Протокол исследования системы

AVZ 4.39 http://z-oleg.com/secur/avz/

Список процессов

Имя файлаPIDОписаниеCopyrightMD5Информация
c:\program files\lenovo\bluetooth software\bttray.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3644Bluetooth Tray ApplicationCopyright 2000-2009, Broadcom Corporation.??781.28 кб, rsAh,
создан: 15.07.2010 14:44:22,
изменен: 15.07.2010 14:44:22
Командная строка:
"C:\Program Files\Lenovo\Bluetooth Software\BTTray.exe"
c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
5584Google ChromeCopyright 2012 Google Inc. All rights reserved.??1218.95 кб, rsAh,
создан: 09.02.2013 10:58:03,
изменен: 26.01.2013 06:35:08
Командная строка:
"C:\Program Files\Google\Chrome\Application\chrome.exe"
c:\windows\explorer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2508Проводник© Корпорация Майкрософт. Все права защищены.??2555.00 кб, rsAh,
создан: 29.11.2012 08:51:57,
изменен: 25.02.2011 09:30:54
Командная строка:
C:\windows\Explorer.EXE
c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3624  ??1666.00 кб, rsAh,
создан: 30.11.2012 11:27:19,
изменен: 06.06.2012 09:55:46
Командная строка:
"C:\Program Files\RedSurf-client\redsurf.exe" -up
c:\program files\softmoney\softmoney.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
2256SoftMoneyCopyright 2011??1332.50 кб, rsAh,
создан: 01.11.2012 14:54:20,
изменен: 01.11.2012 14:54:20
Командная строка:
"C:\Program Files\SoftMoney\SoftMoney.exe"
c:\windows\system32\taskmqr.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3244  ??1030.72 кб, rsAH,
создан: 24.01.2013 18:45:32,
изменен: 24.01.2013 18:45:32
Командная строка:
"C:\Windows\System32\taskmqr.exe"
c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
1884WebSurf Client Surfing Software© 2012 WebSurf.ru Russian Autosurf??854.50 кб, rsAh,
создан: 29.11.2012 06:45:19,
изменен: 13.06.2012 13:27:45,
имя содержит национальные символы
Командная строка:
"C:\Users\Марина\AppData\Roaming\WebSurf.ru\WebSurf.exe"
c:\program files\xlaunchpad\xlaunchpad.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
3492OS X Launchpad for Windows ??2312.50 кб, rsAh,
создан: 29.11.2012 06:53:16,
изменен: 31.07.2012 13:08:16
Командная строка:
"C:\Program Files\XLaunchPad\XLaunchPad.exe" start
Обнаружено:61, из них опознаны как безопасные 55
Имя модуляHandleОписаниеCopyrightMD5Используется процессами
C:\Program Files\Lenovo\Bluetooth Software\BtBalloon.dll
Скрипт: Kарантин, Удалить, Удалить через BC
3932160Balloon Tooltip Routine DLLCopyright 2000-2009, Broadcom Corporation.--3644
C:\Program Files\Lenovo\Bluetooth Software\btncopy.dll
Скрипт: Kарантин, Удалить, Удалить через BC
66977792BTNCopy ModuleCopyright 2000-2009, Broadcom Corporation.--5584, 2508
C:\Program Files\Lenovo\Bluetooth Software\btosif.dll
Скрипт: Kарантин, Удалить, Удалить через BC
1441792BTOSIF DLLCopyright 2000-2009, Broadcom Corporation.--3644
C:\Program Files\Lenovo\Bluetooth Software\btrez.dll
Скрипт: Kарантин, Удалить, Удалить через BC
34013184btrez DLLCopyright 2000-2009, Broadcom Corporation.--3644
C:\Program Files\Lenovo\Bluetooth Software\btwapi.dll
Скрипт: Kарантин, Удалить, Удалить через BC
268435456WBTApi DLLCopyright 2000-2009, Broadcom Corporation.--3644
C:\Program Files\Lenovo\Bluetooth Software\BtwCP.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
33357824BtwCP DLLCopyright 2000-2009, Broadcom Corporation.--3644
C:\Program Files\Lenovo\Bluetooth Software\btwhidcs.DLL
Скрипт: Kарантин, Удалить, Удалить через BC
3276800Bluetooth HID Power Control Suite dllCopyright 2000-2009, Broadcom Corporation.--3644
Обнаружено модулей:590, из них опознаны как безопасные 583

Модули пространства ядра

МодульБазовый адресРазмер в памятиОписаниеПроизводитель
C:\windows\System32\Drivers\dump_atapi.sys
Скрипт: Kарантин, Удалить, Удалить через BC
82384000009000 (36864)
C:\windows\System32\Drivers\dump_dumpata.sys
Скрипт: Kарантин, Удалить, Удалить через BC
8237900000B000 (45056)
C:\windows\System32\Drivers\dump_dumpfve.sys
Скрипт: Kарантин, Удалить, Удалить через BC
8238D000011000 (69632)
Обнаружено модулей - 197, опознано как безопасные - 194

Службы

СлужбаОписаниеСтатусФайлГруппаЗависимости
btwdins
Служба: Стоп, Удалить, Отключить, Удалить через BC
Bluetooth ServiceНе запущенC:\Program Files\Lenovo\Bluetooth Software\btwdins.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
wlcrasvc
Служба: Стоп, Удалить, Отключить, Удалить через BC
Windows Live Mesh remote connections serviceНе запущенC:\Program Files\Windows Live\Mesh\wlcrasvc.exe
Скрипт: Kарантин, Удалить, Удалить через BC
  
Обнаружено - 153, опознано как безопасные - 151

Драйверы

СлужбаОписаниеСтатусФайлГруппаЗависимости
CisUtMonitor
Драйвер: Выгрузить, Удалить, Отключить, Удалить через BC
CisUtMonitorНе запущенC:\windows\system32\DRIVERS\CisUtMonitor.sys
Скрипт: Kарантин, Удалить, Удалить через BC
FSFilter Activity MonitorFltMgr
Обнаружено - 267, опознано как безопасные - 266

Автозапуск

Имя файлаСтатусМетод запускаОписание
C:\Program Files\Lenovo\Bluetooth Software\BTTray.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\, C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Bluetooth.lnk,
C:\Program Files\Lenovo\Bluetooth Software\btncopy.dll
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved, {7842554E-6BED-11D2-8CDB-B05550C10000}
Удалить
C:\Program Files\RedSurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, RedSurf
Удалить
C:\Program Files\SoftMoney\SoftMoney.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, SoftMoney
Удалить
C:\Program Files\XLaunchPad\XLaunchPad.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, XLaunchPad
Удалить
C:\Program Files\XLaunchPad\XLaunchPad.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенЯрлык в папке автозагрузкиC:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\, C:\Users\Марина\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\XLaunchPad.lnk,
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Link.lnk
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенФайл в папке автозагрузкиC:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\, C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Link.lnk,
C:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Link - Ярлык.lnk
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенФайл в папке автозагрузкиC:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\, C:\Users\Марина\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Link - Ярлык.lnk,
C:\windows\System32\drivers\avkmgr.sys
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, SYSTEM\CurrentControlSet\Services\Eventlog\System\avkmgr, EventMessageFile
C:\windows\system32\psxss.exe
Скрипт: Kарантин, Удалить, Удалить через BC
--Ключ реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Session Manager\SubSystems, Posix
C:\windows\system32\taskmqr.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run,
progman.exe
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, shell
Удалить
rdpclip
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, System\CurrentControlSet\Control\Terminal Server\Wds\rdpwd, StartupPrograms
Удалить
vgafix.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fixedfon.fon
Удалить
vgaoem.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, oemfonts.fon
Удалить
vgasys.fon
Скрипт: Kарантин, Удалить, Удалить через BC
АктивенКлюч реестраHKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\WOW\boot, fonts.fon
Удалить
Обнаружено элементов автозапуска - 678, опознано как безопасные - 662

Модули расширения Internet Explorer (BHO, панели ...)

Имя файлаТипОписаниеПроизводительCLSID
BHO{B164E929-A1B6-4A06-B104-2CD0E90A88FF}
Удалить
BHO{C93F72A2-2162-4BBA-A07A-F13663C297A6}
Удалить
Панель{91397D20-1446-11D4-8AF4-0040CA1127B6}
Удалить
Модуль расширения{219C3416-8CB2-491a-A3C7-D9FCDDC9D600}
Удалить
C:\Program Files\Lenovo\Bluetooth Software\btsendto_ie.htm
Скрипт: Kарантин, Удалить, Удалить через BC
Модуль расширения{CCA281CA-C863-46ef-9331-5C8D4460577F}
Удалить
Обнаружено элементов - 8, опознано как безопасные - 3

Модули расширения проводника

Имя файлаНазначениеОписаниеПроизводительCLSID
C:\Program Files\Lenovo\Bluetooth Software\btncopy.dll
Скрипт: Kарантин, Удалить, Удалить через BC
MonitorBTNCopy ModuleCopyright 2000-2009, Broadcom Corporation.{7842554E-6BED-11D2-8CDB-B05550C10000}
Удалить
WLMD Message Handler{0563DB41-F538-4B37-A92D-4659049B7766}
Удалить
WebCheck{E6FB5E20-DE35-11CF-9C87-00AA005127ED}
Удалить
Shell Extension for Malware scanning{45AC2688-0253-4ED8-97DE-B5370FA7D48A}
Удалить
Обнаружено элементов - 25, опознано как безопасные - 21

Модули расширения системы печати (мониторы печати, провайдеры)

Имя файлаТипНаименованиеОписаниеПроизводитель
Обнаружено элементов - 7, опознано как безопасные - 7

Задания планировщика задач Task Scheduler

Имя файлаИмя заданияСостояние заданияОписаниеПроизводитель
Обнаружено элементов - 2, опознано как безопасные - 2

Настройки SPI/LSP

Поставщики пространства имен (NSP)
ПоставщикСтатусИсп. файлОписаниеGUID
Обнаружено - 9, опознано как безопасные - 9
Поставщики транспортных протоколов (TSP, LSP)
ПоставщикИсп. файлОписание
Обнаружено - 33, опознано как безопасные - 33
Результаты автоматического анализа настроек SPI
Настройки LSP проверены. Ошибок не обнаружено

Порты TCP/UDP

ПортСтатусRemote HostRemote PortПриложениеПримечания
Порты TCP
135LISTENING0.0.0.00[824] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
139LISTENING0.0.0.00[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
445LISTENING0.0.0.00[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5357LISTENING0.0.0.00[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5938LISTENING0.0.0.00[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5939LISTENING0.0.0.00[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5939ESTABLISHED127.0.0.149160[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5939ESTABLISHED127.0.0.149264[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
8118LISTENING0.0.0.00[2256] c:\program files\softmoney\softmoney.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49152LISTENING0.0.0.00[504] c:\windows\system32\wininit.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49153LISTENING0.0.0.00[1056] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49154LISTENING0.0.0.00[1132] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49155LISTENING0.0.0.00[552] c:\windows\system32\services.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49156LISTENING0.0.0.00[576] c:\windows\system32\lsass.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49158ESTABLISHED127.0.0.149159[2564] c:\program files\teamviewer\version8\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49159ESTABLISHED127.0.0.149158[2564] c:\program files\teamviewer\version8\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49160ESTABLISHED127.0.0.15939[2564] c:\program files\teamviewer\version8\teamviewer.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49175ESTABLISHED176.9.89.1315938[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49181ESTABLISHED127.0.0.149182[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49182ESTABLISHED127.0.0.149181[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49258ESTABLISHED188.120.239.995938[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49262ESTABLISHED127.0.0.149263[3232] c:\program files\teamviewer\version8\teamviewer_desktop.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49263ESTABLISHED127.0.0.149262[3232] c:\program files\teamviewer\version8\teamviewer_desktop.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49264ESTABLISHED127.0.0.15939[3232] c:\program files\teamviewer\version8\teamviewer_desktop.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49319ESTABLISHED127.0.0.149320[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49320ESTABLISHED127.0.0.149319[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49321ESTABLISHED62.140.250.15480[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49323ESTABLISHED127.0.0.149324[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49324ESTABLISHED127.0.0.149323[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49514ESTABLISHED127.0.0.149515[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49515ESTABLISHED127.0.0.149514[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
49894CLOSE_WAIT89.108.67.19080[5832] c:\users\Марина\desktop\avz4\avz4\avz.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
50529CLOSE_WAIT78.140.187.16380[2256] c:\program files\softmoney\softmoney.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
51046ESTABLISHED93.158.134.1180[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
58996ESTABLISHED87.240.131.9980[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
58997ESTABLISHED87.240.131.12080[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
58998ESTABLISHED87.240.131.12080[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
58999ESTABLISHED87.240.131.12080[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59000ESTABLISHED87.240.131.12080[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59086ESTABLISHED87.240.131.117443[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59189ESTABLISHED74.125.232.6443[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59221ESTABLISHED87.245.216.1780[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59230ESTABLISHED2.21.207.14480[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59235TIME_WAIT31.13.64.3280[0]   
59236ESTABLISHED87.245.216.1780[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59237ESTABLISHED87.245.216.1780[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59337ESTABLISHED128.30.52.10380[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59346ESTABLISHED78.140.135.18680[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59380TIME_WAIT62.140.250.15480[0]   
59383ESTABLISHED176.9.134.4580[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59390TIME_WAIT81.19.77.1480[0]   
59400TIME_WAIT194.44.85.16180[0]   
59408TIME_WAIT217.112.35.7680[0]   
59409TIME_WAIT217.112.35.7680[0]   
59410TIME_WAIT217.112.35.7680[0]   
59411TIME_WAIT217.112.35.7680[0]   
59412TIME_WAIT217.112.35.7680[0]   
59413TIME_WAIT217.112.35.7680[0]   
59414TIME_WAIT74.125.232.180[0]   
59417TIME_WAIT62.140.250.15480[0]   
59436ESTABLISHED74.125.232.0443[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59439TIME_WAIT213.155.31.880[0]   
59440TIME_WAIT213.155.31.880[0]   
59441TIME_WAIT213.155.31.880[0]   
59442TIME_WAIT213.155.31.880[0]   
59449ESTABLISHED173.194.71.19980[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59450ESTABLISHED173.194.71.19980[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59451ESTABLISHED173.194.71.19980[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59452ESTABLISHED173.194.71.19980[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59477TIME_WAIT81.222.128.2280[0]   
59487TIME_WAIT62.140.250.15480[0]   
59488ESTABLISHED173.194.32.33443[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59489ESTABLISHED74.125.232.8443[5584] c:\program files\google\chrome\application\chrome.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59494ESTABLISHED74.125.232.180[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59502ESTABLISHED213.180.193.11980[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59508ESTABLISHED205.251.219.145443[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59510ESTABLISHED205.251.219.149443[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59514TIME_WAIT62.140.250.15480[0]   
59516CLOSE_WAIT195.216.243.12280[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59518CLOSE_WAIT195.216.243.12280[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59528ESTABLISHED74.125.232.880[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59539ESTABLISHED173.194.71.9580[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59540ESTABLISHED173.194.71.9580[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59543ESTABLISHED91.198.36.1880[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59545ESTABLISHED74.125.232.4880[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59546ESTABLISHED74.125.232.4880[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59550CLOSE_WAIT213.180.204.9080[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59551ESTABLISHED213.180.193.11980[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59553CLOSE_WAIT195.216.243.12280[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59554TIME_WAIT89.149.247.20080[0]   
59556TIME_WAIT89.149.247.20080[0]   
59558TIME_WAIT89.149.247.20080[0]   
59565ESTABLISHED95.163.105.10180[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59568ESTABLISHED79.174.67.5580[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59569ESTABLISHED195.54.214.2080[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59570ESTABLISHED213.180.193.1180[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59573TIME_WAIT109.95.210.25180[0]   
59574ESTABLISHED88.198.46.18080[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59575ESTABLISHED88.198.46.18080[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59576ESTABLISHED62.140.250.15480[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59577ESTABLISHED213.180.193.11980[3624] c:\program files\redsurf-client\redsurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
Порты UDP
137LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
138LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
500LISTENING----[1132] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1701LISTENING----[4] System
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
1900LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3544LISTENING----[1132] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3702LISTENING----[1248] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3702LISTENING----[1248] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3702LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
3702LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
4500LISTENING----[1132] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
5355LISTENING----[1344] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
50071LISTENING----[2020] c:\program files\teamviewer\version8\teamviewer_service.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
51262LISTENING----[1248] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
56072LISTENING----[1248] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
58755LISTENING----[1884] c:\users\Марина\appdata\roaming\websurf.ru\websurf.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59650LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59651LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
59652LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
61689LISTENING----[3244] c:\windows\system32\taskmqr.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
63013LISTENING----[1132] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 
64048LISTENING----[3832] c:\windows\system32\svchost.exe
Скрипт: Kарантин, Удалить, Удалить через BC, Завершить
 

Downloaded Program Files (DPF)

Имя файлаОписаниеПроизводительCLSIDURL загрузки
Обнаружено элементов - 0, опознано как безопасные - 0

Апплеты панели управления (CPL)

Имя файлаОписаниеПроизводитель
Обнаружено элементов - 21, опознано как безопасные - 21

Active Setup

Имя файлаОписаниеПроизводительCLSID
Обнаружено элементов - 10, опознано как безопасные - 10

Файл HOSTS

Запись файла Hosts
127.0.0.1	localhost
Очистка файла Hosts

Протоколы и обработчики

Имя файлаТипОписаниеПроизводительCLSID
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
mscoree.dll
Скрипт: Kарантин, Удалить, Удалить через BC
ProtocolMicrosoft .NET Runtime Execution Engine ()© Microsoft Corporation. All rights reserved.{1E66F26B-79EE-11D2-8710-00C04F79ED0D}
Удалить
Обнаружено элементов - 18, опознано как безопасные - 15

Подозрительные объекты

ФайлОписаниеТип
c:\program files\malwarebytes' anti-malware\mbam.exe
Скрипт: Kарантин, Удалить, Удалить через BC
Подозрение на RootKitПодозрение на RootKit


Протокол антивирусной утилиты AVZ версии 4.39
Сканирование запущено в 10.02.2013 09:11:12
Загружена база: сигнатуры - 297614, нейропрофили - 2, микропрограммы лечения - 56, база от 10.02.2013 04:00
Загружены микропрограммы эвристики: 401
Загружены микропрограммы ИПУ: 9
Загружены цифровые подписи системных файлов: 519516
Режим эвристического анализатора: Максимальный уровень эвристики
Режим лечения: включено
Версия Windows: 6.1.7601, Service Pack 1 ; AVZ работает с правами администратора
Восстановление системы: включено
1. Поиск RootKit и программ, перехватывающих функции API
 >>>> Подозрение на маскировку файла процесса: c:\program files\malwarebytes' anti-malware\mbam.exe
1.1 Поиск перехватчиков API, работающих в UserMode
 Анализ kernel32.dll, таблица экспорта найдена в секции .text
 Анализ ntdll.dll, таблица экспорта найдена в секции .text
 Анализ user32.dll, таблица экспорта найдена в секции .text
 Анализ advapi32.dll, таблица экспорта найдена в секции .text
 Анализ ws2_32.dll, таблица экспорта найдена в секции .text
 Анализ wininet.dll, таблица экспорта найдена в секции .text
 Анализ rasapi32.dll, таблица экспорта найдена в секции .text
 Анализ urlmon.dll, таблица экспорта найдена в секции .text
 Анализ netapi32.dll, таблица экспорта найдена в секции .text
1.2 Поиск перехватчиков API, работающих в KernelMode
 Драйвер успешно загружен
 SDT найдена (RVA=16AB00)
 Ядро ntkrnlpa.exe обнаружено в памяти по адресу 82C55000
   SDT = 82DBFB00
   KiST = 82CD34DC (401)
Проверено функций: 401, перехвачено: 0, восстановлено: 0
1.3 Проверка IDT и SYSENTER
 Анализ для процессора 1
 Анализ для процессора 2
CmpCallCallBacks = 00000000
 Проверка IDT и SYSENTER завершена
1.4 Поиск маскировки процессов и драйверов
 Проверка не производится, так как не установлен драйвер мониторинга AVZPM
1.5 Проверка обработчиков IRP
 Драйвер успешно загружен
 Проверка завершена
2. Проверка памяти
 Количество найденных процессов: 62
Анализатор - изучается процесс 3644 C:\Program Files\Lenovo\Bluetooth Software\BTTray.exe
[ES]:Может работать с сетью
[ES]:Приложение не имеет видимых окон
[ES]:Записан в автозапуск !!
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Анализатор - изучается процесс 1884 C:\Users\Марина\AppData\Roaming\WebSurf.ru\WebSurf.exe
[ES]:Может работать с сетью
[ES]:Может отправлять почту ?!
[ES]:Прослушивает порты, применяемые протоколом HTTP !
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
Анализатор - изучается процесс 5020 C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
[ES]:Может работать с сетью
[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
 Количество загруженных модулей: 598
Проверка памяти завершена
3. Сканирование дисков
4. Проверка Winsock Layered Service Provider (SPI/LSP)
 Настройки LSP проверены. Ошибок не обнаружено
5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
 Проверка отключена пользователем
6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
 Проверка отключена пользователем
7. Эвристичеcкая проверка системы
Проверка завершена
8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы удаленных рабочих столов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помощнику
Проверка завершена
9. Мастер поиска и устранения проблем
 >>  Разрешен автозапуск с HDD
 >>  Разрешен автозапуск с сетевых дисков
 >>  Разрешен автозапуск со сменных носителей
Проверка завершена
Просканировано файлов: 54587, извлечено из архивов: 29069, найдено вредоносных программ 0, подозрений - 0
Сканирование завершено в 10.02.2013 09:22:13
Сканирование длилось 00:11:03
Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,
то Вы можете обратиться на форум http://forum.kaspersky.com/index.php?showforum=18
Создание архива с файлами из карантина
Создание архива с файлами из карантина завершено
Выполняется исследование системы

Исследование системы завершено
Команды скрипта
Добавить в скрипт команды:
Дополнительные операции:
Список файлов