tak v tom NoLap to bylo všechno.
tady je vypis s avengeru:
Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\qaybqqfd
*******************
Script file located at: \??\C:\WINDOWS\system32\lhilnscs.txt
Script file opened successfully.
Script file read successfully
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Folder C:\Documents and Settings\All Users\Data aplikací\live burn size comp deleted successfully.
Folder C:\DOCUME~1\BYSTRO~1\DATAAP~1\FLAGTR~1 deleted successfully.
Completed script processing.
*******************
Finished! Terminate.
tady výpis z LopFinda :
******************************************
1) Výpis obsahů Application Data složek pro zjištění podezřelých adresářů:
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\All Users\DATAAP~1
16.02.2007 14:40 <DIR> Webroot
27.01.2007 11:15 <DIR> SolidDocuments
25.01.2007 20:07 <DIR> Macromedia
19.12.2006 14:55 <DIR> River Past G5
22.11.2006 15:00 1751 QTSBandwidthCache
07.11.2006 16:09 <DIR> Windows Genuine Advantage
02.11.2006 15:57 <DIR> Skype
02.11.2006 14:21 <DIR> Apple Computer
01.11.2006 14:32 <DIR> Google
08.06.2006 12:52 <DIR> Adobe
07.06.2006 17:13 <DIR> HP
07.06.2006 17:07 1730 hpzinstall.log
05.06.2006 15:19 62 desktop.ini
05.06.2006 15:19 <DIR> Microsoft
05.06.2006 15:19 <DIR> .
05.06.2006 15:19 <DIR> ..
05.06.2006 14:46 <DIR> QuickTime
3 soubor…, 3543 bajt…
Adres ý…: 14, Volněch bajt…: 7840550912
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\bystrouçov‚\DATAAP~1
16.02.2007 14:39 <DIR> Webroot
10.02.2007 11:54 <DIR> Image Zone Express
08.02.2007 13:39 51789 PatchUpdate_HP_CounterReport_Update_HPSU.log
08.02.2007 13:38 2139 HPSU_48BitScanUpdate.log
08.02.2007 13:36 54447 Update_HP_RedboxHprblog_HPSU.log
28.01.2007 14:41 <DIR> Sun
27.01.2007 11:16 <DIR> SolidDocuments
26.01.2007 13:21 <DIR> Nvu
25.01.2007 20:34 13276 phpdesigner2007pe.xml
25.01.2007 20:31 <DIR> vmntoolbar
26.12.2006 12:23 <DIR> Teleca
18.11.2006 17:31 <DIR> Hamachi
16.11.2006 17:37 <DIR> Apple Computer
02.11.2006 15:57 <DIR> Skype
01.11.2006 15:36 <DIR> ICQ Toolbar
01.11.2006 15:36 <DIR> ICQLite
01.11.2006 14:42 <DIR> Google
30.10.2006 17:42 <DIR> Opera
30.10.2006 17:39 <DIR> Mozilla
14.09.2006 14:56 <DIR> Zoner
12.09.2006 20:29 <DIR> ArcSoft
04.09.2006 08:53 <DIR> My Battle for Middle-earth(tm) II Files
07.08.2006 15:44 <DIR> InfoTurist
07.08.2006 15:44 <DIR> Macromedia
27.06.2006 19:35 <DIR> Help
08.06.2006 12:54 <DIR> AdobeUM
08.06.2006 12:53 <DIR> Adobe
07.06.2006 17:07 <DIR> HP
05.06.2006 14:48 <DIR> Nikon
05.06.2006 14:03 <DIR> Microsoft Web Folders
05.06.2006 13:34 62 desktop.ini
05.06.2006 13:34 <DIR> Microsoft
05.06.2006 13:34 <DIR> .
05.06.2006 13:34 <DIR> ..
5 soubor…, 121713 bajt…
Adres ý…: 29, Volněch bajt…: 7840550912
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\bystrouçov‚\DATAAP~1
16.02.2007 14:39 <DIR> Webroot
10.02.2007 11:54 <DIR> Image Zone Express
08.02.2007 13:39 51789 PatchUpdate_HP_CounterReport_Update_HPSU.log
08.02.2007 13:38 2139 HPSU_48BitScanUpdate.log
08.02.2007 13:36 54447 Update_HP_RedboxHprblog_HPSU.log
28.01.2007 14:41 <DIR> Sun
27.01.2007 11:16 <DIR> SolidDocuments
26.01.2007 13:21 <DIR> Nvu
25.01.2007 20:34 13276 phpdesigner2007pe.xml
25.01.2007 20:31 <DIR> vmntoolbar
26.12.2006 12:23 <DIR> Teleca
18.11.2006 17:31 <DIR> Hamachi
16.11.2006 17:37 <DIR> Apple Computer
02.11.2006 15:57 <DIR> Skype
01.11.2006 15:36 <DIR> ICQ Toolbar
01.11.2006 15:36 <DIR> ICQLite
01.11.2006 14:42 <DIR> Google
30.10.2006 17:42 <DIR> Opera
30.10.2006 17:39 <DIR> Mozilla
14.09.2006 14:56 <DIR> Zoner
12.09.2006 20:29 <DIR> ArcSoft
04.09.2006 08:53 <DIR> My Battle for Middle-earth(tm) II Files
07.08.2006 15:44 <DIR> InfoTurist
07.08.2006 15:44 <DIR> Macromedia
27.06.2006 19:35 <DIR> Help
08.06.2006 12:54 <DIR> AdobeUM
08.06.2006 12:53 <DIR> Adobe
07.06.2006 17:07 <DIR> HP
05.06.2006 14:48 <DIR> Nikon
05.06.2006 14:03 <DIR> Microsoft Web Folders
05.06.2006 13:34 62 desktop.ini
05.06.2006 13:34 <DIR> Microsoft
05.06.2006 13:34 <DIR> .
05.06.2006 13:34 <DIR> ..
5 soubor…, 121713 bajt…
Adres ý…: 29, Volněch bajt…: 7840546816
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\Default User\DATAAP~1
05.06.2006 15:19 62 desktop.ini
05.06.2006 15:19 <DIR> ..
05.06.2006 15:19 <DIR> Microsoft
05.06.2006 15:19 <DIR> .
1 soubor…, 62 bajt…
Adres ý…: 3, Volněch bajt…: 7840546816
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\LocalService\DATAAP~1
16.02.2007 14:47 <DIR> Webroot
05.06.2006 13:33 <DIR> Microsoft
05.06.2006 13:33 <DIR> ..
05.06.2006 13:33 <DIR> .
0 soubor…, 0 bajt…
Adres ý…: 4, Volněch bajt…: 7840546816
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\Documents and Settings\NetworkService\DATAAP~1
05.06.2006 13:32 <DIR> ..
05.06.2006 13:32 <DIR> Microsoft
05.06.2006 13:32 <DIR> .
0 soubor…, 0 bajt…
Adres ý…: 3, Volněch bajt…: 7840546816
******************************************
2) Vyhledávání a odstranění podezřelých .job souborů:
a) Soubory přítomné v C:\WINDOWS\tasks\ adresáři:
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\WINDOWS\Tasks
16.02.2007 14:47 1˙414 wrSpySweeperTrialSweep.job
02.11.2006 14:22 284 AppleSoftwareUpdate.job
05.06.2006 13:33 6 SA.DAT
05.06.2006 13:27 65 desktop.ini
05.06.2006 13:27 <DIR> ..
05.06.2006 13:27 <DIR> .
4 soubor…, 1˙769 bajt…
Adres ý…: 2, Volněch bajt…: 7˙840˙546˙816
––––––––––––––––––––––––––––––––––––––––––
b) Nalezené a odstraněné nežádoucí soubory:
––––––––––––––––––––––––––––––––––––––––––
c) Soubory přítomné v adresáři po vymazání:
Svazek v jednotce C nem § dnou jmenovku.
S‚riov‚ źˇslo svazku je 185F-0911.
Věpis adres ýe C:\WINDOWS\Tasks
16.02.2007 14:47 1˙414 wrSpySweeperTrialSweep.job
02.11.2006 14:22 284 AppleSoftwareUpdate.job
05.06.2006 13:33 6 SA.DAT
05.06.2006 13:27 65 desktop.ini
05.06.2006 13:27 <DIR> ..
05.06.2006 13:27 <DIR> .
4 soubor…, 1˙769 bajt…
Adres ý…: 2, Volněch bajt…: 7˙840˙546˙816
******************************************
3) Vyhledávání podvodných programů ve složce Program files:
Adresář C:\Program Files\Adv Nepřítomen !
Adresář C:\Program Files\Adverts Nepřítomen !
Adresář C:\Program Files\BitGrabber Nepřítomen !
Adresář C:\Program Files\BitRoll Nepřítomen !
Adresář C:\Program Files\C2Media Nepřítomen !
Adresář C:\Program Files\Download Plugin Nepřítomen !
Adresář C:\Program Files\Messenger Plus! 3 Nepřítomen !
Adresář C:\Program Files\NetPumper Nepřítomen !
Adresář C:\Program Files\Proxy download Nepřítomen !
Adresář C:\Program Files\SuperTorrent Nepřítomen !
Adresář C:\Program Files\Torrent101 Nepřítomen !
tady z HJT :
Logfile of HijackThis v1.99.1
Scan saved at 14:41:56, on 17.2.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeperUI.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Nikon\NkView6\NkvMon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Program Files\WinRAR\WinRAR.exe
C:\Program Files\Webroot\Spy Sweeper\SSU.EXE
C:\DOCUME~1\BYSTRO~1\LOCALS~1\Temp\Rar$EX00.437\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.seznam.cz/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\toolbaru.dll
O2 - BHO: XTTBPos00 - {055FD26D-3A88-4e15-963D-DC8493744B1D} - C:\Program Files\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Program Files\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] "C:\Program Files\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_11\bin\jusched.exe"
O4 - HKLM\..\Run: [size comp kind setup] "C:\Documents and Settings\All Users\Data aplikací\live burn size comp\Binblah.exe"
O4 - HKLM\..\Run: [SpySweeper] "C:\Program Files\Webroot\Spy Sweeper\SpySweeperUI.exe" /startintray
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [transjugs] C:\DOCUME~1\BYSTRO~1\DATAAP~1\FLAGTR~1\barbuploadpoll.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Program Files\Nikon\NkView6\NkvMon.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .3gp: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O12 - Plugin for .mov: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin.dll
O12 - Plugin for .mp3: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin4.dll
O12 - Plugin for .mpeg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
O12 - Plugin for .mpg: C:\Program Files\Internet Explorer\PLUGINS\npqtplugin3.dll
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) -
http://go.microsoft.com/fwlink/?linkid=39204
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O20 - Winlogon Notify: WRNotifier - C:\WINDOWS\SYSTEM32\WRLogonNTF.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Webroot Spy Sweeper Engine (WebrootSpySweeperService) - Webroot Software, Inc. - C:\Program Files\Webroot\Spy Sweeper\SpySweeper.exe
a jakej firewall je lejlepší?
