Протокол исследования системы

AVZ 4.39 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\windows\system32\scsicommandservice2.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1260 (c) Mobile Leader Co.,Ltd. All rights reserved.??47.00 кб, RsAh,
создан: 26.01.2013 16:06:37,
изменен: 31.10.2011 10:07:55
Командная строка:
C:\WINDOWS\system32\ScsiCommandService2.exe
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1012Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 кб, rsAh,
создан: 15.04.2008 12:00:00,
изменен: 15.04.2008 12:00:00
Командная строка:
C:\WINDOWS\system32\svchost -k DcomLaunch
Обнаружено:29, из них опознаны как безопасные 28
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\WINDOWS\system32\SendScsiCmd.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456SendScsiCmdCopyright ?I 2009--1260
c:\windows\system32\termsrv.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1986920448Служба сервера терминалов© Корпорация Майкрософт. Все права защищены.--1012
Обнаружено модулей:318, из них опознаны как безопасные 316

Модули пространства ядра

МодульБазовый адресРазмер в памятиОписаниеПроизводитель
C:\WINDOWS\System32\Drivers\dump_atapi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B0A8E000018000 (98304)
C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
BA5EA000002000 (8192)
C:\WINDOWS\system32\Drivers\uphcleanhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B0601000003000 (12288)
Обнаружено модулей - 128, опознано как безопасные - 125

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
ScsiCommandService2
Служба: Стоп, Удалить, Отключить, Удалить через BC
SCSI command serviceРаботаетC:\WINDOWS\system32\ScsiCommandService2.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
ApBackUp_Starter
Служба: Стоп, Удалить, Отключить, Удалить через BC
APBackUpНе запущенC:\WINDOWS\Temp\Rar$EX01.515\crack\srvany.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
MozillaMaintenance
Служба: Стоп, Удалить, Отключить, Удалить через BC
Mozilla Maintenance ServiceНе запущенC:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 103, опознано как безопасные - 100

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
Abiosdsk
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AbiosdskНе запущенAbiosdsk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
abp480n5
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
abp480n5Не запущенabp480n5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
adpu160m
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
adpu160mНе запущенadpu160m.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Aha154x
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Aha154xНе запущенAha154x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78u2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
aic78u2Не запущенaic78u2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78xx
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
aic78xxНе запущенaic78xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AliIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AliIdeНе запущенAliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
amsint
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
amsintНе запущенamsint.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AndNetDiag
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
LGE AndroidNet USB Serial PortНе запущенC:\WINDOWS\system32\DRIVERS\lgandnetdiag.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ANDNetModem
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
LGE AndroidNet USB ModemНе запущенC:\WINDOWS\system32\DRIVERS\lgandnetmodem.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
andnetndis
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
LGE AndroidNet NDIS Ethernet AdapterНе запущенC:\WINDOWS\system32\DRIVERS\lgandnetndis.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
asc
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ascНе запущенasc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3350p
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
asc3350pНе запущенasc3350p.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3550
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
asc3550Не запущенasc3550.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Atdisk
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AtdiskНе запущенAtdisk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
cd20xrnt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
cd20xrntНе запущенcd20xrnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Changer
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ChangerНе запущенChanger.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
CmdIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
CmdIdeНе запущенCmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
Cpqarray
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
CpqarrayНе запущенCpqarray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dac960nt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
dac960ntНе запущенdac960nt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dpti2o
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
dpti2oНе запущенdpti2o.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
EAPPkt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Realtek EAPPkt ProtocolНе запущенC:\WINDOWS\system32\DRIVERS\EAPPkt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
ew_hwusbdev
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Huawei MobileBroadband USB PNP DeviceНе запущенC:\WINDOWS\system32\DRIVERS\ew_hwusbdev.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ew_usbenumfilter
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
huawei_CompositeFilterНе запущенC:\WINDOWS\system32\DRIVERS\ew_usbenumfilter.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PNP Filter 
ewusbnet
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
HUAWEI USB-NDIS miniportНе запущенC:\WINDOWS\system32\DRIVERS\ewusbnet.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
hpn
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
hpnНе запущенhpn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
huawei_cdcacm
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
huawei_cdcacmНе запущенC:\WINDOWS\system32\DRIVERS\ew_jucdcacm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
huawei_cdcecm
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
huawei_cdcecmНе запущенC:\WINDOWS\system32\DRIVERS\ew_jucdcecm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
huawei_enumerator
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
huawei_enumeratorНе запущенC:\WINDOWS\system32\DRIVERS\ew_jubusenum.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Base 
huawei_ext_ctrl
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
huawei_ext_ctrlНе запущенC:\WINDOWS\system32\DRIVERS\ew_juextctrl.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
hwdatacard
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Huawei DataCard USB Modem and USB SerialНе запущенC:\WINDOWS\system32\DRIVERS\ewusbmdm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
i2omgmt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
i2omgmtНе запущенi2omgmt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Class 
i2omp
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
i2ompНе запущенi2omp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ini910u
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ini910uНе запущенini910u.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
lbrtfdc
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
lbrtfdcНе запущенlbrtfdc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
massfilter
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ZTE Mass Storage Filter DriverНе запущенC:\WINDOWS\system32\drivers\massfilter.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
mraid35x
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
mraid35xНе запущенmraid35x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
PCIDump
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PCIDumpНе запущенPCIDump.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PCI Configuration 
PDCOMP
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDCOMPНе запущенPDCOMP.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDFRAME
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDFRAMEНе запущенPDFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRELI
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDRELIНе запущенPDRELI.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRFRAME
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDRFRAMEНе запущенPDRFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
perc2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
perc2Не запущенperc2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
perc2hib
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
perc2hibНе запущенperc2hib.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
ql1080
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1080Не запущенql1080.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ql10wnt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Ql10wntНе запущенQl10wnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql12160
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql12160Не запущенql12160.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1240
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1240Не запущенql1240.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1280
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1280Не запущенql1280.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
rt2870
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Ralink 802.11n USB Wireless LAN Card DriverНе запущенC:\WINDOWS\system32\DRIVERS\rt2870.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
rtl8139
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Realtek RTL8139(A/B/C)-based PCI Fast Ethernet адаптер, драйвер для NTНе запущенC:\WINDOWS\system32\DRIVERS\RTL8139.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
Scutum50
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Scutum50 NDIS Protocol DriverНе запущенC:\WINDOWS\system32\Drivers\Scutum50.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PNP_TDI 
Simbad
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
SimbadНе запущенSimbad.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
Sparrow
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
SparrowНе запущенSparrow.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_hi
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
sym_hiНе запущенsym_hi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_u3
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
sym_u3Не запущенsym_u3.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc810
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
symc810Не запущенsymc810.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc8xx
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
symc8xxНе запущенsymc8xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
TosIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
TosIdeНе запущенTosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
ultra
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ultraНе запущенultra.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
USBAAPL
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Apple Mobile USB DriverНе запущенC:\WINDOWS\system32\Drivers\usbaapl.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Base 
ViaIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ViaIdeНе запущенViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
WDICA
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
WDICAНе запущенWDICA.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ZTEusbmdm6k
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ZTE Proprietary USB DriverНе запущенC:\WINDOWS\system32\DRIVERS\ZTEusbmdm6k.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ZTEusbnmea
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ZTE NMEA PortНе запущенC:\WINDOWS\system32\DRIVERS\ZTEusbnmea.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ZTEusbser6k
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ZTE Diagnostic PortНе запущенC:\WINDOWS\system32\DRIVERS\ZTEusbser6k.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 216, опознано как безопасные - 150

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\TuneUp Utilities 2013\TuneUpUtilitiesService32.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\TuneUp\TuneUp.UtilitiesSvc, EventMessageFile
C:\WINDOWS\System32\Drivers\AliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\aliide, EventMessageFile
C:\WINDOWS\System32\Drivers\CmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\cmdide, EventMessageFile
C:\WINDOWS\System32\Drivers\TosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\toside, EventMessageFile
C:\WINDOWS\System32\Drivers\ViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\viaide, EventMessageFile
C:\WINDOWS\System32\Drivers\lbrtfdc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\lbrtfdc, EventMessageFile
C:\WINDOWS\System32\PrintFilterPipelineSvc.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\PrintFilterPipelineSvc, EventMessageFile
C:\WINDOWS\System32\drivers\ew_jucdcacm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\huawei_cdcacm, EventMessageFile
C:\WINDOWS\System32\drivers\rt2870.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\rt2870, EventMessageFile
C:\WINDOWS\System32\hidserv.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\HidServ\Parameters, ServiceDll
Удалить
C:\WINDOWS\System32\igmpv2.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IGMPv2, EventMessageFile
C:\WINDOWS\System32\ipbootp.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IPBOOTP, EventMessageFile
C:\WINDOWS\System32\iprip2.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\IPRIP2, EventMessageFile
C:\WINDOWS\System32\ospf.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\OSPF, EventMessageFile
C:\WINDOWS\System32\ospfmib.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\OSPFMib, EventMessageFile
C:\WINDOWS\System32\polagent.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\PolicyAgent, EventMessageFile
C:\WINDOWS\System32\termsrv.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\TermService\Parameters, ServiceDll
Удалить
C:\WINDOWS\System32\termsrv.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\TermService, EventMessageFile
C:\WINDOWS\System32\tssdis.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\TermServSessDir, EventMessageFile
C:\WINDOWS\system32\AegisE5.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\AegisP, EventMessageFile
C:\WINDOWS\system32\KB905474\wgasetup.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\WgaSetup, EventMessageFile
C:\WINDOWS\system32\MsSip1.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 1, $DLL
Удалить
C:\WINDOWS\system32\MsSip2.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 2, $DLL
Удалить
C:\WINDOWS\system32\MsSip3.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 3, $DLL
Удалить
C:\WINDOWS\system32\calvnql.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
C:\WINDOWS\system32\psxss.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
C:\WINDOWS\system32\stisvc.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System, EventMessageFile
C:\bin\PaymentModule\CyberTerm.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Матрица\Application Data\Microsoft\Internet Explorer\Quick Launch\Payment Module.lnk,
EventLogMessages.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\Crystal Reports, EventMessageFile
deskpan.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved, {42071714-76d4-11d1-8b24-00a0c9068ff3}
Удалить
kbd101.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver JPN
Удалить
kbd101a.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver KOR
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, .DEFAULT\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-19\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-20\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-18\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Control Panel\IOProcs, MVB
Удалить
vgafix.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fixedfon.fon
Удалить
vgaoem.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, oemfonts.fon
Удалить
vgasys.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fonts.fon
Удалить
Обнаружено элементов автозапуска - 865, опознано как безопасные - 825

Модули расширения Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
Обнаружено элементов - 4, опознано как безопасные - 4

Модули расширения проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
deskpan.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Расширение CPL панорамирования дисплея{42071714-76d4-11d1-8b24-00a0c9068ff3}
Удалить
Расширения оболочки для сжатия файлов{764BF0E1-F219-11ce-972D-00AA00A14F56}
Удалить
Контекстное меню шифрования{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Удалить
Панель задач и меню ''Пуск''{0DF44EAA-FF21-4412-828E-260A8728E7F1}
Удалить
Avi Properties Handler{87D62D94-71B3-4b9a-9489-5FE6850DC73E}
Удалить
Учетные записи пользователей{7A9D77BD-5403-11d2-8785-2E0420524153}
Удалить
AIMP2: Shell Extention{1F77B17B-F531-44DB-ACA4-76ABB5010A28}
Удалить
Icaros Thumbnail Provider{c5aec3ec-e812-4677-a9a7-4fee1f9aa000}
Удалить
Обнаружено элементов - 196, опознано как безопасные - 188

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 7, опознано как безопасные - 7

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 1, опознано как безопасные - 1

Настройки SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсп. файлОписаниеGUID
Обнаружено - 5, опознано как безопасные - 5
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсп. файлОписание
Обнаружено - 24, опознано как безопасные - 24
Результаты автоматического анализа настроек SPI
Настройки LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.02176[1096] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
139LISTENING0.0.0.063575[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.051280[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1036ESTABLISHED195.239.111.85222[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1039LISTENING0.0.0.022597[536] c:\program files\drweb\dwservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1040LISTENING0.0.0.039022[2616] c:\windows\system32\alg.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1041ESTABLISHED205.188.11.575190[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1050ESTABLISHED178.255.154.145938[2104] c:\program files\teamviewer\version5\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3390LISTENING0.0.0.012452[1012] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5060LISTENING0.0.0.02192[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5152LISTENING0.0.0.012523[748] c:\program files\java\jre6\bin\jqs.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5354LISTENING0.0.0.043137[236] c:\program files\bonjour\mdnsresponder.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
9997LISTENING0.0.0.02112[2104] c:\program files\teamviewer\version5\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
Порты UDP
123LISTENING----[1244] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
123LISTENING----[1244] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
137LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[816] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1025LISTENING----[236] c:\program files\bonjour\mdnsresponder.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1026LISTENING----[1492] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1035LISTENING----[1492] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1053LISTENING----[2104] c:\program files\teamviewer\version5\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[1600] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[1600] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4000LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4001LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4002LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4003LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4004LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4005LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4006LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4007LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[816] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5060LISTENING----[1628] c:\program files\qip 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5353LISTENING----[236] c:\program files\bonjour\mdnsresponder.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
55566LISTENING----[536] c:\program files\drweb\dwservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL загрузки
C:\WINDOWS\system32\criacx.ocx
Скрипт: Kарантин, Удалить, Удалить через BC
Thick client{14895130-151F-11D4-ABEB-0050048A98F9}
Удалить
https://dealer.beeline.ru/dealer/criacx.cab
Обнаружено элементов - 8, опознано как безопасные - 7

Апплеты панели управления (CPL)

Имя файлаОписаниеПроизводитель
Обнаружено элементов - 28, опознано как безопасные - 28

Active Setup

Имя файлаОписаниеПроизводительCLSID
C:\WINDOWS\system32\ieudinit.exe
Скрипт: Kарантин, Удалить, Удалить через BC
IE Per User Active Setup Uninstall Utility© Microsoft Corporation. All rights reserved.<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988}
Удалить
Обнаружено элементов - 14, опознано как безопасные - 13

Файл HOSTS

Запись файла Hosts
127.0.0.1       localhost
Очистка файла Hosts

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
Обнаружено элементов - 28, опознано как безопасные - 25

Подозрительные объекты

ФайлОписаниеТип
C:\WINDOWS\system32\Drivers\dwprot.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
C:\WINDOWS\system32\Drivers\uphcleanhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode


Протокол антивирусной утилиты AVZ версии 4.39
Сканирование запущено в 25.06.2013 16:24:53
Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 25.06.2013 04:00
Загружены микропрограммы эвристики: 403
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 562861
Режим эвристического анализатора: Максимальный уровень эвристики
Режим лечения: выключено
Версия Windows: 5.1.2600, Service Pack 3 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=07BFA0)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 80552FA0
   KiST = 80501B8C (284)
Функция NtAllocateVirtualMemory (11) перехвачена (8059DDBE->B9EBDEDE), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtCreateThread (35) перехвачена (805C7208->B9EC0632), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtFreeVirtualMemory (53) перехвачена (805A8400->B9EBE25C), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtOpenSection (7D) перехвачена (8059F722->B9EBDC12), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtQueueApcThread (B4) перехвачена (805C7466->B9EC07C4), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtSetContextThread (D5) перехвачена (805C792A->B9EC0864), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtSystemDebugControl (FF) перехвачена (8060E1DA->B9EBDAD8), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Функция NtUnloadKey (107) перехвачена (80618B36->B06016D0), перехватчик C:\WINDOWS\system32\Drivers\uphcleanhlp.sys
Функция NtWriteVirtualMemory (115) перехвачена (805A981C->B9EBE3A0), перехватчик C:\WINDOWS\system32\Drivers\dwprot.sys, драйвер опознан как безопасный
Проверено функций: 284, перехвачено: 9, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
 Драйвер успешно загружен
 Проверка завершена
2. Проверка памяти
 Количество найденных процессов: 29
Анализатор - изучается процесс 1260 C:\WINDOWS\system32\ScsiCommandService2.exe
[ES]:Приложение не имеет видимых окон
[ES]:Размещается в системной папке
 Количество загруженных модулей: 319
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\calvnql.dll"
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешены терминальные подключения к данному ПК
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Таймаут завершения служб находится за пределами допустимых значений
Проверка завершена
Просканировано файлов: 356, извлечено из архивов: 0, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 25.06.2013 16:29:39
Сканирование длилось 00:04:57
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18
Выполняется исследование системы

Исследование системы завершено
Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов