AVZ
Протокол антивирусной утилиты AVZ версии 4.41
Сканирование запущено в 10.12.2013 14:59:41
Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 12.07.2013 13:39
Загружены микропрограммы эвристики: 403
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 565706
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 6.1.7601, Service Pack 1 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text
Анализ user32.dll, таблица экспорта найдена в секции .text
Анализ advapi32.dll, таблица экспорта найдена в секции .text
Анализ ws2_32.dll, таблица экспорта найдена в секции .text
Анализ wininet.dll, таблица экспорта найдена в секции .text
Анализ rasapi32.dll, таблица экспорта найдена в секции .text
Анализ urlmon.dll, таблица экспорта найдена в секции .text
Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
Драйвер успешно загружен
SDT найдена (RVA=169B00)
Ядро ntkrnlpa.exe обнаружено в памяти по адресу 82E0F000
SDT = 82F78B00
KiST = 82E8D43C (401)
Функция NtAddBootEntry (09) перехвачена (831149D4->90A3EB10), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtAssignProcessToJobObject (2B) перехвачена (8300F0CC->90A3F5EE), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateEvent (40) перехвачена (830508BE->90A4B5E0), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateEventPair (41) перехвачена (8311A6D4->90A4B62C), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateIoCompletion (43) перехвачена (8306AA42->90A4B7C6), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateMutant (4A) перехвачена (8302035A->90A4B54E), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateSection (54) перехвачена (8303313D->90A4B670), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateSemaphore (55) перехвачена (83015B6C->90A4B596), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateThread (57) перехвачена (830EBFDA->90A3FB24), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateThreadEx (58) перехвачена (830804AB->90A3FD40), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtCreateTimer (59) перехвачена (8300E4FF->90A4B780), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtDebugActiveProcess (60) перехвачена (830BDEDA->90A403DC), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtDeleteBootEntry (64) перехвачена (83114A07->90A3EB76), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtDuplicateObject (6F) перехвачена (83041761->90A43B58), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtLoadDriver (9B) перехвачена (82FD5C40->90A3E75E), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtModifyBootEntry (A9) перехвачена (83114BD8->90A3EBDC), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtNotifyChangeKey (AC) перехвачена (83009FBD->90A43F4E), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtNotifyChangeMultipleKeys (AD) перехвачена (830090DF->90A40E6C), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenEvent (B1) перехвачена (8301FD56->90A4B60A), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenEventPair (B2) перехвачена (8311A7D5->90A4B64E), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenIoCompletion (B4) перехвачена (830C7057->90A4B7EA), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenMutant (BB) перехвачена (8307145D->90A4B574), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenProcess (BE) перехвачена (83021BA1->90A43452), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenSection (C2) перехвачена (830799FB->90A4B6FE), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenSemaphore (C3) перехвачена (82FF5204->90A4B5BE), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenThread (C6) перехвачена (8306E102->90A4383A), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtOpenTimer (C9) перехвачена (8311A47B->90A4B7A4), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtProtectVirtualMemory (D7) перехвачена (83052651->9100F0CC), перехватчик C:\Windows\system32\drivers\aswSP.sys
Функция NtQueryObject (F8) перехвачена (830110B5->90A40D38), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtQueueApcThreadEx (10E) перехвачена (8300800D->90A40A46), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSetBootEntryOrder (13A) перехвачена (831152EB->90A3EC42), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSetBootOptions (13B) перехвачена (831157D7->90A3ECA8), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSetContextThread (13C) перехвачена (830ED84F->9100F316), перехватчик C:\Windows\system32\drivers\aswSP.sys
Функция NtSetSystemInformation (15E) перехвачена (8305E37A->90A3E7F8), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSetSystemPowerState (15F) перехвачена (83131E4A->90A3E9CE), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtShutdownSystem (168) перехвачена (83112C19->90A3E95C), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSuspendProcess (16E) перехвачена (830EDCDF->90A405A6), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSuspendThread (16F) перехвачена (830A51CB->90A40708), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtSystemDebugControl (170) перехвачена (83095802->90A3EA56), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtTerminateProcess (172) перехвачена (8306AD9A->9100F194), перехватчик C:\Windows\system32\drivers\aswSP.sys
Функция NtTerminateThread (173) перехвачена (830886CB->90A40236), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtVdmControl (182) перехвачена (83107D35->90A3ED0E), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция NtWriteVirtualMemory (18F) перехвачена (8306FA97->90A3F64A), перехватчик C:\Windows\system32\drivers\aswSnx.sys
Функция MmGetPhysicalAddress (82E7E777) - модификация машинного кода. Метод не определен.
Функция MmMapIoSpace (82E7ECA3) - модификация машинного кода. Метод не определен.
Проверено функций: 401, перехвачено: 43, восстановлено: 0
1.3 Проверка IDT и SYSENTER
Анализ для процессора 1
Анализ для процессора 2
Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
Драйвер успешно загружен
Проверка завершена
2. Проверка памяти
Количество найденных процессов: 55
Количество загруженных модулей: 577
Проверка памяти завершена
3. Сканирование дисков
Прямое чтение C:\Users\jack\AppData\Local\Microsoft\Windows\WebCache\WebCacheV01.tmp
Прямое чтение C:\Users\jack\AppData\Roaming\uTorrent\ie\ie.1386679757.tmp
Прямое чтение C:\Users\jack\AppData\Roaming\uTorrent\ie\ie.1386679758.tmp
4. Проверка Winsock Layered Service Provider (SPI/LSP)
Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
C:\Users\jack\AppData\Local\Temp\mcse32_00.dll --> Подозрение на Keylogger или троянскую DLL
C:\Users\jack\AppData\Local\Temp\mcse32_00.dll>>> Поведенческий анализ
Типичное для кейлоггеров поведение не зарегистрировано
C:\Program Files\AVAST Software\Avast\ashShell.dll --> Подозрение на Keylogger или троянскую DLL
C:\Program Files\AVAST Software\Avast\ashShell.dll>>> Поведенческий анализ
Типичное для кейлоггеров поведение не зарегистрировано
C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE14\Cultures\office.odf --> Подозрение на Keylogger или троянскую DLL
C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE14\Cultures\office.odf>>> Поведенческий анализ
Типичное для кейлоггеров поведение не зарегистрировано
На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
8. Поиск потенциальных уязвимостей
Проверка отключена пользователем
Проверка отключена пользователем
Просканировано файлов: 96495, извлечено из архивов: 63458, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 10.12.2013 15:12:59
Сканирование длилось 00:13:19
HiJackThis
Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 15:14:38, on 10.12.2013
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v11.0 (11.00.9600.16428)
CHROME: 31.0.1650.63
FIREFOX: 25.0.1 (ru)
Boot mode: Normal
Running processes:
C:\Windows\system32\taskhost.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\AVAST Software\Avast\AvastUI.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Users\jack\AppData\Roaming\uTorrent\uTorrent.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Program Files\Download Master\dmaster.exe
C:\Users\jack\AppData\Local\Google\Chrome\Application\chrome.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Users\jack\Downloads\Программы\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://go.microsoft.com/fwlink/p/?LinkId=255141 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://go.microsoft.com/fwlink/p/?LinkId=255141 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
http://go.microsoft.com/fwlink/p/?LinkId=255141 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office14\GROOVEEX.DLL
O2 - BHO: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll
O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\MICROS~2\Office14\URLREDIR.DLL
O3 - Toolbar: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Program Files\AVAST Software\Avast\aswWebRepIE.dll
O4 - HKLM\..\Run: [BCSSync] "C:\Program Files\Microsoft Office\Office14\BCSSync.exe" /DelayServices
O4 - HKLM\..\Run: [AvastUI.exe] "C:\Program Files\AVAST Software\Avast\AvastUI.exe" /nogui
O4 - HKCU\..\Run: [Google Update] "C:\Users\jack\AppData\Local\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /minimized /regrun
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [uTorrent] "C:\Users\jack\AppData\Roaming\uTorrent\uTorrent.exe" /MINIMIZED
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office14\EXCEL.EXE/3000
O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm
O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm
O8 - Extra context menu item: Передать на удаленную закачку DM - C:\Program Files\Download Master\remdown.htm
O9 - Extra button: Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Отправить в OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: &Связанные заметки OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: &Связанные заметки OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\AVAST Software\Avast\AvastSvc.exe
O23 - Service: avast! Firewall - AVAST Software - C:\Program Files\AVAST Software\Avast\afwServ.exe
O23 - Service: KMService - Unknown owner - C:\Windows\system32\srvany.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Scramby Server (ScrambyServer) - RapidSolution Software AG - C:\Program Files\RapidSolution\Scramby\ScrambyServer.exe
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Program Files\Skype\Updater\Updater.exe
O23 - Service: VIA Karaoke digital mixer Service (VIAKaraokeService) - VIA Technologies, Inc. - C:\Windows\system32\viakaraokesrv.exe
--
End of file - 6664 bytes
UVS
;uVS v3.81.1 [http://dsrt.dyndns.org] [Windows 6.1.7601 SP1 Service Pack 1]
; Подозрительные и вирусы <=
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-ADVAPI32-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-ADVAPI32-L2-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-NORMALIZ-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-OLE32-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-SHELL32-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-SHLWAPI-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-SHLWAPI-L2-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-USER32-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\WINDOWS\SYSTEM32\API-MS-WIN-DOWNLEVEL-VERSION-L1-1-0.DLL
ПОДОЗРИТ(А)| C:\PROGRAM FILES\AVAST SOFTWARE\AVAST\DBGHELP.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE14\MCPS.DLL
ПОДОЗРИТ(А)| C:\USERS\JACK\APPDATA\LOCAL\TEMP\MCSE32_00.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\SMART TAG\MOFL.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\CONTROL PANEL CLIENT\NVCPLUI.EXE
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVDISPS.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVGAMES.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVMOBLS.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVSVS.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVVITVS.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVWSS.DLL
ПОДОЗРИТ. | C:\PROGRAM FILES\COMMON FILES\MICROSOFT SHARED\FILTERS\ODFFILT.DLL
ПОДОЗРИТ. | C:\USERS\JACK\APPDATA\ROAMING\UTORRENT\UTORRENT.EXE
ПОДОЗРИТ. | C:\PROGRAM FILES\WINDOWS MAIL\WINMAIL.EXE
ПОДОЗРИТ. | C:\WINDOWS\SYSTEM32\WBEM\\WMIPJOBJ.DLL