Протокол исследования системы

AVZ 4.43 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
d:\2\autologger.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1308Автоматический сборщик логовВсе права на AutoLogger принадлежат regist & Drongo © Copyright 2013 - 20155308164CE66BA75A238C7504C132975910973.52 кб, rsAh,
создан: 25.06.2015 14:05:24,
изменен: 25.06.2015 04:33:06
Командная строка:
"D:\2\AutoLogger.exe"
c:\program files\internet explorer\iexplore.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1556Internet Explorer© Microsoft Corporation. All rights reserved.B60DDDD2D63CE41CB8C487FCFBB6419E623.84 кб, rsAh,
создан: 08.03.2009 14:09:26,
изменен: 08.03.2009 14:09:26
Командная строка:
"C:\Program Files\Internet Explorer\iexplore.exe" SCODEF:1404 CREDAT:79873
d:\program files\firefoxportable\app\firefox\plugin-container.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2688Plugin Container for FirefoxLicense: MPL 29B660F85D4B9FE235DBD45A39CC76F8A264.61 кб, rsAh,
создан: 02.06.2015 21:21:19,
изменен: 02.06.2015 21:21:29
Командная строка:
"D:\Program Files\FirefoxPortable\App\firefox\plugin-container.exe" --channel="1876.1.1569124562\1424734480" "C:\WINDOWS\system32\Macromed\Flash\NPSWF32_18_0_0_160.dll" -greomni "D:\Program Files\FirefoxPortable\App\firefox\omni.ja" -appomni "D:\Program Files\FirefoxPortable\App\firefox\browser\omni.ja" -appdir "D:\Program Files\FirefoxPortable\App\firefox\browser" - 1876 "\\.\pipe\gecko-crash-server-pipe.1876" plugin
Обнаружено:42, из них опознаны как безопасные 41
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Program Files\NetPanel\IEHelper.dll
Скрипт: Kарантин, Удалить, Удалить через BC
62390272Internet Research Browser PluginCopyright (C) 2011 GemiusAF4FD1C1EF57B0697297D72C39CCEDBC1556
C:\WINDOWS\system32\Macromed\Flash\NPSWF32_18_0_0_160.dll
Скрипт: Kарантин, Удалить, Удалить через BC
82509824  4174499E49FE276D9BDCE133645590802688
Обнаружено модулей:354, из них опознаны как безопасные 352

Модули пространства ядра

МодульБазовый адресРазмер в памятиОписаниеПроизводитель
C:\WINDOWS\system32\drivers\04833915.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B7063000014000 (81920)
C:\WINDOWS\system32\drivers\D3F023C5.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B6B41000522000 (5382144)
C:\WINDOWS\System32\Drivers\dump_atapi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
B847300001D000 (118784)
C:\WINDOWS\System32\Drivers\dump_WMILIB.SYS
Скрипт: Kарантин, Удалить, Удалить через BC
B90D3000009000 (36864)
Обнаружено модулей - 116, опознано как безопасные - 112

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
MozillaMaintenance
Служба: Стоп, Удалить, Отключить, Удалить через BC
Mozilla Maintenance ServiceНе запущенC:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 101, опознано как безопасные - 100

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
Abiosdsk
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AbiosdskНе запущенAbiosdsk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
adpu160m
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
adpu160mНе запущенadpu160m.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
adpu320
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
adpu320Не запущенadpu320.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
afcnt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
afcntНе запущенafcnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78u2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
aic78u2Не запущенaic78u2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
aic78xx
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
aic78xxНе запущенaic78xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
AliIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AliIdeНе запущенAliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
AmdIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AmdIdeНе запущенAmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
arc
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
arcНе запущенarc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Atdisk
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
AtdiskНе запущенAtdisk.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Primary disk 
cd20xrnt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
cd20xrntНе запущенcd20xrnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Changer
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ChangerНе запущенChanger.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
CmdIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
CmdIdeНе запущенCmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
Cpqarray
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
CpqarrayНе запущенCpqarray.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
cpqarry2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
cpqarry2Не запущенcpqarry2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
cpqcissm
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
cpqcissmНе запущенcpqcissm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
cpqfcalm
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
cpqfcalmНе запущенcpqfcalm.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dac960nt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
dac960ntНе запущенdac960nt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dellcerc
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
dellcercНе запущенdellcerc.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
dpti2o
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
dpti2oНе запущенdpti2o.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
elxstor
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
elxstorНе запущенelxstor.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
giveio
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
giveioНе запущенC:\WINDOWS\system32\giveio.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
hpcisss
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
hpcisssНе запущенhpcisss.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
hpn
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
hpnНе запущенhpn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
hpt3xx
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
hpt3xxНе запущенhpt3xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
i2omgmt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
i2omgmtНе запущенi2omgmt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI Class 
i2omp
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
i2ompНе запущенi2omp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
iirsp
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
iirspНе запущенiirsp.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
IpInIp
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Драйвер туннеля IP в IPНе запущенC:\WINDOWS\system32\DRIVERS\ipinip.sys
Скрипт: Kарантин, Удалить, Удалить через BC
 Tcpip
ipsraidn
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ipsraidnНе запущенipsraidn.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
lp6nds35
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
lp6nds35Не запущенlp6nds35.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
mraid35x
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
mraid35xНе запущенmraid35x.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
nfrd960
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
nfrd960Не запущенnfrd960.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
PDCOMP
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDCOMPНе запущенPDCOMP.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDFRAME
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDFRAMEНе запущенPDFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRELI
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDRELIНе запущенPDRELI.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
PDRFRAME
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
PDRFRAMEНе запущенPDRFRAME.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
perc2
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
perc2Не запущенperc2.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
perc2hib
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
perc2hibНе запущенperc2hib.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
ql1080
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1080Не запущенql1080.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Ql10wnt
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
Ql10wntНе запущенQl10wnt.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql12160
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql12160Не запущенql12160.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1240
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1240Не запущенql1240.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql1280
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql1280Не запущенql1280.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql2100
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql2100Не запущенql2100.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql2200
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql2200Не запущенql2200.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ql2300
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ql2300Не запущенql2300.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
Simbad
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
SimbadНе запущенSimbad.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Filter 
sym_hi
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
sym_hiНе запущенsym_hi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
sym_u3
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
sym_u3Не запущенsym_u3.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc810
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
symc810Не запущенsymc810.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symc8xx
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
symc8xxНе запущенsymc8xx.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
symmpi
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
symmpiНе запущенsymmpi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
TosIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
TosIdeНе запущенTosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
ultra
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ultraНе запущенultra.sys
Скрипт: Kарантин, Удалить, Удалить через BC
SCSI miniport 
ViaIde
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
ViaIdeНе запущенViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
System Bus Extender 
WDICA
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
WDICAНе запущенWDICA.sys
Скрипт: Kарантин, Удалить, Удалить через BC
  
wfd_1_10_0_17
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
wfd_1_10_0_17Не запущенC:\WINDOWS\system32\drivers\wfd_1_10_0_17.sys
Скрипт: Kарантин, Удалить, Удалить через BC
PNP_TDI 
Обнаружено - 206, опознано как безопасные - 148

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Documents and Settings\Администратор\Application Data\ZZima\zzima_loader\nloader.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\qloader, command
Удалить
C:\Documents and Settings\Администратор\Local Settings\Application Data\Profi Online Research\Profi Advert\ProfiAdvert.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ProfiAdvert, command
Удалить
C:\Documents and Settings\Администратор\Главное меню\Программы\Globus
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Globus, command
Удалить
C:\Program Files\HideME.ru VPN\Start.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Hide.me
Удалить
C:\Program Files\NetPanel
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NetPanel, command
Удалить
C:\Program Files\NetPanel\Starter.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NetPanel, command
Удалить
C:\Program Files\QIP 2012\qip.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Infium
Удалить
C:\Program Files\Zaxar\ZaxarLoader.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\ZaxarLoader, command
Удалить
C:\ProgramData\TimeTasks\TimeTasksSetup.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Timestasks, command
Удалить
C:\WINDOWS\System32\Drivers\AliIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\aliide, EventMessageFile
C:\WINDOWS\System32\Drivers\CmdIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\cmdide, EventMessageFile
C:\WINDOWS\System32\Drivers\TosIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\toside, EventMessageFile
C:\WINDOWS\System32\Drivers\ViaIde.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\viaide, EventMessageFile
C:\WINDOWS\System32\Drivers\amdide.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\amdide, EventMessageFile
C:\WINDOWS\System32\Drivers\wd.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\Wd, EventMessageFile
C:\WINDOWS\System32\ntmsevt
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\Служба съемных носителей, EventMessageFile
C:\WINDOWS\System32\polagent.dll
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\PolicyAgent, EventMessageFile
C:\WINDOWS\system32\MsSip1.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 1, $DLL
Удалить
C:\WINDOWS\system32\MsSip2.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 2, $DLL
Удалить
C:\WINDOWS\system32\MsSip3.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\WinTrust\SubjectPackages\MS Subjects 3, $DLL
Удалить
C:\WINDOWS\system32\psxss.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
C:\WINDOWS\system32\stisvc.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System, EventMessageFile
C:\WINDOWS\system32\v8300\GEO-H264-V2\2009.1.6.11.55\GXAVC.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GAVC
Удалить
C:\WINDOWS\system32\v8300\GEO-H264-V2\2009.1.6.11.55\GXAVCD.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GAVS
Удалить
C:\WINDOWS\system32\v8300\GEO-JPEG\2009.1.5.20.39\GXJPG.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GJPG
Удалить
C:\WINDOWS\system32\v8300\GEO-MPEG4-ASP\2009.1.6.13.43\GXAMP4.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GM40
Удалить
C:\WINDOWS\system32\v8300\GEO-MPEG4-ASP\2009.1.6.13.43\GXAMP4.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GMP4
Удалить
C:\WINDOWS\system32\v8300\GEO-MPEG4-ASP\2009.1.6.13.43\GXAMP4D.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GM4H
Удалить
C:\WINDOWS\system32\v8300\GEO-MPEG4-ASP\2009.1.6.13.43\GXAMP4D.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Drivers32, vidc.GM4S
Удалить
D:\2\AutoLogger\AVZ\Script2.txt
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\RunOnce, AVZ
Удалить
D:\FirefoxPortable.bat
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\FirеfохPоrtаblе.ехе.lnk,
D:\FirefoxPortable.bat "http://searchlaivid.ru"
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\FirеfохPоrtаblе.ехе.lnk,
D:\Program Files\lotus\notes\notes.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\, C:\Documents and Settings\Администратор\Application Data\Microsoft\Internet Explorer\Quick Launch\notes.exe.lnk,
c:\documents and settings\администратор\local settings\temp\77FE7758-DBAEBECC-3B2E1208-DD21889A\NwXYjAah.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Doctor Web\Dr.Web Engine, EventMessageFile
c:\documents and settings\администратор\local settings\temp\77FE7758-DBAEBECC-3B2E1208-DD21889A\xIZweIpnaLo.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\Doctor Web\DrWebARKDaemon, EventMessageFile
kbd101.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver JPN
Удалить
kbd101a.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\i8042prt\Parameters, LayerDriver KOR
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, .DEFAULT\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-19\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-20\Control Panel\IOProcs, MVB
Удалить
mvfs32.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_USERS, S-1-5-18\Control Panel\IOProcs, MVB
Удалить
Обнаружено элементов автозапуска - 928, опознано как безопасные - 886

Модули расширения Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
C:\Program Files\NetPanel\IEHelper.dll
Скрипт: Kарантин, Удалить, Удалить через BC
BHOInternet Research Browser PluginCopyright (C) 2011 Gemius{CE7C3CF0-4B15-11D1-ABED-709549C10000}
Удалить
URLSearchHook{0633EE93-D776-472f-A0FF-E1416B8B2E3D}
Удалить
Обнаружено элементов - 11, опознано как безопасные - 9

Модули расширения проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
Расширения оболочки для сжатия файлов{764BF0E1-F219-11ce-972D-00AA00A14F56}
Удалить
Контекстное меню шифрования{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA}
Удалить
Панель задач и меню ''Пуск''{0DF44EAA-FF21-4412-828E-260A8728E7F1}
Удалить
IE User Assist{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75}
Удалить
Обнаружено элементов - 203, опознано как безопасные - 199

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 12, опознано как безопасные - 12

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводительПутьКомандная строка
c:\documents and settings\all users\application data\{8437a327-c47e-2e63-8437-7a327c478c9f}\nogamenl
Скрипт: Kарантин, Удалить, Удалить через BC
Bidaily Synchronize Task[973b].job
Скрипт: Удалить
The task is ready to run at its next scheduled time.c:\documents and settings\all users\application data\{8437a327-c47e-2e63-8437-7a327c478c9f}\nogamenl ed(full).exe --startup=1 --single
ed(full).exe
Скрипт: Kарантин, Удалить, Удалить через BC
Bidaily Synchronize Task[973b].job
Скрипт: Удалить
The task is ready to run at its next scheduled time.c:\documents and settings\all users\application data\{8437a327-c47e-2e63-8437-7a327c478c9f}\nogamenl ed(full).exe --startup=1 --single
c:\documents and settings\all users\application data\{bfabddbb-d73e-5fc5-bfab-bddbbd7376ef}\8495713935017514947b.exe
Скрипт: Kарантин, Удалить, Удалить через BC
SureDosage.job
Скрипт: Удалить
The task is ready to run at its next scheduled time.c:\documents and settings\all users\application data\{bfabddbb-d73e-5fc5-bfab-bddbbd7376ef}\8495713935017514947b.exe --startup=1 --single
c:\documents and settings\all users\application data\{0eb2021e-218f-5956-0eb2-2021e2180878}\926620280461605972b.exe
Скрипт: Kарантин, Удалить, Удалить через BC
WordChanger.job
Скрипт: Удалить
The task is ready to run at its next scheduled time.c:\documents and settings\all users\application data\{0eb2021e-218f-5956-0eb2-2021e2180878}\926620280461605972b.exe --startup=1 --single
C:\DOCUME~1\АДМИНИ~1\LOCALS~1\Temp\1632041\%LOCALAPPDATA%\Host installer\0_monster.exe
Скрипт: Kарантин, Удалить, Удалить через BC
Soft installer.job
Скрипт: Удалить
The task is ready to run at its next scheduled time.welcome back C:\DOCUME~1\АДМИНИ~1\LOCALS~1\Temp\1632041\%LOCALAPPDATA%\Host installer\0_monster.exe reg=sng;scheduler=1
Обнаружено элементов - 5, опознано как безопасные - 0

Настройки SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсп. файлОписаниеGUID
Обнаружено - 3, опознано как безопасные - 3
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсп. файлОписание
Обнаружено - 23, опознано как безопасные - 23
Результаты автоматического анализа настроек SPI
Настройки LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
139LISTENING0.0.0.02192[4] System.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.051234[4] System.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3680TIME_WAIT10.206.1.73128[0]   
3711TIME_WAIT10.206.1.73128[0]   
3841TIME_WAIT10.206.1.73128[0]   
3909TIME_WAIT10.206.1.6139[0]   
3911TIME_WAIT10.206.1.80139[0]   
3913TIME_WAIT10.206.1.43139[0]   
3915TIME_WAIT10.206.1.23139[0]   
3917TIME_WAIT10.206.1.200139[0]   
Порты UDP
137LISTENING----[4] System.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING----[4] System.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL загрузки
C:\PROGRA~1\NETSUR~1\CMS\web.ocx
Скрипт: Kарантин, Удалить, Удалить через BC
web activex moduleCopyright (C) 2011{FD3BEB0C-AB43-4253-9146-C371D48FBE0D}
Удалить
http://10.206.113.248/web.cab
Обнаружено элементов - 1, опознано как безопасные - 0

Апплеты панели управления (CPL)

Имя файлаОписаниеПроизводитель
C:\WINDOWS\system32\javacpl.cpl
Скрипт: Kарантин, Удалить, Удалить через BC
Java Control PanelCopyright © 2015
Обнаружено элементов - 27, опознано как безопасные - 26

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 15, опознано как безопасные - 15

Файл HOSTS

Запись файла Hosts
127.0.0.1       localhost
10.49.1.10      ukrpostln
10.49.1.235	sql2
10.206.1.4	postshare
10.206.1.5      karpaty_uzgorodpostln
10.206.1.8	server1
10.206.1.10	karpaty_postln
10.206.1.18	ligazakon
10.206.1.20	blade3
10.206.25.248   karpaty_mukachevoln
10.206.67.10	karpaty_cop
10.206.24.10    karpaty_chopln
10.206.15.220	karpaty_irshavaln
10.206.27.222	karpaty_Hustln
10.206.26.220	karpaty_Rahovoln
10.49.1.140	do.bucha.net
10.206.113.10	karpaty_uzhgorodln
10.206.113.20	Karpaty_UzgorodpochtamtLN
10.41.1.130	pst.ukrposhta.loc
10.206.113.62	server3
Очистка файла Hosts

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
Обнаружено элементов - 29, опознано как безопасные - 26

Общие ресурсы

Сетевое имяПутьПримечания
ADMIN$C:\WINDOWSУдаленный Admin
C$C:\Стандартный общий ресурс
CanonLASCanon LASER SHOT LBP-1120,LocalsplOnlyCanon LASER SHOT LBP-1120
D$D:\Стандартный общий ресурс
EpsonLX-Epson LX-300+,LocalsplOnlyEpson LX-300+
F$F:\Объект общего доступа по умол
I$I:\Стандартный общий ресурс
IPC$Удаленный IPC
print$C:\WINDOWS\System32\SPOOL\driversДрайверы принтеров

Подозрительные объекты

ФайлОписаниеТип
C:\WINDOWS\system32\DRIVERS\klif.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
\SystemRoot\system32\DRIVERS\klif.sys
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПерехватчик KernelMode
C:\Program Files\NetPanel\IEHelper.dll
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение эвристического анализа ЭПС: подозрение на Spy.URLBlase


Протокол антивирусной утилиты AVZ версии 4.43
Сканирование запущено в 25.06.2015 14:25:19
Загружена база: сигнатуры - 297605, нейропрофили - 2, микропрограммы лечения - 56, база от 25.06.2015 04:00
Загружены микропрограммы эвристики: 410
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 745363
Режим эвристического анализатора: Средний уровень эвристики
Режим лечения: выключено
Версия Windows: 5.2.3790, Service Pack 2 "Microsoft Windows Server 2003" ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=0A8340)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 80800000
   SDT = 808A8340
   KiST = 80834D70 (296)
Функция NtAdjustPrivilegesToken (0C) перехвачена (809697A2->B88DDFF0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtClose (1B) перехвачена (80936C20->B88DE8EA), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtConnectPort (21) перехвачена (80922794->B88F88C8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtCreateProcess (31) перехвачена (8094D52A->B88DF08C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtCreateProcessEx (32) перехвачена (8094D474->B88DF254), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtCreateThread (37) перехвачена (8094D332->B88DE61C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtDebugActiveProcess (3B) перехвачена (809A408A->B88DF572), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtDeleteKey (42) перехвачена (808DA464->B88F2E7A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtDeleteValueKey (44) перехвачена (808DA5DC->B88F4684), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtDeviceIoControlFile (45) перехвачена (808F113A->B88DE92C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtDuplicateObject (47) перехвачена (80938770->B88E0572), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtEnumerateKey (4B) перехвачена (808DA7C8->B88F3E7E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtEnumerateValueKey (4D) перехвачена (808DAA04->B88F482E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtLoadDriver (65) перехвачена (808FC3F6->B88DF664), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtLoadKey (66) перехвачена (808DCA50->B88F39B6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtLoadKey2 (67) перехвачена (808DCA6E->B88F3C12), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtMapViewOfSection (71) перехвачена (8092F988->B88DFBD0), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtNotifyChangeKey (75) перехвачена (808DCA1A->B88F70E4), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtOpenProcess (80) перехвачена (80946F3E->B88DE22A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtOpenSection (83) перехвачена (80928A0C->B88DF9B4), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtOpenThread (86) перехвачена (809471CC->B88DE11E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQueryKey (A7) перехвачена (808DBBFE->B88F2CAE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQueryMultipleValueKey (A8) перехвачена (808D8E82->B88F448E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQueryObject (AA) перехвачена (8093F2A2->B88F72DA), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQuerySection (AF) перехвачена (809343EE->B88DFEF6), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQueryValueKey (B9) перехвачена (808DBE8C->B88F427E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtQueueApcThread (BC) перехвачена (8094EA60->B88DF804), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtRenameKey (C8) перехвачена (808D9A38->B88F2F8E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtReplaceKey (C9) перехвачена (808DC91C->B88F3602), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtRequestWaitReplyPort (D0) перехвачена (80920A5C->B88F8E8E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtRestoreKey (D4) перехвачена (808DC1A2->B88F380A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtResumeThread (D6) перехвачена (8095155E->B88E0414), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSaveKey (D7) перехвачена (808DC29E->B88F3134), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSaveKeyEx (D8) перехвачена (808DC384->B88F32CA), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSaveMergedKeys (D9) перехвачена (808DC4AC->B88F3466), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSecureConnectPort (DA) перехвачена (80921E40->B88F8A50), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSetContextThread (DD) перехвачена (8094EF30->B88DE78C), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSetSystemInformation (F9) перехвачена (80990366->B88E0046), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSetValueKey (100) перехвачена (808D8256->B88F403E), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSuspendProcess (106) перехвачена (80951624->B88E013A), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSuspendThread (107) перехвачена (8095149A->B88E0274), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtSystemDebugControl (108) перехвачена (80997AAC->B88DF494), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtTerminateProcess (10A) перехвачена (8094E5B2->B88DE3C8), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtTerminateThread (10B) перехвачена (8094E7BE->B88DE320), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtUnmapViewOfSection (115) перехвачена (8092596A->B88DFDAE), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция NtWriteVirtualMemory (11F) перехвачена (8093171A->B88DE4B2), перехватчик C:\WINDOWS\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция FsRtlCheckLockForReadAccess (80817728) - модификация машинного кода. Метод JmpTo. jmp B88CFEDA \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Функция IoIsOperationSynchronous (8081C942) - модификация машинного кода. Метод JmpTo. jmp B88D02B6 \SystemRoot\system32\DRIVERS\klif.sys, драйвер опознан как безопасный
Проверено функций: 296, перехвачено: 46, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Анализ для процессора 2
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
 Драйвер успешно загружен
 Проверка завершена
2. Проверка памяти
 Количество найденных процессов: 41
 Количество загруженных модулей: 356
Проверка памяти завершена
3. Сканирование дисков
Прямое чтение F:\97978c87d7ed3e9f7a4c1a9b45928fe4\mrtstub.exe
Прямое чтение F:\WINDOWS\twain_32\S6U12BX\SBSpi.dll
Прямое чтение F:\WINDOWS\twain_32\S6U12BX\SBSpi_T.dll
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
>>> C:\Program Files\NetPanel\IEHelper.dll ЭПС: подозрение на Spy.URLBlase
Нестандартный префикс по умолчанию в IE: "http://spacesearch.ru/?ri=1&rsid=b91ab2581aac0668e4b402afed1c58d5&q="
Нестандартный Default префикс в IE: "http://spacesearch.ru/?ri=1&rsid=b91ab2581aac0668e4b402afed1c58d5&q="
Обнаружен вызов интерпретатора командной строки в автозапуске [DR=1] HKLM\Software\Microsoft\Windows\CurrentVersion\Run\HotKeysCmds = [C:\WINDOWS\system32\hkcmd.exe]
Обратите внимание: в настройках IE задан прокси-сервер S-1-5-21-3528448650-1707676813-209910101-500\Software\Microsoft\Windows\CurrentVersion\Internet Settings, ProxyServer="10.206.1.17:3128"
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
>> Безопасность: разрешен автоматический вход в систему
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Модифицированы префиксы протоколов
 >>  Internet Explorer - разрешены автоматические запросы элементов управления ActiveX
 >>  Разрешен автозапуск с HDD
 >>  Разрешен автозапуск с сетевых дисков
 >>  Разрешен автозапуск со сменных носителей
 >>  Скрыта кнопка завершения работы
Проверка завершена
Просканировано файлов: 90107, извлечено из архивов: 62364, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 25.06.2015 14:35:03
Сканирование длилось 00:09:45
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18
Для автоматической проверки файлов, не опознаных как чистые или заподозренных AVZ 
можно использовать сервис http://virusdetector.ru/
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено
Выполняется исследование системы
Диагностика сети
 DNS and Ping test
  Host="yandex.ru", IP="77.88.55.55,77.88.55.66,5.255.255.5,5.255.255.55", Ping=OK (0,29,77.88.55.55)
  Host="google.ru", IP="173.194.113.223,173.194.113.215,173.194.113.216,173.194.113.207", Ping=OK (0,13,173.194.113.223)
  Host="google.com", IP="173.194.113.194,173.194.113.197,173.194.113.199,173.194.113.196,173.194.113.200,173.194.113.206,173.194.113.198,173.194.113.201,173.194.113.192,173.194.113.195,173.194.113.193", Ping=Error (11010,2097172,173.194.113.194)
  Host="www.kaspersky.com", IP="93.159.228.16", Ping=OK (0,62,93.159.228.16)
  Host="www.kaspersky.ru", IP="93.159.228.17", Ping=Error (11010,2097172,93.159.228.17)
  Host="dnl-03.geo.kaspersky.com", IP="37.48.82.103", Ping=Error (11010,2097172,37.48.82.103)
  Host="dnl-11.geo.kaspersky.com", IP="130.117.190.134", Ping=OK (0,39,130.117.190.134)
  Host="activation-v2.kaspersky.com", IP="212.5.89.37", Ping=OK (0,34,212.5.89.37)
  Host="odnoklassniki.ru", IP="217.20.156.159,217.20.147.94,217.20.155.58", Ping=OK (0,32,217.20.156.159)
  Host="vk.com", IP="87.240.131.117,87.240.131.118,87.240.131.119", Ping=OK (0,42,87.240.131.117)
  Host="vkontakte.ru", IP="95.213.4.245,95.213.4.246,95.213.4.247", Ping=OK (0,44,95.213.4.245)
  Host="twitter.com", IP="199.16.156.102,199.16.156.230,199.16.156.198,199.16.156.6", Ping=OK (0,159,199.16.156.102)
  Host="facebook.com", IP="173.252.120.6", Ping=OK (0,162,173.252.120.6)
  Host="ru-ru.facebook.com", IP="31.13.93.3", Ping=OK (0,61,31.13.93.3)
 Network IE settings
  IE setting AutoConfigURL=
  IE setting AutoConfigProxy=wininet.dll
  IE setting ProxyOverride=t-siebel.fidobank.ua
  IE setting ProxyServer=10.206.1.17:3128
  IE setting Internet\ManualProxies=
 Network TCP/IP settings
  Interface: "Подключение по локальной сети"
   IPAddress = "10.206.1.22"
   SubnetMask = "255.255.255.0"
   DefaultGateway = "10.206.1.1"
   NameServer = "8.8.8.8"
   Domain = ""
   DhcpServer = "255.255.255.255"
  Interface: "Подключение по локальной сети"
   IPAddress = "10.206.1.22"
   SubnetMask = "255.255.255.0"
   DefaultGateway = "10.206.1.1"
   NameServer = "8.8.8.8"
   Domain = ""
   DhcpServer = "255.255.255.255"
  Interface: "Подключение по локальной сети 3"
   IPAddress = "10.206.1.22"
   SubnetMask = "255.255.255.0"
   DefaultGateway = "10.206.1.7"
   NameServer = "8.8.8.8"
   Domain = ""
   DhcpServer = "255.255.255.255"
 Network Persistent Routes

Исследование системы завершено
Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов