikovaných souborů: 1

Reklama
Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43295
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod jaro3 » 03 lis 2009 20:33

Vypni si obnovu systému -restartuj PC a pak si ji znovu zapni.
Udělej znovu sken antivirem+vlož sem log z HJT:
viewtopic.php?f=70&t=5119
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 03 lis 2009 20:44

Nevím, jak mám vypnout obnovu systému.

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 03 lis 2009 22:29

Jedná se o databázi pro obnovu v Avastu?

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43295
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod jaro3 » 03 lis 2009 22:37

Ne
Nevím , jaký máš op. systém..
XP
Klikni pravým na tento počítač- vyber vlastnosti- upřesnit-spuštění a zotavení systému (nastavení)-vypnout obnovení systému.

vista
ovl.panely-systém a údržba-systém-ochrana systému-odstranit zatržítko u pevného disku- v okně klik na vypnout
nástroj obnovení systému.Po restartu postupovat stejně se zapnutím obnovy systému.

Dnes končím.Můžeš vložit log z HJT.
+
Stáhni si Malwarebytes' Anti-Malware
Nainstaluj a spusť ho
- na konci instalace se ujisti že máš zvoleny/zatrhnuty obě možnosti:
Aktualizace Malwarebytes' Anti-Malware a Spustit aplikaci Malwarebytes' Anti-Malware, pokud jo tak klikni na tlačítko konec
- pokud bude nalezena aktualizace, tak se stáhne a nainstaluje
- program se po té spustí a nech vybranou možnost Provést rychlý sken a klikni na tlačítko Skenovat
- po proběhnutí programu se ti objeví hláška tak klikni na OK a pak na tlačítko Zobrazit výsledky
- pak zvol možnost uložit log a ulož si log na plochu
- po té klikni na tlačítko Exit, objeví se ti hláška tak zvol Ano
(zatím nic nemaž!).
Vlož sem pak obsah toho logu.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 04 lis 2009 17:19

Po vypnutí obnovy systému a restartu počítače s antivirovou kontrolou již Trojan detekován nebyl, ale při kompetním antivirovém testu našel Avast Warezova. Přikládám oba výsledky z Avastu. Nevím, zda problém nemůže být v databázi pro obnovu Avastu, takze jsem vypnula její vytváření.

02.11.2009 18:12
Testují se všechny lokální disky

Soubor C:\System Volume Information\_restore{DBEAD42F-ABEB-4F8B-A598-EB64EFD9F1B7}\RP6\A0000285.exe je infikován virem Win32:Trojan-gen, Oprava: Chyba 42060 {Soubor nebyl opraven.}, Přesun do truhly: Chyba 0xC0000034 {Název objektu nebyl nalezen.}
Počet prohledaných složek: 4295
Počet testovaných souborů: 60449
Počet infikovaných souborů: 1

----------------------------------------
03.11.2009 21:46
Testují se všechny lokální disky


Test přerušen
Počet prohledaných složek: 4
Počet testovaných souborů: 83
Počet infikovaných souborů: 0

----------------------------------------
03.11.2009 22:55
Testují se všechny lokální disky

Počet prohledaných složek: 4595
Počet testovaných souborů: 544059
Počet infikovaných souborů: 0



3.11.2009 22:02:48 1257282168 SYSTEM 1912 Funkce setifaceUpdatePackages() selhala. Návratová hodnota je 0x20000004, dwRes je 20000004.
3.11.2009 22:52:34 1257285154 SYSTEM 1920 Funkce setifaceUpdatePackages() selhala. Návratová hodnota je 0x20000004, dwRes je 20000004.
4.11.2009 8:35:52 1257320152 Jirka 4004 Virus "Win32:Warezov-ME [Wrm]" byl nalezen v souboru "C:\Documents and Settings\Jirka\Local Settings\Data aplikací\Microsoft\Outlook\archive.pst\Složky archivu\Vrchol osobních složek\Odeslaná pošta\FW: Dopis od Brendy: Status\readme.zip\readme.msg.exe\[UPX]".
4.11.2009 13:50:35 1257339035 SYSTEM 1672 Funkce setifaceUpdatePackages() selhala. Návratová hodnota je 0x20000004, dwRes je 20000004.
4.11.2009 16:38:13 1257349093 SYSTEM 1924 Funkce setifaceUpdatePackages() selhala. Návratová hodnota je 0x20000004, dwRes je 20000004.


Tady je log z HJT:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:08:34, on 4.11.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AskBarDis\bar\bin\AskService.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Motive\McciCMService.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Spyware Terminator\sp_rsser.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\TO2SSM\McciTrayApp.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.crawler.com/search/dispatche ... p=aus&qkw=%s&tbid=60347
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.cz/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60347
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_custo ... TbId=60347
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60347
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://dnl.crawler.com/support/sa_custo ... TbId=60347
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Crawler lišta - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O3 - Toolbar: ZoneAlarm Spy Blocker Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SetRefresh] C:\Program Files\Compaq\SetRefresh\SetRefresh.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [TO2SSM_McciTrayApp] C:\Program Files\TO2SSM\McciTrayApp.exe
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpywareTerminatorUpdate] "C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Crawler Search - tbr:iemenu
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O23 - Service: ASKService - Unknown owner - C:\Program Files\AskBarDis\bar\bin\AskService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: McciCMService - Motive Communications, Inc. - C:\Program Files\Common Files\Motive\McciCMService.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 7078 bytes


a z MVB:
Malwarebytes' Anti-Malware 1.41
Verze databáze: 3099
Windows 5.1.2600 Service Pack 2

4.11.2009 16:54:12
mbam-log-2009-11-04 (16-54-12).txt

Typ kontroly: Rychlá kontrola
Zkontrolované objekty: 97794
Uplynulý čas: 2 minute(s), 34 second(s)

Infikované procesy v paměti: 0
Infikované moduly v paměti: 0
Infikované klíče registru: 0
Infikované hodnoty registru: 0
Infikované datové položky registru: 0
Infikované adresáře: 0
Infikované soubory: 0

Infikované procesy v paměti:
(Nebyly nalezeny žádné škodlivé položky)

Infikované moduly v paměti:
(Nebyly nalezeny žádné škodlivé položky)

Infikované klíče registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované hodnoty registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované datové položky registru:
(Nebyly nalezeny žádné škodlivé položky)

Infikované adresáře:
(Nebyly nalezeny žádné škodlivé položky)

Infikované soubory:
(Nebyly nalezeny žádné škodlivé položky)

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43295
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod jaro3 » 04 lis 2009 18:24

Zkus odinstalovat AskBarDis, ale spíš tam nebude..

Zavři ostatní aplikace a prohlížeče, odpoj se od netu a fixni v HJT:
Návod

Kód: Vybrat vše

O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O3 - Toolbar: ZoneAlarm Spy Blocker Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Program Files\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"


Doporučuji přejít z Internet Explorer v6.00 na verzi IE7.

Vypni rez. ochranu u Avastu a štít u SpywareTerminatoru.
Stáhni si ComboFix (by sUBs)
a ulož si ho na plochu.
Ukonči všechna aktivní okna a spusť ho.
- Po spuštění se zobrazí podmínky užití, potvrď je stiskem tlačítka Ano
- Dále postupuj dle pokynů, během aplikování ComboFixu neklikej do zobrazujícího se okna
- Po dokončení skenování by měl program vytvořit log - C:\ComboFix.txt - zkopíruj sem prosím celý jeho obsah
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 04 lis 2009 22:03

ComboFix 09-11-04.02 - Jirka 04.11.2009 21:55.4.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1250.420.1029.18.446.181 [GMT 1:00]
Spuštěný z: c:\documents and settings\Jirka\Plocha\ComboFix.exe
AV: avast! antivirus 4.8.1351 [VPS 091104-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\Jirka\Local Settings\Data aplikacˇ\axijuz.bat
c:\documents and settings\Jirka\Local Settings\Data aplikacˇ\omyzivone.bat
c:\documents and settings\Jirka\Plocha\exeHelper.com

.
((((((((((((((((((((((((( Soubory vytvořené od 2009-10-04 do 2009-11-04 )))))))))))))))))))))))))))))))
.

2009-11-04 20:29 . 2009-11-04 20:30 -------- d-----w- c:\windows\system32\cs-cz
2009-11-04 20:24 . 2009-08-29 07:30 52224 ------w- c:\windows\system32\dllcache\msfeedsbs.dll
2009-11-04 20:24 . 2009-08-29 07:30 268288 ------w- c:\windows\system32\dllcache\iertutil.dll
2009-11-04 20:24 . 2009-06-29 08:33 2452872 ------w- c:\windows\system32\dllcache\ieapfltr.dat
2009-11-04 20:24 . 2009-08-29 07:30 459264 ------w- c:\windows\system32\dllcache\msfeeds.dll
2009-11-04 20:24 . 2009-08-29 07:30 380928 ------w- c:\windows\system32\dllcache\ieapfltr.dll
2009-11-04 20:24 . 2009-08-28 10:28 13824 ------w- c:\windows\system32\dllcache\ieudinit.exe
2009-11-04 20:24 . 2009-08-29 07:30 6067200 ------w- c:\windows\system32\dllcache\ieframe.dll
2009-11-04 20:24 . 2009-08-29 07:30 63488 ------w- c:\windows\system32\dllcache\icardie.dll
2009-11-04 20:24 . 2007-08-13 17:54 33792 ----a-w- c:\windows\system32\dllcache\custsat.dll
2009-11-04 19:44 . 2009-11-04 19:44 -------- d-----w- c:\windows\ServicePackFiles
2009-11-04 14:35 . 2009-11-04 14:35 -------- d--h--w- c:\windows\PIF
2009-11-03 20:58 . 2009-11-03 20:58 -------- d-----w- c:\program files\AskBarDis
2009-11-03 20:58 . 2009-11-03 20:58 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2009-11-03 20:57 . 2009-02-15 23:10 69000 ----a-w- c:\windows\system32\zlcomm.dll
2009-11-03 20:57 . 2009-02-15 23:10 103816 ----a-w- c:\windows\system32\zlcommdb.dll
2009-11-03 20:57 . 2009-11-03 20:58 -------- d-----w- c:\windows\system32\ZoneLabs
2009-11-03 20:57 . 2009-02-15 23:10 1221512 ----a-w- c:\windows\system32\zpeng25.dll
2009-11-03 20:44 . 2008-01-17 17:59 713216 ------w- c:\windows\system32\dllcache\sxs.dll
2009-11-03 20:44 . 2009-11-03 20:44 -------- d-----w- c:\program files\Zone Labs
2009-11-03 20:43 . 2009-11-04 20:38 -------- d-----w- c:\windows\Internet Logs
2009-11-03 19:09 . 2009-11-03 19:09 -------- d-----w- c:\program files\Crawler
2009-11-03 19:09 . 2009-11-03 19:09 142592 ----a-w- c:\windows\system32\drivers\sp_rsdrv2.sys
2009-11-03 19:09 . 2009-11-03 19:14 -------- d-----w- c:\program files\Spyware Terminator
2009-11-03 18:41 . 2005-07-26 04:42 60416 ------w- c:\windows\system32\dllcache\colbact.dll
2009-11-03 18:41 . 2009-03-06 14:47 283648 ------w- c:\windows\system32\dllcache\pdh.dll
2009-11-03 18:41 . 2009-02-09 10:22 399360 ------w- c:\windows\system32\dllcache\rpcss.dll
2009-11-03 18:41 . 2009-02-09 10:22 683520 ------w- c:\windows\system32\dllcache\advapi32.dll
2009-11-03 18:41 . 2009-02-09 10:22 473088 ------w- c:\windows\system32\dllcache\fastprox.dll
2009-11-03 18:41 . 2009-02-09 10:22 453120 ------w- c:\windows\system32\dllcache\wmiprvsd.dll
2009-11-03 18:41 . 2009-02-09 10:11 111104 ------w- c:\windows\system32\dllcache\services.exe
2009-11-03 18:41 . 2009-02-06 16:54 35328 ------w- c:\windows\system32\dllcache\sc.exe
2009-11-03 18:41 . 2009-02-06 16:39 227840 ------w- c:\windows\system32\dllcache\wmiprvse.exe
2009-11-03 18:41 . 2009-02-09 10:22 709632 ------w- c:\windows\system32\dllcache\ntdll.dll
2009-11-03 18:41 . 2009-06-21 22:07 153088 ------w- c:\windows\system32\dllcache\triedit.dll
2009-11-03 18:40 . 2009-07-10 13:42 1315328 ------w- c:\windows\system32\dllcache\msoe.dll
2009-11-03 18:39 . 2009-08-04 17:07 2059904 ------w- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-11-03 18:39 . 2009-08-04 17:07 2182528 ------w- c:\windows\system32\dllcache\ntoskrnl.exe
2009-11-03 18:39 . 2009-08-04 17:07 2138112 ------w- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-11-03 18:39 . 2009-08-04 17:07 2017792 ------w- c:\windows\system32\dllcache\ntkrpamp.exe
2009-11-03 18:39 . 2009-06-05 07:46 655872 ------w- c:\windows\system32\dllcache\mstscax.dll
2009-11-02 17:39 . 2008-04-21 21:28 216576 ------w- c:\windows\system32\dllcache\wordpad.exe
2009-11-02 17:03 . 2009-08-17 17:04 51376 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2009-11-02 17:03 . 2009-08-17 17:04 23152 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2009-11-02 17:03 . 2009-08-17 17:03 26944 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2009-11-02 17:03 . 2009-08-17 17:06 93392 ----a-w- c:\windows\system32\drivers\aswmon.sys
2009-11-02 17:03 . 2009-08-17 17:06 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2009-11-02 17:03 . 2009-08-17 17:05 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys
2009-11-02 17:03 . 2009-08-17 17:05 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2009-11-02 17:03 . 2009-08-17 17:02 97480 ----a-w- c:\windows\system32\AvastSS.scr
2009-11-02 17:03 . 2009-08-17 17:10 1279456 ----a-w- c:\windows\system32\aswBoot.exe
2009-11-01 12:08 . 2009-11-01 12:07 411368 ----a-w- c:\windows\system32\deploytk.dll
2009-10-31 18:26 . 2009-10-31 18:26 -------- d-----w- c:\program files\CCleaner
2009-10-29 19:22 . 2009-09-10 13:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-10-29 19:22 . 2009-10-29 19:22 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-10-29 19:22 . 2009-09-10 13:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-10-29 07:38 . 2009-10-29 07:38 -------- d-s---w- c:\documents and settings\Jirka\UserData
2009-10-27 08:52 . 2009-10-27 08:52 -------- d-----w- c:\program files\Trend Micro
2009-10-27 08:21 . 2009-10-27 08:22 -------- d-----w- c:\program files\TO2SSM
2009-10-27 07:53 . 2009-10-27 08:22 -------- d-----w- c:\program files\Common Files\Motive
2009-10-07 19:17 . 2009-10-07 19:17 -------- d-----w- c:\program files\Alwil Software

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-01 12:07 . 2005-12-19 01:53 -------- d-----w- c:\program files\Java
2009-10-31 19:29 . 2005-12-18 18:11 -------- d-----w- c:\program files\Common Files\Adobe
2009-10-28 18:05 . 2004-09-06 07:23 63328 ----a-w- c:\windows\system32\perfc005.dat
2009-10-28 18:05 . 2004-09-06 07:23 382822 ----a-w- c:\windows\system32\perfh005.dat
2009-09-11 14:35 . 2004-08-18 02:00 133632 ----a-w- c:\windows\system32\msv1_0.dll
2009-09-04 20:47 . 2004-08-18 02:00 58880 ----a-w- c:\windows\system32\msasn1.dll
2009-08-29 07:31 . 2004-08-18 02:00 832512 ----a-w- c:\windows\system32\wininet.dll
2009-08-29 07:30 . 2004-08-18 02:00 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-08-29 07:30 . 2004-08-18 02:00 17408 ------w- c:\windows\system32\corpol.dll
2009-08-26 08:16 . 2004-08-18 02:00 247326 ----a-w- c:\windows\system32\strmdll.dll
2006-02-02 13:33 . 2006-02-02 13:33 4429593 ----a-w- c:\program files\it222enu.exe
.

(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-17 1667584]
"SpywareTerminatorUpdate"="c:\program files\Spyware Terminator\SpywareTerminatorUpdate.exe" [2009-11-03 3055616]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-02-08 339968]
"SetRefresh"="c:\program files\Compaq\SetRefresh\SetRefresh.exe" [2003-11-20 525824]
"zBrowser Launcher"="c:\program files\Logitech\iTouch\iTouch.exe" [2004-03-18 892928]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2004-12-20 33792]
"TO2SSM_McciTrayApp"="c:\program files\TO2SSM\McciTrayApp.exe" [2008-08-15 1473536]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2009-09-04 935288]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-08-17 81000]
"SpywareTerminator"="c:\program files\Spyware Terminator\SpywareTerminatorShield.exe" [2009-11-03 2172416]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-02-15 981384]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2.11.2009 18:03 114768]
R1 sp_rsdrv2;Spyware Terminator Driver 2;c:\windows\system32\drivers\sp_rsdrv2.sys [3.11.2009 20:09 142592]
R2 ASKService;ASKService;c:\program files\AskBarDis\bar\bin\AskService.exe [3.11.2009 21:58 464264]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2.11.2009 18:03 20560]
R3 itchfltr;iTouch Keyboard Filter;c:\windows\system32\drivers\itchfltr.sys [3.2.2006 15:11 12953]

--- Ostatní služby/ovladače v paměti ---

*NewlyCreated* - PROCEXP113
*Deregistered* - mbr
*Deregistered* - PROCEXP113
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.google.cz/
uInternet Connection Wizard,ShellNext = iexplore
IE: Crawler Search - tbr:iemenu
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Handler: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - c:\progra~1\Crawler\Toolbar\ctbr.dll
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

WebBrowser-{3041D03E-FD4B-44E0-B742-2D9B88305F98} - c:\program files\AskBarDis\bar\bin\askBar.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-04 21:59
Windows 5.1.2600 Service Pack 2 NTFS

skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory: 0

**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(652)
c:\windows\system32\Ati2evxx.dll
.
Celkový čas: 2009-11-04 22:00
ComboFix-quarantined-files.txt 2009-11-04 21:00

Před spuštěním: Volných bajtů: 30 540 611 584
Po spuštění: Volných bajtů: 30 596 177 920

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43295
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod jaro3 » 05 lis 2009 08:17

Najdi a smaž:
C:\Documents and Settings\Jirka\Local Settings\Data aplikací\Microsoft\Outlook\archive.pst\Složky archivu\Vrchol osobních složek\Odeslaná pošta\FW: Dopis od Brendy: Status\readme.zip\readme.msg.exe\[UPX]

Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok.
Zkopíruj do něj následující celý text označený zeleně:
Poznámka: Nepoužij k označení skriptu funkci VYBRAT VŠE

Kód: Vybrat vše

KIllAll::
File::
c:\program files\AskBarDis\bar\bin\AskService.exe

Folder::
c:\program files\AskBarDis

Driver::
ASKService;ASKService
ASKService

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000000

Zvol možnost Soubor -> Uložit jako... a nastav tyto parametry:
Název souboru: zde napiš: CFScript.txt
Uložit jako typ: tak tam vyber Všechny soubory
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Uchop myší vytvořený skript CFScript.txt, přemísti ho nad stažený program ComboFix.exe a když se oba soubory překryjí, skript upusť.
- Automaticky se spustí ComboFix
- Vlož sem log, který vyběhne v závěru čistícího procesu + nový log z HJT

Toto otestuj na Virustotal
c:\windows\system32\dllcache\services.exe
Vlož sem pak odkaz výsledku.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 05 lis 2009 14:03

Žádný takový soubor nemůžu najít. I ta cesta je nějaká podivná.

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43295
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod jaro3 » 05 lis 2009 14:22

V exploreru nahoře nástroje-možnosti složky- zobrazení- tam si povol:
zobrazovat skryté soubory a složky + odeber zatržítko u skrýt systémové soubory a složky oper. systému. Potvrď.
Tu cestu si vkládal sám ze svého antiviru..

Proveď ten script v CF+ ten soubor na VT ( viz výše).
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Voki
nováček
Příspěvky: 34
Registrován: říjen 09
Pohlaví: Žena
Stav:
Offline

Re: Ještě jeden Win32:Trojan-gen?

Příspěvekod Voki » 05 lis 2009 17:01

ComboFix 09-11-04.05 - Jirka 05.11.2009 16:28.5.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1250.420.1029.18.446.223 [GMT 1:00]
Spuštěný z: c:\documents and settings\Jirka\Plocha\ComboFix.exe
Použité ovládací přepínače :: c:\documents and settings\Jirka\Plocha\CFScript.txt
AV: avast! antivirus 4.8.1351 [VPS 091105-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
FW: ZoneAlarm Firewall *disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}

FILE ::
"c:\program files\AskBarDis\bar\bin\AskService.exe"
.

((((((((((((((((((((((((((((((((((((((( Ostatní výmazy )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\Jirka\Local Settings\Data aplikacˇ\axijuz.bat
c:\documents and settings\Jirka\Local Settings\Data aplikacˇ\omyzivone.bat
c:\program files\AskBarDis
c:\program files\AskBarDis\bar\bin\askPopStp.dll
c:\program files\AskBarDis\bar\bin\AskService.exe
c:\program files\AskBarDis\bar\bin\psvince.dll
c:\program files\AskBarDis\bar\Cache\0004C262
c:\program files\AskBarDis\bar\Cache\0004C55F
c:\program files\AskBarDis\bar\Cache\0004C6E6.bin
c:\program files\AskBarDis\bar\Cache\0004C8F9.bin
c:\program files\AskBarDis\bar\Cache\0004CAAF.bin
c:\program files\AskBarDis\bar\Cache\0004CCC2.bin
c:\program files\AskBarDis\bar\Cache\0004CEF5.bin
c:\program files\AskBarDis\bar\Cache\0004D05C.bin
c:\program files\AskBarDis\bar\Cache\0004D194.bin
c:\program files\AskBarDis\bar\Cache\0004D2DD.bin
c:\program files\AskBarDis\bar\Cache\0004D434.bin
c:\program files\AskBarDis\bar\Cache\0004D56D.bin
c:\program files\AskBarDis\bar\Cache\files.ini
c:\program files\AskBarDis\bar\History\search
c:\program files\AskBarDis\bar\Settings\config.dat
c:\program files\AskBarDis\bar\Settings\config.dat.bak
c:\program files\AskBarDis\bar\Settings\prevcfg.htm
c:\program files\AskBarDis\unins000.dat
c:\program files\AskBarDis\unins000.exe
c:\program files\AskBarDis\zonealarm.ico

.
((((((((((((((((((((((((((((((((((((((( Ovladače/Služby )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_ASKSERVICE
-------\Service_ASKService


((((((((((((((((((((((((( Soubory vytvořené od 2009-10-05 do 2009-11-05 )))))))))))))))))))))))))))))))
.

2009-11-04 20:29 . 2009-11-04 20:30 -------- d-----w- c:\windows\system32\cs-cz
2009-11-04 20:24 . 2009-08-29 07:30 52224 ------w- c:\windows\system32\dllcache\msfeedsbs.dll
2009-11-04 20:24 . 2009-08-29 07:30 268288 ------w- c:\windows\system32\dllcache\iertutil.dll
2009-11-04 20:24 . 2009-06-29 08:33 2452872 ------w- c:\windows\system32\dllcache\ieapfltr.dat
2009-11-04 20:24 . 2009-08-29 07:30 459264 ------w- c:\windows\system32\dllcache\msfeeds.dll
2009-11-04 20:24 . 2009-08-29 07:30 380928 ------w- c:\windows\system32\dllcache\ieapfltr.dll
2009-11-04 20:24 . 2009-08-28 10:28 13824 ------w- c:\windows\system32\dllcache\ieudinit.exe
2009-11-04 20:24 . 2009-08-29 07:30 6067200 ------w- c:\windows\system32\dllcache\ieframe.dll
2009-11-04 20:24 . 2009-08-29 07:30 63488 ------w- c:\windows\system32\dllcache\icardie.dll
2009-11-04 20:24 . 2007-08-13 17:54 33792 ----a-w- c:\windows\system32\dllcache\custsat.dll
2009-11-04 19:44 . 2009-11-04 19:44 -------- d-----w- c:\windows\ServicePackFiles
2009-11-04 14:35 . 2009-11-04 14:35 -------- d--h--w- c:\windows\PIF
2009-11-03 20:58 . 2009-11-03 20:58 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2009-11-03 20:57 . 2009-02-15 23:10 69000 ----a-w- c:\windows\system32\zlcomm.dll
2009-11-03 20:57 . 2009-02-15 23:10 103816 ----a-w- c:\windows\system32\zlcommdb.dll
2009-11-03 20:57 . 2009-11-03 20:58 -------- d-----w- c:\windows\system32\ZoneLabs
2009-11-03 20:57 . 2009-02-15 23:10 1221512 ----a-w- c:\windows\system32\zpeng25.dll
2009-11-03 20:44 . 2008-01-17 17:59 713216 ------w- c:\windows\system32\dllcache\sxs.dll
2009-11-03 20:44 . 2009-11-03 20:44 -------- d-----w- c:\program files\Zone Labs
2009-11-03 20:43 . 2009-11-05 14:53 -------- d-----w- c:\windows\Internet Logs
2009-11-03 19:09 . 2009-11-03 19:09 -------- d-----w- c:\program files\Crawler
2009-11-03 19:09 . 2009-11-03 19:09 142592 ----a-w- c:\windows\system32\drivers\sp_rsdrv2.sys
2009-11-03 19:09 . 2009-11-03 19:14 -------- d-----w- c:\program files\Spyware Terminator
2009-11-03 18:41 . 2005-07-26 04:42 60416 ------w- c:\windows\system32\dllcache\colbact.dll
2009-11-03 18:41 . 2009-03-06 14:47 283648 ------w- c:\windows\system32\dllcache\pdh.dll
2009-11-03 18:41 . 2009-02-09 10:22 399360 ------w- c:\windows\system32\dllcache\rpcss.dll
2009-11-03 18:41 . 2009-02-09 10:22 683520 ------w- c:\windows\system32\dllcache\advapi32.dll
2009-11-03 18:41 . 2009-02-09 10:22 473088 ------w- c:\windows\system32\dllcache\fastprox.dll
2009-11-03 18:41 . 2009-02-09 10:22 453120 ------w- c:\windows\system32\dllcache\wmiprvsd.dll
2009-11-03 18:41 . 2009-02-09 10:11 111104 ------w- c:\windows\system32\dllcache\services.exe
2009-11-03 18:41 . 2009-02-06 16:54 35328 ------w- c:\windows\system32\dllcache\sc.exe
2009-11-03 18:41 . 2009-02-06 16:39 227840 ------w- c:\windows\system32\dllcache\wmiprvse.exe
2009-11-03 18:41 . 2009-02-09 10:22 709632 ------w- c:\windows\system32\dllcache\ntdll.dll
2009-11-03 18:41 . 2009-06-21 22:07 153088 ------w- c:\windows\system32\dllcache\triedit.dll
2009-11-03 18:40 . 2009-07-10 13:42 1315328 ------w- c:\windows\system32\dllcache\msoe.dll
2009-11-03 18:39 . 2009-08-04 17:07 2059904 ------w- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-11-03 18:39 . 2009-08-04 17:07 2182528 ------w- c:\windows\system32\dllcache\ntoskrnl.exe
2009-11-03 18:39 . 2009-08-04 17:07 2138112 ------w- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-11-03 18:39 . 2009-08-04 17:07 2017792 ------w- c:\windows\system32\dllcache\ntkrpamp.exe
2009-11-03 18:39 . 2009-06-05 07:46 655872 ------w- c:\windows\system32\dllcache\mstscax.dll
2009-11-02 17:39 . 2008-04-21 21:28 216576 ------w- c:\windows\system32\dllcache\wordpad.exe
2009-11-02 17:03 . 2009-08-17 17:04 51376 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2009-11-02 17:03 . 2009-08-17 17:04 23152 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2009-11-02 17:03 . 2009-08-17 17:03 26944 ----a-w- c:\windows\system32\drivers\aavmker4.sys
2009-11-02 17:03 . 2009-08-17 17:06 93392 ----a-w- c:\windows\system32\drivers\aswmon.sys
2009-11-02 17:03 . 2009-08-17 17:06 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys
2009-11-02 17:03 . 2009-08-17 17:05 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys
2009-11-02 17:03 . 2009-08-17 17:05 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2009-11-02 17:03 . 2009-08-17 17:02 97480 ----a-w- c:\windows\system32\AvastSS.scr
2009-11-02 17:03 . 2009-08-17 17:10 1279456 ----a-w- c:\windows\system32\aswBoot.exe
2009-11-01 12:08 . 2009-11-01 12:07 411368 ----a-w- c:\windows\system32\deploytk.dll
2009-10-31 18:26 . 2009-10-31 18:26 -------- d-----w- c:\program files\CCleaner
2009-10-29 19:22 . 2009-09-10 13:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-10-29 19:22 . 2009-10-29 19:22 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2009-10-29 19:22 . 2009-09-10 13:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-10-29 07:38 . 2009-10-29 07:38 -------- d-sh--w- c:\documents and settings\Jirka\UserData
2009-10-27 08:52 . 2009-10-27 08:52 -------- d-----w- c:\program files\Trend Micro
2009-10-27 08:21 . 2009-10-27 08:22 -------- d-----w- c:\program files\TO2SSM
2009-10-27 07:53 . 2009-10-27 08:22 -------- d-----w- c:\program files\Common Files\Motive
2009-10-07 19:17 . 2009-10-07 19:17 -------- d-----w- c:\program files\Alwil Software

.
(((((((((((((((((((((((((((((((((((((((( Find3M výpis ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-11-01 12:07 . 2005-12-19 01:53 -------- d-----w- c:\program files\Java
2009-10-31 19:29 . 2005-12-18 18:11 -------- d-----w- c:\program files\Common Files\Adobe
2009-10-28 18:05 . 2004-09-06 07:23 63328 ----a-w- c:\windows\system32\perfc005.dat
2009-10-28 18:05 . 2004-09-06 07:23 382822 ----a-w- c:\windows\system32\perfh005.dat
2009-09-11 14:35 . 2004-08-18 02:00 133632 ----a-w- c:\windows\system32\msv1_0.dll
2009-09-04 20:47 . 2004-08-18 02:00 58880 ----a-w- c:\windows\system32\msasn1.dll
2009-08-29 07:31 . 2004-08-18 02:00 832512 ------w- c:\windows\system32\wininet.dll
2009-08-29 07:30 . 2004-08-18 02:00 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-08-29 07:30 . 2004-08-18 02:00 17408 ------w- c:\windows\system32\corpol.dll
2009-08-26 08:16 . 2004-08-18 02:00 247326 ----a-w- c:\windows\system32\strmdll.dll
2006-02-02 13:33 . 2006-02-02 13:33 4429593 ----a-w- c:\program files\it222enu.exe
.

((((((((((((((((((((((((((((( SnapShot@2009-11-04_20.59.04 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-11-05 15:33 . 2009-11-05 15:33 16384 c:\windows\Temp\Perflib_Perfdata_750.dat
+ 2009-11-05 05:23 . 2009-11-05 05:23 16384 c:\windows\Temp\Perflib_Perfdata_680.dat
+ 2009-11-05 15:33 . 2009-11-05 15:33 16384 c:\windows\Temp\Perflib_Perfdata_128.dat
.
(((((((((((((((((((((((((((((((((( Spouštěcí body v registru )))))))))))))))))))))))))))))))))))))))))))))
.
.
*Poznámka* prázdné záznamy a legitimní výchozí údaje nejsou zobrazeny.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2004-08-17 1667584]
"SpywareTerminatorUpdate"="c:\program files\Spyware Terminator\SpywareTerminatorUpdate.exe" [2009-11-03 3055616]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\program files\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2005-02-08 339968]
"SetRefresh"="c:\program files\Compaq\SetRefresh\SetRefresh.exe" [2003-11-20 525824]
"zBrowser Launcher"="c:\program files\Logitech\iTouch\iTouch.exe" [2004-03-18 892928]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2004-12-20 33792]
"TO2SSM_McciTrayApp"="c:\program files\TO2SSM\McciTrayApp.exe" [2008-08-15 1473536]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2009-09-04 935288]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-08-17 81000]
"SpywareTerminator"="c:\program files\Spyware Terminator\SpywareTerminatorShield.exe" [2009-11-03 2172416]
"ZoneAlarm Client"="c:\program files\Zone Labs\ZoneAlarm\zlclient.exe" [2009-02-15 981384]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-18 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2.11.2009 18:03 114768]
R1 sp_rsdrv2;Spyware Terminator Driver 2;c:\windows\system32\drivers\sp_rsdrv2.sys [3.11.2009 20:09 142592]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [2.11.2009 18:03 20560]
R3 itchfltr;iTouch Keyboard Filter;c:\windows\system32\drivers\itchfltr.sys [3.2.2006 15:11 12953]

--- Ostatní služby/ovladače v paměti ---

*Deregistered* - mbr
.
.
------- Doplňkový sken -------
.
uStart Page = hxxp://www.google.cz/
uInternet Connection Wizard,ShellNext = iexplore
IE: Crawler Search - tbr:iemenu
IE: E&xportovat do aplikace Microsoft Office Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
Handler: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - c:\progra~1\Crawler\Toolbar\ctbr.dll
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
.
- - - - NEPLATNÉ POLOŽKY ODSTRANĚNÉ Z REGISTRU - - - -

AddRemove-Ask Toolbar_is1 - c:\program files\AskBarDis\unins000.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-11-05 16:34
Windows 5.1.2600 Service Pack 2 NTFS

skenování skrytých procesů ...

skenování skrytých položek 'Po spuštění' ...

skenování skrytých souborů ...

sken byl úspešně dokončen
skryté soubory: 0

**************************************************************************
.
--------------------- Knihovny navázané na běžící procesy ---------------------

- - - - - - - > 'winlogon.exe'(660)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(1648)
c:\program files\Logitech\iTouch\iTchHk.dll
c:\program files\Common Files\Logitech\Scrolling\LgMsgHk.dll
c:\windows\system32\msi.dll
.
------------------------ Jiné spuštené procesy ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\windows\system32\Ati2evxx.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Alwil Software\Avast4\setup\avast.setup
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Common Files\Motive\McciCMService.exe
c:\program files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\program files\Spyware Terminator\sp_rsser.exe
c:\program files\Canon\CAL\CALMAIN.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Celkový čas: 2009-11-05 16:38 - počítač byl restartován
ComboFix-quarantined-files.txt 2009-11-05 15:38
ComboFix2.txt 2009-11-04 21:00

Před spuštěním: Volných bajtů: 30 491 111 424
Po spuštění: Volných bajtů: 30 398 181 376



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:40:27, on 5.11.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16915)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Logitech\iTouch\iTouch.exe
C:\Program Files\TO2SSM\McciTrayApp.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Common Files\Motive\McciCMService.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Spyware Terminator\sp_rsser.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Canon\CAL\CALMAIN.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.cz/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60347
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_custo ... TbId=60347
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Crawler lišta - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SetRefresh] C:\Program Files\Compaq\SetRefresh\SetRefresh.exe
O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [TO2SSM_McciTrayApp] C:\Program Files\TO2SSM\McciTrayApp.exe
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SpywareTerminator] "C:\Program Files\Spyware Terminator\SpywareTerminatorShield.exe"
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpywareTerminatorUpdate] "C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Crawler Search - tbr:iemenu
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - C:\PROGRA~1\Crawler\Toolbar\ctbr.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Program Files\Canon\CAL\CALMAIN.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: McciCMService - Motive Communications, Inc. - C:\Program Files\Common Files\Motive\McciCMService.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Program Files\Spyware Terminator\sp_rsser.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 6439 bytes


VT:
http://www.virustotal.com/cs/analisis/6 ... 1257436450


Zpět na “HiJackThis”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 92 hostů