
Log z OTL nie umieściłem bo program kilka sekund po uruchomieniu wyłącza się.
Nie mogę zainstalować żadnego programu antywirusowego.
Strony www z programami antywirusowymi nie działają.
Combofix również się wyłącza.
- Kod: Zaznacz wszystko
- GMER 1.0.15.15281 - http://www.gmer.net
 Rootkit scan 2010-04-13 11:51:49
 Windows 5.1.2600 Dodatek Service Pack 3
 Running: GMER 1.0.15.15281.exe; Driver: C:\DOCUME~1\ADMINI~1\USTAWI~1\Temp\pxtdipow.sys
 ---- Kernel code sections - GMER 1.0.15 ----
 ? C:\WINDOWS\system32\Drivers\PROCEXP113.SYS Nie można odnaleźć określonego pliku. !
 ---- User code sections - GMER 1.0.15 ----
 .text C:\WINDOWS\system32\svchost.exe[1096] ntdll.dll!NtQueryInformationProcess 7C90D7E0 5 Bytes JMP 01D99DC4
 .text C:\WINDOWS\system32\svchost.exe[1096] NETAPI32.dll!NetpwPathCanonicalize 6FF4A3A9 5 Bytes JMP 01D99D64
 .text C:\WINDOWS\system32\svchost.exe[1172] ntdll.dll!NtQueryInformationProcess 7C90D7E0 5 Bytes JMP 00699DC4
 .text C:\Program Files\Mozilla Firefox\firefox.exe[2548] ntdll.dll!LdrLoadDll 7C9163A3 5 Bytes JMP 004013F0 C:\Program Files\Mozilla Firefox\firefox.exe (Firefox/Mozilla Corporation)
 ---- Devices - GMER 1.0.15 ----
 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1 hotcore3.sys (Hotbackup helper driver/Paragon Software Group)
 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2 hotcore3.sys (Hotbackup helper driver/Paragon Software Group)
 ---- Processes - GMER 1.0.15 ----
 Process C:\WINDOWS\system32\CtDrvMkb.exe (*** hidden *** ) 1168
 ---- Services - GMER 1.0.15 ----
 Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] mrenvp <-- ROOTKIT !!!
 ---- Registry - GMER 1.0.15 ----
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@DisplayName Center Helper
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Type 32
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Start 2
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ErrorControl 0
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@ObjectName LocalSystem
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp@Description Umo?liwia programom dla systemu Windows tworzenie, dost?p i modyfikowanie plik?w w Internecie. Je?li ta us?uga zostanie zatrzymana, funkcje te b?d? niedost?pne. Je?li ta us?uga zostanie wy??czona, wszelkie us?ugi jawnie od niej zale?ne przestan? si? uruchamia?.
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp\Parameters
 Reg HKLM\SYSTEM\CurrentControlSet\Services\mrenvp\Parameters@ServiceDll C:\WINDOWS\system32\pnuelbu.dll
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@DisplayName Center Helper
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Type 32
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Start 2
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ErrorControl 0
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@ObjectName LocalSystem
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp@Description Umo?liwia programom dla systemu Windows tworzenie, dost?p i modyfikowanie plik?w w Internecie. Je?li ta us?uga zostanie zatrzymana, funkcje te b?d? niedost?pne. Je?li ta us?uga zostanie wy??czona, wszelkie us?ugi jawnie od niej zale?ne przestan? si? uruchamia?.
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp\Parameters (not active ControlSet)
 Reg HKLM\SYSTEM\ControlSet003\Services\mrenvp\Parameters@ServiceDll C:\WINDOWS\system32\pnuelbu.dll
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll sockspy.dll
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
 Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000
 Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32
 Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32@oamikgjlhamilhbpcginckjgdlpmbp 0x69 0x61 0x6A 0x66 ...
 Reg HKLM\SOFTWARE\Classes\CLSID\{255A4117-438D-1750-1B61-56F6C9A07B3E}\InProcServer32@namiagpnmilldeoeapeihjbnejac 0x69 0x61 0x6A 0x66 ...
 ---- Disk sectors - GMER 1.0.15 ----
 Disk \Device\Harddisk0\DR0 sector 62: copy of MBR
 ---- EOF - GMER 1.0.15 ----

 
	






