This is a read-only archive. No new posts or registrations. Privacy Page
Spyware / Malware / Virus Removal

Boot.Tidserv [Closed]

43 min read

This thread's last reply is from . Advice, software, and links below may be out of date — treat specific steps and download links with caution.

Looking for the outcome? Ask AI

Hi,

Download RogueKiller (by tigzy) and save direct to your Desktop.
On the web page click on this: [external image: Posted Image]
  • Quit all running programs
  • Start RogueKiller.exe
  • Wait until Prescan has finished.
  • Ensure all boxes are ticked under "Report" tab.
  • Click on Scan.
  • Click on Report when complete. Copy/paste the contents of the report and paste into your next reply.
  • NOTE: DO NOT attempt to remove anything that the scan detects.
[external image: Posted Image]
———–

Please download Listparts
Run the tool, click Scan and post the log (Result.txt) it makes.
————
here rogue report…

RogueKiller V8.2.2 [11/03/2012] by Tigzy
mail: tigzyRKgmailcom
Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
Website: http://tigzy.geekstogo.com/roguekiller.php
Blog: http://tigzyrk.blogspot.com

Operating System: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Started in : Normal mode
User : Marco [Admin rights]
Mode : Scan – Date : 11/05/2012 16:35:37

¤¤¤ Bad processes : 0 ¤¤¤

¤¤¤ Registry Entries : 2 ¤¤¤
[HJPOL] HKLM\[…]\System : DisableRegistryTools (0) -> FOUND
[HJ DESK] HKLM\[…]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Particular Files / Folders: ¤¤¤

¤¤¤ Driver : [LOADED] ¤¤¤
SSDT[12] : NtAlertResumeThread @ 0x805D4BDC -> HOOKED (Unknown @ 0x8A0BFE00)
SSDT[13] : NtAlertThread @ 0x805D4B8C -> HOOKED (Unknown @ 0x89D09E48)
SSDT[17] : NtAllocateVirtualMemory @ 0x805A8AC2 -> HOOKED (Unknown @ 0x8A08F0E8)
SSDT[19] : NtAssignProcessToJobObject @ 0x805D66A0 -> HOOKED (Unknown @ 0x8A042400)
SSDT[31] : NtConnectPort @ 0x805A45D8 -> HOOKED (Unknown @ 0x8A037E78)
SSDT[43] : NtCreateMutant @ 0x806176AE -> HOOKED (Unknown @ 0x8A0AF758)
SSDT[52] : NtCreateSymbolicLinkObject @ 0x805C3A02 -> HOOKED (Unknown @ 0x8A22B228)
SSDT[53] : NtCreateThread @ 0x805D1038 -> HOOKED (Unknown @ 0x8A042168)
SSDT[57] : NtDebugActiveProcess @ 0x80643B3E -> HOOKED (Unknown @ 0x8A06CD40)
SSDT[68] : NtDuplicateObject @ 0x805BE010 -> HOOKED (Unknown @ 0x8A1786A8)
SSDT[83] : NtFreeVirtualMemory @ 0x805B2FBA -> HOOKED (Unknown @ 0x8A13A188)
SSDT[89] : NtImpersonateAnonymousToken @ 0x805F9258 -> HOOKED (Unknown @ 0x8A30C4A0)
SSDT[91] : NtImpersonateThread @ 0x805D7860 -> HOOKED (Unknown @ 0x8A03EE00)
SSDT[97] : NtLoadDriver @ 0x80584172 -> HOOKED (Unknown @ 0x8A173AB8)
SSDT[108] : unknown @ 0x805B2042 -> HOOKED (Unknown @ 0x89F28220)
SSDT[114] : NtOpenEvent @ 0x8060F06C -> HOOKED (Unknown @ 0x8A058258)
SSDT[122] : NtOpenProcess @ 0x805CB456 -> HOOKED (Unknown @ 0x8A1A71F0)
SSDT[123] : NtOpenProcessToken @ 0x805EDF26 -> HOOKED (Unknown @ 0x89F819E8)
SSDT[125] : NtOpenSection @ 0x805AA3F4 -> HOOKED (Unknown @ 0x8A1262E8)
SSDT[128] : NtOpenThread @ 0x805CB6E2 -> HOOKED (Unknown @ 0x8A1C1160)
SSDT[137] : NtProtectVirtualMemory @ 0x805B8426 -> HOOKED (Unknown @ 0x8A12A1E0)
SSDT[206] : NtResumeThread @ 0x805D4A18 -> HOOKED (Unknown @ 0x8A174BA8)
SSDT[213] : NtSetContextThread @ 0x805D2C1A -> HOOKED (Unknown @ 0x8A029498)
SSDT[228] : NtSetInformationProcess @ 0x805CDEA0 -> HOOKED (Unknown @ 0x89F75D00)
SSDT[240] : NtSetSystemInformation @ 0x8060FD24 -> HOOKED (Unknown @ 0x8A021D40)
SSDT[253] : NtSuspendProcess @ 0x805D4AE0 -> HOOKED (Unknown @ 0x8A2BC778)
SSDT[254] : NtSuspendThread @ 0x805D4952 -> HOOKED (Unknown @ 0x8A0F6D00)
SSDT[257] : NtTerminateProcess @ 0x805D22D8 -> HOOKED (Unknown @ 0x89F40A00)
SSDT[258] : unknown @ 0x805D24D2 -> HOOKED (Unknown @ 0x8A05E238)
SSDT[267] : NtUnmapViewOfSection @ 0x805B2E50 -> HOOKED (Unknown @ 0x8A029518)
SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -> HOOKED (Unknown @ 0x8A31D0E8)
S_SSDT[307] : NtUserAttachThreadInput -> HOOKED (Unknown @ 0x8A15C3F8)
S_SSDT[383] : NtUserGetAsyncKeyState -> HOOKED (Unknown @ 0x8A0F31B0)
S_SSDT[414] : NtUserGetKeyboardState -> HOOKED (Unknown @ 0x8A0B7508)
S_SSDT[416] : NtUserGetKeyState -> HOOKED (Unknown @ 0x8A14A1E0)
S_SSDT[428] : NtUserGetRawInputData -> HOOKED (Unknown @ 0x8A1DCC90)
S_SSDT[460] : NtUserMessageCall -> HOOKED (Unknown @ 0x8A0781D8)
S_SSDT[475] : NtUserPostMessage -> HOOKED (Unknown @ 0x89FEA4B8)
S_SSDT[476] : NtUserPostThreadMessage -> HOOKED (Unknown @ 0x89366D30)
S_SSDT[549] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x8A199DA0)
S_SSDT[552] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x8A1B9668)

¤¤¤ HOSTS File: ¤¤¤
–> C:\WINDOWS\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Check: ¤¤¤

+++++ PhysicalDrive0: SAMSUNG HM641JI +++++
— User —
[MBR] 6fe0333625201c8ef3de9715227a7412
[BSP] 92aedbe5383f8fe8bb0851e19b4abc14 : MBR Code unknown
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 123056 Mo
1 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 252020223 | Size: 8010 Mo
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 268425360 | Size: 479410 Mo
User = LL1 … OK!
User = LL2 … OK!

Finished : << RKreport[1]_S_11052012_02d1635.txt >>
RKreport[1]_S_11052012_02d1635.txt
here listpart report: ListParts by Farbar Version: 30-10-2012 Ran by [removed] (administrator) on 05-11-2012 at 16:39:24 Windows XP (X86) Running From: C:\Documents and Settings\[removed]\Desktop Language: 0410 ************************************************************ ========================= Memory info ====================== Percentage of memory in use: 30% Total physical RAM: 3455.36 MB Available physical RAM: 2399.86 MB Total Pagefile: 5335.94 MB Available Pagefile: 4289.28 MB Total Virtual: 2047.88 MB Available Virtual: 1994.82 MB ======================= Partitions ========================= 1 Drive c: () (Fixed) (Total:120.17 GB) (Free:13.75 GB) NTFS ==>[Drive with boot components (Windows XP)] 2 Drive d: (HP_RECOVERY) (Fixed) (Total:7.81 GB) (Free:0.71 GB) FAT32 ==>[Drive with boot components (Windows XP)] Disco n. Stato Dim. Libera Din Gpt ——– ———- ——- ——- — — Disco 0 Pronto 596 GB 468 GB Partitions of Disk 0: =============== Partizione n. Tipo Dim. Offset ————- —————- ——- ——- Partizione 1 Primario 120 GB 32 KB Partizione 2 Primario 8010 MB 120 GB Partizione 3 Esteso 468 GB 128 GB ================================================================================ ====================== Disk: 0 La partizione attualmente selezionata è la partizione 1. Partizione 1 Tipo : 07 Nascosta: No Attiva: Sì Volume n. Lett. Etichetta Fs Tipo Dim. Stato Info ———- — ———– —– ———- ——- ——— ——– * Volume 1 C NTFS Partizione 120 GB Integro Sistema (partition with boot components) ================================================================================ ====================== Disk: 0 La partizione attualmente selezionata è la partizione 2. Partizione 2 Tipo : 0C Nascosta: No Attiva: No Volume n. Lett. Etichetta Fs Tipo Dim. Stato Info ———- — ———– —– ———- ——- ——— ——– * Volume 2 D HP_RECOVERY FAT32 Partizione 8010 MB Integro ================================================================================ ====================== ****** End Of Log ****** I've done with norton disabled (for both) , list part without mark LIST BCD
GMER

Download GMER Rootkit Scanner from here or here.
  • Extract the contents of the zipped file to desktop.
  • Double click GMER.exe. If asked to allow gmer.sys driver to load, please consent .
  • If it gives you a warning about rootkit activity and asks if you want to run scan…click on NO.

    [external image: Posted Image]
    Click the image to enlarge it
  • In the right panel, you will see several boxes that have been checked. Uncheck the following …
    • IAT/EAT
    • Drives/Partition other than Systemdrive (typically C:\)
    • Show All (don't miss this one)
  • Then click the Scan button & wait for it to finish.
  • Once done click on the [Save..] button, and in the File name area, type in "Gmer.txt" or it will save as a .log file which cannot be uploaded to your post.
  • Save it where you can easily find it, such as your desktop, and attach it in your reply.

**Caution**
Rootkit scans often produce false positives. Do NOT take any action on any "<— ROOKIT" entries
.
———-
Are you able to run GMER? If so, when you start it just be sure to uncheck the following …
  • IAT/EAT
  • Drives/Partition other than Systemdrive (typically C:\)
  • Show All (don't miss this one)
This is what is shown in the picture.

Post the GMER log when complete.
Hi,

Quit all running programs and run RogueKiller once again.

  • For Vista/Seven, right click -> run as administrator, for XP simply run RogueKiller.exe
  • Press the Delete button
  • When complete press Report and then copy/paste the results to your next reply.
Please post the contents of the RKreport.txt in your next Reply.
————

Now run GMER again using the same set of instructions I provided earlier. Post the new log.
Here RK result:

RogueKiller V8.2.2 [11/03/2012] by Tigzy
mail: tigzyRKgmailcom
Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
Website: http://tigzy.geekstogo.com/roguekiller.php
Blog: http://tigzyrk.blogspot.com

Operating System: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Started in : Normal mode
User : Marco [Admin rights]
Mode : Remove – Date : 11/07/2012 14:23:29

¤¤¤ Bad processes : 0 ¤¤¤

¤¤¤ Registry Entries : 2 ¤¤¤
[HJPOL] HKLM\[…]\System : DisableRegistryTools (0) -> DELETED
[HJ DESK] HKLM\[…]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

¤¤¤ Particular Files / Folders: ¤¤¤

¤¤¤ Driver : [LOADED] ¤¤¤
SSDT[12] : NtAlertResumeThread @ 0x805D4BDC -> HOOKED (Unknown @ 0x8A3EA278)
SSDT[13] : NtAlertThread @ 0x805D4B8C -> HOOKED (Unknown @ 0x8A4091E0)
SSDT[17] : NtAllocateVirtualMemory @ 0x805A8AC2 -> HOOKED (Unknown @ 0x8A0331B0)
SSDT[19] : NtAssignProcessToJobObject @ 0x805D66A0 -> HOOKED (Unknown @ 0x8A2C4320)
SSDT[31] : NtConnectPort @ 0x805A45D8 -> HOOKED (Unknown @ 0x8A013248)
SSDT[43] : NtCreateMutant @ 0x806176AE -> HOOKED (Unknown @ 0x8A35C2D0)
SSDT[52] : NtCreateSymbolicLinkObject @ 0x805C3A02 -> HOOKED (Unknown @ 0x8A4AC2D0)
SSDT[53] : NtCreateThread @ 0x805D1038 -> HOOKED (Unknown @ 0x8A3297A8)
SSDT[57] : NtDebugActiveProcess @ 0x80643B3E -> HOOKED (Unknown @ 0x8A3E2298)
SSDT[68] : NtDuplicateObject @ 0x805BE010 -> HOOKED (Unknown @ 0x8A31E1C8)
SSDT[83] : NtFreeVirtualMemory @ 0x805B2FBA -> HOOKED (Unknown @ 0x8A2482B0)
SSDT[89] : NtImpersonateAnonymousToken @ 0x805F9258 -> HOOKED (Unknown @ 0x8A311240)
SSDT[91] : NtImpersonateThread @ 0x805D7860 -> HOOKED (Unknown @ 0x8A311320)
SSDT[97] : NtLoadDriver @ 0x80584172 -> HOOKED (Unknown @ 0x8A3120E8)
SSDT[108] : unknown @ 0x805B2042 -> HOOKED (Unknown @ 0x8A2A8510)
SSDT[114] : NtOpenEvent @ 0x8060F06C -> HOOKED (Unknown @ 0x8A35C1F0)
SSDT[122] : NtOpenProcess @ 0x805CB456 -> HOOKED (Unknown @ 0x8A357A60)
SSDT[123] : NtOpenProcessToken @ 0x805EDF26 -> HOOKED (Unknown @ 0x8A02F0B8)
SSDT[125] : NtOpenSection @ 0x805AA3F4 -> HOOKED (Unknown @ 0x8A3C9320)
SSDT[128] : NtOpenThread @ 0x805CB6E2 -> HOOKED (Unknown @ 0x8A26AE28)
SSDT[137] : NtProtectVirtualMemory @ 0x805B8426 -> HOOKED (Unknown @ 0x8A2C4250)
SSDT[206] : NtResumeThread @ 0x805D4A18 -> HOOKED (Unknown @ 0x8A4092C0)
SSDT[213] : NtSetContextThread @ 0x805D2C1A -> HOOKED (Unknown @ 0x8A4232C0)
SSDT[228] : NtSetInformationProcess @ 0x805CDEA0 -> HOOKED (Unknown @ 0x8A343288)
SSDT[240] : NtSetSystemInformation @ 0x8060FD24 -> HOOKED (Unknown @ 0x8A3C91F8)
SSDT[253] : NtSuspendProcess @ 0x805D4AE0 -> HOOKED (Unknown @ 0x8A27F298)
SSDT[254] : NtSuspendThread @ 0x805D4952 -> HOOKED (Unknown @ 0x8A2AE220)
SSDT[257] : NtTerminateProcess @ 0x805D22D8 -> HOOKED (Unknown @ 0x8A31E2B8)
SSDT[258] : unknown @ 0x805D24D2 -> HOOKED (Unknown @ 0x8A2AE2E0)
SSDT[267] : NtUnmapViewOfSection @ 0x805B2E50 -> HOOKED (Unknown @ 0x8A392130)
SSDT[277] : NtWriteVirtualMemory @ 0x805B43D4 -> HOOKED (Unknown @ 0x8A37F280)
S_SSDT[307] : NtUserAttachThreadInput -> HOOKED (Unknown @ 0x8A519C00)
S_SSDT[383] : NtUserGetAsyncKeyState -> HOOKED (Unknown @ 0x8A2A3548)
S_SSDT[414] : NtUserGetKeyboardState -> HOOKED (Unknown @ 0x8A3D1340)
S_SSDT[416] : NtUserGetKeyState -> HOOKED (Unknown @ 0x8A0132A8)
S_SSDT[428] : NtUserGetRawInputData -> HOOKED (Unknown @ 0x8A472FC0)
S_SSDT[460] : NtUserMessageCall -> HOOKED (Unknown @ 0x8A31C188)
S_SSDT[475] : NtUserPostMessage -> HOOKED (Unknown @ 0x8AF6A808)
S_SSDT[476] : NtUserPostThreadMessage -> HOOKED (Unknown @ 0x8A056008)
S_SSDT[549] : NtUserSetWindowsHookEx -> HOOKED (Unknown @ 0x8A473630)
S_SSDT[552] : NtUserSetWinEventHook -> HOOKED (Unknown @ 0x8A40B398)

¤¤¤ HOSTS File: ¤¤¤
–> C:\WINDOWS\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Check: ¤¤¤

+++++ PhysicalDrive0: SAMSUNG HM641JI +++++
— User —
[MBR] 6fe0333625201c8ef3de9715227a7412
[BSP] 92aedbe5383f8fe8bb0851e19b4abc14 : MBR Code unknown
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 123056 Mo
1 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 252020223 | Size: 8010 Mo
2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 268425360 | Size: 479410 Mo
User = LL1 … OK!
User = LL2 … OK!

Finished : << RKreport[4]_D_11072012_02d1423.txt >>
RKreport[1]_S_11052012_02d1635.txt ; RKreport[1]_S_11052012_02d1635111.txt ; RKreport[2]_S_11072012_02d1422.txt ; RKreport[3]_S_11072012_02d1423.txt ; RKreport[4]_D_11072012_02d1423.txt

Ask AI

AI can make mistakes. Check the cited posts. Archived advice can be out-of-date

Don't include personal information. Questions and selected public posts go to OpenAI. About Ask AI