AVZ 4.39 http://z-oleg.com/secur/avz/
| Имя файла | PID | Описание | Copyright | MD5 | Информация
| c:\documents and settings\Матрица\application data\13.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 2120 | SXThkQkMzG | UIXhXpwqka | ?? | 466.50 кб, rsAh, | создан: 25.06.2013 11:32:10, изменен: 25.06.2013 11:32:10, имя содержит национальные символы Командная строка: "C:\Documents and Settings\Матрица\Application Data\13.exe" c:\program files\drweb\drwupsrv.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 3616 | Dr.Web Updater | Copyright © Doctor Web, Ltd., 1992-2013 | ?? | 2456.25 кб, rsAh, | создан: 21.11.2012 20:38:16, изменен: 27.02.2013 16:27:23 Командная строка: c:\program files\common files\doctor web\scanning engine\dwengine.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 3312 | Dr.Web Scanning Engine | Copyright (c) Doctor Web, Ltd., 1992-2012 | ?? | 1868.83 кб, rsAh, | создан: 21.11.2012 20:38:35, изменен: 21.11.2012 20:38:35 Командная строка: c:\program files\drweb\dwservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 216 | Dr.Web Control Service | Copyright © Doctor Web, Ltd., 1992-2013 | ?? | 1838.75 кб, rsAh, | создан: 21.11.2012 20:38:38, изменен: 27.02.2013 16:30:25 Командная строка: c:\windows\system32\scsicommandservice2.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 616 | | (c) Mobile Leader Co.,Ltd. All rights reserved. | ?? | 47.00 кб, RsAh, | создан: 26.01.2013 16:06:37, изменен: 31.10.2011 10:07:55 Командная строка: C:\WINDOWS\system32\ScsiCommandService2.exe c:\program files\drweb\spideragent.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1464 | SpIDer Agent for Windows | Copyright © Doctor Web, Ltd., 1992-2013 | ?? | 7351.25 кб, rsAh, | создан: 21.11.2012 20:39:07, изменен: 27.02.2013 16:30:42 Командная строка: c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1684 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 кб, rsAh, | создан: 15.04.2008 12:00:00, изменен: 15.04.2008 12:00:00 Командная строка: C:\WINDOWS\system32\svchost -k DcomLaunch Обнаружено:36, из них опознаны как безопасные 31
| | |||||
| Имя модуля | Handle | Описание | Copyright | MD5 | Используется процессами
| C:\Program Files\Common Files\Doctor Web\Scanning Engine\vrcpp.dll | Скрипт: Kарантин, Удалить, Удалить через BC 268435456 | VadeRetro Antispam Filter | Copyright Goto Software 2009 | -- | 3312
| C:\WINDOWS\system32\SendScsiCmd.dll | Скрипт: Kарантин, Удалить, Удалить через BC 268435456 | SendScsiCmd | Copyright ?I 2009 | -- | 616
| c:\windows\system32\termsrv.dll | Скрипт: Kарантин, Удалить, Удалить через BC 1986920448 | Служба сервера терминалов | © Корпорация Майкрософт. Все права защищены. | -- | 1684
| Обнаружено модулей:340, из них опознаны как безопасные 337
| | |||||
| Модуль | Базовый адрес | Размер в памяти | Описание | Производитель
| C:\WINDOWS\System32\Drivers\dump_atapi.sys | Скрипт: Kарантин, Удалить, Удалить через BC B1265000 | 018000 (98304) |
| C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS | Скрипт: Kарантин, Удалить, Удалить через BC BA5E0000 | 002000 (8192) |
| C:\WINDOWS\system32\Drivers\uphcleanhlp.sys | Скрипт: Kарантин, Удалить, Удалить через BC B0A5D000 | 003000 (12288) |
| Обнаружено модулей - 129, опознано как безопасные - 126
| | |||||||
| Служба | Описание | Статус | Файл | Группа | Зависимости
| DrWebAVService | Служба: Стоп, Удалить, Отключить, Удалить через BC Dr.Web Control Service | Работает | C:\Program Files\DrWeb\dwservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC | RpcSs
| ScsiCommandService2 | Служба: Стоп, Удалить, Отключить, Удалить через BC SCSI command service | Работает | C:\WINDOWS\system32\ScsiCommandService2.exe | Скрипт: Kарантин, Удалить, Удалить через BC |
| ApBackUp_Starter | Служба: Стоп, Удалить, Отключить, Удалить через BC APBackUp | Не запущен | C:\WINDOWS\Temp\Rar$EX01.515\crack\srvany.exe | Скрипт: Kарантин, Удалить, Удалить через BC |
| MozillaMaintenance | Служба: Стоп, Удалить, Отключить, Удалить через BC Mozilla Maintenance Service | Не запущен | C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC |
| Обнаружено - 103, опознано как безопасные - 99
| | ||||||
| Имя файла | Статус | Метод запуска | Описание
| C:\Documents and Settings\Матрица\Application Data\ScreenSaverPro.scr | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Screen Saver Pro 3.1 | Удалить C:\Documents and Settings\Матрица\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk,
| C:\Program Files\DrWeb\spideragent.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, SpIDerAgent | Удалить C:\Program Files\Mozilla Firefox\firefox.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\Mozilla Firefox.lnk,
| C:\Program Files\TuneUp Utilities 2013\TuneUpUtilitiesService32.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\TuneUp\TuneUp.UtilitiesSvc, EventMessageFile
| C:\Program Files\uTorrent\uTorrent.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\µTorrent.lnk,
| C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy0209 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy022 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy023 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy024 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy025 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy026 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Taskman
| C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-95590\c2gbsf9.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe,,,,explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell
| C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy027 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy028 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, proxzy029 | Удалить C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-95590\c2gbsf9.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, 2gbs29dd | Удалить C:\WINDOWS\System32\Drivers\AliIde.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\aliide, EventMessageFile
| C:\WINDOWS\System32\Drivers\CmdIde.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\cmdide, EventMessageFile
| C:\WINDOWS\System32\Drivers\TosIde.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\toside, EventMessageFile
| C:\WINDOWS\System32\Drivers\ViaIde.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\viaide, EventMessageFile
| C:\WINDOWS\System32\Drivers\lbrtfdc.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\lbrtfdc, EventMessageFile
| C:\WINDOWS\System32\PrintFilterPipelineSvc.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\PrintFilterPipelineSvc, EventMessageFile
| C:\WINDOWS\System32\drivers\ew_jucdcacm.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\huawei_cdcacm, EventMessageFile
| C:\WINDOWS\System32\drivers\rt2870.sys | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\rt2870, EventMessageFile
| C:\WINDOWS\System32\hidserv.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\HidServ\Parameters, ServiceDll | Удалить C:\WINDOWS\System32\igmpv2.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IGMPv2, EventMessageFile
| C:\WINDOWS\System32\ipbootp.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IPBOOTP, EventMessageFile
| C:\WINDOWS\System32\iprip2.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IPRIP2, EventMessageFile
| C:\WINDOWS\System32\ospf.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\OSPF, EventMessageFile
| C:\WINDOWS\System32\ospfmib.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\OSPFMib, EventMessageFile
| C:\WINDOWS\System32\polagent.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\PolicyAgent, EventMessageFile
| C:\WINDOWS\System32\termsrv.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\TermService\Parameters, ServiceDll | Удалить C:\WINDOWS\System32\termsrv.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\TermService, EventMessageFile
| C:\WINDOWS\System32\tssdis.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\TermServSessDir, EventMessageFile
| C:\WINDOWS\system32\AegisE5.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\AegisP, EventMessageFile
| C:\WINDOWS\system32\KB905474\wgasetup.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\WgaSetup, EventMessageFile
| C:\WINDOWS\system32\MsSip1.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 1, $DLL | Удалить C:\WINDOWS\system32\MsSip2.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 2, $DLL | Удалить C:\WINDOWS\system32\MsSip3.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 3, $DLL | Удалить C:\WINDOWS\system32\calvnql.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
| C:\WINDOWS\system32\psxss.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
| C:\WINDOWS\system32\stisvc.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System, EventMessageFile
| C:\bin\PaymentModule\CyberTerm.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\Payment Module.lnk,
| EventLogMessages.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\Crystal Reports, EventMessageFile
| deskpan.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved, {42071714-76d4-11d1-8b24-00a0c9068ff3} | Удалить kbd101.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver JPN | Удалить kbd101a.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver KOR | Удалить mvfs32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, .DEFAULT\Control Panel\IOProcs, MVB | Удалить mvfs32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-19\Control Panel\IOProcs, MVB | Удалить mvfs32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-20\Control Panel\IOProcs, MVB | Удалить mvfs32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-18\Control Panel\IOProcs, MVB | Удалить mvfs32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Control Panel\IOProcs, MVB | Удалить vgafix.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fixedfon.fon | Удалить vgaoem.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, oemfonts.fon | Удалить vgasys.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fonts.fon | Удалить Обнаружено элементов автозапуска - 877, опознано как безопасные - 820
| | ||||||
| Имя файла | Тип | Описание | Производитель | CLSID
| Обнаружено элементов - 4, опознано как безопасные - 4
| | ||||||
| Имя файла | Назначение | Описание | Производитель | CLSID
| deskpan.dll | Скрипт: Kарантин, Удалить, Удалить через BC Расширение CPL панорамирования дисплея | {42071714-76d4-11d1-8b24-00a0c9068ff3} | Удалить Расширения оболочки для сжатия файлов | {764BF0E1-F219-11ce-972D-00AA00A14F56} | Удалить Контекстное меню шифрования | {853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} | Удалить Панель задач и меню ''Пуск'' | {0DF44EAA-FF21-4412-828E-260A8728E7F1} | Удалить Avi Properties Handler | {87D62D94-71B3-4b9a-9489-5FE6850DC73E} | Удалить Учетные записи пользователей | {7A9D77BD-5403-11d2-8785-2E0420524153} | Удалить AIMP2: Shell Extention | {1F77B17B-F531-44DB-ACA4-76ABB5010A28} | Удалить Icaros Thumbnail Provider | {c5aec3ec-e812-4677-a9a7-4fee1f9aa000} | Удалить Обнаружено элементов - 196, опознано как безопасные - 188
| | |||||||||||||||||||||||||||||
| Имя файла | Тип | Наименование | Описание | Производитель
| Обнаружено элементов - 7, опознано как безопасные - 7
| | ||||||
| Имя файла | Имя задания | Состояние задания | Описание | Производитель
| Обнаружено элементов - 1, опознано как безопасные - 1
| | ||||||
| Поставщик | Статус | Исп. файл | Описание | GUID
| Обнаружено - 5, опознано как безопасные - 5
| | ||||||
| Поставщик | Исп. файл | Описание
| Обнаружено - 24, опознано как безопасные - 24
| | ||||||
| Имя файла | Описание | Производитель | CLSID | URL загрузки
| C:\WINDOWS\system32\criacx.ocx | Скрипт: Kарантин, Удалить, Удалить через BC Thick client | {14895130-151F-11D4-ABEB-0050048A98F9} | Удалить https://dealer.beeline.ru/dealer/criacx.cab
| Обнаружено элементов - 8, опознано как безопасные - 7
| | |||||||
| Имя файла | Описание | Производитель
| C:\WINDOWS\system32\FlashPlayerCPLApp.cpl | Скрипт: Kарантин, Удалить, Удалить через BC Adobe Flash Player Control Panel Applet | Copyright © 1996 Adobe Systems Incorporated. All Rights Reserved. Adobe and Flash are either trademarks or registered trademarks in the United States and/or other countries.
| Обнаружено элементов - 28, опознано как безопасные - 27
| | ||||||
| Имя файла | Описание | Производитель | CLSID
| C:\WINDOWS\system32\ieudinit.exe | Скрипт: Kарантин, Удалить, Удалить через BC IE Per User Active Setup Uninstall Utility | © Microsoft Corporation. All rights reserved. | <{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} | Удалить Обнаружено элементов - 14, опознано как безопасные - 13
| | ||||||
Запись файла Hosts
|
| Имя файла | Тип | Описание | Производитель | CLSID
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить Обнаружено элементов - 28, опознано как безопасные - 25
| | ||||||
| Файл | Описание | Тип
| C:\WINDOWS\system32\Drivers\dwprot.sys | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на RootKit | Перехватчик KernelMode
| C:\WINDOWS\system32\Drivers\uphcleanhlp.sys | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на RootKit | Перехватчик KernelMode
| C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение эвристического анализа | ЭПС: подозрение на Обратите внимание - нестандартный диспетчер задач (высокая степень вероятности)
| |
Внимание !!! База поcледний раз обновлялась 30.01.2013 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз) Протокол антивирусной утилиты AVZ версии 4.39 Сканирование запущено в 25.06.2013 11:34:44 Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 30.01.2013 18:40 Загружены микропрограммы эвристики: 399 Загружены микропрограммы ИПУ: 9 Загружены цифровые подписи системных файлов: 506902 Режим эвристического анализатора: Максимальный уровень эвристики Режим лечения: выключено Версия Windows: 5.1.2600, Service Pack 3 ; AVZ работает с правами администратора Восстановление системы: включено 1. Поиск RootKit и программ, перехватывающих функции API 1.1 Поиск перехватчиков API, работающих в UserMode Анализ kernel32.dll, таблица экспорта найдена в секции .text Функция kernel32.dll:CopyFileA (64) перехвачена, метод APICodeHijack.JmpTo[00060FF6] Функция kernel32.dll:CopyFileW (67) перехвачена, метод APICodeHijack.JmpTo[00061096] Функция kernel32.dll:CreateFileA (80) перехвачена, метод APICodeHijack.JmpTo[000611B6] Функция kernel32.dll:CreateFileW (83) перехвачена, метод APICodeHijack.JmpTo[00061286] Функция kernel32.dll:MoveFileA (609) перехвачена, метод APICodeHijack.JmpTo[00062506] Функция kernel32.dll:MoveFileW (612) перехвачена, метод APICodeHijack.JmpTo[00062566] Анализ ntdll.dll, таблица экспорта найдена в секции .text Функция ntdll.dll:LdrLoadDll (70) перехвачена, метод APICodeHijack.JmpTo[000652F6] Функция ntdll.dll:NtEnumerateValueKey (161) перехвачена, метод APICodeHijack.JmpTo[00066386] Функция ntdll.dll:NtQueryDirectoryFile (234) перехвачена, метод APICodeHijack.JmpTo[00066636] Функция ntdll.dll:NtResumeThread (297) перехвачена, метод APICodeHijack.JmpTo[000653C6] Функция ntdll.dll:ZwEnumerateValueKey (970) перехвачена, метод APICodeHijack.JmpTo[00066386] Функция ntdll.dll:ZwQueryDirectoryFile (1043) перехвачена, метод APICodeHijack.JmpTo[00066636] Функция ntdll.dll:ZwResumeThread (1106) перехвачена, метод APICodeHijack.JmpTo[000653C6] Анализ user32.dll, таблица экспорта найдена в секции .text Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Функция ws2_32.dll:GetAddrInfoW (24) перехвачена, метод APICodeHijack.JmpTo[00061D06] Функция ws2_32.dll:send (19) перехвачена, метод APICodeHijack.JmpTo[00067246] Анализ wininet.dll, таблица экспорта найдена в секции .text Функция wininet.dll:HttpSendRequestA (207) перехвачена, метод APICodeHijack.JmpTo[00062096] Функция wininet.dll:HttpSendRequestW (210) перехвачена, метод APICodeHijack.JmpTo[00062156] Функция wininet.dll:InternetWriteFile (304) перехвачена, метод APICodeHijack.JmpTo[00062396] Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Функция urlmon.dll:URLDownloadToFileA (173) перехвачена, метод APICodeHijack.JmpTo[00069076] Функция urlmon.dll:URLDownloadToFileW (174) перехвачена, метод APICodeHijack.JmpTo[000691E6] Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в KernelMode Драйвер успешно загружен SDT найдена (RVA=07BFA0) Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000 SDT = 80552FA0 KiST = 80501B8C (284) Функция NtAllocateVirtualMemory (11) перехвачена (8059DDBE->B9EBDEDE), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtCreateThread (35) перехвачена (805C7208->B9EC0632), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtFreeVirtualMemory (53) перехвачена (805A8400->B9EBE25C), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtOpenSection (7D) перехвачена (8059F722->B9EBDC12), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtQueueApcThread (B4) перехвачена (805C7466->B9EC07C4), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtSetContextThread (D5) перехвачена (805C792A->B9EC0864), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtSystemDebugControl (FF) перехвачена (8060E1DA->B9EBDAD8), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Функция NtUnloadKey (107) перехвачена (80618B36->B0A5D6D0), перехватчик C:\WINDOWS\system32\Drivers\uphcleanhlp.sys Функция NtWriteVirtualMemory (115) перехвачена (805A981C->B9EBE3A0), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный Проверено функций: 284, перехвачено: 9, восстановлено: 0 1.3 Проверка IDT и SYSENTER Анализ для процессора 1 Проверка IDT и SYSENTER завершена 1.4 Поиск маскировки процессов и драйверов Проверка не производится, так как не установлен драйвер мониторинга AVZPM 1.5 Проверка обработчиков IRP Драйвер успешно загружен Проверка завершена 2. Проверка памяти Количество найденных процессов: 33 Анализатор - изучается процесс 616 C:\WINDOWS\system32\ScsiCommandService2.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Размещается в системной папке >>> Реальный размер предположительно = 2637824 Анализатор - изучается процесс 2120 C:\Documents and Settings\Матрица\Application Data\13.exe [ES]:Может работать с сетью [ES]:Приложение не имеет видимых окон [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ? Количество загруженных модулей: 339 Проверка памяти завершена 3. Сканирование дисков 4. Проверка Winsock Layered Service Provider (SPI/LSP) Настройки LSP проверены. Ошибок не обнаружено 5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL) 6. Поиск открытых портов TCP/UDP, используемых вредоносными программами Проверка отключена пользователем 7. Эвристичеcкая проверка системы Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\calvnql.dll" >>> Обратите внимание - нестандартный диспетчер задач "C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe" >>> C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe ЭПС: подозрение на Обратите внимание - нестандартный диспетчер задач (высокая степень вероятности) Проверка завершена 8. Поиск потенциальных уязвимостей >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов) >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing) >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола) > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)! >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: к ПК разрешен доступ анонимного пользователя >> Безопасность: Разрешены терминальные подключения к данному ПК Проверка завершена 9. Мастер поиска и устранения проблем >> Подмена диспетчера задач >> Таймаут завершения служб находится за пределами допустимых значений Проверка завершена Просканировано файлов: 372, извлечено из архивов: 0, найдено вредоносных программ 0, подозрений - 0 Сканирование завершено в 25.06.2013 11:43:49 Сканирование длилось 00:09:15 Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам, то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18 Выполняется исследование системыДобавить в скрипт команды:
Исследование системы завершено
Команды скрипта