-
Junior Member
- Вес репутации
- 55
3 программы запускаются с выводом ошибки [Trojan.Win32.Bublik.exz, , Trojan.Win32.Genome.akjfp
]
Здравствуйте друзья!
Неделю назад, после включения и загрузки компьютера, обратил внимание, что 4 программы (Reg Organizer, Password Commander, WebMoney Keeper Classic, DriveCrypt Plus Pack) перестали запускаться с выводом ошибки.Хочу заметить, что в Безопасном режиме, эти программы запускаются корректно. Посмотрите пример ошибки:
Вложение 400603
Последняя программа в списке DriveCrypt Plus Pack, после 10-15 кликов по стартующему программу файлу (dcpp.exe) правда запускается, но согласитесь это не есть хорошо. Остальные же, после удаления, чистки реестра и повторной инсталляции, все равно не стартуют.
Сегодня вечером, спустя 5 дней после обнаружения ошибки, появился в Диспетчере задач странный процесс winsyn64.exe, я его прибил, но после перезагрузки он появился заново.
Прошу вашей помощи и поддержки.Заранее благодарен.
Вложение 400608
Вложение 400609
Вложение 400611
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Уважаемый(ая) Oleg_Mukhin, спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
-
-
Здравствуйте.
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
- Отключите Антивирус и Файрвол.
В AVZ выполните скрипт:
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Documents and Settings\olmukh\Application Data\Bazwzx.exe','');
QuarantineFile('C:\Documents and Settings\olmukh\Application Data\Azzwzw.exe','');
DeleteFile('C:\Documents and Settings\olmukh\Application Data\Azzwzw.exe');
DeleteFile('C:\Documents and Settings\olmukh\Application Data\Bazwzx.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Azzwzw');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Bazwzx');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы.
Логи повторите.
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 55
Пожалуйста, выполнил все Ваши рекомендации.
- - - Добавлено - - -
миднайт,
Дружище!!!! Спасибо огромное за помощь! Reg Organizer, Password Commander и DriveCrypt Plus Pack стали нормально запускаться. WebMoney Keeper Classic что-то артачится, в Диспетчере задач аж 2 копии висят, а по факту он не открыт.Меня беспокоит неушедший процесс winsyn64.exe после перезагрузок опять появился, постоянно мигают песочные часы у курсора стрелки мыши, когда этот процесс не прибит.Посмотрите пожалуйста скриншот.
Вложение 400654
-
Выполните скрипт в AVZ
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
TerminateProcessByName('c:\documents and settings\olmukh\application data\{e9ce56e8-e32c-489e-abbe-7b863c63ad13}\winsyn64.exe');
QuarantineFile('c:\documents and settings\olmukh\application data\{e9ce56e8-e32c-489e-abbe-7b863c63ad13}\winsyn64.exe','');
DeleteFile('c:\documents and settings\olmukh\application data\{e9ce56e8-e32c-489e-abbe-7b863c63ad13}\winsyn64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 55
thyrex,
Выполнил Ваш скрипт, до этого вручную удалил winsyn64.exe, после перезагрузки переустановил WebMoney Keeper Classic, он, как и все остальные, указанные мной программы, стал нормально запускаться.Никакого файла quarantine.zip скрипт не создал.Все описанные мной проблемы,с помощью Вашей команды хелперов, успешно решены.Спасибо ребята за помощь.Прилагаю файлы конечных логов.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 0
- В ходе лечения вредоносные программы в карантинах не обнаружены
-