Протокол исследования системы

Kaspersky Virus Removal Tool 7.0.0.290 (база от 01/11/2009; 04:25)

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\program files\alcohol soft\alcohol 120\plugins\helper\alsrvn.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1328  ??52.00 КБ, rsAh,
создан: 22.08.2009 2:11:26,
изменен: 17.04.2009 8:39:08
Командная строка:
"C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe"
c:\windows\system32\ati2evxx.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1288ATI External Event Utility EXE ModuleCopyright © 1999-2006 ATI Technologies Inc.??416.00 КБ, rsAh,
создан: 03.03.2004 8:29:54,
изменен: 27.09.2006 5:41:55
Командная строка:
Ati2evxx.exe -Client
c:\windows\system32\ati2evxx.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
916ATI External Event Utility EXE ModuleCopyright © 1999-2006 ATI Technologies Inc.??416.00 КБ, rsAh,
создан: 03.03.2004 8:29:54,
изменен: 27.09.2006 5:41:55
Командная строка:
C:\WINDOWS\system32\Ati2evxx.exe
c:\program files\comodo\comodo internet security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1128COMODO Internet Security2005-2009 COMODO. All rights reserved.??706.67 КБ, rsAh,
создан: 03.06.2009 20:55:16,
изменен: 26.09.2009 10:34:49
Командная строка:
"C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe"
c:\windows\system32\ctfmon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
180CTF Loader© Microsoft Corporation. All rights reserved.??15.00 КБ, rsAh,
создан: 26.05.2009 8:50:08,
изменен: 21.10.2004 8:40:15
Командная строка:
ctfmon.exe
c:\windows\explorer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
672Проводник© Корпорация Майкрософт. Все права защищены.??1008.50 КБ, rsAh,
создан: 26.05.2009 8:50:11,
изменен: 21.10.2004 8:42:09
Командная строка:
C:\WINDOWS\Explorer.EXE
c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool1\is-1tv3c\is-1tv3c.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1524Kaspersky Anti-VirusCopyright © Kaspersky Lab 1996-2007.??212.00 КБ, rsAh,
создан: 01.11.2009 22:24:20,
изменен: 12.11.2008 13:32:32,
имя содержит специальные символы
Командная строка:
"C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool1\is-1TV3C\is-1TV3C.exe" -gui -bl
c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool\is-4jq0r\is-4jq0r.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
756Kaspersky Anti-VirusCopyright © Kaspersky Lab 1996-2007.??212.00 КБ, rsAh,
создан: 01.11.2009 9:43:00,
изменен: 12.11.2008 13:32:32,
имя содержит специальные символы
Командная строка:
"C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool\is-4JQ0R\is-4JQ0R.exe" -gui -bl
c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
764LSA Shell (Export Version)© Microsoft Corporation. All rights reserved.??13.00 КБ, rsAh,
создан: 26.05.2009 8:50:03,
изменен: 21.10.2004 8:48:41
Командная строка:
C:\WINDOWS\system32\lsass.exe
c:\program files\punto switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
524Punto SwitcherCopyright 2008-2009 ООО Яндекс??810.79 КБ, rsAh,
создан: 11.06.2009 23:52:01,
изменен: 11.06.2009 23:50:04
Командная строка:
"C:\Program Files\Punto Switcher\punto.exe"
c:\windows\system32\services.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
752Приложение служб и контроллеров© Корпорация Майкрософт. Все права защищены.??106.00 КБ, rsAh,
создан: 26.05.2009 8:49:50,
изменен: 21.10.2004 9:10:29
Командная строка:
C:\WINDOWS\system32\services.exe
c:\windows\soundman.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1280Realtek Sound ManagerCopyright (c) 2001-2004 Realtek Semiconductor Corp.??68.00 КБ, rsAh,
создан: 14.08.2006 19:38:44,
изменен: 16.09.2004 16:39:44
Командная строка:
"C:\WINDOWS\SOUNDMAN.EXE"
c:\windows\system32\spoolsv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1440Spooler SubSystem App© Microsoft Corporation. All rights reserved.??56.50 КБ, rsAh,
создан: 26.05.2009 8:49:55,
изменен: 11.06.2005 3:53:32
Командная строка:
C:\WINDOWS\system32\spoolsv.exe
c:\program files\pgware\superram\superramservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1740SuperRam ServiceCopyright © 2001-2009 PGWARE LLC??1325.19 КБ, rsAh,
создан: 05.10.2009 1:08:45,
изменен: 05.04.2009 15:31:28
Командная строка:
"C:\Program Files\PGWARE\SuperRam\SuperRamService.exe"
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1040Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost -k rpcss
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1408Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k LocalService
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
956Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost -k DcomLaunch
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1692Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k imgsvc
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1156Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\System32\svchost.exe -k netsvcs
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1256Generic Host Process for Win32 Services© Microsoft Corporation. All rights reserved.??14.00 КБ, rsAh,
создан: 26.05.2009 8:49:54,
изменен: 21.10.2004 9:15:40
Командная строка:
C:\WINDOWS\system32\svchost.exe -k NetworkService
c:\program files\lovivkontakte\vkontakteservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1604Lovi Vkontakte ServiceZeyfman Genady??465.50 КБ, rsAh,
создан: 24.09.2009 22:11:21,
изменен: 09.02.2009 23:42:58
Командная строка:
"C:\Program Files\LoviVkontakte\VkontakteService.exe"
c:\windows\system32\wdfmgr.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1780Windows User Mode Driver Manager© Microsoft Corporation. All rights reserved.??38.00 КБ, rsAh,
создан: 28.01.2005 0:36:00,
изменен: 28.01.2005 0:36:00
Командная строка:
C:\WINDOWS\system32\wdfmgr.exe
c:\windows\system32\winlogon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
708Программа входа в систему Windows NT© Корпорация Майкрософт. Все права защищены.??492.00 КБ, rsAh,
создан: 26.05.2009 8:49:53,
изменен: 21.10.2004 9:24:41
Командная строка:
winlogon.exe
Обнаружено:26, из них опознаны как безопасные 21
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304  ??1328
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
Скрипт: Kарантин, Удалить, Удалить через BC
41222144PDF Shell ExtensionCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.--672, 1524
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.RUS
Скрипт: Kарантин, Удалить, Удалить через BC
43450368  --672, 1524
C:\Program Files\Common Files\Adobe\Adobe Drive CS4\ADFSMenu.dll
Скрипт: Kарантин, Удалить, Удалить через BC
49610752Adobe Drive MenuCopyright © 2007 by Adobe Systems Inc.--672
C:\Program Files\Common Files\Adobe\Adobe Drive CS4\AdobeDriveCS4_NP.dll
Скрипт: Kарантин, Удалить, Удалить через BC
27328512Adobe Drive Network ProviderCopyright © 2007 by Adobe Systems Inc.--672
C:\Program Files\Common Files\Adobe\Adobe Drive CS4\BIB.dll
Скрипт: Kарантин, Удалить, Удалить через BC
44433408Bravo Interface Binder© 1995-2008 Adobe Systems Incorporated--672
C:\Program Files\Common Files\Adobe\Adobe Version Cue CS4\Client\4.0.0\VersionCue.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
1635778560VersionCueCopyright © 2000-2004 Adobe Systems, Inc. All rights reserved--672
C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304COMODO Internet Security2005-2009 COMODO. All rights reserved.??1128
C:\Program Files\Comodo\COMODO Internet Security\framework.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\common.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858849280COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\dosmz.cav
Скрипт: Kарантин, Удалить, Удалить через BC
859045888COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\first.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858980352COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\gunpack.cav
Скрипт: Kарантин, Удалить, Удалить через BC
26607616COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\heur.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24182784COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\mach32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
27066368COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\mem.cav
Скрипт: Kарантин, Удалить, Удалить через BC
28311552COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pe.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24838144COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pe32.cav
Скрипт: Kарантин, Удалить, Удалить через BC
858914816COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\pkann.dll
Скрипт: Kарантин, Удалить, Удалить через BC
24379392COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unarch.cav
Скрипт: Kарантин, Удалить, Удалить через BC
26083328COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unpack.cav
Скрипт: Kарантин, Удалить, Удалить через BC
25362432COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\unsfx.cav
Скрипт: Kарантин, Удалить, Удалить через BC
25100288COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\Comodo\COMODO Internet Security\SCANNERS\white.cav
Скрипт: Kарантин, Удалить, Удалить через BC
24117248COMODO Internet Security2005-2009 COMODO. All rights reserved.--1128
C:\Program Files\LoviVkontakte\VkontakteService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304Lovi Vkontakte ServiceZeyfman Genady??1604
C:\Program Files\PGWARE\SuperRam\SuperRamService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304SuperRam ServiceCopyright © 2001-2009 PGWARE LLC??1740
C:\Program Files\Punto Switcher\pshook.dll
Скрипт: Kарантин, Удалить, Удалить через BC
134217728Punto Switcher hook moduleCopyright 2008-2009 ООО Яндекс--180, 672, 1524, 756, 524, 1280
C:\Program Files\Punto Switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304Punto SwitcherCopyright 2008-2009 ООО Яндекс??524
C:\Program Files\Punto Switcher\Updater\yupdate.dll
Скрипт: Kарантин, Удалить, Удалить через BC
25886720  --524
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456COMODO Internet Security2005-2009 COMODO. All rights reserved.--1328, 1288, 916, 1128, 180, 672, 1524, 756, 764, 524, 752, 1280, 1440, 1740, 1040, 1408, 956, 1692, 1156, 1256, 1604, 1780, 708
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
2084700160Microsoft® C++ Runtime Library© Microsoft Corporation. All rights reserved.--1524, 756
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
2014511104Microsoft® C Runtime Library© Microsoft Corporation. All rights reserved.--672, 1524, 756
Обнаружено модулей:335, из них опознаны как безопасные 304

Модули пространства ядра

ПлагинБазовый адресРазмер в памятиОписаниеПроизводитель
.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F782A000018000 (98304)
C:\WINDOWS\System32\Drivers\adfs.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
AFBE4000011000 (69632)Adobe Drive File System Driver© 2003-08 Adobe Systems, Inc.
\Program Files\Alcohol Soft\Alcohol 120\alcoholx.dll
Скрипт: Kарантин, Удалить, Удалить через BC
100000000A7000 (684032)Alcohol virtual device control libraryCopyright (C) 2000-2009
C:\WINDOWS\system32\DRIVERS\ATITool.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F768700000C000 (49152)Low-Level DriverCopyright 2004-2006 (c). All rights reserved.
C:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA369000004000 (16384)
C:\WINDOWS\System32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B22D200001F000 (126976)COMODO Internet Security Sandbox Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\System32\DRIVERS\cmdhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA4A6000005000 (20480)COMODO Internet Security Helper Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\System32\Drivers\dtscsi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA5C200004A000 (303104)
C:\WINDOWS\system32\Drivers\inspect.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BAE88000014000 (81920)COMODO Internet Security Firewall Driver2005-2009 COMODO. All rights reserved.
C:\WINDOWS\system32\drivers\pfc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BADD7000003000 (12288)Padus(R) ASPI Shell(C) Padus, Inc. 1999-2001. All rights reserved.
C:\WINDOWS\system32\Drivers\PxHelp20.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F7647000009000 (36864)Px Engine Device Driver for Windows 2000/XPCopyright © Sonic Solutions
spme.sys
Скрипт: Kарантин, Удалить, Удалить через BC
F74D5000101000 (1052672)
Обнаружено модулей - 148, опознано как безопасные - 136

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
cmdAgent
Служба: Стоп, Удалить, Отключить
COMODO Internet Security Helper ServiceРаботаетC:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe
Скрипт: Kарантин, Удалить, Удалить через BC
COM InfrastructureRpcSs
LoviVkontakteService
Служба: Стоп, Удалить, Отключить
LoviVkontake ServiceРаботаетC:\Program Files\LoviVkontakte\VkontakteService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
SuperRam
Служба: Стоп, Удалить, Отключить
SuperRam Memory ServiceРаботаетC:\Program Files\PGWARE\SuperRam\SuperRamService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
aspnet_state
Служба: Стоп, Удалить, Отключить
Служба состояний ASP.NETНе запущенC:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
ATI Smart
Служба: Стоп, Удалить, Отключить
ATI SmartНе запущенC:\WINDOWS\system32\ati2sgag.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
clr_optimization_v2.0.50727_32
Служба: Стоп, Удалить, Отключить
.NET Runtime Optimization Service v2.0.50727_X86Не запущенC:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
FLEXnet Licensing Service
Служба: Стоп, Удалить, Отключить
FLEXnet Licensing ServiceНе запущенC:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
FontCache3.0.0.0
Служба: Стоп, Удалить, Отключить
Windows Presentation Foundation Font Cache 3.0.0.0Не запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
gusvc
Служба: Стоп, Удалить, Отключить
Google Software UpdaterНе запущенC:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
Скрипт: Kарантин, Удалить, Удалить через BC
 RPCSS
idsvc
Служба: Стоп, Удалить, Отключить
Windows CardSpaceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
NetTcpPortSharing
Служба: Стоп, Удалить, Отключить
Net.Tcp Port Sharing ServiceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 103, опознано как безопасные - 92

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
adfs
Драйвер: Выгрузить, Удалить, Отключить
adfsРаботаетC:\WINDOWS\system32\Drivers\adfs.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ATITool
Драйвер: Выгрузить, Удалить, Отключить
ATITool Overclocking UtilityРаботаетC:\WINDOWS\system32\DRIVERS\ATITool.sys
Скрипт: Kарантин, Удалить, Удалить через BC
 Extended Base
atitray
Драйвер: Выгрузить, Удалить, Отключить
atitrayРаботаетC:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
cmdGuard
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Sandbox DriverРаботаетC:\WINDOWS\system32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
FSFilter Anti-VirusFltMgr
cmdHlp
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Helper DriverРаботаетC:\WINDOWS\system32\DRIVERS\cmdhlp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PNP_TDITcpip
dtscsi
Драйвер: Выгрузить, Удалить, Отключить
dtscsiРаботаетC:\WINDOWS\System32\Drivers\dtscsi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Inspect
Драйвер: Выгрузить, Удалить, Отключить
COMODO Internet Security Firewall DriverРаботаетC:\WINDOWS\System32\DRIVERS\inspect.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Streams Drivers 
pfc
Драйвер: Выгрузить, Удалить, Отключить
Padus ASPI ShellРаботаетC:\WINDOWS\system32\drivers\pfc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
filter 
PxHelp20
Драйвер: Выгрузить, Удалить, Отключить
PxHelp20РаботаетC:\WINDOWS\system32\DRIVERS\PxHelp20.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
sptd
Драйвер: Выгрузить, Удалить, Отключить
sptdРаботаетC:\WINDOWS\System32\Drivers\sptd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Boot Bus Extender 
Abiosdsk
Драйвер: Выгрузить, Удалить, Отключить
AbiosdskНе запущенAbiosdsk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
abp480n5
Драйвер: Выгрузить, Удалить, Отключить
abp480n5Не запущенabp480n5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AdfuUd
Драйвер: Выгрузить, Удалить, Отключить
%USB\VID_10D6&PID_1160.DeviceDesc%Не запущенC:\WINDOWS\system32\Drivers\AdfuUd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Base 
adpu160m
Драйвер: Выгрузить, Удалить, Отключить
adpu160mНе запущенadpu160m.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Aha154x
Драйвер: Выгрузить, Удалить, Отключить
Aha154xНе запущенAha154x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78u2
Драйвер: Выгрузить, Удалить, Отключить
aic78u2Не запущенaic78u2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78xx
Драйвер: Выгрузить, Удалить, Отключить
aic78xxНе запущенaic78xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AliIde
Драйвер: Выгрузить, Удалить, Отключить
AliIdeНе запущенAliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
amsint
Драйвер: Выгрузить, Удалить, Отключить
amsintНе запущенamsint.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc
Драйвер: Выгрузить, Удалить, Отключить
ascНе запущенasc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3350p
Драйвер: Выгрузить, Удалить, Отключить
asc3350pНе запущенasc3350p.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3550
Драйвер: Выгрузить, Удалить, Отключить
asc3550Не запущенasc3550.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Atdisk
Драйвер: Выгрузить, Удалить, Отключить
AtdiskНе запущенAtdisk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
cd20xrnt
Драйвер: Выгрузить, Удалить, Отключить
cd20xrntНе запущенcd20xrnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Changer
Драйвер: Выгрузить, Удалить, Отключить
ChangerНе запущенChanger.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
CmdIde
Драйвер: Выгрузить, Удалить, Отключить
CmdIdeНе запущенCmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
Cpqarray
Драйвер: Выгрузить, Удалить, Отключить
CpqarrayНе запущенCpqarray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
CrystalSysInfo
Драйвер: Выгрузить, Удалить, Отключить
CrystalSysInfoНе запущенC:\Program Files\MediaCoder\SysInfo.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
dac960nt
Драйвер: Выгрузить, Удалить, Отключить
dac960ntНе запущенdac960nt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dpti2o
Драйвер: Выгрузить, Удалить, Отключить
dpti2oНе запущенdpti2o.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ENTECH
Драйвер: Выгрузить, Удалить, Отключить
ENTECHНе запущенC:\WINDOWS\system32\DRIVERS\ENTECH.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
GMSIPCI
Драйвер: Выгрузить, Удалить, Отключить
GMSIPCIНе запущенE:\INSTALL\GMSIPCI.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
  
hpn
Драйвер: Выгрузить, Удалить, Отключить
hpnНе запущенhpn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
i2omgmt
Драйвер: Выгрузить, Удалить, Отключить
i2omgmtНе запущенi2omgmt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Class 
i2omp
Драйвер: Выгрузить, Удалить, Отключить
i2ompНе запущенi2omp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ini910u
Драйвер: Выгрузить, Удалить, Отключить
ini910uНе запущенini910u.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
lbrtfdc
Драйвер: Выгрузить, Удалить, Отключить
lbrtfdcНе запущенlbrtfdc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
mraid35x
Драйвер: Выгрузить, Удалить, Отключить
mraid35xНе запущенmraid35x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
PCIDump
Драйвер: Выгрузить, Удалить, Отключить
PCIDumpНе запущенPCIDump.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PCI Configuration 
PDCOMP
Драйвер: Выгрузить, Удалить, Отключить
PDCOMPНе запущенPDCOMP.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDFRAMEНе запущенPDFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRELI
Драйвер: Выгрузить, Удалить, Отключить
PDRELIНе запущенPDRELI.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDRFRAMEНе запущенPDRFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
perc2
Драйвер: Выгрузить, Удалить, Отключить
perc2Не запущенperc2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
perc2hib
Драйвер: Выгрузить, Удалить, Отключить
perc2hibНе запущенperc2hib.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
ql1080
Драйвер: Выгрузить, Удалить, Отключить
ql1080Не запущенql1080.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ql10wnt
Драйвер: Выгрузить, Удалить, Отключить
Ql10wntНе запущенQl10wnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql12160
Драйвер: Выгрузить, Удалить, Отключить
ql12160Не запущенql12160.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1240
Драйвер: Выгрузить, Удалить, Отключить
ql1240Не запущенql1240.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1280
Драйвер: Выгрузить, Удалить, Отключить
ql1280Не запущенql1280.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Simbad
Драйвер: Выгрузить, Удалить, Отключить
SimbadНе запущенSimbad.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
Sparrow
Драйвер: Выгрузить, Удалить, Отключить
SparrowНе запущенSparrow.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_hi
Драйвер: Выгрузить, Удалить, Отключить
sym_hiНе запущенsym_hi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_u3
Драйвер: Выгрузить, Удалить, Отключить
sym_u3Не запущенsym_u3.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc810
Драйвер: Выгрузить, Удалить, Отключить
symc810Не запущенsymc810.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc8xx
Драйвер: Выгрузить, Удалить, Отключить
symc8xxНе запущенsymc8xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
TosIde
Драйвер: Выгрузить, Удалить, Отключить
TosIdeНе запущенTosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
uju1ota5
Драйвер: Выгрузить, Удалить, Отключить
AVZ-SG Kernel DriverНе запущенC:\WINDOWS\system32\Drivers\uju1ota5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ultra
Драйвер: Выгрузить, Удалить, Отключить
ultraНе запущенultra.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ViaIde
Драйвер: Выгрузить, Удалить, Отключить
ViaIdeНе запущенViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
WDICA
Драйвер: Выгрузить, Удалить, Отключить
WDICAНе запущенWDICA.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 205, опознано как безопасные - 144

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlSrvN
C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlcoholAutomount
C:\Program Files\Comodo\COMODO Internet Security\cfp.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, COMODO Internet Security
C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Malwarebytes Anti-Malware (reboot)
C:\Program Files\Punto Switcher\punto.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Punto Switcher.lnk,
C:\Program Files\Skype\Phone\Skype.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, Skype
C:\WINDOWS\DRAWIN~1.SCR
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Control Panel\Desktop, scrnsave.exe
C:\WINDOWS\DRAWIN~1.SCR
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенФайл system.iniC:\WINDOWS\system.ini, boot, SCRNSAVE.EXE
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
Обнаружено элементов автозапуска - 87, опознано как безопасные - 78

Плагины Microsoft Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
BHOAdobe PDF Helper for Internet ExplorerCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.{18DF081C-E8AD-4283-A596-FA578C2EBDC3}
Удалить
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ПлагинAdobe PDF Helper for Internet ExplorerCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.{8DAE90AD-4583-4977-9DD4-4360F7A45C74}
Удалить
C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ПлагинAdobe PDF Helper for Internet ExplorerCopyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved.{92780B25-18CC-41C8-B9BE-3C9C571A8263}
Удалить
C:\Program Files\ICQ6.5\ICQ.exe
Скрипт: Kарантин, Удалить, Удалить через BC
ПлагинICQCopyright (c) 1998-2008 ICQ, LLC.{E59EB121-F339-4851-A3BA-FE49C35617C2}
Удалить
Обнаружено элементов - 5, опознано как безопасные - 1

Плагины Проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
deskpan.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Расширение CPL панорамирования дисплея{42071714-76d4-11d1-8b24-00a0c9068ff3}
Расширения оболочки для сжатия файлов{764BF0E1-F219-11ce-972D-00AA00A14F56}
Контекстное меню шифрования{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Панель задач и меню ''Пуск''{0DF44EAA-FF21-4412-828E-260A8728E7F1}
rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Скрипт: Kарантин, Удалить, Удалить через BC
Autoplay for SlideShow{00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Учетные записи пользователей{7A9D77BD-5403-11d2-8785-2E0420524153}
C:\WINDOWS\system32\dfshim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ShellLink for Application ReferencesApplication Deployment Support Library© Microsoft Corporation. All rights reserved.{e82a2d71-5b2f-43a0-97b8-81be15854de8}
C:\WINDOWS\system32\dfshim.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Shell Icon Handler for Application ReferencesApplication Deployment Support Library© Microsoft Corporation. All rights reserved.{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75}
C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AxShlex.dll
Скрипт: Kарантин, Удалить, Удалить через BC
AlcoholShellExAXShlEx.dllCopyright(C) 2002-2009 Alcohol Soft Development Team{32020A01-506E-484D-A2A8-BE3CF17601C3}
LeechGet "Copy Here" Shell ExtensionCLSID\{EBDF1F20-C829-14D1-8234-1420AF3E97A9}
C:\Program Files\7-Zip\7-zip.dll
Скрипт: Kарантин, Удалить, Удалить через BC
7-Zip Shell Extension7-Zip Shell ExtensionCopyright (c) 1999-2009 Igor Pavlov{23170F69-40C1-278A-1000-000100020000}
C:\PROGRA~1\AIMP2\System\AIMP_S~1.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
AIMP2: ShellExtAIMP2: ShellExtArtem Izmaylov{1F77B17B-F531-44DB-ACA4-76ABB5010A28}
ShellPlusContextMenu{1C311AAA-D8B1-4A0A-BEE5-2387FEC583DA}
C:\Program Files\COMODO\COMODO Internet Security\cavshell.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Comodo Antivirus{4255A182-CAD9-4214-A19B-7BA7FB633BBD}
HashTab Context Menu{B1883831-F0D8-4453-8245-EEAAD866DD6E}
C:\Program Files\HashTab Shell Extension\HashTab32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
HashTab Property PageHashTab File Hash Shell ExtensionBeeblebrox.org All rights reserved.{8A56567E-A333-4843-B6E1-C3A262E41D8C}
Обнаружено элементов - 209, опознано как безопасные - 193

Плагины системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 10, опознано как безопасные - 10

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 1, опознано как безопасные - 1

Параметры SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсполняемый файлОписаниеGUID
Обнаружено - 3, опознано как безопасные - 3
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсполняемый файлОписание
Обнаружено - 30, опознано как безопасные - 30
Результаты автоматического анализа параметров SPI
Параметры LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.02256[1040] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
139LISTENING0.0.0.024579[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.037058[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
Порты UDP
123LISTENING----[1156] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
123LISTENING----[1156] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
137LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[764] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[764] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL-загрузки
{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}
Удалить
http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
Обнаружено элементов - 1, опознано как безопасные - 0

Апплеты Панели управления (CPL)

Имя файлаОписаниеПроизводитель
C:\WINDOWS\system32\infocardcpl.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
Windows CardSpace© Microsoft Corporation. All rights reserved.
C:\WINDOWS\system32\ISUSPM.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
InstallShield Update Service Update Manager AppletCopyright (C) 1990-2004 InstallShield Software Corporation
C:\WINDOWS\system32\PhysX.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
NVIDIA PhysX Properties Control PanelCopyright (C) 2008 NVIDIA Corporation
Обнаружено элементов - 28, опознано как безопасные - 25

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 16, опознано как безопасные - 16

Файл hosts

Запись файла hosts


	127.0.0.1		localhost

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
HandlerSkype for COM API (Skype4COM Pluggable Protocol)(c) Skype Technologies. All rights reserved.{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D}
Обнаружено элементов - 33, опознано как безопасные - 29

Подозрительные объекты

ФайлОписаниеТип
C:\WINDOWS\System32\DRIVERS\cmdguard.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на руткитПерехватчик привилегированного режима (KernelMode)
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\system32\guard32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу
C:\Program Files\Punto Switcher\pshook.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на перехватчик клавиатурыПодозрение на перехватчик клавиатуры или троянскую программу


Версия Microsoft Windows: Microsoft Windows XP, Build=2600, SP="Service Pack 2"
Восстановление системы: Отключено
1.1 Поиск перехватчиков API, работающих в пользовательском режиме
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
Функция kernel32.dll:CreateProcessA (99) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802367->61F03F42
Перехватчик kernel32.dll:CreateProcessA (99) нейтрализован
Функция kernel32.dll:CreateProcessW (103) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802332->61F04040
Перехватчик kernel32.dll:CreateProcessW (103) нейтрализован
Функция kernel32.dll:FreeLibrary (241) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ABDE->61F041FC
Перехватчик kernel32.dll:FreeLibrary (241) нейтрализован
Функция kernel32.dll:GetModuleFileNameA (372) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B4CF->61F040FB
Перехватчик kernel32.dll:GetModuleFileNameA (372) нейтрализован
Функция kernel32.dll:GetModuleFileNameW (373) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B3D5->61F041A0
Перехватчик kernel32.dll:GetModuleFileNameW (373) нейтрализован
Функция kernel32.dll:GetProcAddress (408) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ADA0->61F04648
Перехватчик kernel32.dll:GetProcAddress (408) нейтрализован
Функция kernel32.dll:LoadLibraryA (578) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->61F03C6F
Перехватчик kernel32.dll:LoadLibraryA (578) нейтрализован
 >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса  !!)
Функция kernel32.dll:LoadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D4F->61F03DAF
Перехватчик kernel32.dll:LoadLibraryExA (579) нейтрализован
 >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!)
Функция kernel32.dll:LoadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF1->61F03E5A
Перехватчик kernel32.dll:LoadLibraryExW (580) нейтрализован
Функция kernel32.dll:LoadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AE4B->61F03D0C
Перехватчик kernel32.dll:LoadLibraryW (581) нейтрализован
Обнаружена модификация IAT: LoadLibraryW - 00D90010<>7C80AE4B
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в привилегированном режиме
 Драйвер успешно загружен
 SDT найдена (RVA=08A500)
 Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000
   SDT = 80561500
   KiST = 804E48B0 (284)
Функция NtAdjustPrivilegesToken (0B) перехвачена (805AE870->B22D6D46), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtConnectPort (1F) перехвачена (80591D72->B22D6250), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreateFile (25) перехвачена (8057D3BC->B22D68EA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreateKey (29) перехвачена (8057722F->B22D72C2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreatePort (2E) перехвачена (80599A0C->B22D6132), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreateSection (32) перехвачена (8056CE25->B22D8254), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreateSymbolicLinkObject (34) перехвачена (805A8660->B22D852C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtCreateThread (35) перехвачена (805849B4->B22D5CF8), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtDeleteKey (3F) перехвачена (8059817B->B22D6F2C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtDeleteValueKey (41) перехвачена (805969F7->B22D70DC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtDuplicateObject (44) перехвачена (80578BF0->B22D5A5A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtLoadDriver (61) перехвачена (805B97AD->B22D7ED6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtMakeTemporaryObject (69) перехвачена (805A88C1->B22D64D4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtOpenFile (74) перехвачена (8057D530->B22D6B2E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtOpenProcess (7A) перехвачена (80579084->B22D578A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtOpenSection (7D) перехвачена (8057EB42->B22D6764), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtOpenThread (80) перехвачена (805B1334->B22D5902), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtRenameKey (C0) перехвачена (80654121->B22D7688), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtRequestWaitReplyPort (C8) перехвачена (8057866E->B22D79F0), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtSecureConnectPort (D2) перехвачена (8058E59A->B22D7C72), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtSetSystemInformation (F0) перехвачена (805E5DE5->B22D8084), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtSetValueKey (F7) перехвачена (8057FF0B->B22D7488), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtShutdownSystem (F9) перехвачена (8064C98F->B22D646E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtSystemDebugControl (FF) перехвачена (8064F18F->B22D6658), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtTerminateProcess (101) перехвачена (8058C39D->B22D5FFC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Функция NtTerminateThread (102) перехвачена (805845F0->B22D5ECA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика уже нейтрализован
Проверено функций: 284, перехвачено: 26, восстановлено: 26
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Анализ для процессора 2
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Поиск маскировки процессов и драйверов завершен
 Драйвер успешно загружен
1.5 Проверка обработчиков IRP
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A8231F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 8A8231F8 -> перехватчик не определен
 Проверка завершена
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\WINDOWS\system32\guard32.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\WINDOWS\system32\guard32.dll>>> Поведенческий анализ 
 Типичное поведение для перехватчиков клавиатуры не зарегистрировано
C:\Program Files\Punto Switcher\pshook.dll --> Подозрение на перехватчик клавиатуры или троянскую программу
C:\Program Files\Punto Switcher\pshook.dll>>> Поведенческий анализ 
  1. Реагирует на события: клавиатура
  2. Выясняет, какое окно находится в фокусе ввода
C:\Program Files\Punto Switcher\pshook.dll>>> Нейросеть: файл с вероятностью 0.00% похож на типовой перехватчик клавиатуры/мыши
Совет: заподозренные файлы НЕ следует удалять, их следует отправить на исследование (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\guard32.dll"
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: набор применяемых на компьютере служб зависит от области его применения (домашний, компьютер в сети предприятия и т.д.)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к компьютеру разрешен доступ анонимного пользователя
 >>  Отключить автозапуск с жестких дисков
 >>  Отключить автозапуск с сетевых дисков
 >>  Отключить автозапуск с CD-ROM
 >>  Отключить автозапуск с съемных носителей
Выполняется исследование системы...

Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов