GMER 1.0.15.15641 - http://www.gmer.net
Rootkit scan 2012-03-11 16:45:33
Windows 5.1.2600 Dodatek Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T1L0-3 WDC_WD3200AAKS-00UU3A0 rev.01.03B01
Running: gmer.exe; Driver: C:\DOCUME~1\PPP\USTAWI~1\Temp\kgrdrpog.sys


---- System - GMER 1.0.15 ----

INT 0x06  \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems)      A8A0A16D
INT 0x0E  \??\C:\WINDOWS\system32\drivers\Haspnt.sys (HASP Kernel Device Driver for Windows NT/Aladdin Knowledge Systems)      A8A09FC2

---- Kernel code sections - GMER 1.0.15 ----

?         15720986.sys                                                                                                         Nie można odnaleźć określonego pliku. !
.text     ipsec.sys                                                                                                            A8BCC000 216 Bytes  [A8, FF, B5, 04, FF, FF, FF, ...]
.text     ipsec.sys                                                                                                            A8BCC0DA 7 Bytes  [5C, 00, 52, 00, 65, 00, 67]
.text     ipsec.sys                                                                                                            A8BCC0E2 77 Bytes  [69, 00, 73, 00, 74, 00, 72, ...]
.text     ipsec.sys                                                                                                            A8BCC131 10 Bytes  [00, 65, 00, 72, 00, 76, 00, ...]
.text     ipsec.sys                                                                                                            A8BCC13C 1 Byte  [65]
.text     ...                                                                                                                  
?         C:\WINDOWS\system32\DRIVERS\ipsec.sys                                                                                suspicious PE modification
?         system32\drivers\59432831.sys                                                                                        System nie może odnaleźć określonej ścieżki. !

---- User code sections - GMER 1.0.15 ----

.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxParamW                                     7E3747AB 5 Bytes  JMP 405D5505 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!CreateWindowExW                                     7E37D0A3 5 Bytes  JMP 406ADB14 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxIndirectParamW                             7E382072 5 Bytes  JMP 407A53AF C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxIndirectA                                 7E38A082 5 Bytes  JMP 407A52E1 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxParamA                                     7E38B144 5 Bytes  JMP 407A534C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxExW                                       7E3A0838 5 Bytes  JMP 407A51B2 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxExA                                       7E3A085C 5 Bytes  JMP 407A5214 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxIndirectParamA                             7E3A6D7D 5 Bytes  JMP 407A5412 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxIndirectW                                 7E3B64D5 5 Bytes  JMP 407A5276 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!DialogBoxParamW                                     7E3747AB 5 Bytes  JMP 405D5505 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!SetWindowsHookExW                                   7E37820F 5 Bytes  JMP 406A9AA5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!CallNextHookEx                                      7E37B3C6 5 Bytes  JMP 4069D119 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!CreateWindowExW                                     7E37D0A3 5 Bytes  JMP 406ADB14 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!UnhookWindowsHookEx                                 7E37D5F3 5 Bytes  JMP 40614686 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!DialogBoxIndirectParamW                             7E382072 5 Bytes  JMP 407A53AF C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!MessageBoxIndirectA                                 7E38A082 5 Bytes  JMP 407A52E1 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!DialogBoxParamA                                     7E38B144 5 Bytes  JMP 407A534C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!MessageBoxExW                                       7E3A0838 5 Bytes  JMP 407A51B2 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!MessageBoxExA                                       7E3A085C 5 Bytes  JMP 407A5214 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!DialogBoxIndirectParamA                             7E3A6D7D 5 Bytes  JMP 407A5412 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] USER32.dll!MessageBoxIndirectW                                 7E3B64D5 5 Bytes  JMP 407A5276 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] ole32.dll!CoCreateInstance                                     774EF1BC 5 Bytes  JMP 406ADB70 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[2768] ole32.dll!OleLoadFromStream                                    7751983B 5 Bytes  JMP 407A5717 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxParamW                                     7E3747AB 5 Bytes  JMP 405D5505 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!SetWindowsHookExW                                   7E37820F 5 Bytes  JMP 406A9AA5 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!CallNextHookEx                                      7E37B3C6 5 Bytes  JMP 4069D119 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!CreateWindowExW                                     7E37D0A3 5 Bytes  JMP 406ADB14 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!UnhookWindowsHookEx                                 7E37D5F3 5 Bytes  JMP 40614686 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxIndirectParamW                             7E382072 5 Bytes  JMP 407A53AF C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxIndirectA                                 7E38A082 5 Bytes  JMP 407A52E1 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxParamA                                     7E38B144 5 Bytes  JMP 407A534C C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxExW                                       7E3A0838 5 Bytes  JMP 407A51B2 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxExA                                       7E3A085C 5 Bytes  JMP 407A5214 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!DialogBoxIndirectParamA                             7E3A6D7D 5 Bytes  JMP 407A5412 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] USER32.dll!MessageBoxIndirectW                                 7E3B64D5 5 Bytes  JMP 407A5276 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] ole32.dll!CoCreateInstance                                     774EF1BC 5 Bytes  JMP 406ADB70 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)
.text     C:\Program Files\Internet Explorer\iexplore.exe[3020] ole32.dll!OleLoadFromStream                                    7751983B 5 Bytes  JMP 407A5717 C:\WINDOWS\system32\IEFRAME.dll (Internet Explorer/Microsoft Corporation)

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT       \SystemRoot\system32\DRIVERS\ipsec.sys[HAL.dll!KfLowerIrql]                                                          C9851475
IAT       \SystemRoot\system32\DRIVERS\ipsec.sys[HAL.dll!KeGetCurrentIrql]                                                     8B662D74
IAT       \SystemRoot\system32\DRIVERS\ipsec.sys[HAL.dll!KfRaiseIrql]                                                          0B660241

---- User IAT/EAT - GMER 1.0.15 ----

IAT       C:\Program Files\Internet Explorer\iexplore.exe[2768] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!LoadLibraryExW]  [451F1ACB] C:\Program Files\Internet Explorer\xpshims.dll (Internet Explorer Compatibility Shims for XP/Microsoft Corporation)
IAT       C:\Program Files\Internet Explorer\iexplore.exe[3020] @ C:\WINDOWS\system32\ole32.dll [KERNEL32.dll!LoadLibraryExW]  [451F1ACB] C:\Program Files\Internet Explorer\xpshims.dll (Internet Explorer Compatibility Shims for XP/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

Device    \Driver\96232067 \Device\KLMD16012012_207010                                                                         59432831.sys
Device    \Driver\IPSec \Device\IPSEC                                                                                          ipsec.sys (IPSec Driver/Microsoft Corporation)

---- Modules - GMER 1.0.15 ----

Module    (noname) (*** hidden *** )                                                                                           A872F000-A873D000 (57344 bytes)                                                                                                 

---- Threads - GMER 1.0.15 ----

Thread    System [4:620]                                                                                                       A8736540
Thread    System [4:624]                                                                                                       A8736540

---- Files - GMER 1.0.15 ----

File      C:\WINDOWS\$NtUninstallKB52929$\2737607186                                                                           0 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\@                                                                         2048 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\L                                                                         0 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\L\oqwndgen                                                                75264 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\loader.tlb                                                                2632 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U                                                                         0 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\$00000001                                                               16384 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\$800000c0                                                               7170 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\$800000cb                                                               4302 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\@000000c0                                                               2560 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\@000000cb                                                               3072 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\@000000cf                                                               1536 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\@80000000                                                               73216 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\2737607186\U\@800000cf                                                               31232 bytes
File      C:\WINDOWS\$NtUninstallKB52929$\4022218845                                                                           0 bytes

---- EOF - GMER 1.0.15 ----
