
Log z OTL nie umieściłem bo program kilka sekund po uruchomieniu wyłącza się.
Nie mogę zainstalować żadnego programu antywirusowego.
Strony www z programami antywirusowymi nie działają.
Combofix również się wyłącza.
- Kod: Zaznacz wszystko
GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-04-13 11:51:49
Windows 5.1.2600 Dodatek Service Pack 3
Running: GMER 1.0.15.15281.exe; Driver: C:\DOCUME~1\ADMINI~1\USTAWI~1\Temp\pxtdipow.sys
---- Kernel code sections - GMER 1.0.15 ----
? C:\WINDOWS\system32\Drivers\PROCEXP113.SYS Nie można odnaleźć określonego pliku. !
---- User code sections - GMER 1.0.15 ----
.text C:\WINDOWS\system32\svchost.exe[1096] ntdll.dll!NtQueryInformationProcess 7C90D7E0 5 Bytes JMP 01D99DC4
.text C:\WINDOWS\system32\svchost.exe[1096] NETAPI32.dll!NetpwPathCanonicalize 6FF4A3A9 5 Bytes JMP 01D99D64
.text C:\WINDOWS\system32\svchost.exe[1172] ntdll.dll!NtQueryInformationProcess 7C90D7E0 5 Bytes JMP 00699DC4
.text C:\Program Files\Mozilla Firefox\firefox.exe[2548] ntdll.dll!LdrLoadDll 7C9163A3 5 Bytes JMP 004013F0 C:\Program Files\Mozilla Firefox\firefox.exe (Firefox/Mozilla Corporation)
---- Devices - GMER 1.0.15 ----
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1 hotcore3.sys (Hotbackup helper driver/Paragon Software Group)
AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2 hotcore3.sys (Hotbackup helper driver/Paragon Software Group)
---- Processes - GMER 1.0.15 ----
Process C:\WINDOWS\system32\CtDrvMkb.exe (*** hidden *** ) 1168
---- Services - GMER 1.0.15 ----
Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] mrenvp <-- ROOTKIT !!!
---- Registry - GMER 1.0.15 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@DisplayName Center Helper
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Type 32
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Start 2
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ObjectName LocalSystem
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Description Umo?liwia programom dla systemu Windows tworzenie, dost?p i modyfikowanie plik?w w Internecie. Je?li ta us?uga zostanie zatrzymana, funkcje te b?d? niedost?pne. Je?li ta us?uga zostanie wy??czona, wszelkie us?ugi jawnie od niej zale?ne przestan? si? uruchamia?.
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp\Parameters
Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp\Parameters@ServiceDll C:\WINDOWS\system32\pnuelbu.dll
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@DisplayName Center Helper
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Type 32
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Start 2
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Description Umo?liwia programom dla systemu Windows tworzenie, dost?p i modyfikowanie plik?w w Internecie. Je?li ta us?uga zostanie zatrzymana, funkcje te b?d? niedost?pne. Je?li ta us?uga zostanie wy??czona, wszelkie us?ugi jawnie od niej zale?ne przestan? si? uruchamia?.
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp\Parameters (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp\Parameters@ServiceDll C:\WINDOWS\system32\pnuelbu.dll
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32
Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32@oamikgjlhamilhbpcginckjgdlpmbp 0x69 0x61 0x6A 0x66 ...
Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32@namiagpnmilldeoeapeihjbnejac 0x69 0x61 0x6A 0x66 ...
---- Disk sectors - GMER 1.0.15 ----
Disk \Device\Harddisk0\DR0 sector 62: copy of MBR
---- EOF - GMER 1.0.15 ----