FAQ - Vytvoření logu v 4.1.1 a vysvětlivky

Často kladené dotazy a odpovědi na ně

FAQ - Vytvoření logu v 4.1.1 a vysvětlivky

by Lodus on Tue Feb 12, 2026 3:15 pm

1) Stáhněte a rozbalte UPM
2) spusťte soubor _MAKE_LOG_XX.bat, kde XX je zkratka jazyku, ve kterém výsledný log bude (CZ pro češtinu)
3) v dialogovém okně nechte zaškrtlé to co je - pokud nejste vyzváni jinak a klikněte na tlačítko OK

SmallARK
základní detekce rootkitů, může zaseknout vytváření logu! v případě potíží odškrtnout

Běžící procesy
standardní výpis běžících procesů

Scanner
výpis potenciálně nebezpečných procesů s jejich hodnocením

Po spuštění
výpis neznámých položek po spuštění

Moduly
výpis neznámých modulů v paměti všech procesů

Služby
výpis neznámých služeb, které jsou spuštěné, nebo se spouští

Ovladače
výpis neznámých ovladačů, které jsou spuštěné, nebo se spouští

lNetStat
výpis připojení k síti všech procesů (NetStat) (prozatím nepodporováno na W2k a Vista)

Výpis souborů (\Sys32, \Drivers)
výpis neznámých souborů v adresářích Windows\System32 a Windows\System32\Drivers se skóre a poznámkami

Skóre odpovídá pouze základním poznatkům ze základní heuristiky, soubor se skóre 100% nemusí být nutně virus, stejně tak jako soubor se skóre 7% nemusí být nutně v pořádku, je ale vhodné u souborů s vyšším skóre dávat pozor

no vrfy - no verify - bez ověření
hdn cmpny - hidden & company - skrytý s uvedeným výrobcem
hdn + ncmpny - hidden & no company - skrytý bez výrobce
ncmpny - no company - bez výrobce
cx (...) - crypted - šifrován / pakován
infected? - infikovaný?
time mism. - time mismatch - změněný čas vytvoření

Data v závorkách { a } jsou rychlé hashe určené pro automatický kontroler, který je v plánu

Blokace
výpis uživatelských blokací (blokace task manageru, regedit, ...)

+Info: vypíše další informace k souborům
+MD5: vypíše u všech souborů jejich MD5 hash
+phpBB: vloží log mezi [ code ] tagy pro phpBB fórum
-> Clipboard: vloží log do schránky (CTRL C, CTRL V)

Ikonky [X], [!], [?], [S], [R]

[S] značí ověřený systémový soubor
[R] značí registrovaný soubor uživatelem / obsahující validní a ověřený digitální podpis

Soubory S a R jsou v logu ignorovány v případě, že je vše v pořádku. Pokud je u nich cokoliv nezvyklého (stačí pouze parametr v Po spuštění) jsou do logu ihned zapsány také.

[S, hash!], [R, hash!], [S, novf!] značí systémové / registrované soubory, které nemohly být ověřeny (neodpovídající hash, chyba v podpisu, ...), takové soubory jsou podezřelé - mohou se pokoušet předstírat svou legitimnost

Ostatní ikonky nejsou úplně směrodatné, jsou závislé na percentuelním výsledku základní heuristiky souboru, viz Výpis souborů výše

Zaseknutí při vytváření logu
- SmallArk (0%)
- Služby (30%, 40%)
- Soubory (80%)

V případě zaseknutí se pokuste UPM vypnout a vytvořit log bez položky, na které se UPM zaseklo. Při seknutí na 30% tedy odstraňte Služby. Mělo by to dočasně pomoci. Na těchto problémech se pracuje.
User avatar
Lodus
Site Admin
 
Posts: 72
Joined: Wed Jan 16, 2026 9:19 pm

Log z nakaženého PC

by Lodus on Fri Feb 15, 2026 1:31 pm

Code: Select all
Windows XP SP 2 (build 2600)
Internet Explorer v6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)
Log vygenerován:15.2.2008 15:36:40
================================================================

Test UPM                       
Testuji funkce...               OK             

Běžící procesy
================================================================
C:\WINDOWS\SYSTEM32\SMSS.EXE
C:\WINDOWS\SYSTEM32\CSRSS.EXE
C:\WINDOWS\SYSTEM32\WINLOGON.EXE
C:\WINDOWS\SYSTEM32\SERVICES.EXE
C:\WINDOWS\SYSTEM32\LSASS.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SPOOLSV.EXE
C:\PROGRAM FILES\VMWARE\VMWARE TOOLS\VMWARETRAY.EXE
C:\PROGRAM FILES\VMWARE\VMWARE TOOLS\VMWAREUSER.EXE
C:\WINDOWS\TEMP\WINLOGAN.EXE
C:\WINDOWS\SYSTEM32\WMEDIA32.EXE
C:\WINDOWS\SYSTEM32\CTFMON.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\DOCUME~1\SUDOL\LOCALS~1\TEMP\LSASS.EXE
C:\PROGRAM FILES\SALAMANDR1\SALAMAND.EXE
C:\WINDOWS\SYSTEM32\WINLAGONS.EXE
C:\PROGRAM FILES\VMWARE\VMWARE TOOLS\VMWARESERVICE.EXE
C:\PROGRAM FILES\UPM\UPM.EXE
C:\WINDOWS\SYSTEM32\WBEM\WMIPRVSE.EXE

Scanner
================================================================
[S] smss.exe                   
Nemá okno                       

[S] csrss.exe                   
Nemá okno                       

[S] winlogon.exe               
Podobná jména:                     WINLOGON.EXE X WINLOGAN.EXE
Nemá okno                       

[S] services.exe               
Nemá okno                       

[S] lsass.exe                   
Shodná jména, jiná cesta:          LSASS.EXE X LSASS.EXE
Nemá okno                       

[S] svchost.exe                 
Nemá okno                       

[S] svchost.exe                 
Nemá okno                       

[S] svchost.exe                 
Skrytý modul:                      74EC0000h C:\WINDOWS\system32\wbem\wbemprox.dll
Nemá okno                       

[?] IEXPLORE.EXE               
Nemá okno                       

[S] svchost.exe                 
Nemá okno                       

[S] svchost.exe                 
Nemá okno                       

[S] svchost.exe                 
Nemá okno                       

[S] spoolsv.exe                 
Nemá okno                       

[?] VMwareTray.exe             
Spouští se po startu               HKLM Run [C:\Program Files\VMware\VMware Tools\VMwareTray.exe]

[?] VMwareUser.exe             
Spouští se po startu               HKLM Run [C:\Program Files\VMware\VMware Tools\VMwareUser.exe]

[?] winlogan.exe               
Bez výrobce                     
Podobná jména:                     WINLOGAN.EXE X WINLOGON.EXE
Spouští se po startu               HKCU Run [C:\WINDOWS\TEMP\winlogan.exe]

[?] wmedia32.exe               
Bez výrobce v System32         
EntryPoint v sekci:             UPX2           
|_ Celkový počet sekcí:         3               
Nemá okno                       

[?] ctfmon.exe                 
Spouští se po startu               HKCU Run [C:\WINDOWS\system32\ctfmon.exe]
Skrytý modul:                      773C0000h C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2180_x-ww_a84f1ff9\comctl32.dll

[?] IEXPLORE.EXE               

[S] explorer.exe               

[S, hash!] lsass.exe           
Bez výrobce                     
Shodná jména, jiná cesta:          LSASS.EXE X LSASS.EXE
Spouští se po startu               HKCU Run [C:\DOCUME~1\sudoL\LOCALS~1\Temp\lsass.exe]
EntryPoint v sekci:             
|_ Celkový počet sekcí:         2               

[?] SALAMAND.EXE               
Bez výrobce                     
EntryPoint v sekci:             AUTO           
|_ Celkový počet sekcí:         6               
Skrytý modul:                      10000000h C:\Program Files\VMware\VMware Tools\hook.dll

[?] winlagons.exe               
Bez výrobce v System32         
Nemá okno                       

[?] VMwareService.exe           
Nemá okno                       

[R] upm.exe                     

[?] wmiprvse.exe               
Nemá okno                       


Po spuštění
================================================================

HKCU Run
|_ [S][CTFMON.EXE]                  C:\WINDOWS\system32\ctfmon.exe
|_ [!][Firewall auto setup]         C:\DOCUME~1\sudoL\LOCALS~1\Temp\winlogon.exe
|_ [!][Windows Recavery Adware]     C:\DOCUME~1\sudoL\LOCALS~1\Temp\lsass.exe
|_ [!][jkdfj94kgdftdf]              C:\WINDOWS\TEMP\winlogan.exe

HKLM Run
|_ [?][VMware Tools]                C:\Program Files\VMware\VMware Tools\VMwareTray.exe
|_ [?][VMware User Process]         C:\Program Files\VMware\VMware Tools\VMwareUser.exe
|_ [!][jkdfj94kgdftdf]              C:\WINDOWS\TEMP\winlogan.exe
|_ [!][WMedia32]                    C:\WINDOWS\system32\wmedia32.exe

HKLM ShellServiceObjectDelayLoad
|_ [S][PostBootReminder]            C:\WINDOWS\system32\SHELL32.dll
|_ [S][CDBurn]                      C:\WINDOWS\system32\SHELL32.dll
|_ [S][WebCheck]                    C:\WINDOWS\system32\webcheck.dll
|_ [S][SysTray]                     C:\WINDOWS\system32\stobject.dll

HKU Run
|_ [S][CTFMON.EXE]                  C:\WINDOWS\system32\CTFMON.EXE
|_ [!][jkdfj94kgdftdf]              C:\WINDOWS\TEMP\winlogan.exe
|_ [!][Windows Recavery Adware]     C:\WINDOWS\TEMP\lsass.exe

HKLM Userinit
|_ [!][Userinit]                    C:\WINDOWS\system32\gcc.exe

HKLM Winlogon
|_ [S][Shell]                       C:\WINDOWS\Explorer.exe

HKLM Winlogon Notify
|_ [S][crypt32chain]                C:\WINDOWS\system32\crypt32.dll
|_ [S][cryptnet]                    C:\WINDOWS\system32\cryptnet.dll
|_ [S][cscdll]                      C:\WINDOWS\system32\cscdll.dll
|_ [!][partnershipreg]              C:\Documents and Settings\All Users\Dokumenty\Settings\partnership.dll
|_ [S][ScCertProp]                  C:\WINDOWS\system32\wlnotify.dll
|_ [S][Schedule]                    C:\WINDOWS\system32\wlnotify.dll
|_ [S][sclgntfy]                    C:\WINDOWS\system32\sclgntfy.dll
|_ [S][SensLogn]                    C:\WINDOWS\system32\WlNotify.dll
|_ [S][termsrv]                     C:\WINDOWS\system32\wlnotify.dll
|_ [S][wlballoon]                   C:\WINDOWS\system32\wlnotify.dll


HKLM BHO
|_ [!][{B5AC49A2-94F2-42BD-F434-2604812C897D}] C:\WINDOWS\system32\Jfs9jg.dll
|_ [!][{B5AF0562-94F3-42BD-F434-2604812C797D}] C:\WINDOWS\system32\Fsd9mk4g.dll

HKCU IE WebBrowser Toolbar
|_ [S][{01E04581-4EEE-11D0-BFE9-00AA005B4383}] C:\WINDOWS\system32\browseui.dll
|_ [S][{0E5CBF21-D15F-11D0-8301-00AA005B4383}] C:\WINDOWS\system32\SHELL32.dll

Služby (Zobraz běžící: True, Zobraz zastavené: False, Zobraz i služby Microsoftu: False)
================================================================
[!] Google Online Search Service
|_ Cesta: C:\WINDOWS\system32\winlagons.exe
|   |_ Výrobce:
|   |_ Popis:
|   |_ MD5: CA7DFA0F7C45249DE8F4E8801C099378
|   
|_ Jméno: Google Online Search Service
|_ StartName: LocalSystem
|_ Typ spouštění: Auto Start
|_ Status: Spuštěno
|_ Typ:
|_ Dependency:

[?] VMware Tools Service
|_ Cesta: C:\Program Files\VMware\VMware Tools\VMwareService.exe
|   |_ Výrobce: VMware, Inc.
|   |_ Popis: VMware Tools Service
|   |_ MD5: AEE3CF286D08C8157E5DD854BEEAD7AE
|   
|_ Jméno: VMTools
|_ StartName: LocalSystem
|_ Typ spouštění: Auto Start
|_ Status: Spuštěno
|_ Typ:
|_ Dependency:


Moduly (Zobraz i DLL Microsoftu: False, Jen bez výrobce: True, Zobraz registrované: False)
================================================================
[!] basenpo32.dll
|_ Cesta: C:\WINDOWS\system32\basenpo32.dll
|_ MD5: E69CED7023BB549E781873B5C261148E
|_ Výrobce:
|_ Procesy
     |_ csrss.exe (624)
     |_ svchost.exe (872)

[!] partnership.dll
|_ Cesta: C:\Documents and Settings\All Users\Dokumenty\Settings\partnership.dll
|_ MD5:
|_ Výrobce:
|_ Procesy
     |_ winlogon.exe (652)

[X] [exe] ?
|_ Cesta: [EXE] ? (Soubor nenalezen)
|_ MD5:
|_ Výrobce:
|_ Procesy
     |_ svchost.exe (872)

[!] hook.dll
|_ Cesta: C:\Program Files\VMware\VMware Tools\hook.dll
|_ MD5: 9E602D4B8EBAFE5CF1F902202EBFCC1B
|_ Výrobce:
|_ Procesy
     |_ VMwareUser.exe (1976)
     |_ explorer.exe (596)
     |_ SALAMAND.EXE (860)
     |_ upm.exe (1744)

[!] fsd9mk4g.dll
|_ Cesta: C:\WINDOWS\system32\Fsd9mk4g.dll
|_ MD5: F89F7336F26F509187E49E0425BACEDA
|_ Výrobce:
|_ Procesy
     |_ IEXPLORE.EXE (500)
     |_ explorer.exe (596)

[!] jfs9jg.dll
|_ Cesta: C:\WINDOWS\system32\Jfs9jg.dll
|_ MD5: C140F2F777C596A879E10C8DB29A4756
|_ Výrobce:
|_ Procesy
     |_ IEXPLORE.EXE (500)
     |_ explorer.exe (596)

[!] lde.dll
|_ Cesta: C:\Program Files\upm\LDE.dll
|_ MD5: 0F13A4173A599AAA15E3B270E5E27A7F
|_ Výrobce:
|_ Procesy
     |_ upm.exe (1744)



================================================================
Ultimate Process Manager v4.0.0 - [ Lodus Software ]
User avatar
Lodus
Site Admin
 
Posts: 72
Joined: Wed Jan 16, 2026 9:19 pm


Return to FAQ

Who is online

Users browsing this forum: Alexa [Bot] and 0 guests