Kaspersky Virus Removal Tool 7.0.0.290 (база от 01/11/2009; 04:25)
| Имя файла | PID | Описание | Copyright | MD5 | Информация
| c:\program files\alcohol soft\alcohol 120\plugins\helper\alsrvn.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1328 | | | ?? | 52.00 КБ, rsAh, | создан: 22.08.2009 2:11:26, изменен: 17.04.2009 8:39:08 Командная строка: "C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe" c:\windows\system32\ati2evxx.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1288 | ATI External Event Utility EXE Module | Copyright © 1999-2006 ATI Technologies Inc. | ?? | 416.00 КБ, rsAh, | создан: 03.03.2004 8:29:54, изменен: 27.09.2006 5:41:55 Командная строка: Ati2evxx.exe -Client c:\windows\system32\ati2evxx.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 916 | ATI External Event Utility EXE Module | Copyright © 1999-2006 ATI Technologies Inc. | ?? | 416.00 КБ, rsAh, | создан: 03.03.2004 8:29:54, изменен: 27.09.2006 5:41:55 Командная строка: C:\WINDOWS\system32\Ati2evxx.exe c:\program files\comodo\comodo internet security\cmdagent.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1128 | COMODO Internet Security | 2005-2009 COMODO. All rights reserved. | ?? | 706.67 КБ, rsAh, | создан: 03.06.2009 20:55:16, изменен: 26.09.2009 10:34:49 Командная строка: "C:\Program Files\Comodo\COMODO Internet Security\cmdagent.exe" c:\windows\system32\ctfmon.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 180 | CTF Loader | © Microsoft Corporation. All rights reserved. | ?? | 15.00 КБ, rsAh, | создан: 26.05.2009 8:50:08, изменен: 21.10.2004 8:40:15 Командная строка: ctfmon.exe c:\windows\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 672 | Проводник | © Корпорация Майкрософт. Все права защищены. | ?? | 1008.50 КБ, rsAh, | создан: 26.05.2009 8:50:11, изменен: 21.10.2004 8:42:09 Командная строка: C:\WINDOWS\Explorer.EXE c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool1\is-1tv3c\is-1tv3c.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1524 | Kaspersky Anti-Virus | Copyright © Kaspersky Lab 1996-2007. | ?? | 212.00 КБ, rsAh, | создан: 01.11.2009 22:24:20, изменен: 12.11.2008 13:32:32, имя содержит специальные символы Командная строка: "C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool1\is-1TV3C\is-1TV3C.exe" -gui -bl c:\documents and settings\lotus.cvetkov\Рабочий стол\virus removal tool\is-4jq0r\is-4jq0r.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 756 | Kaspersky Anti-Virus | Copyright © Kaspersky Lab 1996-2007. | ?? | 212.00 КБ, rsAh, | создан: 01.11.2009 9:43:00, изменен: 12.11.2008 13:32:32, имя содержит специальные символы Командная строка: "C:\Documents and Settings\lotus.CVETKOV\Рабочий стол\Virus Removal Tool\is-4JQ0R\is-4JQ0R.exe" -gui -bl c:\windows\system32\lsass.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 764 | LSA Shell (Export Version) | © Microsoft Corporation. All rights reserved. | ?? | 13.00 КБ, rsAh, | создан: 26.05.2009 8:50:03, изменен: 21.10.2004 8:48:41 Командная строка: C:\WINDOWS\system32\lsass.exe c:\program files\punto switcher\punto.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 524 | Punto Switcher | Copyright 2008-2009 ООО Яндекс | ?? | 810.79 КБ, rsAh, | создан: 11.06.2009 23:52:01, изменен: 11.06.2009 23:50:04 Командная строка: "C:\Program Files\Punto Switcher\punto.exe" c:\windows\system32\services.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 752 | Приложение служб и контроллеров | © Корпорация Майкрософт. Все права защищены. | ?? | 106.00 КБ, rsAh, | создан: 26.05.2009 8:49:50, изменен: 21.10.2004 9:10:29 Командная строка: C:\WINDOWS\system32\services.exe c:\windows\soundman.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1280 | Realtek Sound Manager | Copyright (c) 2001-2004 Realtek Semiconductor Corp. | ?? | 68.00 КБ, rsAh, | создан: 14.08.2006 19:38:44, изменен: 16.09.2004 16:39:44 Командная строка: "C:\WINDOWS\SOUNDMAN.EXE" c:\windows\system32\spoolsv.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1440 | Spooler SubSystem App | © Microsoft Corporation. All rights reserved. | ?? | 56.50 КБ, rsAh, | создан: 26.05.2009 8:49:55, изменен: 11.06.2005 3:53:32 Командная строка: C:\WINDOWS\system32\spoolsv.exe c:\program files\pgware\superram\superramservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1740 | SuperRam Service | Copyright © 2001-2009 PGWARE LLC | ?? | 1325.19 КБ, rsAh, | создан: 05.10.2009 1:08:45, изменен: 05.04.2009 15:31:28 Командная строка: "C:\Program Files\PGWARE\SuperRam\SuperRamService.exe" c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1040 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost -k rpcss c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1408 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k LocalService c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 956 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost -k DcomLaunch c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1692 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k imgsvc c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1156 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\System32\svchost.exe -k netsvcs c:\windows\system32\svchost.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1256 | Generic Host Process for Win32 Services | © Microsoft Corporation. All rights reserved. | ?? | 14.00 КБ, rsAh, | создан: 26.05.2009 8:49:54, изменен: 21.10.2004 9:15:40 Командная строка: C:\WINDOWS\system32\svchost.exe -k NetworkService c:\program files\lovivkontakte\vkontakteservice.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1604 | Lovi Vkontakte Service | Zeyfman Genady | ?? | 465.50 КБ, rsAh, | создан: 24.09.2009 22:11:21, изменен: 09.02.2009 23:42:58 Командная строка: "C:\Program Files\LoviVkontakte\VkontakteService.exe" c:\windows\system32\wdfmgr.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1780 | Windows User Mode Driver Manager | © Microsoft Corporation. All rights reserved. | ?? | 38.00 КБ, rsAh, | создан: 28.01.2005 0:36:00, изменен: 28.01.2005 0:36:00 Командная строка: C:\WINDOWS\system32\wdfmgr.exe c:\windows\system32\winlogon.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 708 | Программа входа в систему Windows NT | © Корпорация Майкрософт. Все права защищены. | ?? | 492.00 КБ, rsAh, | создан: 26.05.2009 8:49:53, изменен: 21.10.2004 9:24:41 Командная строка: winlogon.exe Обнаружено:26, из них опознаны как безопасные 21
| | |||||
| Плагин | Базовый адрес | Размер в памяти | Описание | Производитель
| .sys | Скрипт: Kарантин, Удалить, Удалить через BC F782A000 | 018000 (98304) |
| C:\WINDOWS\System32\Drivers\adfs.SYS | Скрипт: Kарантин, Удалить, Удалить через BC AFBE4000 | 011000 (69632) | Adobe Drive File System Driver | © 2003-08 Adobe Systems, Inc.
| \Program Files\Alcohol Soft\Alcohol 120\alcoholx.dll | Скрипт: Kарантин, Удалить, Удалить через BC 10000000 | 0A7000 (684032) | Alcohol virtual device control library | Copyright (C) 2000-2009
| C:\WINDOWS\system32\DRIVERS\ATITool.sys | Скрипт: Kарантин, Удалить, Удалить через BC F7687000 | 00C000 (49152) | Low-Level Driver | Copyright 2004-2006 (c). All rights reserved.
| C:\Program Files\Ray Adams\ATI Tray Tools\atitray.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA369000 | 004000 (16384) |
| C:\WINDOWS\System32\DRIVERS\cmdguard.sys | Скрипт: Kарантин, Удалить, Удалить через BC B22D2000 | 01F000 (126976) | COMODO Internet Security Sandbox Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\System32\DRIVERS\cmdhlp.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA4A6000 | 005000 (20480) | COMODO Internet Security Helper Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\System32\Drivers\dtscsi.sys | Скрипт: Kарантин, Удалить, Удалить через BC BA5C2000 | 04A000 (303104) |
| C:\WINDOWS\system32\Drivers\inspect.sys | Скрипт: Kарантин, Удалить, Удалить через BC BAE88000 | 014000 (81920) | COMODO Internet Security Firewall Driver | 2005-2009 COMODO. All rights reserved.
| C:\WINDOWS\system32\drivers\pfc.sys | Скрипт: Kарантин, Удалить, Удалить через BC BADD7000 | 003000 (12288) | Padus(R) ASPI Shell | (C) Padus, Inc. 1999-2001. All rights reserved.
| C:\WINDOWS\system32\Drivers\PxHelp20.sys | Скрипт: Kарантин, Удалить, Удалить через BC F7647000 | 009000 (36864) | Px Engine Device Driver for Windows 2000/XP | Copyright © Sonic Solutions
| spme.sys | Скрипт: Kарантин, Удалить, Удалить через BC F74D5000 | 101000 (1052672) |
| Обнаружено модулей - 148, опознано как безопасные - 136
| | ||||||||
| Имя файла | Статус | Метод запуска | Описание
| C:\Program Files\Alcohol Soft\Alcohol 120\Plugins\Helper\AlSrvN.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlSrvN
| C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, AlcoholAutomount
| C:\Program Files\Comodo\COMODO Internet Security\cfp.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, COMODO Internet Security
| C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Malwarebytes Anti-Malware (reboot)
| C:\Program Files\Punto Switcher\punto.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\, C:\Documents and Settings\lotus.CVETKOV\Главное меню\Программы\Автозагрузка\Punto Switcher.lnk,
| C:\Program Files\Skype\Phone\Skype.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Software\Microsoft\Windows\CurrentVersion\Run, Skype
| C:\WINDOWS\DRAWIN~1.SCR | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_USERS, S-1-5-21-1214440339-2111687655-1417001333-1003\Control Panel\Desktop, scrnsave.exe
| C:\WINDOWS\DRAWIN~1.SCR | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Файл system.ini | C:\WINDOWS\system.ini, boot, SCRNSAVE.EXE
| C:\WINDOWS\system32\guard32.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
| Обнаружено элементов автозапуска - 87, опознано как безопасные - 78
| | ||||||
| Имя файла | Тип | Описание | Производитель | CLSID
| C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll | Скрипт: Kарантин, Удалить, Удалить через BC BHO | Adobe PDF Helper for Internet Explorer | Copyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved. | {18DF081C-E8AD-4283-A596-FA578C2EBDC3} | Удалить C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll | Скрипт: Kарантин, Удалить, Удалить через BC Плагин | Adobe PDF Helper for Internet Explorer | Copyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved. | {8DAE90AD-4583-4977-9DD4-4360F7A45C74} | Удалить C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll | Скрипт: Kарантин, Удалить, Удалить через BC Плагин | Adobe PDF Helper for Internet Explorer | Copyright 1984-2009 Adobe Systems Incorporated and its licensors. All rights reserved. | {92780B25-18CC-41C8-B9BE-3C9C571A8263} | Удалить C:\Program Files\ICQ6.5\ICQ.exe | Скрипт: Kарантин, Удалить, Удалить через BC Плагин | ICQ | Copyright (c) 1998-2008 ICQ, LLC. | {E59EB121-F339-4851-A3BA-FE49C35617C2} | Удалить Обнаружено элементов - 5, опознано как безопасные - 1
| | ||||||
| Имя файла | Назначение | Описание | Производитель | CLSID
| deskpan.dll | Скрипт: Kарантин, Удалить, Удалить через BC Расширение CPL панорамирования дисплея | {42071714-76d4-11d1-8b24-00a0c9068ff3}
| Расширения оболочки для сжатия файлов | {764BF0E1-F219-11ce-972D-00AA00A14F56}
| Контекстное меню шифрования | {853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
| Панель задач и меню ''Пуск'' | {0DF44EAA-FF21-4412-828E-260A8728E7F1}
| rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4} | Скрипт: Kарантин, Удалить, Удалить через BC Autoplay for SlideShow | {00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
| Учетные записи пользователей | {7A9D77BD-5403-11d2-8785-2E0420524153}
| C:\WINDOWS\system32\dfshim.dll | Скрипт: Kарантин, Удалить, Удалить через BC ShellLink for Application References | Application Deployment Support Library | © Microsoft Corporation. All rights reserved. | {e82a2d71-5b2f-43a0-97b8-81be15854de8}
| C:\WINDOWS\system32\dfshim.dll | Скрипт: Kарантин, Удалить, Удалить через BC Shell Icon Handler for Application References | Application Deployment Support Library | © Microsoft Corporation. All rights reserved. | {E37E2028-CE1A-4f42-AF05-6CEABC4E5D75}
| C:\PROGRA~1\ALCOHO~1\ALCOHO~1\AxShlex.dll | Скрипт: Kарантин, Удалить, Удалить через BC AlcoholShellEx | AXShlEx.dll | Copyright(C) 2002-2009 Alcohol Soft Development Team | {32020A01-506E-484D-A2A8-BE3CF17601C3}
| LeechGet "Copy Here" Shell Extension | CLSID\{EBDF1F20-C829-14D1-8234-1420AF3E97A9}
| C:\Program Files\7-Zip\7-zip.dll | Скрипт: Kарантин, Удалить, Удалить через BC 7-Zip Shell Extension | 7-Zip Shell Extension | Copyright (c) 1999-2009 Igor Pavlov | {23170F69-40C1-278A-1000-000100020000}
| C:\PROGRA~1\AIMP2\System\AIMP_S~1.DLL | Скрипт: Kарантин, Удалить, Удалить через BC AIMP2: ShellExt | AIMP2: ShellExt | Artem Izmaylov | {1F77B17B-F531-44DB-ACA4-76ABB5010A28}
| ShellPlusContextMenu | {1C311AAA-D8B1-4A0A-BEE5-2387FEC583DA}
| C:\Program Files\COMODO\COMODO Internet Security\cavshell.dll | Скрипт: Kарантин, Удалить, Удалить через BC Comodo Antivirus | {4255A182-CAD9-4214-A19B-7BA7FB633BBD}
| HashTab Context Menu | {B1883831-F0D8-4453-8245-EEAAD866DD6E}
| C:\Program Files\HashTab Shell Extension\HashTab32.dll | Скрипт: Kарантин, Удалить, Удалить через BC HashTab Property Page | HashTab File Hash Shell Extension | Beeblebrox.org All rights reserved. | {8A56567E-A333-4843-B6E1-C3A262E41D8C}
| Обнаружено элементов - 209, опознано как безопасные - 193
| | |||||||||||||||||||||||||||||||||
| Имя файла | Тип | Наименование | Описание | Производитель
| Обнаружено элементов - 10, опознано как безопасные - 10
| | ||||||
| Имя файла | Имя задания | Состояние задания | Описание | Производитель
| Обнаружено элементов - 1, опознано как безопасные - 1
| | ||||||
| Поставщик | Статус | Исполняемый файл | Описание | GUID
| Обнаружено - 3, опознано как безопасные - 3
| | ||||||
| Поставщик | Исполняемый файл | Описание
| Обнаружено - 30, опознано как безопасные - 30
| | ||||||
| Имя файла | Описание | Производитель | CLSID | URL-загрузки
| {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} | Удалить http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab
| Обнаружено элементов - 1, опознано как безопасные - 0
| | |||||||||
| Имя файла | Описание | Производитель
| C:\WINDOWS\system32\infocardcpl.cpl | Скрипт: Kарантин, Удалить, Удалить через BC Windows CardSpace | © Microsoft Corporation. All rights reserved.
| C:\WINDOWS\system32\ISUSPM.cpl | Скрипт: Kарантин, Удалить, Удалить через BC InstallShield Update Service Update Manager Applet | Copyright (C) 1990-2004 InstallShield Software Corporation
| C:\WINDOWS\system32\PhysX.cpl | Скрипт: Kарантин, Удалить, Удалить через BC NVIDIA PhysX Properties Control Panel | Copyright (C) 2008 NVIDIA Corporation
| Обнаружено элементов - 28, опознано как безопасные - 25
| | ||||||
| Имя файла | Описание | Производитель | CLSID
| Обнаружено элементов - 16, опознано как безопасные - 16
| | ||||||
Запись файла hosts
|
| Имя файла | Тип | Описание | Производитель | CLSID
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D}
| C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL | Скрипт: Kарантин, Удалить, Удалить через BC Handler | Skype for COM API (Skype4COM Pluggable Protocol) | (c) Skype Technologies. All rights reserved. | {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D}
| Обнаружено элементов - 33, опознано как безопасные - 29
| | ||||||
| Файл | Описание | Тип
| C:\WINDOWS\System32\DRIVERS\cmdguard.sys | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на руткит | Перехватчик привилегированного режима (KernelMode)
| C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\WINDOWS\system32\guard32.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| C:\Program Files\Punto Switcher\pshook.dll | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение на перехватчик клавиатуры | Подозрение на перехватчик клавиатуры или троянскую программу
| |
Версия Microsoft Windows: Microsoft Windows XP, Build=2600, SP="Service Pack 2" Восстановление системы: Отключено 1.1 Поиск перехватчиков API, работающих в пользовательском режиме Анализ kernel32.dll, таблица экспорта найдена в секции .text Функция kernel32.dll:CreateProcessA (99) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802367->61F03F42 Перехватчик kernel32.dll:CreateProcessA (99) нейтрализован Функция kernel32.dll:CreateProcessW (103) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C802332->61F04040 Перехватчик kernel32.dll:CreateProcessW (103) нейтрализован Функция kernel32.dll:FreeLibrary (241) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ABDE->61F041FC Перехватчик kernel32.dll:FreeLibrary (241) нейтрализован Функция kernel32.dll:GetModuleFileNameA (372) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B4CF->61F040FB Перехватчик kernel32.dll:GetModuleFileNameA (372) нейтрализован Функция kernel32.dll:GetModuleFileNameW (373) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80B3D5->61F041A0 Перехватчик kernel32.dll:GetModuleFileNameW (373) нейтрализован Функция kernel32.dll:GetProcAddress (408) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80ADA0->61F04648 Перехватчик kernel32.dll:GetProcAddress (408) нейтрализован Функция kernel32.dll:LoadLibraryA (578) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D77->61F03C6F Перехватчик kernel32.dll:LoadLibraryA (578) нейтрализован >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса !!) Функция kernel32.dll:LoadLibraryExA (579) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D4F->61F03DAF Перехватчик kernel32.dll:LoadLibraryExA (579) нейтрализован >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!) Функция kernel32.dll:LoadLibraryExW (580) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF1->61F03E5A Перехватчик kernel32.dll:LoadLibraryExW (580) нейтрализован Функция kernel32.dll:LoadLibraryW (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AE4B->61F03D0C Перехватчик kernel32.dll:LoadLibraryW (581) нейтрализован Обнаружена модификация IAT: LoadLibraryW - 00D90010<>7C80AE4B Анализ ntdll.dll, таблица экспорта найдена в секции .text Анализ user32.dll, таблица экспорта найдена в секции .text Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в привилегированном режиме Драйвер успешно загружен SDT найдена (RVA=08A500) Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000 SDT = 80561500 KiST = 804E48B0 (284) Функция NtAdjustPrivilegesToken (0B) перехвачена (805AE870->B22D6D46), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtConnectPort (1F) перехвачена (80591D72->B22D6250), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreateFile (25) перехвачена (8057D3BC->B22D68EA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreateKey (29) перехвачена (8057722F->B22D72C2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreatePort (2E) перехвачена (80599A0C->B22D6132), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreateSection (32) перехвачена (8056CE25->B22D8254), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreateSymbolicLinkObject (34) перехвачена (805A8660->B22D852C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtCreateThread (35) перехвачена (805849B4->B22D5CF8), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtDeleteKey (3F) перехвачена (8059817B->B22D6F2C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtDeleteValueKey (41) перехвачена (805969F7->B22D70DC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtDuplicateObject (44) перехвачена (80578BF0->B22D5A5A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtLoadDriver (61) перехвачена (805B97AD->B22D7ED6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtMakeTemporaryObject (69) перехвачена (805A88C1->B22D64D4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtOpenFile (74) перехвачена (8057D530->B22D6B2E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtOpenProcess (7A) перехвачена (80579084->B22D578A), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtOpenSection (7D) перехвачена (8057EB42->B22D6764), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtOpenThread (80) перехвачена (805B1334->B22D5902), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtRenameKey (C0) перехвачена (80654121->B22D7688), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtRequestWaitReplyPort (C8) перехвачена (8057866E->B22D79F0), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtSecureConnectPort (D2) перехвачена (8058E59A->B22D7C72), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtSetSystemInformation (F0) перехвачена (805E5DE5->B22D8084), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtSetValueKey (F7) перехвачена (8057FF0B->B22D7488), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtShutdownSystem (F9) перехвачена (8064C98F->B22D646E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtSystemDebugControl (FF) перехвачена (8064F18F->B22D6658), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtTerminateProcess (101) перехвачена (8058C39D->B22D5FFC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Функция NtTerminateThread (102) перехвачена (805845F0->B22D5ECA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys >>> Функция воcстановлена успешно ! >>> Код перехватчика уже нейтрализован Проверено функций: 284, перехвачено: 26, восстановлено: 26 1.3 Проверка IDT и SYSENTER Анализ для процессора 1 Анализ для процессора 2 Проверка IDT и SYSENTER завершена 1.4 Поиск маскировки процессов и драйверов Поиск маскировки процессов и драйверов завершен Драйвер успешно загружен 1.5 Проверка обработчиков IRP \FileSystem\ntfs[IRP_MJ_CREATE] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_CLOSE] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_WRITE] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_EA] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A8231F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_PNP] = 8A8231F8 -> перехватчик не определен Проверка завершена C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCP80.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\WinSxS\x86_Microsoft.VC80.CRT_1fc8b3b9a1e18e3b_8.0.50727.3053_x-ww_b80fa8ca\MSVCR80.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\WINDOWS\system32\guard32.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\WINDOWS\system32\guard32.dll>>> Поведенческий анализ Типичное поведение для перехватчиков клавиатуры не зарегистрировано C:\Program Files\Punto Switcher\pshook.dll --> Подозрение на перехватчик клавиатуры или троянскую программу C:\Program Files\Punto Switcher\pshook.dll>>> Поведенческий анализ 1. Реагирует на события: клавиатура 2. Выясняет, какое окно находится в фокусе ввода C:\Program Files\Punto Switcher\pshook.dll>>> Нейросеть: файл с вероятностью 0.00% похож на типовой перехватчик клавиатуры/мыши Совет: заподозренные файлы НЕ следует удалять, их следует отправить на исследование (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\WINDOWS\system32\guard32.dll" >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) > Службы: набор применяемых на компьютере служб зависит от области его применения (домашний, компьютер в сети предприятия и т.д.)! >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к компьютеру разрешен доступ анонимного пользователя >> Отключить автозапуск с жестких дисков >> Отключить автозапуск с сетевых дисков >> Отключить автозапуск с CD-ROM >> Отключить автозапуск с съемных носителей Выполняется исследование системы...Добавить в скрипт команды:
Команды скрипта