AVZ 4.39 http://z-oleg.com/secur/avz/
| Имя файла | PID | Описание | Copyright | MD5 | Информация
| c:\program files\broadcom\broadcom 802.11\bcmwltry.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1648 | Broadcom 802.11 Wireless Network Controller | 1998-2010, Broadcom Corporation All Rights Reserved. | ?? | 5095.00 кб, rsAh, | создан: 11.02.2013 20:36:11, изменен: 30.01.2013 18:34:24 Командная строка: C:\Program Files\Broadcom\Broadcom 802.11\bcmwltry.exe c:\windows\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1468 | Проводник | © Корпорация Майкрософт. Все права защищены. | ?? | 2080.50 кб, rsAh, | создан: 05.02.2013 18:37:12, изменен: 14.07.2009 06:14:20 Командная строка: C:\Windows\explorer.exe c:\progra~1\intern~2\idman.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 652 | Internet Download Manager (IDM) | Tonec Inc., Copyright © 1999 - 2013 | ?? | 3481.87 кб, rsAh, | создан: 16.02.2013 16:02:37, изменен: 15.02.2013 18:07:08 Командная строка: C:\PROGRA~1\INTERN~2\IDMan.exe /onboot c:\windows\system32\lsass.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 528 | Local Security Authority Process | © Microsoft Corporation. All rights reserved. | ?? | 22.00 кб, rsAh, | создан: 14.07.2009 04:11:58, изменен: 14.07.2009 06:14:23 Командная строка: C:\Windows\system32\lsass.exe c:\program files\broadcom\broadcom 802.11\wltrysvc.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 1600 | Broadcom 802.11 Wireless Network Service | 1998-2010, Broadcom Corporation All Rights Reserved. | ?? | 40.00 кб, rsAh, | создан: 11.02.2013 20:36:10, изменен: 30.01.2013 18:34:26 Командная строка: "C:\Program Files\Broadcom\Broadcom 802.11\WLTRYSVC.EXE" "C:\Program Files\Broadcom\Broadcom 802.11\bcmwltry.exe" c:\program files\windows media player\wmpnetwk.exe | Скрипт: Kарантин, Удалить, Удалить через BC, Завершить 6116 | Служба общих сетевых ресурсов проигрывателя Windows Media | © Корпорация Майкрософт (Microsoft Corp.). Все права защищены. | ?? | 1095.00 кб, rsAh, | создан: 14.07.2009 05:09:32, изменен: 14.07.2009 06:14:47 Командная строка: "C:\Program Files\Windows Media Player\wmpnetwk.exe" Обнаружено:59, из них опознаны как безопасные 55
| | |||||
| Имя модуля | Handle | Описание | Copyright | MD5 | Используется процессами
| \\?\C:\ProgramData\Microsoft\Windows\DRM\Cache\Indiv_SID_S-1-5-20\Indiv01.key | Скрипт: Kарантин, Удалить, Удалить через BC 180355072 | Individualized Black Box DLL | © Microsoft Corporation. All rights reserved. | -- | 6116
| C:\Windows\assembly\GAC_32\bcmwlrmt\5.100.82.0__6d6a20262490fcdc\bcmwlrmt.dll | Скрипт: Kарантин, Удалить, Удалить через BC 72941568 | Broadcom 802.11 Network Adapter Wireless Network Remoting | 1998-2010, Broadcom Corporation All Rights Reserved. | -- | 1648
| C:\Windows\System32\BCMLogon.dll | Скрипт: Kарантин, Удалить, Удалить через BC 268435456 | Wireless Network Logon Provider | 1998-2010, Broadcom Corporation All Rights Reserved. | -- | 528
| C:\Windows\system32\wltrynt.dll | Скрипт: Kарантин, Удалить, Удалить через BC 62586880 | Wireless Notification Provider | 1998-2010, Broadcom Corporation All Rights Reserved. | -- | 1648
| Обнаружено модулей:533, из них опознаны как безопасные 529
| | |||||
| Модуль | Базовый адрес | Размер в памяти | Описание | Производитель
| C:\Windows\system32\drivers\BCM42RLY.sys | Скрипт: Kарантин, Удалить, Удалить через BC 9CFBC000 | 008000 (32768) | Broadcom iLine10(tm) PCI Network Adapter Proxy Protocol Driver | 1998-2010, Broadcom Corporation All Rights Reserved.
| C:\Windows\System32\Drivers\dump_dumpata.sys | Скрипт: Kарантин, Удалить, Удалить через BC 93FD1000 | 00B000 (45056) |
| C:\Windows\System32\Drivers\dump_dumpfve.sys | Скрипт: Kарантин, Удалить, Удалить через BC 93FE6000 | 011000 (69632) |
| C:\Windows\System32\Drivers\dump_msahci.sys | Скрипт: Kарантин, Удалить, Удалить через BC 93FDC000 | 00A000 (40960) |
| Обнаружено модулей - 201, опознано как безопасные - 197
| | |||||||
| Служба | Описание | Статус | Файл | Группа | Зависимости
| wltrysvc | Служба: Стоп, Удалить, Отключить, Удалить через BC Broadcom Wireless LAN Tray Service | Работает | C:\Program Files\Broadcom\Broadcom 802.11\WLTRYSVC.EXE | Скрипт: Kарантин, Удалить, Удалить через BC wltrysvc |
| Обнаружено - 159, опознано как безопасные - 158
| | ||||||
| Служба | Описание | Статус | Файл | Группа | Зависимости
| BCM42RLY | Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC BCM42RLY | Работает | C:\Windows\system32\drivers\BCM42RLY.sys | Скрипт: Kарантин, Удалить, Удалить через BC |
| Обнаружено - 267, опознано как безопасные - 266
| | ||||||
| Имя файла | Статус | Метод запуска | Описание
| C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonDocTranslationPI.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved, {947217BD-E967-400A-B14A-BA851A8EDCBB} | Удалить C:\Program Files\BitTorrent\BitTorrent.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Users\Саня\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Саня\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\BitTorrent.lnk,
| C:\Program Files\Broadcom\Broadcom 802.11\bcmwltry.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\wltrysvc, EventMessageFile
| C:\Program Files\Common Files\Comodo\GeekBuddyRSP.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Application\GeekBuddyRSP, EventMessageFile
| C:\Program Files\Internet Download Manager\IDMan.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, IDMan | Удалить C:\Program Files\TuneUp Utilities 2013\TuneUpUtilitiesService32.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\TuneUp\TuneUp.UtilitiesSvc, EventMessageFile
| C:\Users\Саня\AppData\Local\Torch\Application\torch.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ярлык в папке автозагрузки | C:\Users\Саня\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Саня\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Torch.lnk,
| C:\Users\Саня\Desktop\Новая папка (3)\hsp.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Hee-SoftPack | Удалить C:\Windows\System32\BCMLogon.dll | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\BCMLogon\NetworkProvider, ProviderPath | Удалить C:\Windows\System32\bcmwlcpl.cpl | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\Cpls, bcmwlcpl.cpl | Удалить C:\Windows\system32\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell
| C:\Windows\system32\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Файл system.ini | C:\Windows\system.ini, boot, shell
| C:\Windows\system32\psxss.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
| c:\progra~2\browse~1\261095~1.52\{c16c1~1\browse~1.dll | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Windows, AppInit_DLLs
| c:\users\Саня\appdata\local\temp\1562740-CB3FE380-56212578-8B5BC188\u7mxx05k.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Doctor Web\DrWebARKDaemon, EventMessageFile
| c:\users\Саня\appdata\local\temp\C3AEE866-CCCED255-E7FBAADD-1D1EE9DC\eo5hu7l5.exe | Скрипт: Kарантин, Удалить, Удалить через BC -- | Ключ реестра | HKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Doctor Web\Dr.Web Engine, EventMessageFile
| progman.exe | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, shell | Удалить vgafix.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fixedfon.fon | Удалить vgaoem.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, oemfonts.fon | Удалить vgasys.fon | Скрипт: Kарантин, Удалить, Удалить через BC Активен | Ключ реестра | HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fonts.fon | Удалить Обнаружено элементов автозапуска - 776, опознано как безопасные - 756
| | ||||||
| Имя файла | Тип | Описание | Производитель | CLSID
| C:\Program Files\Toggle\toggle\1.8.8.12\bh\toggle.dll | Скрипт: Kарантин, Удалить, Удалить через BC BHO | (c) Bibado Investments, SL All rights reserved. | {49502A6F-10AD-4EC1-8028-062D8CC5CC7F} | Удалить BHO | {8984B388-A5BB-4DF7-B274-77B879E179DB} | Удалить C:\Program Files\Freecorder extension\ScriptHost.dll | Скрипт: Kарантин, Удалить, Удалить через BC BHO | ScriptHost | Besttoolbars Inc. All rights reserved. | {B15BBE59-42F5-4206-B3F0-BE98F5DC4B93} | Удалить mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Панель | Microsoft .NET Runtime Execution Engine | © Microsoft Corporation. All rights reserved. | {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} | Удалить C:\Program Files\Toggle\toggle\1.8.8.12\toggleTlbr.dll | Скрипт: Kарантин, Удалить, Удалить через BC Панель | (c) Bibado Investments, SL All rights reserved. | {87E90E67-8655-4548-B037-03BA1158A487} | Удалить Модуль расширения | {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} | Удалить Модуль расширения | {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} | Удалить Модуль расширения | {92780B25-18CC-41C8-B9BE-3C9C571A8263} | Удалить Обнаружено элементов - 10, опознано как безопасные - 2
| | ||||||||||||||||||||
| Имя файла | Назначение | Описание | Производитель | CLSID
| C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonDocTranslationPI.dll | Скрипт: Kарантин, Удалить, Удалить через BC Babylon Translation Menu Extension | {947217BD-E967-400A-B14A-BA851A8EDCBB} | Удалить Обнаружено элементов - 25, опознано как безопасные - 24
| | ||||||||
| Имя файла | Тип | Наименование | Описание | Производитель
| Обнаружено элементов - 8, опознано как безопасные - 8
| | ||||||
| Имя файла | Имя задания | Состояние задания | Описание | Производитель
| Обнаружено элементов - 0, опознано как безопасные - 0
| | ||||||
| Поставщик | Статус | Исп. файл | Описание | GUID
| Обнаружено - 7, опознано как безопасные - 7
| | ||||||
| Поставщик | Исп. файл | Описание
| Обнаружено - 63, опознано как безопасные - 63
| | ||||||
| Имя файла | Описание | Производитель | CLSID | URL загрузки
| Обнаружено элементов - 1, опознано как безопасные - 1
| | ||||||
| Имя файла | Описание | Производитель
| C:\Windows\system32\BCMWLCPL.CPL | Скрипт: Kарантин, Удалить, Удалить через BC Broadcom Wireless Utility | 1998-2010, Broadcom Corporation All Rights Reserved.
| Обнаружено элементов - 22, опознано как безопасные - 21
| | ||||||
| Имя файла | Описание | Производитель | CLSID
| Обнаружено элементов - 9, опознано как безопасные - 9
| | ||||||
| Запись файла Hosts |
| Имя файла | Тип | Описание | Производитель | CLSID
| mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить mscoree.dll | Скрипт: Kарантин, Удалить, Удалить через BC Protocol | Microsoft .NET Runtime Execution Engine () | © Microsoft Corporation. All rights reserved. | {1E66F26B-79EE-11D2-8710-00C04F79ED0D} | Удалить Обнаружено элементов - 18, опознано как безопасные - 15
| | ||||||
| Файл | Описание | Тип
| C:\Windows\svchost.com | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение файлового сканера | Подозрение на Trojan-PSW.Win32.OnLineGames.isb ( 0A288D21 0A895865 001F9A4A 00228217 41472)
| C:\Windows\svchost.com | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение эвристического анализа | ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности)
| C:\Windows\system32\explorer.exe | Скрипт: Kарантин, Удалить, Удалить через BC Подозрение эвристического анализа | ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности)
| |
Протокол антивирусной утилиты AVZ версии 4.39
Сканирование запущено в 02.03.2013 10:43:08
Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 02.03.2013 04:00
Загружены микропрограммы эвристики: 402
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 529075
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: включено
Версия Windows: 6.1.7600, ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=1689C0)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 8321D000
SDT = 833859C0
KiST = 8328C6F0 (401)
Проверено функций: 401, перехвачено: 0, восстановлено: 0
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
CmpCallCallBacks = 00000000
Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 57
Количество загруженных модулей: 572
Проверка памяти завершена
3. Сканирование дисков
C:\Windows\svchost.com >>> подозрение на Trojan-PSW.Win32.OnLineGames.isb ( 0A288D21 0A895865 001F9A4A 00228217 41472)
Файл успешно помещен в карантин (C:\Windows\svchost.com)
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
Проверка отключена пользователем
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "c:\progra~2\browse~1\261095~1.52\{c16c1~1\browse~1.dll"
Нестандартный ключ Shell\Open для "exefile": "C:\Windows\svchost.com "%1" %*"
Нестандартный ключ Winlogon\Shell: "c:\windows\system32\explorer.exe"
>>> C:\Windows\svchost.com ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности)
>>> C:\Windows\system32\explorer.exe ЭПС: подозрение на Файл с подозрительным именем (высокая степень вероятности)
Файл успешно помещен в карантин (C:\Windows\system32\explorer.exe)
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помощнику
Проверка завершена
9. Мастер поиска и устранения проблем
>> Нарушение ассоциации EXE файлов
>> Модифицирован ключ запуска проводника
>> Разрешен автозапуск с HDD
>> Разрешен автозапуск с сетевых дисков
>> Разрешен автозапуск со сменных носителей
Проверка завершена
Просканировано файлов: 103819, извлечено из архивов: 76397, найдено вредоносных программ 0, подозрений - 1
Сканирование завершено в 02.03.2013 10:55:34
Сканирование длилось 00:12:27
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено
Выполняется исследование системы
Исследование системы завершено
Команды скрипта
Добавить в скрипт команды: