Показано с 1 по 12 из 12.

Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал) [not-a-virus:PSWTool.Win32.MPR.cx ] (заявка № 132691)

  1. #1
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    29

    Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал) [not-a-virus:PSWTool.Win32.MPR.cx ]

    Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал). Virustotal совсем ничего в них не обнаружил. Имена этих DLL-ок: KBDDV.DLL KBDUSL.DLL KBDUSR.DLL KBDUSX.DLL После этого заподозрил заражение компа вирусами. Запустил avz, сделал быстрый скан памяти, в логе насторожило:
    9. Мастер поиска и устранения проблем >> Обнаружен отладчик системного процесса >>> Обнаружен отладчик системного процесса - исправлено Проверка завершена
    Ни антивируса, ни фаерволла - нет, так что откуда взяться отладчику - не понятно. После этого попытался создать новый .7z архив - в нём уже не было DLLок (возможно avz нейтрализовал вирус, убив отладчик системного процесса). После этого решил делать всё как написано в памятке "помогите". Логи прикрепил, в них есть вещи, которые мне показались странными (а всё остальное - чистым): В virusinfo_syscure.htm есть не очень понятные мне записи в разделе "Модули пространства ядра": C:\WINDOWS\System32\Drivers\dump_atapi.sys C:\WINDOWS\System32\Drivers\dump_dumpata.sys C:\WINDOWS\System32\Drivers\dump_dumpfve.sys C:\WINDOWS\system32\Drivers\PROCEXP152.SYS и "Драйверы": C:\WINDOWS\SystemRoot\System32\Drivers\sptd.sys (причём папки c:\windows\systemroot\ не существует) C:\WINDOWS\system32\Drivers\PROCEXP151.SYS C:\Windows\system32\pwdrvio.sys C:\Windows\system32\pwdspio.sys C:\WINDOWS\system32\Drivers\uzkxmzi3.sys Файла C:\WINDOWS\system32\Drivers\PROCEXP151.SYS не существует, но подозреваю, что это файл от Process Explorer. Из остальных файлов существует только sptd.sys. Из подозрительного установленного у меня софта - имеется Steam.

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,267
    Вес репутации
    326
    Уважаемый(ая) Drug0y, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,444
    Вес репутации
    905
    > Выполните скрипт в AVZ:

    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    > Используйте ссылку "Прислать запрошенный карантин", которая находится над первым сообщением этой темы, чтобы прислать quarantine.zip.

  5. #4
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    29
    Этот скрипт создаёт пустой архив. Могу прислать virusinfo_autoquarantine.zip

  6. #5
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,606
    Вес репутации
    111
    Drug0y, Пришлите!

  7. #6
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    29
    Прогнал проверку ещё раз, а после этого выполнил предложенный скрипт.
    Таким образом, архив quarantine.zip оказался не пустым, его и отправил:

    Результат загрузки
    Файл сохранён как 130208_141904_quarantine_511509584ef88.zip
    Размер файла 22333938
    MD5 64f308422379580d623fc67d0cd35c61
    Файл закачан, спасибо!

  8. #7
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,606
    Вес репутации
    111
    Drug0y, Лог RSIT подготовьте!

  9. #8
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    29
    добавил

  10. #9
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,606
    Вес репутации
    111
    Drug0y, В логах чисто! Может быть файлы и должны были туда попасть? Например скрытые были!

  11. Дeнис получил(а) благодарность за это сообщение от


  12. #10
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    29
    Нет, файлы туда не могли попасть просто так (у меня отображаются скрытые файлы).
    И потом - а чей же тогда отладчик системного процесса обнаружил avz?

  13. #11
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,606
    Вес репутации
    111
    Drug0y, Может быть драйвер MPR, точно не скажу! Скажу одно,вирусов нет, беспокоиться не о чем!

  14. Дeнис получил(а) благодарность за это сообщение от


  15. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,529
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 22
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\utils\\qip\\mpr.exe.bak - not-a-virus:PSWTool.Win32.MPR.cx ( DrWEB: Tool.PassView.422 )


  • Уважаемый(ая) Drug0y, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. ZCompany Hacking Crew атаковала сайт Лиги английской обороны
      От CyberWriter в разделе Другие новости
      Ответов: 0
      Последнее сообщение: 17.11.2012, 18:50
    2. Ответов: 10
      Последнее сообщение: 08.08.2012, 12:26
    3. Вирус создал бэкап файла hosts
      От Artash в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 07.06.2012, 13:31
    4. Ответов: 5
      Последнее сообщение: 27.04.2010, 10:12
    5. Ответов: 12
      Последнее сообщение: 30.10.2006, 17:10

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00374 seconds with 22 queries