Протокол исследования системы

AVZ 4.39 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\users\a4f7~1\appdata\local\temp\rar$exa0.006\avz4\avz.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
4176Антивирусная утилита AVZАнтивирусная утилита AVZ??747.00 кб, rsAh,
создан: 02.05.2013 09:00:03,
изменен: 20.05.2012 10:51:48
Командная строка:
"C:\Users\A4F7~1\AppData\Local\Temp\Rar$EXa0.006\avz4\avz.exe"
c:\program files\ati technologies\ati.ace\core-static\ccc.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3612Catalyst Control Center: Host application2002-2012??292.00 кб, rsAh,
создан: 25.01.2012 15:32:42,
изменен: 25.01.2012 15:32:42
Командная строка:
"C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe" 0
c:\program files\odindoma\bin\a\childgui.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3068  ??4403.50 кб, rsAh,
создан: 16.09.2011 12:34:24,
изменен: 16.09.2011 12:34:24
Командная строка:
"C:\Program Files\OdinDoma\bin\a\ChildGUI.exe"
c:\users\Андрей\appdata\local\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
4852Google ChromeCopyright 2012 Google Inc. All rights reserved.??1281.95 кб, rsAh,
создан: 23.08.2011 22:33:26,
изменен: 09.04.2013 12:57:09,
имя содержит национальные символы
Командная строка:
"C:\Users\Андрей\AppData\Local\Google\Chrome\Application\chrome.exe"
d:\program files\download master\dmaster.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
6068Download Master2002-2012 WestByte??4167.93 кб, rsAh,
создан: 16.01.2011 20:12:40,
изменен: 24.12.2012 18:07:16
Командная строка:
"D:\Program Files\Download Master\dmaster.exe"
c:\program files\eset\eset smart security\ekrn.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
844ESET ServiceCopyright (c) ESET, spol. s r.o. 1992-2012. All rights reserved.??891.74 кб, rsAh,
создан: 07.03.2012 15:40:34,
изменен: 07.03.2012 15:40:34
Командная строка:
"C:\Program Files\ESET\ESET Smart Security\ekrn.exe"
c:\program files\ati technologies\ati.ace\core-static\mom.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3204Catalyst Control Center: Monitoring program2002-2012??292.00 кб, rsAh,
создан: 25.01.2012 15:32:42,
изменен: 25.01.2012 15:32:42
Командная строка:
"C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM" PriorityLow
c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1708OdinDomaSRV Активная фильтрация трафика ??667.00 кб, rsAh,
создан: 12.09.2012 14:53:40,
изменен: 12.09.2012 14:53:40
Командная строка:
"C:\Program Files\OdinDoma\bin\a\OdinDomaSRV.exe"
c:\windows\microsoft.net\framework\v3.0\wpf\presentationfontcache.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3080PresentationFontCache.exe© Microsoft Corporation. All rights reserved.??41.85 кб, rsAh,
создан: 14.07.2009 04:35:50,
изменен: 11.06.2009 01:14:51
Командная строка:
C:\Windows\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe
c:\windows\system32\services.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
644Приложение служб и контроллеров© Корпорация Майкрософт. Все права защищены.??253.00 кб, rsAh,
создан: 14.07.2009 03:11:26,
изменен: 14.07.2009 05:14:36
Командная строка:
C:\Windows\system32\services.exe
c:\windows\system32\spoolsv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1636Диспетчер очереди печати© Корпорация Майкрософт. Все права защищены.??309.50 кб, rsAh,
создан: 06.05.2012 14:53:31,
изменен: 21.08.2010 09:32:37
Командная строка:
C:\Windows\System32\spoolsv.exe
c:\program files\alcohol soft\alcohol 120\starwind\starwindserviceae.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2012StarWind iSCSI Target (Alcohol Edition)Copyright (c) Rocket Division Software 2003-2007. All rights reserved.??269.50 кб, rsAh,
создан: 28.05.2007 20:57:54,
изменен: 28.05.2007 20:57:54
Командная строка:
"C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe"
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1404Хост-процесс для служб Windows© Корпорация Майкрософт. Все права защищены.??20.50 кб, rsAh,
создан: 14.07.2009 03:19:28,
изменен: 14.07.2009 05:14:41
Командная строка:
C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
860Хост-процесс для служб Windows© Корпорация Майкрософт. Все права защищены.??20.50 кб, rsAh,
создан: 14.07.2009 03:19:28,
изменен: 14.07.2009 05:14:41
Командная строка:
C:\Windows\system32\svchost.exe -k RPCSS
c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1052Хост-процесс для служб Windows© Корпорация Майкрософт. Все права защищены.??20.50 кб, rsAh,
создан: 14.07.2009 03:19:28,
изменен: 14.07.2009 05:14:41
Командная строка:
C:\Windows\system32\svchost.exe -k netsvcs
c:\programdata\vksaver\vksaver.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1676VKSaver tray proxy for saving music from vkontakte.ruCopyright (C) 2009 AudioVkontakte.ru??219.50 кб, rsAh,
создан: 13.04.2011 19:08:05,
изменен: 03.02.2013 17:50:09
Командная строка:
C:\ProgramData\VKSaver\VKSaver.exe -autoupdate
c:\programdata\vksaver\vksaver.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2684VKSaver tray proxy for saving music from vkontakte.ruCopyright (C) 2009 AudioVkontakte.ru??219.50 кб, rsAh,
создан: 13.04.2011 19:08:05,
изменен: 03.02.2013 17:50:09
Командная строка:
"C:\ProgramData\VKSaver\VKSaver.exe"
Обнаружено:65, из них опознаны как безопасные 63
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Program Files\OdinDoma\bin\a\chsdet.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1835008Charset detectorNick Yakowlew, ya_nick@users.sourceforge.net--1708
C:\Program Files\OdinDoma\bin\a\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
203489280  --4176, 4852, 6068, 844, 1708, 644, 1636, 2012, 1404, 860, 1052, 1676, 2684
C:\Program Files\OdinDoma\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
152109056spi controller --4176, 4852, 6068, 844, 1708, 644, 1636, 2012, 1404, 860, 1052, 1676, 2684
C:\Windows\assembly\NativeImages_v2.0.50727_32\System.ServiceProce#\c06efd2e3e05e4e3231904d543240c20\System.ServiceProcess.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1673461760.NET Framework© Microsoft Corporation. All rights reserved.--3080
C:\Windows\assembly\NativeImages_v2.0.50727_32\System.Web\fe88a64f62eb6afc6dfc945fc335b92b\System.Web.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1741488128System.Web.dll© Microsoft Corporation. All rights reserved.--3612, 3204
C:\Windows\assembly\NativeImages_v2.0.50727_32\WindowsFormsIntegra#\66e4d742316d29e9b28ef39c0aca5c6e\WindowsFormsIntegration.ni.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1672413184Windows Presentation Foundation WindowsForms Integration Library© Microsoft Corporation. All rights reserved.--3612
Обнаружено модулей:747, из них опознаны как безопасные 741

Модули пространства ядра

МодульБазовый адресРазмер в памятиОписаниеПроизводитель
C:\Windows\System32\Drivers\dump_diskdump.sys
Скрипт: Kарантин, Удалить, Удалить через BC
81E0D00000A000 (40960)
C:\Windows\System32\Drivers\dump_dumpfve.sys
Скрипт: Kарантин, Удалить, Удалить через BC
81E17000011000 (69632)
C:\Windows\System32\Drivers\dump_nvstor.sys
Скрипт: Kарантин, Удалить, Удалить через BC
89A71000025000 (151552)
C:\Windows\System32\Drivers\spnv.sys
Скрипт: Kарантин, Удалить, Удалить через BC
840090000F3000 (995328)
Обнаружено модулей - 207, опознано как безопасные - 203

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
OdinDomaSRV
Служба: Стоп, Удалить, Отключить, Удалить через BC
OdinDomaSRVНе запущенC:\Program Files\OdinDoma\OdinDomaSRV
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 153, опознано как безопасные - 152

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
sptd
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
sptdРаботаетC:\Windows\System32\Drivers\sptd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Boot Bus Extender 
ujexntq2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AVZ-SG Kernel DriverНе запущенujexntq2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 269, опознано как безопасные - 267

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\OdinDoma\OdinDomaGUI.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Один дома
Удалить
C:\Users\Андрей\AppData\Roaming\BaltoStorage\BaltoStorage.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Users\Андрей\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Андрей\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\BaltoStorage.lnk,
C:\Windows\system32\psxss.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
progman.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, shell
Удалить
start AMD Accelerated Video Transcoding device initialization
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, AMD AVT
Удалить
vgafix.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fixedfon.fon
Удалить
vgaoem.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, oemfonts.fon
Удалить
vgasys.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fonts.fon
Удалить
Обнаружено элементов автозапуска - 719, опознано как безопасные - 711

Модули расширения Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
Обнаружено элементов - 10, опознано как безопасные - 10

Модули расширения проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
Обнаружено элементов - 10, опознано как безопасные - 10

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 8, опознано как безопасные - 8

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 5, опознано как безопасные - 5

Настройки SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсп. файлОписаниеGUID
Обнаружено - 6, опознано как безопасные - 6
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсп. файлОписание
OdinDoma over [MSAFD Tcpip [TCP/IP]]C:\Program Files\OdinDoma\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
 
OdinDomaC:\Program Files\OdinDoma\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
 
Обнаружено - 38, опознано как безопасные - 36
Результаты автоматического анализа настроек SPI
Настройки LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.00[860] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
139LISTENING0.0.0.00[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.00[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1380LISTENING0.0.0.00[2684] c:\programdata\vksaver\vksaver.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3260LISTENING0.0.0.00[2012] c:\program files\alcohol soft\alcohol 120\starwind\starwindserviceae.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3261LISTENING0.0.0.00[2012] c:\program files\alcohol soft\alcohol 120\starwind\starwindserviceae.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
7219LISTENING0.0.0.00[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
7219ESTABLISHED127.0.0.149471[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
7219ESTABLISHED127.0.0.149521[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
7219ESTABLISHED127.0.0.149544[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49152LISTENING0.0.0.00[572] c:\windows\system32\wininit.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49153LISTENING0.0.0.00[992] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49154LISTENING0.0.0.00[1052] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49155LISTENING0.0.0.00[680] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49165LISTENING0.0.0.00[644] c:\windows\system32\services.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49429ESTABLISHED173.194.71.138443[4852] c:\users\Андрей\appdata\local\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49471ESTABLISHED127.0.0.17219[4852] c:\users\Андрей\appdata\local\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49501ESTABLISHED173.194.71.9980[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49521ESTABLISHED127.0.0.17219[4852] c:\users\Андрей\appdata\local\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49523ESTABLISHED74.125.143.10080[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49544ESTABLISHED127.0.0.17219[4852] c:\users\Андрей\appdata\local\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49545ESTABLISHED74.125.143.15580[1708] c:\program files\odindoma\bin\a\odindomasrv.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49556TIME_WAIT89.108.72.6880[0]   
49557TIME_WAIT89.108.72.6880[0]   
49558ESTABLISHED80.239.254.3380[1052] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49559TIME_WAIT89.108.72.6880[0]   
49560TIME_WAIT89.108.72.6880[0]   
49561TIME_WAIT89.108.72.6880[0]   
49562TIME_WAIT89.108.72.6880[0]   
Порты UDP
137LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[1052] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[1360] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[1360] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[1052] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5355LISTENING----[1304] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49152LISTENING----[3068] c:\program files\odindoma\bin\a\childgui.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49153LISTENING----[3144] c:\program files\windows sidebar\sidebar.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
53966LISTENING----[1360] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
53967LISTENING----[1360] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL загрузки
Обнаружено элементов - 0, опознано как безопасные - 0

Апплеты панели управления (CPL)

Имя файлаОписаниеПроизводитель
Обнаружено элементов - 23, опознано как безопасные - 23

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 9, опознано как безопасные - 9

Файл HOSTS

Запись файла Hosts

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
Обнаружено элементов - 21, опознано как безопасные - 18

Подозрительные объекты

ФайлОписаниеТип
C:\Windows\system32\DRIVERS\ehdrv.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
c:\program files\odindoma\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение файлового сканераПодозрение на Monitor.Win32.KeyLogger.la ( 093B6DB3 0380C8BA 00245C76 0019BF44 45056)
C:\Program Files\OdinDoma\spi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение файлового сканераПодозрение на Monitor.Win32.KeyLogger.la ( 093B6DB3 0380C8BA 00245C76 0019BF44 45056)


Протокол антивирусной утилиты AVZ версии 4.39
Сканирование запущено в 02.05.2013 11:45:42
Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 02.05.2013 04:00
Загружены микропрограммы эвристики: 402
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 548982
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: включено
Версия Windows: 6.1.7600,  ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=1689C0)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 8341C000
   SDT = 835849C0
   KiST = 8348B840 (401)
Функция NtCreateThread (57) перехвачена (836F729A->8E9037F0), перехватчик C:\Windows\system32\DRIVERS\ehdrv.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadDriver (9B) перехвачена (835BD313->8E9038B0), перехватчик C:\Windows\system32\DRIVERS\ehdrv.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetSystemInformation (15E) перехвачена (836A74A3->8E903870), перехватчик C:\Windows\system32\DRIVERS\ehdrv.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSystemDebugControl (170) перехвачена (83625761->8E903830), перехватчик C:\Windows\system32\DRIVERS\ehdrv.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Проверено функций: 401, перехвачено: 4, восстановлено: 4
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Анализ для процессора 2
CmpCallCallBacks = 00000000
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
 Драйвер успешно загружен
\FileSystem\ntfs[IRP_MJ_CREATE] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 85A781F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 85A781F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CREATE] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_CLOSE] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_WRITE] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_INFORMATION] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_INFORMATION] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_EA] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_EA] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_SET_VOLUME_INFORMATION] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DIRECTORY_CONTROL] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_FILE_SYSTEM_CONTROL] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_DEVICE_CONTROL] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_LOCK_CONTROL] = 8924D1F8 -> перехватчик не определен
\FileSystem\FastFat[IRP_MJ_PNP] = 8924D1F8 -> перехватчик не определен
 Проверка завершена
2. Проверка памяти
 Количество найденных процессов: 63
 Количество загруженных модулей: 746
c:\program files\odindoma\spi.dll >>> подозрение на Monitor.Win32.KeyLogger.la ( 093B6DB3 0380C8BA 00245C76 0019BF44 45056)
Файл успешно помещен в карантин (c:\program files\odindoma\spi.dll)
Проверка памяти завершена
3. Сканирование дисков
Прямое чтение C:\Program Files\OdinDoma\bin\access.dll
C:\Program Files\OdinDoma\spi.dll >>> подозрение на Monitor.Win32.KeyLogger.la ( 093B6DB3 0380C8BA 00245C76 0019BF44 45056)
Прямое чтение C:\Windows\System32\drivers\sptd.sys
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
 Проверка отключена пользователем
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Обнаружен вызов интерпретатора командной строки в автозапуске [DR=1] HKCU\Software\Microsoft\Windows\CurrentVersion\Run\AlcoholAutomount = ["C:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount]
Обнаружен вызов интерпретатора командной строки в автозапуске [DR=3] HKLM\Software\Microsoft\Windows\CurrentVersion\Run\AMD AVT = [Cmd.exe /c start "AMD Accelerated Video Transcoding device initialization" /min "C:\Program Files\AMD AVT\bin\kdbsync.exe" aml]
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помощнику
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Таймаут завершения процессов находится за пределами допустимых значений
 >>  Таймаут завершения служб находится за пределами допустимых значений
 >>  Разрешен автозапуск с HDD
 >>  Разрешен автозапуск с сетевых дисков
 >>  Разрешен автозапуск со сменных носителей
Проверка завершена
Просканировано файлов: 61225, извлечено из архивов: 38737, найдено вредоносных программ 0, подозрений - 2
Сканирование завершено в 02.05.2013 11:53:14
!!! Внимание !!! Восстановлено 4 функций KiST в ходе работы антируткита
Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер
Сканирование длилось 00:07:33
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено
Выполняется исследование системы

Исследование системы завершено
Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов