Показано с 1 по 9 из 9.

jjdrive32.exe, jcdrive32.exe и многое другое (заявка № 102952)

  1. #1
    Junior Member Репутация
    Регистрация
    01.06.2011
    Сообщений
    3
    Вес репутации
    21

    jjdrive32.exe, jcdrive32.exe и многое другое

    в процессах висят jjdrive32.exe, jcdrive32.exe , часто пропадает интернет, антивирус ругается что какая-то фигня постоянно пытается вылезть в интернет, ни курейт, ни штатный антивирь помочь не может, вручную чистил уже все что хоть как-то указывает на эти процессы.
    Во вложениях логи AVZ u HJT. Прошу помощи, на работе половина машин под управление ХР заражена.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    326
    Уважаемый(ая) zlobryk, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    426
    В указанной последовательности:
    Установите все обновления безопасности, вышедшие после Service Pack 3:
    http://windowsupdate.microsoft.com/

    Выполните скрипт в AVZ отсюда:
    http://dataforce.ru/~kad/ScanVuln.txt
    Файл avz_log.txt из папки AVZ\LOG приложите в теме.

    Пройдите по всем ссылкам (http:...) в avz_log.txt и установите указанные там обновления.
    Выполните еще раз скрипт в http://dataforce.ru/~kad/ScanVuln.txt и убедитесь, что обновления установились.

    Пофиксите в HijackThis:
    Код:
    R3 - URLSearchHook: (no name) - {95289393-33EA-4F8D-B952-483415B9C955} - (no file)
    R3 - URLSearchHook: (no name) -  - (no file)
    O4 - HKLM\..\Run: [Microsoft Config Setup] C:\WINDOWS\jodrive32.exe
    O4 - HKLM\..\Run: [name_meexuii] C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\209.tmp
    O4 - HKLM\..\Run: [bsysmgr] C:\WINDOWS\system32\bsysmgr.exe
    O4 - HKLM\..\Run: [name_me] C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\20B.tmp
    O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
    O4 - HKLM\..\Policies\Explorer\Run: [rplc.exe] C:\WINDOWS\system32\rplc.exe
    O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Config Setup] C:\WINDOWS\jodrive32.exe
    Выполните скрипт в AVZ:
    Код:
    procedure WhatService(AServiceName : string);
    var
    dllname, servicekey : string;
    begin
    servicekey := 'SYSTEM\CurrentControlSet\Services\'+AServiceName;
    RegKeyResetSecurity( 'HKLM', servicekey);
    RegKeyResetSecurity( 'HKLM', servicekey+'\Parameters');
    AddToLog('Description: '+RegKeyStrParamRead( 'HKLM', servicekey, 'Description'));
    AddToLog('DisplayName: '+RegKeyStrParamRead( 'HKLM', servicekey, 'DisplayName'));
    AddToLog('ImagePath: '+RegKeyStrParamRead( 'HKLM', servicekey, 'ImagePath'));
    dllname := RegKeyStrParamRead( 'HKLM', servicekey+'\Parameters', 'ServiceDll');
    AddToLog('ServiceDll: '+dllname);
    QuarantineFile(dllname,'');
    end;
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
    WhatService('{55DCD90A-91B6-4C11-AF09-B917E3013201');
     QuarantineFile('C:\WINDOWS\system32\41.exe','');
     QuarantineFile('C:\WINDOWS\system32\14.exe','');
     QuarantineFile('C:\WINDOWS\system32\78.exe','');
     QuarantineFile('C:\Documents and Settings\analitik\Application Data\Microsoft\Internet Explorer\qstatsrv.dll','');
     QuarantineFile('C:\WINDOWS\system32\rplc.exe','');
     QuarantineFile('C:\WINDOWS\jodrive32.exe','');
     QuarantineFile('C:\Program Files\TNod User & Password Finder\TNODUP.exe','');
     QuarantineFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\Znncnb.exe','');
     QuarantineFile('C:\Documents and Settings\NetworkService\Application Data\Znncnb.exe','');
     DeleteFile('C:\Documents and Settings\NetworkService\Application Data\Znncnb.exe');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Znncnb');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Znncnb');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Znncnb');
     DeleteFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\Znncnb.exe');
     DeleteFile('C:\WINDOWS\jodrive32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Config Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Config Setup');
     DeleteFile('C:\WINDOWS\system32\78.exe');
     DeleteFile('C:\WINDOWS\system32\14.exe');
     DeleteFile('C:\WINDOWS\system32\41.exe');
     DeleteFile('C:\WINDOWS\system32\57.exe');
     DeleteFile('C:\WINDOWS\system32\77.exe');
     DeleteFile('C:\WINDOWS\system32\86.exe');
     DeleteFile('C:\WINDOWS\system32\87.exe');
     DeleteFile('C:\WINDOWS\system32\16.exe');
     DeleteFile('C:\WINDOWS\system32\27.exe');
    QuarantineFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\209.tmp','');
    DeleteFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\209.tmp');
    QuarantineFile('C:\WINDOWS\system32\bsysmgr.exe','');
    DeleteFile('C:\WINDOWS\system32\bsysmgr.exe');
    QuarantineFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\20B.tmp','');
    DeleteFile('C:\Documents and Settings\analitik.CENTER-CREDIT\Application Data\20B.tmp');
    QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
    DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
    ExecuteWizard('SCU', 2, 2, true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    SaveLog(GetAVZDirectory+'WhatServ.log');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки выполните скрипт в AVZ:
    Код:
     begin
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
     end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы "Прислать запрошенный карантин".

    Файл WhatServ.log из папки AVZ приложите в теме.

    Повторите лог virusinfo_syscheck.zip и лог HijackThis и приложите в теме.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  5. #4
    Junior Member Репутация
    Регистрация
    01.06.2011
    Сообщений
    3
    Вес репутации
    21
    бяка вроде пропала, но на всякий случай выкладываю логи
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    426
    Выполните скрипт в AVZ:
    Код:
    begin
     DeleteFile('C:\WINDOWS\system32\23.exe');
     DeleteFile('C:\WINDOWS\system32\53.exe');
     DeleteFile('C:\WINDOWS\system32\00.exe');
     DeleteFile('C:\WINDOWS\system32\32.exe');
    end.
    Сделайте лог gmer (не забыв поставить галочку на диск C и нажав Scan):
    http://virusinfo.info/showthread.php?t=40118
    и приложите его в теме.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  7. #6
    Junior Member Репутация
    Регистрация
    01.06.2011
    Сообщений
    3
    Вес репутации
    21
    Предоставляю запрошенный лог
    Вложения Вложения
    • Тип файла: log gmer.log (18.2 Кб, 5 просмотров)

  8. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,573
    Вес репутации
    2915
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    426
    Больше подозрительного по логам не нашел.
    Если аномального поведения нет, то на этом можно закончить.

    Рекомендую обновить Internet Explorer до актуальной версии (даже если не используете).
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,541
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 36
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\analitik.center-credit\\application data\\znncnb.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: Win32/Dorkbot.A worm, AVAST4: Win32:Trojan-gen )
      2. c:\\documents and settings\\networkservice\\application data\\znncnb.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: Win32/Dorkbot.A worm, AVAST4: Win32:Trojan-gen )
      3. c:\\windows\\jodrive32.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: IRC/SdBot trojan, AVAST4: Win32:Downloader-HPC [Trj] )
      4. c:\\windows\\system32\\14.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: IRC/SdBot trojan, AVAST4: Win32:Downloader-HPC [Trj] )
      5. c:\\windows\\system32\\41.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: IRC/SdBot trojan, AVAST4: Win32:Downloader-HPC [Trj] )
      6. c:\\windows\\system32\\78.exe - Trojan-Downloader.Win32.Agent.gpno ( DrWEB: Trojan.Packed.21675, BitDefender: Trojan.Generic.KD.239091, NOD32: IRC/SdBot trojan, AVAST4: Win32:Downloader-HPC [Trj] )


  • Уважаемый(ая) zlobryk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Зависает IE 8 и многое другое
      От Halcyon в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 13.12.2010, 19:10
    2. Не обновляется нод и многое другое
      От Ipkis в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 04.11.2010, 09:54
    3. Помогите вылечить вирусы jjdrive32.exe, jcdrive32.exe
      От Rasher в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 30.11.2009, 16:06
    4. W32/Qhost и многое другое!!
      От DKG в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 04:20
    5. Не запускается PRC и многое другое
      От VirANP в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.12.2008, 01:03

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00946 seconds with 23 queries