Kaspersky Virus Removal Tool 7.0.0.290 (база от 01/11/2009; 04:25)
| Имя файла | PID | Описание | Copyright | MD5 | Информация
| c:\program files\alcohol soft\alcohol 120\plugins\helper\alsrvn.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1424 | | | ?? | 52.00 КБ, rsAh, | создан: 22.08.2009 2:11:26, изменен: 17.04.2009 8:39:08 Командная строка: "C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe" c:\windows\system32\ati2evxx.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1108 | ATI External Event Utility EXE Module | Copyright © 1999-2006 ATI Technologies Inc. | ?? | 416.00 КБ, rsAh, | создан: 03.03.2004 8:29:54, изменен: 27.09.2006 5:41:55 Командная строка: Ati2evxx.exe -Client c:\windows\system32\ati2evxx.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 804 | ATI External Event Utility EXE Module | Copyright © 1999-2006 ATI Technologies Inc. | ?? | 416.00 КБ, rsAh, | создан: 03.03.2004 8:29:54, изменен: 27.09.2006 5:41:55 Командная строка: C:\WINDOWS\system32\Ati2evxx.exe c:\program files\comodo\comodo internet security\cmdagent.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1004 | COMODO Internet Security | 2005-2009 COMODO. All rights reserved. | ?? | 706.67 КБ, rsAh, | создан: 03.06.2009 20:55:16, изменен: 26.09.2009 10:34:49 Командная строка: "C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe" c:\windows\system32\ctfmon.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 2004 | CTF Loader | © Microsoft Corporation. All rights reserved. | ?? | 15.00 КБ, rsAh, | создан: 26.05.2009 8:50:08, изменен: 21.10.2004 8:40:15 Командная строка: ctfmon.exe c:\program files\du meter\dumeter.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 888 | DU Meter | Copyright © 1997-2006 Hagel Technologies Ltd. | ?? | 1545.52 КБ, rsAh, | создан: 17.02.2009 19:20:02, изменен: 27.11.2006 15:18:48 Командная строка: "C:\Program Files\DU Meter\DUMeter.exe" c:\windows\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1788 | Проводник | © Корпорация Майкрософт. Все права защищены. | ?? | 1008.50 КБ, rsAh, | создан: 26.05.2009 8:50:11, изменен: 21.10.2004 8:42:09 Командная строка: Explorer.exe rundll32.exe dckp.suo printer c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool\is-4jq0r\is-4jq0r.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 908 | Kaspersky Anti-Virus | Copyright © Kaspersky Lab 1996-2007. | ?? | 212.00 КБ, rsAh, | создан: 01.11.2009 9:43:00, изменен: 12.11.2008 13:32:32, имя содержит специальные символы Командная строка: "C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool\is-4JQ0R\is-4JQ0R.exe" -gui -bl c:\windows\system32\lsass.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 664 | LSA Shell (Export Version) | © Microsoft Corporation. All rights reserved. | ?? | 13.00 КБ, rsAh, | создан: 26.05.2009 8:50:03, изменен: 21.10.2004 8:48:41 Командная строка: C:\WINDOWS\system32\lsass.exe c:\program files\punto switcher\punto.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 2024 | Punto Switcher | Copyright 2008-2009 ООО Яндекс | ?? | 810.79 КБ, rsAh, | создан: 11.06.2009 23:52:01, изменен: 11.06.2009 23:50:04 Командная строка: "C:\Program Files\Punto Switcher\punto.exe" c:\windows\system32\services.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 652 | Приложение служб и контроллеров | © Корпорация Майкрософт. Все права защищены. | ?? | 106.00 КБ, rsAh, | создан: 26.05.2009 8:49:50, изменен: 21.10.2004 9:10:29 Командная строка: C:\WINDOWS\system32\services.exe c:\windows\soundman.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 872 | Realtek Sound Manager | Copyright (c) 2001-2004 Realtek Semiconductor Corp. | ?? | 68.00 КБ, rsAh, | создан: 14.08.2006 19:38:44, изменен: 16.09.2004 16:39:44 Командная строка: "C:\WINDOWS\SOUNDMAN.EXE" c:\windows\system32\spoolsv.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1236 | Spooler SubSystem App | © Microsoft Corporation. All rights reserved. | ?? | 56.50 КБ, rsAh, | создан: 26.05.2009 8:49:55, изменен: 11.06.2005 3:53:32 Командная строка: C:\WINDOWS\system32\spoolsv.exe c:\program files\pgware\superram\superramservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1488 | SuperRam Service | Copyright © 2001-2009 PGWARE LLC | ?? | 1325.19 КБ, rsAh, | создан: 05.10.2009 1:08:45, изменен: 05.04.2009 15:31:28 Командная строка: "C:\Program Files\PGWARE\SuperRam\SuperRamService.exe" c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1116 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k NetworkService c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1208 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k LocalService c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 848 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost -k DcomLaunch c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1448 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k imgsvc c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1032 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\System32\svchost.exe -k netsvcs c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 944 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost -k rpcss c:\program files\lovivkontakte\vkontakteservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1384 | Lovi Vkontakte Service | Zeyfman Genady | ?? | 465.50 КБ, rsAh, | создан: 24.09.2009 22:11:21, изменен: 09.02.2009 23:42:58 Командная строка: "C:\Program Files\LoviVkontakte\VkontakteService.exe" c:\windows\system32\wdfmgr.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1552 | Windows User Mode Driver Manager | © Microsoft Corporation. All rights reserved. | ?? | 38.00 КБ, rsAh, | создан: 28.01.2005 0:36:00, изменен: 28.01.2005 0:36:00 Командная строка: C:\WINDOWS\system32\wdfmgr.exe c:\windows\system32\winlogon.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 608 | Программа входа в систему Windows NT | © Корпорация Майкрософт. Все права защищены. | ?? | 492.00 КБ, rsAh, | создан: 26.05.2009 8:49:53, изменен: 21.10.2004 9:24:41 Командная строка: winlogon.exe c:\program files\microsoft office\office11\winword.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1964 | Microsoft Office Word | Copyright © 1983-2003 Microsoft Corporation. All rights reserved. | ?? | 11779.20 КБ, rsAh, | создан: 22.07.2005 17:21:40, изменен: 22.07.2005 17:21:40 Командная строка: "C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE" /n /dde Обнаружено:27, из них опознаны как безопасные 22
| | |||||
| Плагин | Базовый адрес | Размер в памяти | Описание | Производитель
| .sys | Скрипт: Kарантин, Удалить, Удалить через BC F782A000 | 018000 (98304) |
| C:\WINDOWS\System32\Drivers\adfs.SYS | Скрипт: Kарантин, Удалить, Удалить через BC AFC1F000 | 011000 (69632) | Adobe Drive File System Driver | © 2003-08 Adobe Systems, Inc.
| \Program Files\Alcohol Soft\Alcohol 120\alcoholx.dll | Скрипт: Kарантин, Удалить, Удалить через BC 10000000 | 0A7000 (684032) | Alcohol virtual device control library | Copyright (C) 2000-2009
| C:\WINDOWS\system32\DRIVERS\ATITool.sys | Скрипт: Kарантин, Удалить, Удалить через BC F7687000 | 00C000 (49152) | Low-Level Driver | Copyright 2004-2006 (c). All rights reserved.
| C:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA36C000 | 004000 (16384) |
| C:\WINDOWS\System32\DRIVERS\cmdguard.sys | Скрипт: Kарантин, Удалить, Удалить через BC B22D1000 | 01F000 (126976) | COMODO Internet Security Sandbox Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\System32\DRIVERS\cmdhlp.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA4C5000 | 005000 (20480) | COMODO Internet Security Helper Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\System32\Drivers\dtscsi.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA5C1000 | 04A000 (303104) |
| C:\WINDOWS\system32\Drivers\inspect.sys | Скрипт: Kарантин, Удалить, Удалить через BC BAE76000 | 014000 (81920) | COMODO Internet Security Firewall Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\system32\drivers\pfc.sys | Скрипт: Kарантин, Удалить, Удалить через BC BADC5000 | 003000 (12288) | Padus(R) ASPI Shell | (C) Padus, Inc. 1999-2001. All rights reserved.
| C:\WINDOWS\system32\Drivers\PxHelp20.sys | Скрипт: Kарантин, Удалить, Удалить через BC F7647000 | 009000 (36864) | Px Engine Device Driver for Windows 2000/XP | Copyright © Sonic Solutions
| spfl.sys | Скрипт: Kарантин, Удалить, Удалить через BC F74D5000 | 101000 (1052672) |
| Обнаружено модулей - 147, опознано как безопасные - 135
| | ||||||||
| Имя файла | Статус | Метод запуска | Описание
| C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlSrvN
| C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlcoholAutomount
| C:\Program Files\Comodo\COMODO Internet Security\cfp.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, COMODO Internet Security
| C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Malwarebytes Anti-Malware (reboot)
| C:\Program Files\Punto Switcher\punto.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Punto Switcher.lnk,
| C:\Program Files\Skype\Phone\Skype.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, Skype
| C:\WINDOWS\DRAWIN~1.SCR | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Control Panel\Desktop, scrnsave.exe
| C:\WINDOWS\DRAWIN~1.SCR | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Файл system.ini | C:\WINDOWS\system.ini, boot, SCRNSAVE.EXE
| C:\WINDOWS\activate.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Quick Office.lnk,
| C:\WINDOWS\system32\guard32.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
| Обнаружено элементов автозапуска - 87, опознано как безопасные - 77
| | ||||||
| Имя файла | Тип | Описание | Производитель | CLSID
| C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll | Скрипт: Kарантин, Удалить, Удалить через BC BHO | Adobe PDF Helper for Internet Explorer | Copyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved. | {18DF081C-E8AD-4283-A596-FA578C2EBDC3} | Удалить Панель | {FF284F5C-7CF9-4682-8701-D467C1DBB99F} | Удалить Плагин | {8DAE90AD-4583-4977-9DD4-4360F7A45C74} | Удалить Плагин | {92780B25-18CC-41C8-B9BE-3C9C571A8263} | Удалить C:\Program Files\ICQ6.5\ICQ.exe | Скрипт: Kарантин, Удалить, Удалить через BC Плагин | ICQ | Copyright (c) 1998-2008 ICQ, LLC. | {E59EB121-F339-4851-A3BA-FE49C35617C2} | Удалить Обнаружено элементов - 6, опознано как безопасные - 1
| | |||||||||||||||
| Имя файла | Назначение | Описание | Производитель | CLSID
| deskpan.dll | Скрипт: Kарантин, Удалить, Удалить через BC Расширение CPL панорамирования дисплея | {42071714-76d4-11d1-8b24-00a0c9068ff3}
| Расширения оболочки для сжатия файлов | {764BF0E1-F219-11ce-972D-00AA00A14F56}
| Контекстное меню шифрования | {853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
| Панель задач и меню ''Пуск'' | {0DF44EAA-FF21-4412-828E-260A8728E7F1}
| rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4} | Скрипт: Kарантин, Удалить, Удалить через BC Autoplay for SlideShow | {00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
| Учетные записи пользователей | {7A9D77BD-5403-11d2-8785-2E0420524153}
| C:\WINDOWS\system32\dfshim.dll | Скрипт: Kарантин, Удалить, Удалить через BC ShellLink for Application References | Application Deployment Support Library | © Microsoft Corporation. All rights reserved. | {e82a2d71-5b2f-43a0-97b8-81be15854de8}
| C:\WINDOWS\system32\dfshim.dll | Скрипт: Kарантин, Удалить, Удалить через BC Shell Icon Handler for Application References | Application Deployment Support Library | © Microsoft Corporation. All rights reserved. | {E37E2028-CE1A-4f42-AF05-6CEABC4E5D75}
| C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AxShlex.dll | Скрипт: Kарантин, Удалить, Удалить через BC AlcoholShellEx | AXShlEx.dll | Copyright(C) 2002-2009 Alcohol Soft Development Team | {32020A01-506E-484D-A2A8-BE3CF17601C3}
| LeechGet "Copy Here" Shell Extension | CLSID\{EBDF1F20-C829-14D1-8234-1420AF3E97A9}
| C:\Program Files\7-Zip\7-zip.dll | Скрипт: Kарантин, Удалить, Удалить через BC 7-Zip Shell Extension | 7-Zip Shell Extension | Copyright (c) 1999-2009 Igor Pavlov | {23170F69-40C1-278A-1000-000100020000}
| C:\PROGRA~1\AIMP2\System\AIMP_S~1.DLL | Скрипт: Kарантин, Удалить, Удалить через BC AIMP2: ShellExt | AIMP2: ShellExt | Artem Izmaylov | {1F77B17B-F531-44DB-ACA4-76ABB5010A28}
| ShellPlusContextMenu | {1C311AAA-D8B1-4A0A-BEE5-2387FEC583DA}
| C:\Program Files\COMODO\COMODO Internet Security\cavshell.dll | Скрипт: Kарантин, Удалить, Удалить через BC Comodo Antivirus | {4255A182-CAD9-4214-A19B-7BA7FB633BBD}
| HashTab Context Menu | {B1883831-F0D8-4453-8245-EEAAD866DD6E}
| C:\Program Files\HashTab Shell Extension\HashTab32.dll | Скрипт: Kарантин, Удалить, Удалить через BC HashTab Property Page | HashTab File Hash Shell Extension | Beeblebrox.org All rights reserved. | {8A56567E-A333-4843-B6E1-C3A262E41D8C}
| Обнаружено элементов - 209, опознано как безопасные - 193
| | |||||||||||||||||||||||||||||||||
| Имя файла | Тип | Наименование | Описание | Производитель
| Обнаружено элементов - 10, опознано как безопасные - 10
| | ||||||
| Имя файла | Имя задания | Состояние задания | Описание | Производитель
| Обнаружено элементов - 1, опознано как безопасные - 1
| | ||||||
| Поставщик | Статус | Исполняемый файл | Описание | GUID
| Обнаружено - 3, опознано как безопасные - 3
| | ||||||
| Поставщик | Исполняемый файл | Описание
| Обнаружено - 30, опознано как безопасные - 30
| | ||||||
| Имя файла | Описание | Производитель | CLSID | URL-загрузки
| {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} | Удалить http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
| Обнаружено элементов - 1, опознано как безопасные - 0
| | |||||||||
| Имя файла | Описание | Производитель
| C:\WINDOWS\system32\infocardcpl.cpl | Скрипт: Kарантин, Удалить, Удалить через BC Windows CardSpace | © Microsoft Corporation. All rights reserved.
| C:\WINDOWS\system32\ISUSPM.cpl | Скрипт: Kарантин, Удалить, Удалить через BC InstallShield Update Service Update Manager Applet | Copyright (C) 1990-2004 InstallShield Software Corporation
| C:\WINDOWS\system32\PhysX.cpl | Скрипт: Kарантин, Удалить, Удалить через BC NVIDIA PhysX Properties Control Panel | Copyright (C) 2008 NVIDIA Corporation
| Обнаружено элементов - 28, опознано как безопасные - 25
| | ||||||
| Имя файла | Описание | Производитель | CLSID
| Обнаружено элементов - 16, опознано как безопасные - 16
| | ||||||
Запись файла hosts
|
| Имя файла | Тип | Описание | Производитель | CLSID
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL | Скрипт: Kарантин, Удалить, Удалить через BC Handler | Skype for COM API (Skype4COM Pluggable Protocol) | (c) Skype Technologies. All rights reserved. | {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D}
| Обнаружено элементов - 33, опознано как безопасные - 29
| | ||||||
| Файл | Описание | Тип
| C:\WINDOWS\System32\DRIVERS\cmdguard.sys | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на руткит | Перехватчик привилегированного режима (KernelMode)
| C:\WINDOWS\system32\Drivers\a347bus.sys | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на руткит | Перехватчик привилегированного режима (KernelMode)
| C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\WINDOWS\system32\guard32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\Program Files\Punto Switcher\pshook.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| |
Версия Microsoft Windows: Microsoft Windows XP, Build=2600, SP="Service Pack 2" Восстановление системы: включено 1.1 Поиск перехватчиков API, работающих в пользовательском режиме Анализ kernel32.dll, таблица экспорта найдена в секции .text Функция kernel32.dll:CopyFileA (64) перехвачена, метод APICodeHijack.JmpTo[00371B66] >>> Код руткита в функции CopyFileA нейтрализован Функция kernel32.dll:CopyFileExA (65) перехвачена, метод APICodeHijack.JmpTo[00371BA6] >>> Код руткита в функции CopyFileExA нейтрализован Функция kernel32.dll:CopyFileExW (66) перехвачена, метод APICodeHijack.JmpTo[00371BC6] >>> Код руткита в функции CopyFileExW нейтрализован Функция kernel32.dll:CopyFileW (67) перехвачена, метод APICodeHijack.JmpTo[00371B86] >>> Код руткита в функции CopyFileW нейтрализован Функция kernel32.dll:CreateFileA (80) перехвачена, метод APICodeHijack.JmpTo[00371B26] >>> Код руткита в функции CreateFileA нейтрализован Функция kernel32.dll:CreateFileW (83) перехвачена, метод APICodeHijack.JmpTo[00371B46] >>> Код руткита в функции CreateFileW нейтрализован Функция kernel32.dll:CreateProcessA (99) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802367->61F03F42 Перехватчик kernel32.dll:CreateProcessA (99) нейтрализован Функция kernel32.dll:CreateProcessW (103) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802332->61F04040 Перехватчик kernel32.dll:CreateProcessW (103) нейтрализован Функция kernel32.dll:DeleteFileW (131) перехвачена, метод APICodeHijack.JmpTo[00371CC6] >>> Код руткита в функции DeleteFileW нейтрализован Функция kernel32.dll:FreeLibrary (241) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ABDE->61F041FC Перехватчик kernel32.dll:FreeLibrary (241) нейтрализован Функция kernel32.dll:GetModuleFileNameA (372) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B4CF->61F040FB Перехватчик kernel32.dll:GetModuleFileNameA (372) нейтрализован Функция kernel32.dll:GetModuleFileNameW (373) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B3D5->61F041A0 Перехватчик kernel32.dll:GetModuleFileNameW (373) нейтрализован Функция kernel32.dll:GetModuleHandleA (374) перехвачена, метод APICodeHijack.JmpTo[00371CE6] >>> Код руткита в функции GetModuleHandleA нейтрализован Функция kernel32.dll:GetModuleHandleW (377) перехвачена, метод APICodeHijack.JmpTo[00371D06] >>> Код руткита в функции GetModuleHandleW нейтрализован Функция kernel32.dll:GetProcAddress (408) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ADA0->61F04648 Перехватчик kernel32.dll:GetProcAddress (408) нейтрализован Функция kernel32.dll:LoadLibraryA (578) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->61F03C6F Перехватчик kernel32.dll:LoadLibraryA (578) нейтрализован >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса !!) Функция kernel32.dll:LoadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D4F->61F03DAF Перехватчик kernel32.dll:LoadLibraryExA (579) нейтрализован >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!) Функция kernel32.dll:LoadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF1->61F03E5A Перехватчик kernel32.dll:LoadLibraryExW (580) нейтрализован Функция kernel32.dll:LoadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AE4B->61F03D0C Перехватчик kernel32.dll:LoadLibraryW (581) нейтрализован Функция kernel32.dll:LoadModule (582) перехвачена, метод APICodeHijack.JmpTo[00371AA6] >>> Код руткита в функции LoadModule нейтрализован Функция kernel32.dll:MoveFileA (606) перехвачена, метод APICodeHijack.JmpTo[00371BE6] >>> Код руткита в функции MoveFileA нейтрализован Функция kernel32.dll:MoveFileExA (607) перехвачена, метод APICodeHijack.JmpTo[00371C26] >>> Код руткита в функции MoveFileExA нейтрализован Функция kernel32.dll:MoveFileExW (608) перехвачена, метод APICodeHijack.JmpTo[00371C46] >>> Код руткита в функции MoveFileExW нейтрализован Функция kernel32.dll:MoveFileW (609) перехвачена, метод APICodeHijack.JmpTo[00371C06] >>> Код руткита в функции MoveFileW нейтрализован Функция kernel32.dll:MoveFileWithProgressA (610) перехвачена, метод APICodeHijack.JmpTo[00371C66] >>> Код руткита в функции MoveFileWithProgressA нейтрализован Функция kernel32.dll:MoveFileWithProgressW (611) перехвачена, метод APICodeHijack.JmpTo[00371C86] >>> Код руткита в функции MoveFileWithProgressW нейтрализован Функция kernel32.dll:OpenFile (622) перехвачена, метод APICodeHijack.JmpTo[00371B06] >>> Код руткита в функции OpenFile нейтрализован Функция kernel32.dll:WinExec (896) перехвачена, метод APICodeHijack.JmpTo[00371D66] >>> Код руткита в функции WinExec нейтрализован Обнаружена модификация IAT: LoadLibraryW - 00EE0010<>7C80AE4B Анализ ntdll.dll, таблица экспорта найдена в секции .text Функция ntdll.dll:LdrGetProcedureAddress (65) перехвачена, метод APICodeHijack.JmpTo[003719E6] >>> Код руткита в функции LdrGetProcedureAddress нейтрализован Функция ntdll.dll:LdrLoadDll (70) перехвачена, метод APICodeHijack.JmpTo[00374546] >>> Код руткита в функции LdrLoadDll нейтрализован Функция ntdll.dll:LdrUnloadDll (80) перехвачена, метод APICodeHijack.JmpTo[00378A56] >>> Код руткита в функции LdrUnloadDll нейтрализован Функция ntdll.dll:NtAllocateVirtualMemory (103) перехвачена, метод APICodeHijack.JmpTo[00371946] >>> Код руткита в функции NtAllocateVirtualMemory нейтрализован Функция ntdll.dll:NtClose (111) перехвачена, метод APICodeHijack.JmpTo[00378B26] >>> Код руткита в функции NtClose нейтрализован Функция ntdll.dll:NtCreateFile (123) перехвачена, метод APICodeHijack.JmpTo[003718C6] >>> Код руткита в функции NtCreateFile нейтрализован Функция ntdll.dll:NtCreateProcess (134) перехвачена, метод APICodeHijack.JmpTo[00371886] >>> Код руткита в функции NtCreateProcess нейтрализован Функция ntdll.dll:NtCreateProcessEx (135) перехвачена, метод APICodeHijack.JmpTo[003719A6] >>> Код руткита в функции NtCreateProcessEx нейтрализован Функция ntdll.dll:NtDeleteFile (150) перехвачена, метод APICodeHijack.JmpTo[00371906] >>> Код руткита в функции NtDeleteFile нейтрализован Функция ntdll.dll:NtFreeVirtualMemory (171) перехвачена, метод APICodeHijack.JmpTo[00371A26] >>> Код руткита в функции NtFreeVirtualMemory нейтрализован Функция ntdll.dll:NtLoadDriver (185) перехвачена, метод APICodeHijack.JmpTo[00371966] >>> Код руткита в функции NtLoadDriver нейтрализован Функция ntdll.dll:NtOpenFile (204) перехвачена, метод APICodeHijack.JmpTo[003718E6] >>> Код руткита в функции NtOpenFile нейтрализован Функция ntdll.dll:NtProtectVirtualMemory (226) перехвачена, метод APICodeHijack.JmpTo[00371926] >>> Код руткита в функции NtProtectVirtualMemory нейтрализован Функция ntdll.dll:NtSetInformationProcess (319) перехвачена, метод APICodeHijack.JmpTo[003719C6] >>> Код руткита в функции NtSetInformationProcess нейтрализован Функция ntdll.dll:NtUnloadDriver (353) перехвачена, метод APICodeHijack.JmpTo[00371986] >>> Код руткита в функции NtUnloadDriver нейтрализован Функция ntdll.dll:NtWriteVirtualMemory (369) перехвачена, метод APICodeHijack.JmpTo[003718A6] >>> Код руткита в функции NtWriteVirtualMemory нейтрализован Функция ntdll.dll:RtlAllocateHeap (405) перехвачена, метод APICodeHijack.JmpTo[00371A06] >>> Код руткита в функции RtlAllocateHeap нейтрализован Анализ user32.dll, таблица экспорта найдена в секции .text Функция user32.dll:EndTask (202) перехвачена, метод APICodeHijack.JmpTo[003786F6] >>> Код руткита в функции EndTask нейтрализован Анализ advapi32.dll, таблица экспорта найдена в секции .text Функция advapi32.dll:CreateServiceA (102) перехвачена, метод APICodeHijack.JmpTo[00370FF6] >>> Код руткита в функции CreateServiceA нейтрализован Функция advapi32.dll:CreateServiceW (103) перехвачена, метод APICodeHijack.JmpTo[00371246] >>> Код руткита в функции CreateServiceW нейтрализован Функция advapi32.dll:OpenServiceA (430) перехвачена, метод APICodeHijack.JmpTo[00371636] >>> Код руткита в функции OpenServiceA нейтрализован Функция advapi32.dll:OpenServiceW (431) перехвачена, метод APICodeHijack.JmpTo[00371476] >>> Код руткита в функции OpenServiceW нейтрализован Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в привилегированном режиме Драйвер успешно загружен SDT найдена (RVA=08A500) Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000 SDT = 80561500 KiST = 804E48B0 (284) Функция NtAdjustPrivilegesToken (0B) перехвачена (805AE870->B22D5D46), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtClose (19) перехвачена (8056E93F->F74A3AF8), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtConnectPort (1F) перехвачена (80591D72->B22D5250), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateFile (25) перехвачена (8057D3BC->B22D58EA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateKey (29) перехвачена (8057722F->B22D62C2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreatePagingFile (2D) перехвачена (805C4F59->F7497B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreatePort (2E) перехвачена (80599A0C->B22D5132), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateSection (32) перехвачена (8056CE25->B22D7254), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateSymbolicLinkObject (34) перехвачена (805A8660->B22D752C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtCreateThread (35) перехвачена (805849B4->B22D4CF8), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDeleteKey (3F) перехвачена (8059817B->B22D5F2C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDeleteValueKey (41) перехвачена (805969F7->B22D60DC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtDuplicateObject (44) перехвачена (80578BF0->B22D4A5A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtEnumerateKey (47) перехвачена (805783A4->F7498388), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtEnumerateValueKey (49) перехвачена (8058F45F->F74A3BF0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtLoadDriver (61) перехвачена (805B97AD->B22D6ED6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtMakeTemporaryObject (69) перехвачена (805A88C1->B22D54D4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenFile (74) перехвачена (8057D530->B22D5B2E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenKey (77) перехвачена (80571CB4->F74A3A74), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenProcess (7A) перехвачена (80579084->B22D478A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenSection (7D) перехвачена (8057EB42->B22D5764), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtOpenThread (80) перехвачена (805B1334->B22D4902), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueryKey (A0) перехвачена (80577FA4->F74983A8), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtQueryValueKey (B1) перехвачена (805720F8->F74A3B46), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtRenameKey (C0) перехвачена (80654121->B22D6688), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtRequestWaitReplyPort (C8) перехвачена (8057866E->B22D69F0), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSecureConnectPort (D2) перехвачена (8058E59A->B22D6C72), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetSystemInformation (F0) перехвачена (805E5DE5->B22D7084), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetSystemPowerState (F1) перехвачена (8066D0F9->F74A3390), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSetValueKey (F7) перехвачена (8057FF0B->B22D6488), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtShutdownSystem (F9) перехвачена (8064C98F->B22D546E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtSystemDebugControl (FF) перехвачена (8064F18F->B22D5658), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtTerminateProcess (101) перехвачена (8058C39D->B22D4FFC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Функция NtTerminateThread (102) перехвачена (805845F0->B22D4ECA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика нейтрализован Проверено функций: 284, перехвачено: 34, восстановлено: 34 1.3 Проверка IDT и SYSENTER Анализ для процессора 1 Анализ для процессора 2 Проверка IDT и SYSENTER завершена 1.4 Поиск маскировки процессов и драйверов Поиск маскировки процессов и драйверов завершен Драйвер успешно загружен 1.5 Проверка обработчиков IRP \FileSystem\ntfs[IRP_MJ_CREATE] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_CLOSE] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_WRITE] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_EA] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A8931F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_PNP] = 8A8931F8 -> перехватчик не определен Проверка завершена C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\WINDOWS\system32\guard32.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\system32\guard32.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\Program Files\Punto Switcher\pshook.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\Program Files\Punto Switcher\pshook.dll>>> Поведенческий анализ 1. Реагирует на события: клавиатура 2. Выясняет, какое окно находится в фокусе ввода C:\Program Files\Punto Switcher\pshook.dll>>> Нейросеть: файл с вероятностью 0.00% похож на типовой перехватчик клавиатуры/мыши Совет: заподозренные файлы НЕ следует удалять, их следует отправить на исследование (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\guard32.dll" Нестандартный ключ Winlogon\Shell, подозрение на скрытый запуск "explorer.exe rundll32.exe dckp.suo printer" >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) > Службы: набор применяемых на компьютере служб зависит от области его применения (домашний, компьютер в сети предприятия и т.д.)! >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к компьютеру разрешен доступ анонимного пользователя >> Изменен ключ запуска Проводника >> Отключить автозапуск с жестких дисков >> Отключить автозапуск с сетевых дисков >> Отключить автозапуск с CD-ROM >> Отключить автозапуск с съемных носителей Выполняется исследование системы...Добавить в скрипт команды:
Команды скрипта