Megválaszolatlan hozzászólások | Aktív témák Pontos idő: szer. jún. 05, 2024 6:24



Hozzászólás a témához  [ 11 hozzászólás ] 
Rootkit 
Szerző Üzenet
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
ok,rendben van hagyd meg a malwarebytes es ok,


szomb. feb. 27, 2010 11:05
Profil Privát üzenet küldése Honlap
ezüst tag

Csatlakozott: kedd márc. 20, 2007 20:25
Hozzászólások: 28
Hozzászólás 
Itt vannak a LOG-ok

Malwarebytes' Anti-Malware 1.44
Adatbázis verzió: 3796
Windows 5.1.2600 Szervizcsomag 3
Internet Explorer 6.0.2900.5512

2010.02.26. 22:28:38
mbam-log-2010-02-26 (22-28-38).txt

Vizsgálat típusa: Gyorsvizsgálat
Átvizsgált objektumok: 116613
Eltelt idõ: 5 minute(s), 34 second(s)

Fertõzött memóriafolyamatok: 0
Fertõzött memória modulok: 0
Fertõzött rendszerleíró kulcsok: 0
Fertõzött rendszerleíró értékek: 0
Fertõzött rednszerleíró elemek: 0
Fertõzött mappák: 0
Fertõzött fájlok: 3

Fertõzött memóriafolyamatok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött memória modulok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rendszerleíró kulcsok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rendszerleíró értékek:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rednszerleíró elemek:
(Nem észleltem rosszindulatú elemeket)

Fertõzött mappák:
(Nem észleltem rosszindulatú elemeket)

Fertõzött fájlok:
C:\Documents and Settings\Rendszergazda\Favorites\Malware Defender.url (Rogue.Link) -> Quarantined and deleted successfully.
C:\Documents and Settings\Rendszergazda\Favorites\Protect Your Privacy.url (Rogue.Link) -> Quarantined and deleted successfully.
C:\Documents and Settings\Rendszergazda\Favorites\System Error Fixer.url (Rogue.Link) -> Quarantined and deleted successfully.

Malwarebytes' Anti-Malware 1.44
Adatbázis verzió: 3796
Windows 5.1.2600 Szervizcsomag 3
Internet Explorer 6.0.2900.5512

2010.02.26. 23:06:05
mbam-log-2010-02-26 (23-06-05).txt

Vizsgálat típusa: Teljes vizsgálat (C:\|E:\|)
Átvizsgált objektumok: 195556
Eltelt idõ: 36 minute(s), 3 second(s)

Fertõzött memóriafolyamatok: 0
Fertõzött memória modulok: 0
Fertõzött rendszerleíró kulcsok: 0
Fertõzött rendszerleíró értékek: 0
Fertõzött rednszerleíró elemek: 0
Fertõzött mappák: 0
Fertõzött fájlok: 1

Fertõzött memóriafolyamatok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött memória modulok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rendszerleíró kulcsok:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rendszerleíró értékek:
(Nem észleltem rosszindulatú elemeket)

Fertõzött rednszerleíró elemek:
(Nem észleltem rosszindulatú elemeket)

Fertõzött mappák:
(Nem észleltem rosszindulatú elemeket)

Fertõzött fájlok:
C:\System Volume Information\_restore{CEA6D1AC-E0BD-4DA8-B8C0-C6BBCAD49A38}\RP148\A0039756.sys (Rootkit.Agent) -> Quarantined and deleted successfully.


pén. feb. 26, 2010 23:19
Profil Privát üzenet küldése
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
Ahogy latom ot van az ESET smart security,,Nemkell keresgelni semmit,,ma mar eleg ha ot van a Malwarebytes es itt ott lefutatod,,de elotte mindig kezzel frissiteni,
Minek csak a rendszert lelasitodd mindenfele nevetseges vedelemel,hasznalni kell a jozan eszt es minden ok,van kituno virusvedelmet,,maradhato tuzfalad es tobb nemkell csakk jozan esz,,semi porno,crack,ee legalis programok,,ha ezt nem tartod be igyis ugyis megfertozod a geppet,

szed le a combofixet a geprol-start-futtatas ird be combofix /uninstall
klik ok
pucold at a CCleaner programal es futtasd le teljes vizsgalatot a Malwarebytes programot,,amit talal torold es ha talal valamit a logjat szeretnem latni,.inin letoltheted.
http://sites.google.com/site/virusstell ... tavolitasa


pén. feb. 26, 2010 22:08
Profil Privát üzenet küldése Honlap
ezüst tag

Csatlakozott: kedd márc. 20, 2007 20:25
Hozzászólások: 28
Hozzászólás 
Eddig minden rendben OK
Lenne egy kérdésem: az ESET mellett érdemes e valamilyen Trójai vagy Rootkit kereső írtó programot állandóan futtatni ?


pén. feb. 26, 2010 21:54
Profil Privát üzenet küldése
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
hogy mukszik a gepp?/mert az atapi syst nemlatom,


pén. feb. 26, 2010 21:47
Profil Privát üzenet küldése Honlap
ezüst tag

Csatlakozott: kedd márc. 20, 2007 20:25
Hozzászólások: 28
Hozzászólás 
Itt a LOG

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll IdeChnDr.sys
kernel: MBR read successfully
user & kernel MBR OK


pén. feb. 26, 2010 21:33
Profil Privát üzenet küldése
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
:arrow: szed le a gepprol egyelore a DAEMON emulatort igy
http://sites.google.com/site/virusstell ... tor-elt-vo


:arrow: letoltodd az asztalra ezt a programot es ott hagyod.
http://www2.gmer.net/mbr/mbr.exe

klik start-klik futtatas masold be az ablakba
cmd /c mbr.exe -t >log.txt&start log.txt
add logot tedd ide.


pén. feb. 26, 2010 21:04
Profil Privát üzenet küldése Honlap
ezüst tag

Csatlakozott: kedd márc. 20, 2007 20:25
Hozzászólások: 28
Hozzászólás 
Íme

ComboFix 10-02-26.01 - Rendszergazda 010.02.26. 20:38:52.6.1 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1038.18.511.197 [GMT 1:00]
Running from: c:\documents and settings\Rendszergazda\Asztal\ComboFix.exe
Command switches used :: c:\documents and settings\Rendszergazda\Asztal\CFScript.txt
AV: ESET Smart Security 4.0 *On-access scanning enabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
FW: ESET Személyi tuzfal *enabled* {E5E70D32-0101-4340-86A3-A7B0F1C8FFE0}

FILE ::
"c:\documents and settings\NetworkService\Application Data\rbuwzv.dat"
"c:\documents and settings\Rendszergazda\Start Menu\Programs\Indítópult\winesm32.exe"
"c:\windows\system32\config\systemprofile\Application Data\rbuwzv.dat"
"c:\windows\system32\drivers\zsafjiqp.sys"
.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\NetworkService\Application Data\rbuwzv.dat
c:\documents and settings\Rendszergazda\Start Menu\Programs\Indítópult\winesm32.exe
c:\windows\system32\config\systemprofile\Application Data\rbuwzv.dat
c:\windows\system32\drivers\zsafjiqp.sys

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_ZSAFJIQP
-------\Service_zsafjiqp


((((((((((((((((((((((((( Files Created from 2010-01-26 to 2010-02-26 )))))))))))))))))))))))))))))))
.

2010-02-26 10:48 . 2008-04-13 10:40 34688 -c--a-w- c:\windows\system32\dllcache\lbrtfdc.sys
2010-02-26 10:48 . 2008-04-13 10:40 34688 ----a-w- c:\windows\system32\drivers\lbrtfdc.sys
2010-02-26 10:48 . 2008-04-13 10:41 8576 -c--a-w- c:\windows\system32\dllcache\i2omgmt.sys
2010-02-26 10:48 . 2008-04-13 10:41 8576 ----a-w- c:\windows\system32\drivers\i2omgmt.sys
2010-02-26 10:48 . 2008-04-13 10:41 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-02-26 10:48 . 2008-04-13 10:41 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-02-25 17:51 . 2010-02-25 18:02 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\Mp3tag
2010-02-25 17:51 . 2010-02-25 17:51 -------- d-----w- c:\program files\Mp3tag

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-26 09:17 . 2009-11-24 08:57 79488 ----a-w- c:\documents and settings\Rendszergazda\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll
2010-02-24 18:54 . 2008-06-26 18:49 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\uTorrent
2010-02-14 17:11 . 2008-06-09 18:56 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\XnView
2010-02-11 20:05 . 2009-03-22 15:24 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\LimeWire
2010-02-08 19:34 . 2009-04-25 12:32 -------- d-----w- c:\program files\HDDAdministrator
2010-02-08 19:29 . 2009-02-02 18:50 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
2010-02-06 12:02 . 2008-06-09 14:58 -------- d-----w- c:\program files\Visual CD
2010-01-27 16:35 . 2010-01-04 19:19 -------- d-----w- c:\program files\MediaCoder
2010-01-24 16:33 . 2010-01-24 16:33 1024 ----a-w- c:\documents and settings\All Users\Application Data\BVRP Software\Motorola Phone Tools\faxres.cmd
2010-01-24 15:30 . 2009-08-26 14:24 -------- d-----w- c:\documents and settings\All Users\Application Data\BVRP Software
2010-01-24 15:22 . 2010-01-24 15:22 -------- d-----w- c:\program files\Motorola Phone Tools
2010-01-24 15:22 . 2008-06-09 14:13 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-24 15:21 . 2009-08-26 14:23 24192 ----a-w- c:\documents and settings\Rendszergazda\usbsermptxp.sys
2010-01-24 15:21 . 2009-08-26 14:23 22768 ----a-w- c:\windows\system32\drivers\usbsermpt.sys
2010-01-24 15:21 . 2009-08-26 14:23 22768 ----a-w- c:\documents and settings\Rendszergazda\usbsermpt.sys
2010-01-24 13:35 . 2010-01-24 12:50 -------- d-----w- c:\program files\mobile PhoneTools
2010-01-24 13:34 . 2010-01-24 13:34 -------- d-----w- c:\program files\Motorola
2010-01-24 12:12 . 2010-01-22 18:38 -------- d-----w- c:\program files\YouTube Downloader
2010-01-24 10:16 . 2010-01-24 10:16 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_motmodem_01007.Wdf
2010-01-24 10:16 . 2010-01-24 10:16 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01007_Coinstaller_Critical.Wdf
2010-01-17 09:37 . 2009-02-25 15:38 -------- d-----w- c:\program files\abevjava
2010-01-15 18:58 . 2008-06-09 14:25 19656 ----a-w- c:\documents and settings\Rendszergazda\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-01-15 18:54 . 2010-01-15 18:34 -------- d-----w- c:\program files\Common Files\Autodesk Shared
2010-01-15 18:54 . 2010-01-15 18:34 -------- d-----w- c:\documents and settings\All Users\Application Data\Autodesk
2010-01-15 18:34 . 2010-01-15 18:34 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\Autodesk
2010-01-02 21:35 . 2010-01-02 21:28 -------- d-----w- c:\program files\Alcohol Toolbar
2010-01-02 21:32 . 2008-06-09 14:48 685816 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-01-02 21:28 . 2010-01-02 14:25 -------- d-----w- c:\program files\Microsoft Windows 7 Upgrade Advisor(2)
2010-01-02 21:28 . 2009-01-19 08:36 -------- d-----w- c:\program files\DivX
2009-12-31 16:50 . 2003-04-25 12:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-24 17:10 . 2003-04-25 12:00 75910 ----a-w- c:\windows\system32\perfc00E.dat
2009-12-24 17:10 . 2003-04-25 12:00 401478 ----a-w- c:\windows\system32\perfh00E.dat
2009-12-22 05:10 . 2003-04-25 12:00 667648 ------w- c:\windows\system32\wininet.dll
2009-12-22 05:10 . 2008-06-09 16:21 81920 ------w- c:\windows\system32\ieencode.dll
2009-12-17 07:42 . 2008-06-09 07:53 345088 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:10 . 2003-04-25 12:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-04 18:22 . 2003-04-25 12:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2002-07-26 15:02 . 2008-06-28 17:07 153088 ----a-w- c:\program files\UNWISE.EXE
.

((((((((((((((((((((((((((((( SnapShot@2010-02-26_18.16.34 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-02-26 19:45 . 2010-02-26 19:45 16384 c:\windows\temp\Perflib_Perfdata_138.dat
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Smapp"="c:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-05-05 143360]
"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\CLIStart.exe" [2006-09-25 90112]
"DefragTaskBar"="c:\program files\Ashampoo\Ashampoo Magical Defrag 2\bin\defragTaskBar.exe" [2007-02-12 168120]
"USB2Check"="c:\windows\system32\PCLECoInst.dll" [2004-04-06 61440]
"ISUSPM Startup"="c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe" [2004-06-16 221184]
"ISUSScheduler"="c:\program files\Common Files\InstallShield\UpdateService\issch.exe" [2004-06-16 81920]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2009-05-28 2029640]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\All Users\Start Menu\Programs\Ind¡t¢pult\
TL-WN321G Wireless Utility.lnk - c:\program files\TP-LINK\TL-WN321G Wireless Utility\Installer\WINXP\TWCU.exe [2009-10-1 622592]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Indítópult^Adobe Reader gyorsindító.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Indítópult\Adobe Reader gyorsindító.lnk
backup=c:\windows\pss\Adobe Reader gyorsindító.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Indítópult^Microsoft Office.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Indítópult\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AlcoholAutomount]
2010-01-02 21:36 4608 ----a-w- c:\program files\Alcohol Soft\Alcohol 120\AxCmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2007-03-09 17:53 153136 ----a-w- c:\program files\Common Files\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PinnacleDriverCheck]
2003-11-10 15:06 406016 ------w- c:\windows\system32\PSDrvCheck.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\LimeWire\\LimeWire.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 hotcore3;hotcore3;c:\windows\system32\drivers\hotcore3.sys [2008.06.09. 16:46 38448]
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [2008.06.09. 15:48 685816]
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [2009.05.28. 10:12 107256]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [2009.05.28. 11:12 731840]
R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [2009.04.18. 11:59 54752]
R3 3xHybrid;Pinnacle PCTV 110i service;c:\windows\system32\drivers\3xHybrid.sys [2009.01.19. 9:35 827008]
S3 DfSdkS;Defragmentation-Service;c:\program files\Ashampoo\Ashampoo WinOptimizer 6\DfSdkS.exe [2009.10.11. 15:24 410976]
S3 fsssvc;Windows Live Családbiztonság szolgáltatás;c:\program files\Windows Live\Family Safety\fsssvc.exe [2009.08.05. 21:48 704864]
S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\fsusbexdisk.sys [2009.12.24. 18:06 36608]
S3 pccsmcfd;PCCS Mode Change Filter Driver;c:\windows\system32\DRIVERS\pccsmcfd.sys --> c:\windows\system32\DRIVERS\pccsmcfd.sys [?]
.
.
------- Supplementary Scan -------
.
uDefault_Search_URL = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xportálás Microsoft Excel formátumba - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Save YouTube Video as MP3 - c:\program files\Common Files\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-26 20:46
Windows 5.1.2600 Szervizcsomag 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x827691E8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xf84edf28
\Driver\ACPI -> ACPI.sys @ 0xf835ecb8
IoDeviceObjectType -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a8
ParseProcedure -> ntoskrnl.exe @ 0x8056c1d6
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntoskrnl.exe @ 0x805a05a8
ParseProcedure -> ntoskrnl.exe @ 0x8056c1d6
NDIS: Realtek RTL8139/810x Family Fast Ethernet NIC -> SendCompleteHandler -> NDIS.sys @ 0xf80cebd4
PacketIndicateHandler -> NDIS.sys @ 0xf80bca0d
SendHandler -> NDIS.sys @ 0xf80d0b40
user & kernel MBR OK

**************************************************************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(1000)
c:\windows\system32\Ati2evxx.dll
.
------------------------ Other Running Processes ------------------------
.
c:\windows\System32\Ati2evxx.exe
c:\windows\system32\Ati2evxx.exe
c:\program files\Ashampoo\Ashampoo Magical Defrag 2\bin\aDefragService.exe
c:\program files\Ashampoo\Ashampoo Magical Defrag 2\bin\defragActivityMonitor.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\program files\Analog Devices\SoundMAX\SMAgent.exe
c:\program files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\System32\wdfmgr.exe
c:\windows\System32\wbem\wmiapsrv.exe
c:\program files\ATI Technologies\ATI.ACE\CLI.EXE
c:\program files\ATI Technologies\ATI.ACE\cli.exe
c:\program files\ATI Technologies\ATI.ACE\cli.exe
.
**************************************************************************
.
Completion time: 2010-02-26 20:50:11 - machine was rebooted
ComboFix-quarantined-files.txt 2010-02-26 19:50
ComboFix2.txt 2010-02-26 18:18

Pre-Run: 6 801 403 904 bájt szabad
Post-Run: 6 684 536 832 bájt szabad

Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - B4A8C3F5BCEA5595F728D3FB84BD3632


pén. feb. 26, 2010 20:56
Profil Privát üzenet küldése
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
Kinyitunk - Notepadot (Jegyzetfüzetet)igy: Start>futtatás>beírod: notepad
és bemásolod- a Kód: címszó alatt található zöld textet(Kód: szó nélkül), aztán a notepadba beillesztett textet elmentjük scriptnek az asztalra , úgy:- Fájl>Mentés Másként>Fájlnév>CFScript.txt>Fájl típusa>Minden fájl>Mentés.(Ásztálra),.Kész, az astalon lévő CFScript txt húzzunk rá a ComboFix ikonnyara. Es mostan megcsinalod eztett:
Kép
A combofix maga elindul es lehet hogy restartol es befejezi a scent.Amit majd ad ted ide.
Kód:
KILLALL::
File::
c:\windows\system32\drivers\zsafjiqp.sys
c:\windows\system32\config\systemprofile\Application Data\rbuwzv.dat
c:\documents and settings\NetworkService\Application Data\rbuwzv.dat
C:\Documents and Settings\Rendszergazda\Start Menu\Programs\Indítópult\winesm32.exe
Driver::
zsafjiqp


pén. feb. 26, 2010 20:36
Profil Privát üzenet küldése Honlap
a fórum lelke
Avatar

Csatlakozott: vas. jún. 24, 2007 10:18
Hozzászólások: 6679
Tartózkodási hely: Revuca.S.k>>Szlovákia, nem tudok jól magyarul írni, ezért ilyen amit látsz,
Hozzászólás 
Aha mar itt van ok at nezem a logot es megirom mitt csinalj


pén. feb. 26, 2010 20:27
Profil Privát üzenet küldése Honlap
ezüst tag

Csatlakozott: kedd márc. 20, 2007 20:25
Hozzászólások: 28
Hozzászólás Rootkit
Sikerült valahogy összeszedni egy vírust, ami szinte teljesen lefagyasztotta a gépet. Sikerült csökkentett módban elindítani és futtatni az ESET SMART SECURITIT Elég sok file került karanténba.
Régebbi hasonló esettben adott segítség nyomán futtattam a ComboFixet.
Ide másolom a LOG.TXT-t
ComboFix 10-02-26.01 - Rendszergazda 010.02.26. 19:10:29.5.1 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1038.18.511.230 [GMT 1:00]
Running from: c:\documents and settings\Rendszergazda\Asztal\ComboFix.exe
AV: ESET Smart Security 4.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
FW: ESET Személyi tuzfal *disabled* {E5E70D32-0101-4340-86A3-A7B0F1C8FFE0}
* Resident AV is active

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\Rendszergazda\Application Data\avdrn.dat

.
((((((((((((((((((((((((( Files Created from 2010-01-26 to 2010-02-26 )))))))))))))))))))))))))))))))
.

2010-02-26 10:48 . 2008-04-13 10:40 34688 -c--a-w- c:\windows\system32\dllcache\lbrtfdc.sys
2010-02-26 10:48 . 2008-04-13 10:40 34688 ----a-w- c:\windows\system32\drivers\lbrtfdc.sys
2010-02-26 10:48 . 2008-04-13 10:41 8576 -c--a-w- c:\windows\system32\dllcache\i2omgmt.sys
2010-02-26 10:48 . 2008-04-13 10:41 8576 ----a-w- c:\windows\system32\drivers\i2omgmt.sys
2010-02-26 10:48 . 2008-04-13 10:41 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-02-26 10:48 . 2008-04-13 10:41 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-02-26 10:48 . 2010-02-26 18:16 792064 ----a-w- c:\windows\system32\drivers\zsafjiqp.sys
2010-02-25 17:51 . 2010-02-25 18:02 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\Mp3tag
2010-02-25 17:51 . 2010-02-25 17:51 -------- d-----w- c:\program files\Mp3tag

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-26 17:21 . 2010-02-26 17:21 8 ----a-w- c:\windows\system32\config\systemprofile\Application Data\rbuwzv.dat
2010-02-26 10:44 . 2010-02-26 10:44 8 ----a-w- c:\documents and settings\NetworkService\Application Data\rbuwzv.dat
2010-02-26 09:17 . 2009-11-24 08:57 79488 ----a-w- c:\documents and settings\Rendszergazda\Application Data\Sun\Java\jre1.6.0_17\gtapi.dll
2010-02-24 18:54 . 2008-06-26 18:49 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\uTorrent
2010-02-14 17:11 . 2008-06-09 18:56 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\XnView
2010-02-11 20:05 . 2009-03-22 15:24 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\LimeWire
2010-02-08 19:34 . 2009-04-25 12:32 -------- d-----w- c:\program files\HDDAdministrator
2010-02-08 19:29 . 2009-02-02 18:50 -------- d---a-w- c:\documents and settings\All Users\Application Data\TEMP
2010-02-06 12:02 . 2008-06-09 14:58 -------- d-----w- c:\program files\Visual CD
2010-01-27 16:35 . 2010-01-04 19:19 -------- d-----w- c:\program files\MediaCoder
2010-01-24 16:33 . 2010-01-24 16:33 1024 ----a-w- c:\documents and settings\All Users\Application Data\BVRP Software\Motorola Phone Tools\faxres.cmd
2010-01-24 15:30 . 2009-08-26 14:24 -------- d-----w- c:\documents and settings\All Users\Application Data\BVRP Software
2010-01-24 15:22 . 2010-01-24 15:22 -------- d-----w- c:\program files\Motorola Phone Tools
2010-01-24 15:22 . 2008-06-09 14:13 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-01-24 15:21 . 2009-08-26 14:23 24192 ----a-w- c:\documents and settings\Rendszergazda\usbsermptxp.sys
2010-01-24 15:21 . 2009-08-26 14:23 22768 ----a-w- c:\windows\system32\drivers\usbsermpt.sys
2010-01-24 15:21 . 2009-08-26 14:23 22768 ----a-w- c:\documents and settings\Rendszergazda\usbsermpt.sys
2010-01-24 13:35 . 2010-01-24 12:50 -------- d-----w- c:\program files\mobile PhoneTools
2010-01-24 13:34 . 2010-01-24 13:34 -------- d-----w- c:\program files\Motorola
2010-01-24 12:12 . 2010-01-22 18:38 -------- d-----w- c:\program files\YouTube Downloader
2010-01-24 10:16 . 2010-01-24 10:16 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_motmodem_01007.Wdf
2010-01-24 10:16 . 2010-01-24 10:16 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01007_Coinstaller_Critical.Wdf
2010-01-17 09:37 . 2009-02-25 15:38 -------- d-----w- c:\program files\abevjava
2010-01-15 18:58 . 2008-06-09 14:25 19656 ----a-w- c:\documents and settings\Rendszergazda\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
2010-01-15 18:54 . 2010-01-15 18:34 -------- d-----w- c:\program files\Common Files\Autodesk Shared
2010-01-15 18:54 . 2010-01-15 18:34 -------- d-----w- c:\documents and settings\All Users\Application Data\Autodesk
2010-01-15 18:34 . 2010-01-15 18:34 -------- d-----w- c:\documents and settings\Rendszergazda\Application Data\Autodesk
2010-01-02 21:35 . 2010-01-02 21:28 -------- d-----w- c:\program files\Alcohol Toolbar
2010-01-02 21:32 . 2008-06-09 14:48 685816 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-01-02 21:28 . 2010-01-02 14:25 -------- d-----w- c:\program files\Microsoft Windows 7 Upgrade Advisor(2)
2010-01-02 21:28 . 2009-01-19 08:36 -------- d-----w- c:\program files\DivX
2009-12-31 16:50 . 2003-04-25 12:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-24 17:10 . 2003-04-25 12:00 75910 ----a-w- c:\windows\system32\perfc00E.dat
2009-12-24 17:10 . 2003-04-25 12:00 401478 ----a-w- c:\windows\system32\perfh00E.dat
2009-12-22 05:10 . 2003-04-25 12:00 667648 ----a-w- c:\windows\system32\wininet.dll
2009-12-22 05:10 . 2008-06-09 16:21 81920 ------w- c:\windows\system32\ieencode.dll
2009-12-17 07:42 . 2008-06-09 07:53 345088 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:10 . 2003-04-25 12:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-04 18:22 . 2003-04-25 12:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2002-07-26 15:02 . 2008-06-28 17:07 153088 ----a-w- c:\program files\UNWISE.EXE
.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Smapp"="c:\program files\Analog Devices\SoundMAX\SMTray.exe" [2003-05-05 143360]
"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\CLIStart.exe" [2006-09-25 90112]
"DefragTaskBar"="c:\program files\Ashampoo\Ashampoo Magical Defrag 2\bin\defragTaskBar.exe" [2007-02-12 168120]
"USB2Check"="c:\windows\system32\PCLECoInst.dll" [2004-04-06 61440]
"ISUSPM Startup"="c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe" [2004-06-16 221184]
"ISUSScheduler"="c:\program files\Common Files\InstallShield\UpdateService\issch.exe" [2004-06-16 81920]
"egui"="c:\program files\ESET\ESET Smart Security\egui.exe" [2009-05-28 2029640]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-03-09 148888]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Rendszergazda\Start Menu\Programs\Ind¡t¢pult\
winesm32.exe [2008-4-14 29184]

c:\documents and settings\All Users\Start Menu\Programs\Ind¡t¢pult\
TL-WN321G Wireless Utility.lnk - c:\program files\TP-LINK\TL-WN321G Wireless Utility\Installer\WINXP\TWCU.exe [2009-10-1 622592]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"= 1 (0x1)

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Indítópult^Adobe Reader gyorsindító.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Indítópult\Adobe Reader gyorsindító.lnk
backup=c:\windows\pss\Adobe Reader gyorsindító.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Indítópult^Microsoft Office.lnk]
path=c:\documents and settings\All Users\Start Menu\Programs\Indítópult\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AlcoholAutomount]
2010-01-02 21:36 4608 ----a-w- c:\program files\Alcohol Soft\Alcohol 120\AxCmd.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2007-03-09 17:53 153136 ----a-w- c:\program files\Common Files\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PinnacleDriverCheck]
2003-11-10 15:06 406016 ------w- c:\windows\system32\PSDrvCheck.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\LimeWire\\LimeWire.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

R0 hotcore3;hotcore3;c:\windows\system32\drivers\hotcore3.sys [2008.06.09. 16:46 38448]
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [2009.05.28. 10:12 107256]
R2 ekrn;ESET Service;c:\program files\ESET\ESET Smart Security\ekrn.exe [2009.05.28. 11:12 731840]
R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [2009.04.18. 11:59 54752]
R3 3xHybrid;Pinnacle PCTV 110i service;c:\windows\system32\drivers\3xHybrid.sys [2009.01.19. 9:35 827008]
S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [2008.06.09. 15:48 685816]
S3 DfSdkS;Defragmentation-Service;c:\program files\Ashampoo\Ashampoo WinOptimizer 6\DfSdkS.exe [2009.10.11. 15:24 410976]
S3 fsssvc;Windows Live Családbiztonság szolgáltatás;c:\program files\Windows Live\Family Safety\fsssvc.exe [2009.08.05. 21:48 704864]
S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\fsusbexdisk.sys [2009.12.24. 18:06 36608]
S3 pccsmcfd;PCCS Mode Change Filter Driver;c:\windows\system32\DRIVERS\pccsmcfd.sys --> c:\windows\system32\DRIVERS\pccsmcfd.sys [?]

--- Other Services/Drivers In Memory ---

*Deregistered* - zsafjiqp
.
.
------- Supplementary Scan -------
.
uDefault_Search_URL = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xportálás Microsoft Excel formátumba - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Save YouTube Video as MP3 - c:\program files\Common Files\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
.
- - - - ORPHANS REMOVED - - - -

HKLM-Run-ASuite - g:\lopakodó\Lupo PenSuite v6.76 Lite\Launcher\ASuite.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-26 19:16
Windows 5.1.2600 Szervizcsomag 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\zsafjiqp]

.
--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(940)
c:\windows\system32\Ati2evxx.dll
.
Completion time: 2010-02-26 19:18:49
ComboFix-quarantined-files.txt 2010-02-26 18:18

Pre-Run: 6 839 222 272 bájt szabad
Post-Run: 6 801 235 968 bájt szabad

Current=1 Default=1 Failed=0 LastKnownGood=4 Sets=1,2,3,4
- - End Of File - - 6198F214334B565EE6A74618DF2A3C39


pén. feb. 26, 2010 19:33
Profil Privát üzenet küldése
Hozzászólások megjelenítése:  Rendezés  
Hozzászólás a témához   [ 11 hozzászólás ] 

Ki van itt

Jelenlévő fórumozók: nincs regisztrált felhasználó valamint 7 vendég


Nem nyithatsz témákat ebben a fórumban.
Nem válaszolhatsz egy témára ebben a fórumban.
Nem szerkesztheted a hozzászólásaidat ebben a fórumban.
Nem törölheted a hozzászólásaidat ebben a fórumban.

Keresés:
Ugrás:  
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Magyar fordítás © Magyar phpBB Közösség