Протокол исследования системы

Kaspersky Virus Removal Tool 7.0.0.290 (база от 01/11/2009; 04:25)

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\program files\alcohol soft\alcohol 120\plugins\helper\alsrvn.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1424  ??52.00 КБ, rsAh,
создан: 22.08.2009 2:11:26,
изменен: 17.04.2009 8:39:08
Командная строка:
"C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe"
c:\windows\system32\ati2evxx.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1108ATI External Event Utility EXE ModuleCopyright © 1999-2006 ATI Technologies Inc.??416.00 КБ, rsAh,
создан: 03.03.2004 8:29:54,
изменен: 27.09.2006 5:41:55
Командная строка:
Ati2evxx.exe -Client
c:\windows\system32\ati2evxx.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
804ATI External Event Utility EXE ModuleCopyright © 1999-2006 ATI Technologies Inc.??416.00 КБ, rsAh,
создан: 03.03.2004 8:29:54,
изменен: 27.09.2006 5:41:55
Командная строка:
C:\WINDOWS\system32\Ati2evxx.exe
c:\program files\comodo\comodo internet security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1004COMODO Internet Security2005-2009 COMODO. All rights reserved.??706.67 КБ, rsAh,
создан: 03.06.2009 20:55:16,
изменен: 26.09.2009 10:34:49
Командная строка:
"C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe"
c:\windows\system32\ctfmon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2004CTF Loader© Microsoft Corporation. All rights reserved.??15.00 КБ, rsAh,
создан: 26.05.2009 8:50:08,
изменен: 21.10.2004 8:40:15
Командная строка:
ctfmon.exe
c:\program files\du meter\dumeter.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
888DU MeterCopyright © 1997-2006 Hagel Technologies Ltd.??1545.52 КБ, rsAh,
создан: 17.02.2009 19:20:02,
изменен: 27.11.2006 15:18:48
Командная строка:
"C:\Program Files\DU Meter\DUMeter.exe"
c:\windows\explorer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1788Проводник© Корпорация Майкрософт. Все права защищены.??1008.50 КБ, rsAh,
создан: 26.05.2009 8:50:11,
изменен: 21.10.2004 8:42:09
Командная строка:
Explorer.exe rundll32.exedckp.suo printer
c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool\is-4jq0r\is-4jq0r.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
908Kaspersky Anti-VirusCopyright © Kaspersky Lab 1996-2007.??212.00 КБ, rsAh,
создан: 01.11.2009 9:43:00,
изменен: 12.11.2008 13:32:32,
имя содержит специальные символы
Командная строка:
"C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool\is-4JQ0R\is-4JQ0R.exe" -gui -bl
c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
664LSA Shell (Export Version)© Microsoft Corporation. All rights reserved.??13.00 КБ, rsAh,
создан: 26.05.2009 8:50:03,
изменен: 21.10.2004 8:48:41
Командная строка:
C:\WINDOWS\system32\lsass.exe
c:\program files\punto switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2024Punto SwitcherCopyright 2008-2009 ООО Яндекс??810.79 КБ, rsAh,
создан: 11.06.2009 23:52:01,
изменен: 11.06.2009 23:50:04
Командная строка:
"C:\Program Files\Punto Switcher\punto.exe"
c:\windows\system32\services.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
652Приложение служб и контроллеров© Корпорация Майкрософт. Все права защищены.??106.00 КБ, rsAh,
создан: 26.05.2009 8:49:50,
изменен: 21.10.2004 9:10:29
Командная строка:
C:\WINDOWS\system32\services.exe
c:\windows\soundman.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
872Realtek Sound ManagerCopyright (c) 2001-2004 Realtek Semiconductor Corp.??68.00 КБ, rsAh,
создан: 14.08.2006 19:38:44,
изменен: 16.09.2004 16:39:44
Командная строка:
"C:\WINDOWS\SOUNDMAN.EXE"
c:\windows\system32\spoolsv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1236Spooler SubSystem App© Microsoft Corporation. All rights reserved.??56.50 КБ, rsAh,
создан: 26.05.2009 8:49:55,
изменен: 11.06.2005 3:53:32
Командная строка:
C:\WINDOWS\system32\spoolsv.exe
c:\program files\pgware\superram\superramservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1488SuperRam ServiceCopyright © 2001-2009 PGWARE LLC??1325.19 КБ, rsAh,
создан: 05.10.2009 1:08:45,
изменен: 05.04.2009 15:31:28
Командная строка:
"C:\Program Files\PGWARE\SuperRam\SuperRamService.exe"
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1116Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k NetworkService
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1208Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k LocalService
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
848Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost -k DcomLaunch
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1448Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k imgsvc
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1032Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\System32\svchost.exe -k netsvcs
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
944Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost -k rpcss
c:\program files\lovivkontakte\vkontakteservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1384Lovi Vkontakte ServiceZeyfman Genady??465.50 КБ, rsAh,
создан: 24.09.2009 22:11:21,
изменен: 09.02.2009 23:42:58
Командная строка:
"C:\Program Files\LoviVkontakte\VkontakteService.exe"
c:\windows\system32\wdfmgr.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1552Windows User Mode Driver Manager© Microsoft Corporation. All rights reserved.??38.00 КБ, rsAh,
создан: 28.01.2005 0:36:00,
изменен: 28.01.2005 0:36:00
Командная строка:
C:\WINDOWS\system32\wdfmgr.exe
c:\windows\system32\winlogon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
608Программа входа в систему Windows NT© Корпорация Майкрософт. Все права защищены.??492.00 КБ, rsAh,
создан: 26.05.2009 8:49:53,
изменен: 21.10.2004 9:24:41
Командная строка:
winlogon.exe
c:\program files\microsoft office\office11\winword.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1964Microsoft Office WordCopyright © 1983-2003 Microsoft Corporation. All rights reserved.??11779.20 КБ, rsAh,
создан: 22.07.2005 17:21:40,
изменен: 22.07.2005 17:21:40
Командная строка:
"C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE" /n /dde
Обнаружено:27, из них опознаны как безопасные 22
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304  ??1424
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
Скрипт: Kарантин, Удалить, Удалить через BC
15138816PDF Shell ExtensionCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.--1788
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.RUS
Скрипт: Kарантин, Удалить, Удалить через BC
39649280  --1788
C:\Program Files\Common Files\Adobe\Adobe Drive CS4\AdobeDriveCS4_NP.dll
Скрипт: Kарантин, Удалить, Удалить через BC
14745600Adobe Drive Network ProviderCopyright © 2007 by Adobe Systems Inc.--1788
C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304COMODO Internet Security2005-2009 COMODO. All rights reserved.??1004
C:\Program Files\Comodo\COMODO Internet Security\framework.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\common.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858849280COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\dosmz.cav
Скрипт: Kарантин, Удалить, Удалить через BC
859045888COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\first.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858980352COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\gunpack.cav
Скрипт: Kарантин, Удалить, Удалить через BC
26607616COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\heur.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24182784COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\mach32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
27066368COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\mem.cav
Скрипт: Kарантин, Удалить, Удалить через BC
28311552COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pe.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24838144COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pe32.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858914816COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pkann.dll
Скрипт: Kарантин, Удалить, Удалить через BC
24379392COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unarch.cav
Скрипт: Kарантин, Удалить, Удалить через BC
26083328COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unpack.cav
Скрипт: Kарантин, Удалить, Удалить через BC
25362432COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unsfx.cav
Скрипт: Kарантин, Удалить, Удалить через BC
25100288COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\white.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24117248COMODO Internet Security2005-2009 COMODO. All rights reserved.--1004
C:\Program Files\LoviVkontakte\VkontakteService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304Lovi Vkontakte ServiceZeyfman Genady??1384
C:\Program Files\PGWARE\SuperRam\SuperRamService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304SuperRam ServiceCopyright © 2001-2009 PGWARE LLC??1488
C:\Program Files\Punto Switcher\pshook.dll
Скрипт: Kарантин, Удалить, Удалить через BC
134217728Punto Switcher hook moduleCopyright 2008-2009 ООО Яндекс--2004, 888, 1788, 908, 2024, 872, 1964
C:\Program Files\Punto Switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304Punto SwitcherCopyright 2008-2009 ООО Яндекс??2024
C:\Program Files\Punto Switcher\Updater\yupdate.dll
Скрипт: Kарантин, Удалить, Удалить через BC
25886720  --2024
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456COMODO Internet Security2005-2009 COMODO. All rights reserved.--1424, 1108, 804, 1004, 2004, 888, 1788, 908, 664, 2024, 652, 872, 1236, 1488, 1116, 1208, 848, 1448, 1032, 944, 1384, 1552, 608, 1964
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
2084700160Microsoft® C++ Runtime Library© Microsoft Corporation. All rights reserved.--908
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
2014511104Microsoft® C Runtime Library© Microsoft Corporation. All rights reserved.--1788, 908
Обнаружено модулей:321, из них опознаны как безопасные 293

Модули пространства ядра

ПлагинБазовый адресРазмер в памятиОписаниеПроизводитель
.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F782A000018000 (98304)
C:\WINDOWS\System32\Drivers\adfs.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
AFC1F000011000 (69632)Adobe Drive File System Driver© 2003-08 Adobe Systems, Inc.
\Program Files\Alcohol Soft\Alcohol 120\alcoholx.dll
Скрипт: Kарантин, Удалить, Удалить через BC
100000000A7000 (684032)Alcohol virtual device control libraryCopyright (C) 2000-2009
C:\WINDOWS\system32\DRIVERS\ATITool.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F768700000C000 (49152)Low-Level DriverCopyright 2004-2006 (c). All rights reserved.
C:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA36C000004000 (16384)
C:\WINDOWS\System32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B22D100001F000 (126976)COMODO Internet Security Sandbox Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\System32\DRIVERS\cmdhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA4C5000005000 (20480)COMODO Internet Security Helper Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\System32\Drivers\dtscsi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA5C100004A000 (303104)
C:\WINDOWS\system32\Drivers\inspect.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BAE76000014000 (81920)COMODO Internet Security Firewall Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\system32\drivers\pfc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BADC5000003000 (12288)Padus(R) ASPI Shell(C) Padus, Inc. 1999-2001. All rights reserved.
C:\WINDOWS\system32\Drivers\PxHelp20.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F7647000009000 (36864)Px Engine Device Driver for Windows 2000/XPCopyright © Sonic Solutions
spfl.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F74D5000101000 (1052672)
Обнаружено модулей - 147, опознано как безопасные - 135

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
cmdAgent
Служба: Стоп, Удалить, Отключить
COMODO Internet Security Helper ServiceРаботаетC:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC
COM InfrastructureRpcSs
LoviVkontakteService
Служба: Стоп, Удалить, Отключить
LoviVkontake ServiceРаботаетC:\Program Files\LoviVkontakte\VkontakteService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
SuperRam
Служба: Стоп, Удалить, Отключить
SuperRam Memory ServiceРаботаетC:\Program Files\PGWARE\SuperRam\SuperRamService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
aspnet_state
Служба: Стоп, Удалить, Отключить
Служба состояний ASP.NETНе запущенC:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
ATI Smart
Служба: Стоп, Удалить, Отключить
ATI SmartНе запущенC:\WINDOWS\system32\ati2sgag.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
clr_optimization_v2.0.50727_32
Служба: Стоп, Удалить, Отключить
.NET Runtime Optimization Service v2.0.50727_X86Не запущенC:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
FLEXnet Licensing Service
Служба: Стоп, Удалить, Отключить
FLEXnet Licensing ServiceНе запущенC:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
FontCache3.0.0.0
Служба: Стоп, Удалить, Отключить
Windows Presentation Foundation Font Cache 3.0.0.0Не запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
gusvc
Служба: Стоп, Удалить, Отключить
Google Software UpdaterНе запущенC:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
 RPCSS
idsvc
Служба: Стоп, Удалить, Отключить
Windows CardSpaceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
NetTcpPortSharing
Служба: Стоп, Удалить, Отключить
Net.Tcp Port Sharing ServiceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 103, опознано как безопасные - 92

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
adfs
Драйвер: Выгрузить, Удалить, Отключить
adfsРаботаетC:\WINDOWS\system32\Drivers\adfs.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ATITool
Драйвер: Выгрузить, Удалить, Отключить
ATITool Overclocking UtilityРаботаетC:\WINDOWS\system32\DRIVERS\ATITool.sys
Скрипт: Kарантин, Удалить, Удалить через BC
 Extended Base
atitray
Драйвер: Выгрузить, Удалить, Отключить
atitrayРаботаетC:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
cmdGuard
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Sandbox DriverРаботаетC:\WINDOWS\system32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
FSFilter Anti-VirusFltMgr
cmdHlp
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Helper DriverРаботаетC:\WINDOWS\system32\DRIVERS\cmdhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PNP_TDITcpip
dtscsi
Драйвер: Выгрузить, Удалить, Отключить
dtscsiРаботаетC:\WINDOWS\System32\Drivers\dtscsi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Inspect
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Firewall DriverРаботаетC:\WINDOWS\System32\DRIVERS\inspect.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Streams Drivers 
pfc
Драйвер: Выгрузить, Удалить, Отключить
Padus ASPI ShellРаботаетC:\WINDOWS\system32\drivers\pfc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
filter 
PxHelp20
Драйвер: Выгрузить, Удалить, Отключить
PxHelp20РаботаетC:\WINDOWS\system32\DRIVERS\PxHelp20.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
sptd
Драйвер: Выгрузить, Удалить, Отключить
sptdРаботаетC:\WINDOWS\System32\Drivers\sptd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Boot Bus Extender 
Abiosdsk
Драйвер: Выгрузить, Удалить, Отключить
AbiosdskНе запущенAbiosdsk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
abp480n5
Драйвер: Выгрузить, Удалить, Отключить
abp480n5Не запущенabp480n5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AdfuUd
Драйвер: Выгрузить, Удалить, Отключить
%USB\VID_10D6&PID_1160.DeviceDesc%Не запущенC:\WINDOWS\system32\Drivers\AdfuUd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Base 
adpu160m
Драйвер: Выгрузить, Удалить, Отключить
adpu160mНе запущенadpu160m.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Aha154x
Драйвер: Выгрузить, Удалить, Отключить
Aha154xНе запущенAha154x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78u2
Драйвер: Выгрузить, Удалить, Отключить
aic78u2Не запущенaic78u2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78xx
Драйвер: Выгрузить, Удалить, Отключить
aic78xxНе запущенaic78xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AliIde
Драйвер: Выгрузить, Удалить, Отключить
AliIdeНе запущенAliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
amsint
Драйвер: Выгрузить, Удалить, Отключить
amsintНе запущенamsint.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc
Драйвер: Выгрузить, Удалить, Отключить
ascНе запущенasc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3350p
Драйвер: Выгрузить, Удалить, Отключить
asc3350pНе запущенasc3350p.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3550
Драйвер: Выгрузить, Удалить, Отключить
asc3550Не запущенasc3550.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Atdisk
Драйвер: Выгрузить, Удалить, Отключить
AtdiskНе запущенAtdisk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
cd20xrnt
Драйвер: Выгрузить, Удалить, Отключить
cd20xrntНе запущенcd20xrnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Changer
Драйвер: Выгрузить, Удалить, Отключить
ChangerНе запущенChanger.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
CmdIde
Драйвер: Выгрузить, Удалить, Отключить
CmdIdeНе запущенCmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
Cpqarray
Драйвер: Выгрузить, Удалить, Отключить
CpqarrayНе запущенCpqarray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
CrystalSysInfo
Драйвер: Выгрузить, Удалить, Отключить
CrystalSysInfoНе запущенC:\Program Files\MediaCoder\SysInfo.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
dac960nt
Драйвер: Выгрузить, Удалить, Отключить
dac960ntНе запущенdac960nt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dpti2o
Драйвер: Выгрузить, Удалить, Отключить
dpti2oНе запущенdpti2o.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ENTECH
Драйвер: Выгрузить, Удалить, Отключить
ENTECHНе запущенC:\WINDOWS\system32\DRIVERS\ENTECH.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
GMSIPCI
Драйвер: Выгрузить, Удалить, Отключить
GMSIPCIНе запущенE:\INSTALL\GMSIPCI.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
  
hpn
Драйвер: Выгрузить, Удалить, Отключить
hpnНе запущенhpn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
i2omgmt
Драйвер: Выгрузить, Удалить, Отключить
i2omgmtНе запущенi2omgmt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Class 
i2omp
Драйвер: Выгрузить, Удалить, Отключить
i2ompНе запущенi2omp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ini910u
Драйвер: Выгрузить, Удалить, Отключить
ini910uНе запущенini910u.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
lbrtfdc
Драйвер: Выгрузить, Удалить, Отключить
lbrtfdcНе запущенlbrtfdc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
mraid35x
Драйвер: Выгрузить, Удалить, Отключить
mraid35xНе запущенmraid35x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
PCIDump
Драйвер: Выгрузить, Удалить, Отключить
PCIDumpНе запущенPCIDump.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PCI Configuration 
PDCOMP
Драйвер: Выгрузить, Удалить, Отключить
PDCOMPНе запущенPDCOMP.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDFRAMEНе запущенPDFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRELI
Драйвер: Выгрузить, Удалить, Отключить
PDRELIНе запущенPDRELI.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDRFRAMEНе запущенPDRFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
perc2
Драйвер: Выгрузить, Удалить, Отключить
perc2Не запущенperc2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
perc2hib
Драйвер: Выгрузить, Удалить, Отключить
perc2hibНе запущенperc2hib.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
ql1080
Драйвер: Выгрузить, Удалить, Отключить
ql1080Не запущенql1080.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ql10wnt
Драйвер: Выгрузить, Удалить, Отключить
Ql10wntНе запущенQl10wnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql12160
Драйвер: Выгрузить, Удалить, Отключить
ql12160Не запущенql12160.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1240
Драйвер: Выгрузить, Удалить, Отключить
ql1240Не запущенql1240.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1280
Драйвер: Выгрузить, Удалить, Отключить
ql1280Не запущенql1280.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Simbad
Драйвер: Выгрузить, Удалить, Отключить
SimbadНе запущенSimbad.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
Sparrow
Драйвер: Выгрузить, Удалить, Отключить
SparrowНе запущенSparrow.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_hi
Драйвер: Выгрузить, Удалить, Отключить
sym_hiНе запущенsym_hi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_u3
Драйвер: Выгрузить, Удалить, Отключить
sym_u3Не запущенsym_u3.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc810
Драйвер: Выгрузить, Удалить, Отключить
symc810Не запущенsymc810.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc8xx
Драйвер: Выгрузить, Удалить, Отключить
symc8xxНе запущенsymc8xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
TosIde
Драйвер: Выгрузить, Удалить, Отключить
TosIdeНе запущенTosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
ultra
Драйвер: Выгрузить, Удалить, Отключить
ultraНе запущенultra.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ViaIde
Драйвер: Выгрузить, Удалить, Отключить
ViaIdeНе запущенViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
WDICA
Драйвер: Выгрузить, Удалить, Отключить
WDICAНе запущенWDICA.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 202, опознано как безопасные - 142

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlSrvN
C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlcoholAutomount
C:\Program Files\Comodo\COMODO Internet Security\cfp.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, COMODO Internet Security
C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Malwarebytes Anti-Malware (reboot)
C:\Program Files\Punto Switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Punto Switcher.lnk,
C:\Program Files\Skype\Phone\Skype.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, Skype
C:\WINDOWS\DRAWIN~1.SCR
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Control Panel\Desktop, scrnsave.exe
C:\WINDOWS\DRAWIN~1.SCR
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенФайл system.iniC:\WINDOWS\system.ini, boot, SCRNSAVE.EXE
C:\WINDOWS\activate.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Quick Office.lnk,
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
Обнаружено элементов автозапуска - 87, опознано как безопасные - 77

Плагины Microsoft Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
BHOAdobe PDF Helper for Internet ExplorerCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.{18DF081C-E8AD-4283-A596-FA578C2EBDC3}
Удалить
Панель{FF284F5C-7CF9-4682-8701-D467C1DBB99F}
Удалить
Плагин{8DAE90AD-4583-4977-9DD4-4360F7A45C74}
Удалить
Плагин{92780B25-18CC-41C8-B9BE-3C9C571A8263}
Удалить
C:\Program Files\ICQ6.5\ICQ.exe
Скрипт: Kарантин, Удалить, Удалить через BC
ПлагинICQCopyright (c) 1998-2008 ICQ, LLC.{E59EB121-F339-4851-A3BA-FE49C35617C2}
Удалить
Обнаружено элементов - 6, опознано как безопасные - 1

Плагины Проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
deskpan.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Расширение CPL панорамирования дисплея{42071714-76d4-11d1-8b24-00a0c9068ff3}
Расширения оболочки для сжатия файлов{764BF0E1-F219-11ce-972D-00AA00A14F56}
Контекстное меню шифрования{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Панель задач и меню ''Пуск''{0DF44EAA-FF21-4412-828E-260A8728E7F1}
rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Скрипт: Kарантин, Удалить, Удалить через BC
Autoplay for SlideShow{00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Учетные записи пользователей{7A9D77BD-5403-11d2-8785-2E0420524153}
C:\WINDOWS\system32\dfshim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ShellLink for Application ReferencesApplication Deployment Support Library© Microsoft Corporation. All rights reserved.{e82a2d71-5b2f-43a0-97b8-81be15854de8}
C:\WINDOWS\system32\dfshim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Shell Icon Handler for Application ReferencesApplication Deployment Support Library© Microsoft Corporation. All rights reserved.{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75}
C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AxShlex.dll
Скрипт: Kарантин, Удалить, Удалить через BC
AlcoholShellExAXShlEx.dllCopyright(C) 2002-2009 Alcohol Soft Development Team{32020A01-506E-484D-A2A8-BE3CF17601C3}
LeechGet "Copy Here" Shell ExtensionCLSID\{EBDF1F20-C829-14D1-8234-1420AF3E97A9}
C:\Program Files\7-Zip\7-zip.dll
Скрипт: Kарантин, Удалить, Удалить через BC
7-Zip Shell Extension7-Zip Shell ExtensionCopyright (c) 1999-2009 Igor Pavlov{23170F69-40C1-278A-1000-000100020000}
C:\PROGRA~1\AIMP2\System\AIMP_S~1.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
AIMP2: ShellExtAIMP2: ShellExtArtem Izmaylov{1F77B17B-F531-44DB-ACA4-76ABB5010A28}
ShellPlusContextMenu{1C311AAA-D8B1-4A0A-BEE5-2387FEC583DA}
C:\Program Files\COMODO\COMODO Internet Security\cavshell.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Comodo Antivirus{4255A182-CAD9-4214-A19B-7BA7FB633BBD}
HashTab Context Menu{B1883831-F0D8-4453-8245-EEAAD866DD6E}
C:\Program Files\HashTab Shell Extension\HashTab32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
HashTab Property PageHashTab File Hash Shell ExtensionBeeblebrox.org All rights reserved.{8A56567E-A333-4843-B6E1-C3A262E41D8C}
Обнаружено элементов - 209, опознано как безопасные - 193

Плагины системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 10, опознано как безопасные - 10

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 1, опознано как безопасные - 1

Параметры SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсполняемый файлОписаниеGUID
Обнаружено - 3, опознано как безопасные - 3
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсполняемый файлОписание
Обнаружено - 30, опознано как безопасные - 30
Результаты автоматического анализа параметров SPI
Параметры LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.061521[944] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
139LISTENING0.0.0.037100[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.036978[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
Порты UDP
123LISTENING----[1032] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
123LISTENING----[1032] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
137LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[664] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[664] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL-загрузки
{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}
Удалить
http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
Обнаружено элементов - 1, опознано как безопасные - 0

Апплеты Панели управления (CPL)

Имя файлаОписаниеПроизводитель
C:\WINDOWS\system32\infocardcpl.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
Windows CardSpace© Microsoft Corporation. All rights reserved.
C:\WINDOWS\system32\ISUSPM.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
InstallShield Update Service Update Manager AppletCopyright (C) 1990-2004 InstallShield Software Corporation
C:\WINDOWS\system32\PhysX.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
NVIDIA PhysX Properties Control PanelCopyright (C) 2008 NVIDIA Corporation
Обнаружено элементов - 28, опознано как безопасные - 25

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 16, опознано как безопасные - 16

Файл hosts

Запись файла hosts


	127.0.0.1		localhost

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
HandlerSkype for COM API (Skype4COM Pluggable Protocol)(c) Skype Technologies. All rights reserved.{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D}
Обнаружено элементов - 33, опознано как безопасные - 29

Подозрительные объекты

ФайлОписаниеТип
C:\WINDOWS\System32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на руткитПерехватчик привилегированного режима (KernelMode)
C:\WINDOWS\system32\Drivers\a347bus.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на руткитПерехватчик привилегированного режима (KernelMode)
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\Program Files\Punto Switcher\pshook.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу


Версия Microsoft Windows: Microsoft Windows XP, Build=2600, SP="Service Pack 2"
Восстановление системы: включено
1.1 Поиск перехватчиков API, работающих в пользовательском режиме
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
Функция kernel32.dll:CopyFileA (64) перехвачена, метод APICodeHijack.JmpTo[00371B66]
 >>> Код руткита в функции CopyFileA нейтрализован
Функция kernel32.dll:CopyFileExA (65) перехвачена, метод APICodeHijack.JmpTo[00371BA6]
 >>> Код руткита в функции CopyFileExA нейтрализован
Функция kernel32.dll:CopyFileExW (66) перехвачена, метод APICodeHijack.JmpTo[00371BC6]
 >>> Код руткита в функции CopyFileExW нейтрализован
Функция kernel32.dll:CopyFileW (67) перехвачена, метод APICodeHijack.JmpTo[00371B86]
 >>> Код руткита в функции CopyFileW нейтрализован
Функция kernel32.dll:CreateFileA (80) перехвачена, метод APICodeHijack.JmpTo[00371B26]
 >>> Код руткита в функции CreateFileA нейтрализован
Функция kernel32.dll:CreateFileW (83) перехвачена, метод APICodeHijack.JmpTo[00371B46]
 >>> Код руткита в функции CreateFileW нейтрализован
Функция kernel32.dll:CreateProcessA (99) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802367->61F03F42
Перехватчик kernel32.dll:CreateProcessA (99) нейтрализован
Функция kernel32.dll:CreateProcessW (103) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802332->61F04040
Перехватчик kernel32.dll:CreateProcessW (103) нейтрализован
Функция kernel32.dll:DeleteFileW (131) перехвачена, метод APICodeHijack.JmpTo[00371CC6]
 >>> Код руткита в функции DeleteFileW нейтрализован
Функция kernel32.dll:FreeLibrary (241) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ABDE->61F041FC
Перехватчик kernel32.dll:FreeLibrary (241) нейтрализован
Функция kernel32.dll:GetModuleFileNameA (372) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B4CF->61F040FB
Перехватчик kernel32.dll:GetModuleFileNameA (372) нейтрализован
Функция kernel32.dll:GetModuleFileNameW (373) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B3D5->61F041A0
Перехватчик kernel32.dll:GetModuleFileNameW (373) нейтрализован
Функция kernel32.dll:GetModuleHandleA (374) перехвачена, метод APICodeHijack.JmpTo[00371CE6]
 >>> Код руткита в функции GetModuleHandleA нейтрализован
Функция kernel32.dll:GetModuleHandleW (377) перехвачена, метод APICodeHijack.JmpTo[00371D06]
 >>> Код руткита в функции GetModuleHandleW нейтрализован
Функция kernel32.dll:GetProcAddress (408) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ADA0->61F04648
Перехватчик kernel32.dll:GetProcAddress (408) нейтрализован
Функция kernel32.dll:LoadLibraryA (578) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->61F03C6F
Перехватчик kernel32.dll:LoadLibraryA (578) нейтрализован
 >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса  !!)
Функция kernel32.dll:LoadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D4F->61F03DAF
Перехватчик kernel32.dll:LoadLibraryExA (579) нейтрализован
 >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!)
Функция kernel32.dll:LoadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF1->61F03E5A
Перехватчик kernel32.dll:LoadLibraryExW (580) нейтрализован
Функция kernel32.dll:LoadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AE4B->61F03D0C
Перехватчик kernel32.dll:LoadLibraryW (581) нейтрализован
Функция kernel32.dll:LoadModule (582) перехвачена, метод APICodeHijack.JmpTo[00371AA6]
 >>> Код руткита в функции LoadModule нейтрализован
Функция kernel32.dll:MoveFileA (606) перехвачена, метод APICodeHijack.JmpTo[00371BE6]
 >>> Код руткита в функции MoveFileA нейтрализован
Функция kernel32.dll:MoveFileExA (607) перехвачена, метод APICodeHijack.JmpTo[00371C26]
 >>> Код руткита в функции MoveFileExA нейтрализован
Функция kernel32.dll:MoveFileExW (608) перехвачена, метод APICodeHijack.JmpTo[00371C46]
 >>> Код руткита в функции MoveFileExW нейтрализован
Функция kernel32.dll:MoveFileW (609) перехвачена, метод APICodeHijack.JmpTo[00371C06]
 >>> Код руткита в функции MoveFileW нейтрализован
Функция kernel32.dll:MoveFileWithProgressA (610) перехвачена, метод APICodeHijack.JmpTo[00371C66]
 >>> Код руткита в функции MoveFileWithProgressA нейтрализован
Функция kernel32.dll:MoveFileWithProgressW (611) перехвачена, метод APICodeHijack.JmpTo[00371C86]
 >>> Код руткита в функции MoveFileWithProgressW нейтрализован
Функция kernel32.dll:OpenFile (622) перехвачена, метод APICodeHijack.JmpTo[00371B06]
 >>> Код руткита в функции OpenFile нейтрализован
Функция kernel32.dll:WinExec (896) перехвачена, метод APICodeHijack.JmpTo[00371D66]
 >>> Код руткита в функции WinExec нейтрализован
Обнаружена модификация IAT: LoadLibraryW - 00EE0010<>7C80AE4B
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
Функция ntdll.dll:LdrGetProcedureAddress (65) перехвачена, метод APICodeHijack.JmpTo[003719E6]
 >>> Код руткита в функции LdrGetProcedureAddress нейтрализован
Функция ntdll.dll:LdrLoadDll (70) перехвачена, метод APICodeHijack.JmpTo[00374546]
 >>> Код руткита в функции LdrLoadDll нейтрализован
Функция ntdll.dll:LdrUnloadDll (80) перехвачена, метод APICodeHijack.JmpTo[00378A56]
 >>> Код руткита в функции LdrUnloadDll нейтрализован
Функция ntdll.dll:NtAllocateVirtualMemory (103) перехвачена, метод APICodeHijack.JmpTo[00371946]
 >>> Код руткита в функции NtAllocateVirtualMemory нейтрализован
Функция ntdll.dll:NtClose (111) перехвачена, метод APICodeHijack.JmpTo[00378B26]
 >>> Код руткита в функции NtClose нейтрализован
Функция ntdll.dll:NtCreateFile (123) перехвачена, метод APICodeHijack.JmpTo[003718C6]
 >>> Код руткита в функции NtCreateFile нейтрализован
Функция ntdll.dll:NtCreateProcess (134) перехвачена, метод APICodeHijack.JmpTo[00371886]
 >>> Код руткита в функции NtCreateProcess нейтрализован
Функция ntdll.dll:NtCreateProcessEx (135) перехвачена, метод APICodeHijack.JmpTo[003719A6]
 >>> Код руткита в функции NtCreateProcessEx нейтрализован
Функция ntdll.dll:NtDeleteFile (150) перехвачена, метод APICodeHijack.JmpTo[00371906]
 >>> Код руткита в функции NtDeleteFile нейтрализован
Функция ntdll.dll:NtFreeVirtualMemory (171) перехвачена, метод APICodeHijack.JmpTo[00371A26]
 >>> Код руткита в функции NtFreeVirtualMemory нейтрализован
Функция ntdll.dll:NtLoadDriver (185) перехвачена, метод APICodeHijack.JmpTo[00371966]
 >>> Код руткита в функции NtLoadDriver нейтрализован
Функция ntdll.dll:NtOpenFile (204) перехвачена, метод APICodeHijack.JmpTo[003718E6]
 >>> Код руткита в функции NtOpenFile нейтрализован
Функция ntdll.dll:NtProtectVirtualMemory (226) перехвачена, метод APICodeHijack.JmpTo[00371926]
 >>> Код руткита в функции NtProtectVirtualMemory нейтрализован
Функция ntdll.dll:NtSetInformationProcess (319) перехвачена, метод APICodeHijack.JmpTo[003719C6]
 >>> Код руткита в функции NtSetInformationProcess нейтрализован
Функция ntdll.dll:NtUnloadDriver (353) перехвачена, метод APICodeHijack.JmpTo[00371986]
 >>> Код руткита в функции NtUnloadDriver нейтрализован
Функция ntdll.dll:NtWriteVirtualMemory (369) перехвачена, метод APICodeHijack.JmpTo[003718A6]
 >>> Код руткита в функции NtWriteVirtualMemory нейтрализован
Функция ntdll.dll:RtlAllocateHeap (405) перехвачена, метод APICodeHijack.JmpTo[00371A06]
 >>> Код руткита в функции RtlAllocateHeap нейтрализован
 Анализ user32.dll, таблица экспорта найдена в секции .text
Функция user32.dll:EndTask (202) перехвачена, метод APICodeHijack.JmpTo[003786F6]
 >>> Код руткита в функции EndTask нейтрализован
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
Функция advapi32.dll:CreateServiceA (102) перехвачена, метод APICodeHijack.JmpTo[00370FF6]
 >>> Код руткита в функции CreateServiceA нейтрализован
Функция advapi32.dll:CreateServiceW (103) перехвачена, метод APICodeHijack.JmpTo[00371246]
 >>> Код руткита в функции CreateServiceW нейтрализован
Функция advapi32.dll:OpenServiceA (430) перехвачена, метод APICodeHijack.JmpTo[00371636]
 >>> Код руткита в функции OpenServiceA нейтрализован
Функция advapi32.dll:OpenServiceW (431) перехвачена, метод APICodeHijack.JmpTo[00371476]
 >>> Код руткита в функции OpenServiceW нейтрализован
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в привилегированном режиме
 Драйвер успешно загружен
 SDT найдена (RVA=08A500)
 Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
   SDT = 80561500
   KiST = 804E48B0 (284)
Функция NtAdjustPrivilegesToken (0B) перехвачена (805AE870->B22D5D46), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtClose (19) перехвачена (8056E93F->F74A3AF8), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtConnectPort (1F) перехвачена (80591D72->B22D5250), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateFile (25) перехвачена (8057D3BC->B22D58EA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateKey (29) перехвачена (8057722F->B22D62C2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreatePagingFile (2D) перехвачена (805C4F59->F7497B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreatePort (2E) перехвачена (80599A0C->B22D5132), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateSection (32) перехвачена (8056CE25->B22D7254), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateSymbolicLinkObject (34) перехвачена (805A8660->B22D752C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateThread (35) перехвачена (805849B4->B22D4CF8), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteKey (3F) перехвачена (8059817B->B22D5F2C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteValueKey (41) перехвачена (805969F7->B22D60DC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDuplicateObject (44) перехвачена (80578BF0->B22D4A5A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtEnumerateKey (47) перехвачена (805783A4->F7498388), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtEnumerateValueKey (49) перехвачена (8058F45F->F74A3BF0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadDriver (61) перехвачена (805B97AD->B22D6ED6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtMakeTemporaryObject (69) перехвачена (805A88C1->B22D54D4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenFile (74) перехвачена (8057D530->B22D5B2E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenKey (77) перехвачена (80571CB4->F74A3A74), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenProcess (7A) перехвачена (80579084->B22D478A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenSection (7D) перехвачена (8057EB42->B22D5764), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenThread (80) перехвачена (805B1334->B22D4902), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryKey (A0) перехвачена (80577FA4->F74983A8), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryValueKey (B1) перехвачена (805720F8->F74A3B46), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtRenameKey (C0) перехвачена (80654121->B22D6688), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtRequestWaitReplyPort (C8) перехвачена (8057866E->B22D69F0), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSecureConnectPort (D2) перехвачена (8058E59A->B22D6C72), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetSystemInformation (F0) перехвачена (805E5DE5->B22D7084), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetSystemPowerState (F1) перехвачена (8066D0F9->F74A3390), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetValueKey (F7) перехвачена (8057FF0B->B22D6488), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtShutdownSystem (F9) перехвачена (8064C98F->B22D546E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSystemDebugControl (FF) перехвачена (8064F18F->B22D5658), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtTerminateProcess (101) перехвачена (8058C39D->B22D4FFC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtTerminateThread (102) перехвачена (805845F0->B22D4ECA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Проверено функций: 284, перехвачено: 34, восстановлено: 34
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Анализ для процессора 2
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Поиск маскировки процессов и драйверов завершен
 Драйвер успешно загружен
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A8931F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 8A8931F8 -> перехватчик не определен
 Проверка завершена
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\WINDOWS\system32\guard32.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\system32\guard32.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\Program Files\Punto Switcher\pshook.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\Program Files\Punto Switcher\pshook.dll>>> Поведенческий анализ 
  1. Реагирует на события: клавиатура
  2. Выясняет, какое окно находится в фокусе ввода
C:\Program Files\Punto Switcher\pshook.dll>>> Нейросеть: файл с вероятностью 0.00% похож на типовой перехватчик клавиатуры/мыши
Совет: заподозренные файлы НЕ следует удалять, их следует отправить на исследование (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\guard32.dll"
Нестандартный ключ Winlogon\Shell, подозрение на скрытый запуск "explorer.exe rundll32.exe dckp.suo printer"
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: набор применяемых на компьютере служб зависит от области его применения (домашний, компьютер в сети предприятия и т.д.)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к компьютеру разрешен доступ анонимного пользователя
 >>  Изменен ключ запуска Проводника
 >>  Отключить автозапуск с жестких дисков
 >>  Отключить автозапуск с сетевых дисков
 >>  Отключить автозапуск с CD-ROM
 >>  Отключить автозапуск с съемных носителей
Выполняется исследование системы...

Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов