Протокол исследования системы

AVZ 4.30 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\program files\windows defender\msmpeng.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1152Service Executable© Microsoft Corporation. All rights reserved.??13.27 кб, rsAh,
создан: 03.11.2006 20:19:58,
изменен: 03.11.2006 20:19:58
Командная строка:
"C:\Program Files\Windows Defender\MsMpEng.exe"
c:\program files\elaborate bytes\virtualclonedrive\vcddaemon.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1896Virtual CloneDrive DaemonCopyright © 2001 - 2004 Elaborate Bytes AG??44.00 кб, rsAh,
создан: 20.08.2004 14:28:27,
изменен: 20.08.2004 14:28:27
Командная строка:
"C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
Обнаружено:28, из них опознаны как безопасные 27
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Documents and Settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\{D69CE294-F2FC-4860-BE58-CAB59E4248B2}\mpengine.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1510998016Microsoft Malware Protection Engine© Microsoft Corporation. All rights reserved.--1152
C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
Скрипт: Kарантин, Удалить, Удалить через BC
4194304Virtual CloneDrive DaemonCopyright © 2001 - 2004 Elaborate Bytes AG??1896
C:\Program Files\Windows Defender\MpAsDesc.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1619001344Описания обновлений определений© Корпорация Майкрософт. Все права защищены.--1152
C:\WINDOWS\system32\ElbyCDIO.dll
Скрипт: Kарантин, Удалить, Удалить через BC
3342336ElbyCDIO DLLCopyright © 2000 - 2004 Elaborate Bytes AG--1896
C:\WINDOWS\system32\ElbyVCD.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456VirtualCloneDriveCopyright © 2002 - 2004 Elaborate Bytes AG--1896
Обнаружено модулей:311, из них опознаны как безопасные 306

Модули пространства ядра

МодульБазовый адресРазмер в памятиОписаниеПроизводитель
C:\WINDOWS\system32\DRIVERS\Cap7134.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B98C9000057000 (356352)AVerMedia WDM capture driverAVerMedia TECHNOLOGIES, Inc. (2003)
C:\WINDOWS\System32\Drivers\dump_atapi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B72A3000018000 (98304)
C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
BAE00000002000 (8192)
C:\WINDOWS\System32\Drivers\ElbyCDFL.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BADD6000002000 (8192)ElbyCDIO Filter DriverCopyright (C) 2001 Elaborate Bytes, Oliver Kastl
C:\WINDOWS\System32\Drivers\incdrm.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
BADD8000002000 (8192)remapperCopyright (C) Ahead Software AG 2001
C:\WINDOWS\system32\Drivers\kl1.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA58F00001D000 (118784)Kaspersky Unified DriverCopyright © Kaspersky Lab 1996-2008.
C:\WINDOWS\system32\DRIVERS\PhTVTune.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BAB88000007000 (28672)WDM Video TV Tuner MiniDriverAVerMedia TECHNOLOGIES, Inc. (c) 2003
C:\WINDOWS\system32\Drivers\snapman.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA5C6000011000 (69632)Acronis Snapshot APICopyright (c) Acronis 2000-2002
C:\WINDOWS\system32\DRIVERS\tifsfilt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BABD0000007000 (28672)TrueImage File System FilterCopyright (c) Acronis 2000-2002
C:\WINDOWS\system32\Drivers\timntr.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BA5D7000019000 (102400)TrueImage Backup Archive ExplorerCopyright (c) Acronis 2000-2002
C:\WINDOWS\system32\Drivers\VClone.sys
Скрипт: Kарантин, Удалить, Удалить через BC
BAB38000006000 (24576)VirtualCloneCD DriverCopyright (C) 2002 - 2004 Elaborate Bytes AG
Обнаружено модулей - 137, опознано как безопасные - 126

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
ATI Smart
Служба: Стоп, Удалить, Отключить
ATI SmartНе запущенC:\WINDOWS\system32\ati2sgag.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
idsvc
Служба: Стоп, Удалить, Отключить
Windows CardSpaceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
NetTcpPortSharing
Служба: Стоп, Удалить, Отключить
Net.Tcp Port Sharing ServiceНе запущенC:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 98, опознано как безопасные - 95

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
Cap7134
Драйвер: Выгрузить, Удалить, Отключить
Cap7134 CaptureРаботаетC:\WINDOWS\system32\DRIVERS\Cap7134.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
ElbyCDFL
Драйвер: Выгрузить, Удалить, Отключить
ElbyCDFLРаботаетC:\WINDOWS\system32\Drivers\ElbyCDFL.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
incdrm
Драйвер: Выгрузить, Удалить, Отключить
InCD EasyWrite ReaderРаботаетC:\WINDOWS\system32\Drivers\incdrm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
kl1
Драйвер: Выгрузить, Удалить, Отключить
kl1РаботаетC:\WINDOWS\system32\drivers\kl1.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PhTVTune
Драйвер: Выгрузить, Удалить, Отключить
Cap7134 TVTunerРаботаетC:\WINDOWS\system32\DRIVERS\PhTVTune.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
snapman
Драйвер: Выгрузить, Удалить, Отключить
Acronis Snapshots ManagerРаботаетC:\WINDOWS\system32\DRIVERS\snapman.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
tifsfilter
Драйвер: Выгрузить, Удалить, Отключить
Acronis TrueImage FS FilterРаботаетC:\WINDOWS\system32\DRIVERS\tifsfilt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
timounter
Драйвер: Выгрузить, Удалить, Отключить
Acronis TrueImage Backup Archive ExplorerРаботаетC:\WINDOWS\system32\DRIVERS\timntr.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Extended Base 
VClone
Драйвер: Выгрузить, Удалить, Отключить
VCloneРаботаетC:\WINDOWS\system32\DRIVERS\VClone.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Miniport 
Abiosdsk
Драйвер: Выгрузить, Удалить, Отключить
AbiosdskНе запущенAbiosdsk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
abp480n5
Драйвер: Выгрузить, Удалить, Отключить
abp480n5Не запущенabp480n5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ad-Watch Connect Filter
Драйвер: Выгрузить, Удалить, Отключить
Ad-Watch Connect Kernel FilterНе запущенC:\WINDOWS\system32\drivers\NSDriver.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
adpu160m
Драйвер: Выгрузить, Удалить, Отключить
adpu160mНе запущенadpu160m.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Aha154x
Драйвер: Выгрузить, Удалить, Отключить
Aha154xНе запущенAha154x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78u2
Драйвер: Выгрузить, Удалить, Отключить
aic78u2Не запущенaic78u2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78xx
Драйвер: Выгрузить, Удалить, Отключить
aic78xxНе запущенaic78xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
akshasp
Драйвер: Выгрузить, Удалить, Отключить
Aladdin HASP KeyНе запущенC:\WINDOWS\system32\DRIVERS\akshasp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
ExtendedBase 
aksusb
Драйвер: Выгрузить, Удалить, Отключить
Aladdin USB KeyНе запущенC:\WINDOWS\system32\DRIVERS\aksusb.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Base 
AliIde
Драйвер: Выгрузить, Удалить, Отключить
AliIdeНе запущенAliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
amsint
Драйвер: Выгрузить, Удалить, Отключить
amsintНе запущенamsint.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc
Драйвер: Выгрузить, Удалить, Отключить
ascНе запущенasc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3350p
Драйвер: Выгрузить, Удалить, Отключить
asc3350pНе запущенasc3350p.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
asc3550
Драйвер: Выгрузить, Удалить, Отключить
asc3550Не запущенasc3550.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Atdisk
Драйвер: Выгрузить, Удалить, Отключить
AtdiskНе запущенAtdisk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
cd20xrnt
Драйвер: Выгрузить, Удалить, Отключить
cd20xrntНе запущенcd20xrnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Changer
Драйвер: Выгрузить, Удалить, Отключить
ChangerНе запущенChanger.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
CmdIde
Драйвер: Выгрузить, Удалить, Отключить
CmdIdeНе запущенCmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
cmphone
Драйвер: Выгрузить, Удалить, Отключить
C-Media USB PHONE Device InterfaceНе запущенC:\WINDOWS\system32\drivers\cmphone.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Cpqarray
Драйвер: Выгрузить, Удалить, Отключить
CpqarrayНе запущенCpqarray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dac960nt
Драйвер: Выгрузить, Удалить, Отключить
dac960ntНе запущенdac960nt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dpti2o
Драйвер: Выгрузить, Удалить, Отключить
dpti2oНе запущенdpti2o.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
EU3_USB
Драйвер: Выгрузить, Удалить, Отключить
WLAN miniUSB DriverНе запущенC:\WINDOWS\system32\DRIVERS\EU3USB.sys
Скрипт: Kарантин, Удалить, Удалить через BC
NDIS 
gHidPnp
Драйвер: Выгрузить, Удалить, Отключить
USB Device Enhanced Function DriverНе запущенC:\WINDOWS\system32\Drivers\gHidPnp.Sys
Скрипт: Kарантин, Удалить, Удалить через BC
Extended Base 
gMouPS2
Драйвер: Выгрузить, Удалить, Отключить
PS2 Scroll Mouse DeviceНе запущенC:\WINDOWS\system32\DRIVERS\gMouPS2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Pointer Port 
gMouUsb
Драйвер: Выгрузить, Удалить, Отключить
USB Mouse Device DrvНе запущенC:\WINDOWS\system32\DRIVERS\gMouUsb.sys
Скрипт: Kарантин, Удалить, Удалить через BC
extended base 
GMSIPCI
Драйвер: Выгрузить, Удалить, Отключить
GMSIPCIНе запущенE:\INSTALL\GMSIPCI.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
  
hpn
Драйвер: Выгрузить, Удалить, Отключить
hpnНе запущенhpn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
i2omgmt
Драйвер: Выгрузить, Удалить, Отключить
i2omgmtНе запущенi2omgmt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Class 
i2omp
Драйвер: Выгрузить, Удалить, Отключить
i2ompНе запущенi2omp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ini910u
Драйвер: Выгрузить, Удалить, Отключить
ini910uНе запущенini910u.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
IntelIde
Драйвер: Выгрузить, Удалить, Отключить
IntelIdeНе запущенIntelIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
lbrtfdc
Драйвер: Выгрузить, Удалить, Отключить
lbrtfdcНе запущенlbrtfdc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
mraid35x
Драйвер: Выгрузить, Удалить, Отключить
mraid35xНе запущенmraid35x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
PCIDump
Драйвер: Выгрузить, Удалить, Отключить
PCIDumpНе запущенPCIDump.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PCI Configuration 
PDCOMP
Драйвер: Выгрузить, Удалить, Отключить
PDCOMPНе запущенPDCOMP.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDFRAMEНе запущенPDFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRELI
Драйвер: Выгрузить, Удалить, Отключить
PDRELIНе запущенPDRELI.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRFRAME
Драйвер: Выгрузить, Удалить, Отключить
PDRFRAMEНе запущенPDRFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
perc2
Драйвер: Выгрузить, Удалить, Отключить
perc2Не запущенperc2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
perc2hib
Драйвер: Выгрузить, Удалить, Отключить
perc2hibНе запущенperc2hib.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
ql1080
Драйвер: Выгрузить, Удалить, Отключить
ql1080Не запущенql1080.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ql10wnt
Драйвер: Выгрузить, Удалить, Отключить
Ql10wntНе запущенQl10wnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql12160
Драйвер: Выгрузить, Удалить, Отключить
ql12160Не запущенql12160.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1240
Драйвер: Выгрузить, Удалить, Отключить
ql1240Не запущенql1240.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1280
Драйвер: Выгрузить, Удалить, Отключить
ql1280Не запущенql1280.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Simbad
Драйвер: Выгрузить, Удалить, Отключить
SimbadНе запущенSimbad.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
Sparrow
Драйвер: Выгрузить, Удалить, Отключить
SparrowНе запущенSparrow.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_hi
Драйвер: Выгрузить, Удалить, Отключить
sym_hiНе запущенsym_hi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_u3
Драйвер: Выгрузить, Удалить, Отключить
sym_u3Не запущенsym_u3.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc810
Драйвер: Выгрузить, Удалить, Отключить
symc810Не запущенsymc810.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc8xx
Драйвер: Выгрузить, Удалить, Отключить
symc8xxНе запущенsymc8xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
TosIde
Драйвер: Выгрузить, Удалить, Отключить
TosIdeНе запущенTosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
ultra
Драйвер: Выгрузить, Удалить, Отключить
ultraНе запущенultra.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ViaIde
Драйвер: Выгрузить, Удалить, Отключить
ViaIdeНе запущенViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
vmfilter303
Драйвер: Выгрузить, Удалить, Отключить
vmfilter303Не запущенC:\WINDOWS\system32\drivers\vmfilter303.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
WDICA
Драйвер: Выгрузить, Удалить, Отключить
WDICAНе запущенWDICA.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 223, опознано как безопасные - 157

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, VirtualCloneDrive
C:\Program Files\Skype\Phone\Skype.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Skype
C:\Program Files\SpeedFan\speedfan.exe
Скрипт: Kарантин, Удалить, Удалить через BC
ОтключенЯрлык в папке автозагрузкиC:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка-\, C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка-\SpeedFan.lnk,
C:\WINDOWS\JM\JMInsIDE.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, JMB36X IDE Setup
C:\WINDOWS\VM303_STI.EXE
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, BigDog303
C:\WINDOWS\system32\JMRaidSetup.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, JMB36X Configure
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{0E28E245-9368-4853-AD84-6DA3BA35BB75}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{17D89FEC-5C44-4972-B12D-241CAEF74509}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{1A6364EB-776B-4120-ADE1-B63A406A76B5}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{3A0DBA37-F8B2-4356-83DE-3E90BD5C261F}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{5794DAFD-BE60-433f-88A2-1A31939AC01F}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{6232C319-91AC-4931-9385-E70C2B099F0E}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{6A4C88C6-C502-4f74-8F60-2CB23EDC24E2}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{7150F9BF-48AD-4da4-A49C-29EF4A8369BA}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{728EE579-943C-4519-9EF7-AB56765798ED}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{74EE6C03-5363-4554-B161-627540339CAB}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{91FBB303-0CD5-4055-BF42-E512A681B325}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{A3F3E39B-5D83-4940-B954-28315B82F0A8}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{AADCED64-746C-4633-A97C-D61349046527}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{B087BE9D-ED37-454f-AF9C-04291E351182}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{BC75B1ED-5833-4858-9BB8-CBF0B166DF9D}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{C418DD9D-0D14-4efb-8FBF-CFE535C8FAC7}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{E47248BA-94CC-49c4-BBB5-9EB7F05183D0}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{E4F48E54-F38D-4884-BFB9-D4D2E5729C18}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{E5094040-C46C-4115-B030-04FB2E545B00}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{E62688F0-25FD-4c90-BFF5-F508B9D2E31F}, DLLName
C:\WINDOWS\system32\gpprefcl.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{F9C77450-3A41-477E-9310-9ACD617BD9E3}, DLLName
Обнаружено элементов автозапуска - 105, опознано как безопасные - 78

Модули расширения Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
Скрипт: Kарантин, Удалить, Удалить через BC
BHOSkype add-on for IE(c) Skype Technologies. All rights reserved.{22BF413B-C6D2-4d91-82A9-A0F997BA588C}
Удалить
C:\Program Files\Save Flash\SaveFlash.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ПанельTODO: TODO: (c) . All rights reserved.{4064EA35-578D-4073-A834-C96D82CBCF40}
Удалить
C:\Program Files\Save Flash\SaveFlash.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Модуль расширенияTODO: TODO: (c) . All rights reserved.{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}
Удалить
C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Модуль расширенияSkype add-on for IE(c) Skype Technologies. All rights reserved.{77BF5300-1474-4EC7-9980-D32B190E9B07}
Удалить
Обнаружено элементов - 11, опознано как безопасные - 7

Модули расширения проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
deskpan.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Расширение CPL панорамирования дисплея{42071714-76d4-11d1-8b24-00a0c9068ff3}
Расширения оболочки для сжатия файлов{764BF0E1-F219-11ce-972D-00AA00A14F56}
Контекстное меню шифрования{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Панель задач и меню ''Пуск''{0DF44EAA-FF21-4412-828E-260A8728E7F1}
rundll32.exe C:\WINDOWS\system32\shimgvw.dll,ImageView_COMServer {00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Скрипт: Kарантин, Удалить, Удалить через BC
Autoplay for SlideShow{00E7B358-F65B-4dcf-83DF-CD026B94BFD4}
Учетные записи пользователей{7A9D77BD-5403-11d2-8785-2E0420524153}
c:\WINDOWS\system32\mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Fusion CacheMicrosoft .NET Runtime Execution Engine© Microsoft Corporation. All rights reserved.{1D2680C9-0E2A-469d-B787-065558BC7D43}
C:\Program Files\Elaborate Bytes\VirtualCloneDrive\ElbyVCDShell.dll
Скрипт: Kарантин, Удалить, Удалить через BC
VirtualCloneDriveCloseTrayCopyright © 2002 - 2004 Elaborate Bytes AG{B7056B8E-4F99-44f8-8CBD-282390FE5428}
CorelDRAW Shell Extension Component
C:\WINDOWS\system32\MCtxMenu.dll
Скрипт: Kарантин, Удалить, Удалить через BC
M Shell ExtensionMContextMenu Shell Extension...Copyrigh ©1997Microsoft Corp,©2000 Dmitry Miloserdov{7EAA44AF-FF54-11D3-A717-000001264680}}
Обнаружено элементов - 211, опознано как безопасные - 201

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 10, опознано как безопасные - 10

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 1, опознано как безопасные - 1

Настройки SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсп. файлОписаниеGUID
Обнаружено - 5, опознано как безопасные - 5
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсп. файлОписание
Обнаружено - 27, опознано как безопасные - 27
Результаты автоматического анализа настроек SPI
Настройки LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.02080[1108] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.039125[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1039LISTENING0.0.0.012348[2824] c:\windows\system32\alg.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
2869LISTENING0.0.0.02160[1400] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
Порты UDP
123LISTENING----[1192] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[804] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1040LISTENING----[1192] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1041LISTENING----[1192] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[1400] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[804] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL загрузки
C:\Program Files\JavaSoft\JRE\1.2\bin\npjava122_017.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Java Plug-in 1.2.2 for Netscape Navigator (DLL Helper)Copyright ? 2000{7B19E477-0FF8-11d4-9914-005004D3B3DB}
Удалить
http://java.sun.com/products/plugin/1.2/jinstall-122_017-win.cab
C:\Program Files\JavaSoft\JRE\1.2\bin\npjava122_017.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Java Plug-in 1.2.2 for Netscape Navigator (DLL Helper)Copyright ? 2000{8AD9C840-044E-11D1-B3E9-00805F499D93}
Удалить
http://java.sun.com/products/plugin/1.2.2/jinstall-1_2_2-win.cab
Обнаружено элементов - 3, опознано как безопасные - 1

Апплеты панели управления (CPL)

Имя файлаОписаниеПроизводитель
Обнаружено элементов - 27, опознано как безопасные - 27

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 15, опознано как безопасные - 15

Файл HOSTS

Запись файла Hosts

127.0.0.1       localhost

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Обнаружено элементов - 33, опознано как безопасные - 30

Подозрительные объекты

ФайлОписаниеТип
C:\WINDOWS\system32\drivers\klif.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
C:\WINDOWS\system32\Drivers\kl1.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
C:\WINDOWS\system32\drivers\Haspnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKit>>> Перехватчик KernelMode - ЦП[1].IDT[06]


Протокол антивирусной утилиты AVZ версии 4.30
Сканирование запущено в 30.05.2008 23:58:42
Загружена база: сигнатуры - 167156, нейропрофили - 2, микропрограммы лечения - 55, база от 29.05.2008 14:52
Загружены микропрограммы эвристики: 370
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 71143
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: включено
Версия Windows: 5.1.2600, Service Pack 3 ; AVZ работает с правами администратора
Восстановление системы: Отключено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
Функция kernel32.dll:GetProcAddress (409) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AE30->7C884FEC
Перехватчик kernel32.dll:GetProcAddress (409) нейтрализован
Функция kernel32.dll:LoadLibraryA (581) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D7B->7C884F9C
Перехватчик kernel32.dll:LoadLibraryA (581) нейтрализован
 >>> Функции LoadLibraryA - прививка процесса AVZ от перехвата подменой адреса  !!)
Функция kernel32.dll:LoadLibraryExA (582) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801D53->7C884FB0
Перехватчик kernel32.dll:LoadLibraryExA (582) нейтрализован
 >>> Функции LoadLibraryExA - прививка процесса AVZ от перехвата подменой адреса !!)
Функция kernel32.dll:LoadLibraryExW (583) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C801AF5->7C884FD8
Перехватчик kernel32.dll:LoadLibraryExW (583) нейтрализован
Функция kernel32.dll:LoadLibraryW (584) перехвачена, метод ProcAddressHijack.GetProcAddress ->7C80AEDB->7C884FC4
Перехватчик kernel32.dll:LoadLibraryW (584) нейтрализован
Детектирована модификация IAT: LoadLibraryA - 7C884F9C<>7C801D7B
Адрес в IAT восстановлен: LoadLibraryA
Детектирована модификация IAT: GetProcAddress - 7C884FEC<>7C80AE30
Адрес в IAT восстановлен: GetProcAddress
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
Функция user32.dll:RegisterRawInputDevices (546) перехвачена, метод ProcAddressHijack.GetProcAddress ->7E3BCE0E->7E400010
Перехватчик user32.dll:RegisterRawInputDevices (546) нейтрализован
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=085700)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
   SDT = 8055C700
   KiST = 80504450 (284)
Функция NtClose (19) перехвачена (805BC4EC->B73B7370), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtConnectPort (1F) перехвачена (805A45B4->B73B5420), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateKey (29) перехвачена (80623786->B73A87A0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateProcess (2F) перехвачена (805D11EC->B73B70A0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateProcessEx (30) перехвачена (805D1136->B73B7210), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateSection (32) перехвачена (805AB3AE->B73B7E70), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateSymbolicLinkObject (34) перехвачена (805C39B6->B73B7940), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtCreateThread (35) перехвачена (805D0FD4->B73B87B0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteKey (3F) перехвачена (80623C16->B73A88A0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDeleteValueKey (41) перехвачена (80623DE6->B73A8920), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtDuplicateObject (44) перехвачена (805BDFC4->B73B7510), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtEnumerateKey (47) перехвачена (80623FC6->B73A89B0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtEnumerateValueKey (49) перехвачена (80624230->B73A8A60), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtFlushKey (4F) перехвачена (8062449A->B73A8B10), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtInitializeRegistry (5C) перехвачена (806218DC->B73A8B90), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadDriver (61) перехвачена (8058413A->B73B4FD0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadKey (62) перехвачена (80625982->B73A9590), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtLoadKey2 (63) перехвачена (8062558E->B73A8BB0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtNotifyChangeKey (6F) перехвачена (8062594C->B73A8C80), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenFile (74) перехвачена (8057A182->BA591030), перехватчик C:\WINDOWS\system32\Drivers\kl1.sys
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenKey (77) перехвачена (80624B58->B73A8D60), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenProcess (7A) перехвачена (805CB3FC->B73B6E90), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtOpenSection (7D) перехвачена (805AA3D2->B73B7CA0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryKey (A0) перехвачена (80624E7E->B73A8E30), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryMultipleValueKey (A1) перехвачена (806228D4->B73A8EE0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQuerySystemInformation (AD) перехвачена (8061108C->B73B8460), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtQueryValueKey (B1) перехвачена (806219BE->B73A8F90), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtReplaceKey (C1) перехвачена (80625832->B73A9040), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtRequestWaitReplyPort (C8) перехвачена (805A2D5A->B73B5A00), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtRestoreKey (CC) перехвачена (8062513E->B73A90D0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtResumeThread (CE) перехвачена (805D4976->B73B8760), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSaveKey (CF) перехвачена (8062523A->B73A92D0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetContextThread (D5) перехвачена (805D16F6->B73B8AE0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetInformationFile (E0) перехвачена (8057B010->B73B90A0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetInformationKey (E2) перехвачена (806224A0->B73A9360), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetSecurityObject (ED) перехвачена (805C05EA->B73B3C20), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetSystemInformation (F0) перехвачена (8060F3BA->B73B7B20), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSetValueKey (F7) перехвачена (80621D0C->B73A9400), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSuspendThread (FE) перехвачена (805D48B0->B73B8710), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtSystemDebugControl (FF) перехвачена (8061776E->B73B52E0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtTerminateProcess (101) перехвачена (805D299E->B73B8300), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtUnloadKey (107) перехвачена (80622036->B73A9550), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция NtWriteVirtualMemory (115) перехвачена (805B4394->B73B73D0), перехватчик C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
>>> Код перехватчика нейтрализован
Функция FsRtlCheckLockForReadAccess (804EAF74) - модификация машинного кода. Метод JmpTo. jmp B73B94C0 \??\C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
Функция IoIsOperationSynchronous (804EF902) - модификация машинного кода. Метод JmpTo. jmp B73B99C0 \??\C:\WINDOWS\system32\drivers\klif.sys, драйвер опознан как безопасный
>>> Функция воcстановлена успешно !
Проверено функций: 284, перехвачено: 43, восстановлено: 45
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
>>> Опасно - подозрение на подмену адреса ЦП[1].IDT[06] = [B5BCC16D] C:\WINDOWS\system32\drivers\Haspnt.sys, драйвер опознан как безопасный
>>> Опасно - подозрение на подмену адреса ЦП[1].IDT[0E] = [B5BCBFC2] C:\WINDOWS\system32\drivers\Haspnt.sys, драйвер опознан как безопасный
 Анализ для процессора 2
>>> Опасно - подозрение на подмену адреса ЦП[2].IDT[06] = [B5BCC16D] C:\WINDOWS\system32\drivers\Haspnt.sys, драйвер опознан как безопасный
>>> Опасно - подозрение на подмену адреса ЦП[2].IDT[0E] = [B5BCBFC2] C:\WINDOWS\system32\drivers\Haspnt.sys, драйвер опознан как безопасный
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Поиск маскировки процессов и драйверов завершен
 Драйвер успешно загружен
1.5 Проверка обработчиков IRP
 Проверка завершена
2. Проверка памяти
 Количество найденных процессов: 27
 Количество загруженных модулей: 295
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~2.0\adialhk.dll"
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Нарушение ассоциации REG файлов
 >>  Разрешен автозапуск с HDD
 >>  Разрешен автозапуск с сетевых дисков
 >>  Разрешен автозапуск со сменных носителей
Проверка завершена
Просканировано файлов: 158075, извлечено из архивов: 136266, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 31.05.2008 0:07:19
!!! Внимание !!! Восстановлено 45 функций KiST в ходе работы антируткита
Это может нарушить нормальную работу ряда программ, поэтому настоятельно рекомендуется перезагрузить компьютер
Сканирование длилось 00:08:37
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться в конференцию - http://virusinfo.info
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено
Выполняется исследование системы

Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов