Septemver
Topic Starter
Norton is telling that I have a Trojan.zeroaccess.b that requires manual removal. I already tried some of Norton's suggestions, I ran the NPE but couldn't find anything. I also ran Roguekiller which found the trojan and other two viruses. I have been trying different suggestions but nothing has work so far. I would really appreciate the help to get rid of this. The following is the report from Roguekiller:
RogueKiller V7.6.3 [07/08/2012] by Tigzy
mail: tigzyRKgmailcom
Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
Blog: http://tigzyrk.blogspot.com
Operating System: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Started in : Normal mode
User: Kraft [Admin rights]
Mode: Scan – Date: 07/12/2012 15:52:09
¤¤¤ Bad processes: 0 ¤¤¤
¤¤¤ Registry Entries: 3 ¤¤¤
[ZeroAccess] HKCR\[…]\InprocServer32 : (C:\Users\Kraft\AppData\Local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n.) -> FOUND
[HJ] HKLM\[…]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[…]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Particular Files / Folders: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n –> FOUND
[ZeroAccess][FILE] @ : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\@ –> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\U –> FOUND
[ZeroAccess][FOLDER] L : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\L –> FOUND
[ZeroAccess][FILE] n : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n –> FOUND
[ZeroAccess][FILE] @ : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\@ –> FOUND
[ZeroAccess][FOLDER] U : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\U –> FOUND
[ZeroAccess][FOLDER] L : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\L –> FOUND
[ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac\desktop.ini –> FOUND
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe –> CANNOT FIX
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe –> CANNOT FIX
¤¤¤ Driver: [LOADED] ¤¤¤
SSDT[13] : NtAlertResumeThread @ 0x822945C3 -> HOOKED (Unknown @ 0x86C5FA20)
SSDT[14] : NtAlertThread @ 0x8220D255 -> HOOKED (Unknown @ 0x86ECD498)
SSDT[18] : NtAllocateVirtualMemory @ 0x822494FB -> HOOKED (Unknown @ 0x86E75A48)
SSDT[21] : NtAlpcConnectPort @ 0x821EB887 -> HOOKED (Unknown @ 0x86C30220)
SSDT[42] : NtAssignProcessToJobObject @ 0x821BEB43 -> HOOKED (Unknown @ 0x8733E110)
SSDT[67] : NtCreateMutant @ 0x82221812 -> HOOKED (Unknown @ 0x86EA3F00)
SSDT[77] : NtCreateSymbolicLinkObject @ 0x821C135A -> HOOKED (Unknown @ 0x86EB1A20)
SSDT[78] : NtCreateThread @ 0x82292BE0 -> HOOKED (Unknown @ 0x86E73898)
SSDT[116] : NtDebugActiveProcess @ 0x82265D22 -> HOOKED (Unknown @ 0x86D8B110)
SSDT[129] : NtDuplicateObject @ 0x821F9551 -> HOOKED (Unknown @ 0x86E75C60)
SSDT[147] : NtFreeVirtualMemory @ 0x82085F1D -> HOOKED (Unknown @ 0x86E754A8)
SSDT[156] : NtImpersonateAnonymousToken @ 0x821BBF12 -> HOOKED (Unknown @ 0x86BDE1D8)
SSDT[158] : NtImpersonateThread @ 0x821D154F -> HOOKED (Unknown @ 0x8721F150)
SSDT[165] : NtLoadDriver @ 0x8216CDEE -> HOOKED (Unknown @ 0x86BE8120)
SSDT[177] : NtMapViewOfSection @ 0x8221189A -> HOOKED (Unknown @ 0x86E74E60)
SSDT[184] : NtOpenEvent @ 0x821FADCF -> HOOKED (Unknown @ 0x86B83150)
SSDT[194] : NtOpenProcess @ 0x82221FAE -> HOOKED (Unknown @ 0x86E75E78)
SSDT[195] : NtOpenProcessToken @ 0x82202A2E -> HOOKED (Unknown @ 0x869CAD58)
SSDT[197] : NtOpenSection @ 0x8221266D -> HOOKED (Unknown @ 0x858CB690)
SSDT[201] : NtOpenThread @ 0x8221D4FF -> HOOKED (Unknown @ 0x86E75D28)
SSDT[210] : NtProtectVirtualMemory @ 0x8221B2E2 -> HOOKED (Unknown @ 0x86EAC670)
SSDT[282] : NtResumeThread @ 0x8221CB4A -> HOOKED (Unknown @ 0x87044168)
SSDT[289] : NtSetContextThread @ 0x8229406F -> HOOKED (Unknown @ 0x872C9168)
SSDT[305] : NtSetInformationProcess @ 0x822158C8 -> HOOKED (Unknown @ 0x86E74C48)
SSDT[317] : NtSetSystemInformation @ 0x821E7EEB -> HOOKED (Unknown @ 0x86B5DC78)
SSDT[330] : NtSuspendProcess @ 0x822944FF -> HOOKED (Unknown @ 0x86F7CD80)
SSDT[331] : NtSuspendThread @ 0x8219B92B -> HOOKED (Unknown @ 0x87310168)
SSDT[334] : NtTerminateProcess @ 0x821F2143 -> HOOKED (Unknown @ 0x869A2418)
SSDT[335] : NtTerminateThread @ 0x8221D534 -> HOOKED (Unknown @ 0x87329168)
SSDT[348] : NtUnmapViewOfSection @ 0x82211B5D -> HOOKED (Unknown @ 0x869C3168)
SSDT[358] : NtWriteVirtualMemory @ 0x8220E92D -> HOOKED (Unknown @ 0x86E75778)
SSDT[382] : NtCreateThreadEx @ 0x8221CFE9 -> HOOKED (Unknown @ 0x86EB1EB0)
S_SSDT[317] : Unknown -> HOOKED (Unknown @ 0x86E45280)
S_SSDT[397] : Unknown -> HOOKED (Unknown @ 0x86FBC248)
S_SSDT[428] : Unknown -> HOOKED (Unknown @ 0x84577768)
S_SSDT[430] : Unknown -> HOOKED (Unknown @ 0x86E451F8)
S_SSDT[442] : Unknown -> HOOKED (Unknown @ 0x86834480)
S_SSDT[479] : Unknown -> HOOKED (Unknown @ 0x86897370)
S_SSDT[497] : Unknown -> HOOKED (Unknown @ 0x868834C0)
S_SSDT[498] : Unknown -> HOOKED (Unknown @ 0x86897440)
S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x86BCC8B8)
S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x86CAF1F8)
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ HOSTS File: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Check: ¤¤¤
+++++ PhysicalDrive0: WDC WD3200BEVT-26ZCT0 ATA Device +++++
— User —
[MBR] 333f06488c00b1b5c911c5c199899bac
[BSP] a3710cdfc8cf6a4f69c582cbd39cd5ab : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 1500 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 3074048 | Size: 294788 Mo
2 - [XXXXXX] NTFS (0x17) [HIDDEN!] Offset (sectors): 606799872 | Size: 8956 Mo
User = LL1 … OK!
User = LL2 … OK!
Finished : << RKreport[1].txt >>
RKreport[1].txt
RogueKiller V7.6.3 [07/08/2012] by Tigzy
mail: tigzyRKgmailcom
Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
Blog: http://tigzyrk.blogspot.com
Operating System: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Started in : Normal mode
User: Kraft [Admin rights]
Mode: Scan – Date: 07/12/2012 15:52:09
¤¤¤ Bad processes: 0 ¤¤¤
¤¤¤ Registry Entries: 3 ¤¤¤
[ZeroAccess] HKCR\[…]\InprocServer32 : (C:\Users\Kraft\AppData\Local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n.) -> FOUND
[HJ] HKLM\[…]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[…]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
¤¤¤ Particular Files / Folders: ¤¤¤
[ZeroAccess][FILE] n : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n –> FOUND
[ZeroAccess][FILE] @ : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\@ –> FOUND
[ZeroAccess][FOLDER] U : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\U –> FOUND
[ZeroAccess][FOLDER] L : c:\windows\installer\{27c4a710-7ee3-6661-7aef-265de1ef4275}\L –> FOUND
[ZeroAccess][FILE] n : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\n –> FOUND
[ZeroAccess][FILE] @ : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\@ –> FOUND
[ZeroAccess][FOLDER] U : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\U –> FOUND
[ZeroAccess][FOLDER] L : c:\users\kraft\appdata\local\{27c4a710-7ee3-6661-7aef-265de1ef4275}\L –> FOUND
[ZeroAccess][FILE] Desktop.ini : c:\windows\assembly\gac\desktop.ini –> FOUND
[Susp.ASLR][ASLR WIPED-OFF] services.exe : c:\windows\system32\services.exe –> CANNOT FIX
[ZeroAccess][Sig found] services.exe : c:\windows\system32\services.exe –> CANNOT FIX
¤¤¤ Driver: [LOADED] ¤¤¤
SSDT[13] : NtAlertResumeThread @ 0x822945C3 -> HOOKED (Unknown @ 0x86C5FA20)
SSDT[14] : NtAlertThread @ 0x8220D255 -> HOOKED (Unknown @ 0x86ECD498)
SSDT[18] : NtAllocateVirtualMemory @ 0x822494FB -> HOOKED (Unknown @ 0x86E75A48)
SSDT[21] : NtAlpcConnectPort @ 0x821EB887 -> HOOKED (Unknown @ 0x86C30220)
SSDT[42] : NtAssignProcessToJobObject @ 0x821BEB43 -> HOOKED (Unknown @ 0x8733E110)
SSDT[67] : NtCreateMutant @ 0x82221812 -> HOOKED (Unknown @ 0x86EA3F00)
SSDT[77] : NtCreateSymbolicLinkObject @ 0x821C135A -> HOOKED (Unknown @ 0x86EB1A20)
SSDT[78] : NtCreateThread @ 0x82292BE0 -> HOOKED (Unknown @ 0x86E73898)
SSDT[116] : NtDebugActiveProcess @ 0x82265D22 -> HOOKED (Unknown @ 0x86D8B110)
SSDT[129] : NtDuplicateObject @ 0x821F9551 -> HOOKED (Unknown @ 0x86E75C60)
SSDT[147] : NtFreeVirtualMemory @ 0x82085F1D -> HOOKED (Unknown @ 0x86E754A8)
SSDT[156] : NtImpersonateAnonymousToken @ 0x821BBF12 -> HOOKED (Unknown @ 0x86BDE1D8)
SSDT[158] : NtImpersonateThread @ 0x821D154F -> HOOKED (Unknown @ 0x8721F150)
SSDT[165] : NtLoadDriver @ 0x8216CDEE -> HOOKED (Unknown @ 0x86BE8120)
SSDT[177] : NtMapViewOfSection @ 0x8221189A -> HOOKED (Unknown @ 0x86E74E60)
SSDT[184] : NtOpenEvent @ 0x821FADCF -> HOOKED (Unknown @ 0x86B83150)
SSDT[194] : NtOpenProcess @ 0x82221FAE -> HOOKED (Unknown @ 0x86E75E78)
SSDT[195] : NtOpenProcessToken @ 0x82202A2E -> HOOKED (Unknown @ 0x869CAD58)
SSDT[197] : NtOpenSection @ 0x8221266D -> HOOKED (Unknown @ 0x858CB690)
SSDT[201] : NtOpenThread @ 0x8221D4FF -> HOOKED (Unknown @ 0x86E75D28)
SSDT[210] : NtProtectVirtualMemory @ 0x8221B2E2 -> HOOKED (Unknown @ 0x86EAC670)
SSDT[282] : NtResumeThread @ 0x8221CB4A -> HOOKED (Unknown @ 0x87044168)
SSDT[289] : NtSetContextThread @ 0x8229406F -> HOOKED (Unknown @ 0x872C9168)
SSDT[305] : NtSetInformationProcess @ 0x822158C8 -> HOOKED (Unknown @ 0x86E74C48)
SSDT[317] : NtSetSystemInformation @ 0x821E7EEB -> HOOKED (Unknown @ 0x86B5DC78)
SSDT[330] : NtSuspendProcess @ 0x822944FF -> HOOKED (Unknown @ 0x86F7CD80)
SSDT[331] : NtSuspendThread @ 0x8219B92B -> HOOKED (Unknown @ 0x87310168)
SSDT[334] : NtTerminateProcess @ 0x821F2143 -> HOOKED (Unknown @ 0x869A2418)
SSDT[335] : NtTerminateThread @ 0x8221D534 -> HOOKED (Unknown @ 0x87329168)
SSDT[348] : NtUnmapViewOfSection @ 0x82211B5D -> HOOKED (Unknown @ 0x869C3168)
SSDT[358] : NtWriteVirtualMemory @ 0x8220E92D -> HOOKED (Unknown @ 0x86E75778)
SSDT[382] : NtCreateThreadEx @ 0x8221CFE9 -> HOOKED (Unknown @ 0x86EB1EB0)
S_SSDT[317] : Unknown -> HOOKED (Unknown @ 0x86E45280)
S_SSDT[397] : Unknown -> HOOKED (Unknown @ 0x86FBC248)
S_SSDT[428] : Unknown -> HOOKED (Unknown @ 0x84577768)
S_SSDT[430] : Unknown -> HOOKED (Unknown @ 0x86E451F8)
S_SSDT[442] : Unknown -> HOOKED (Unknown @ 0x86834480)
S_SSDT[479] : Unknown -> HOOKED (Unknown @ 0x86897370)
S_SSDT[497] : Unknown -> HOOKED (Unknown @ 0x868834C0)
S_SSDT[498] : Unknown -> HOOKED (Unknown @ 0x86897440)
S_SSDT[573] : Unknown -> HOOKED (Unknown @ 0x86BCC8B8)
S_SSDT[576] : Unknown -> HOOKED (Unknown @ 0x86CAF1F8)
¤¤¤ Infection : ZeroAccess ¤¤¤
¤¤¤ HOSTS File: ¤¤¤
127.0.0.1 localhost
::1 localhost
¤¤¤ MBR Check: ¤¤¤
+++++ PhysicalDrive0: WDC WD3200BEVT-26ZCT0 ATA Device +++++
— User —
[MBR] 333f06488c00b1b5c911c5c199899bac
[BSP] a3710cdfc8cf6a4f69c582cbd39cd5ab : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 1500 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 3074048 | Size: 294788 Mo
2 - [XXXXXX] NTFS (0x17) [HIDDEN!] Offset (sectors): 606799872 | Size: 8956 Mo
User = LL1 … OK!
User = LL2 … OK!
Finished : << RKreport[1].txt >>
RKreport[1].txt