Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Маскировка процесса Iexplore.exe (заявка № 13304)

  1. #1
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61

    Exclamation Маскировка процесса Iexplore.exe

    Проблемы с Iexplore.exe. Система виснет. Процесс маскируется.
    Вложения Вложения
    Последний раз редактировалось Геннадий; 17.10.2007 в 22:52.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация
    Регистрация
    24.11.2006
    Адрес
    град Москва
    Сообщений
    80
    Вес репутации
    64
    Сочувствую.

    Если вы хотите, чтобы вам не только посочувствовали, но и помогли,нужно выполнить правила (http://virusinfo.info/showthread.php?t=1235) и прислать 3 лога.

  4. #3
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Похоже процесс продолжается. Хотя и не так шустро.
    Первый раз вложения не дошли. Может я еще чего не сделал? Был бы признателен за совет.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Пофиксите с помощью Hijackthis строчки:
    Код:
    F2 - REG:system.ini: Shell=
    F2 - REG:system.ini: UserInit=c:\winnt\system32\userinit.exe,C:\WINNT\system32\ntos.exe,
    O2 - BHO: (no name) - {AF461491-BA7E-41A7-9E75-4F3A70CFCED2} - C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll
    O2 - BHO: AL2Spy Class - {DC200356-0864-4F66-8964-5D43A19300F5} - C:\WINNT\AUTOLO~1\AL2DLL.dll
    O4 - HKLM\..\Run: [startdrv] C:\WINNT\Temp\startdrv.exe
    O4 - HKCU\..\Run: [userinit] C:\WINNT\system32\ntos.exe
    O4 - HKUS\.DEFAULT\..\Run: [userinit] C:\WINNT\system32\ntos.exe (User 'Default user')
    O8 - Extra context menu item: Mail to a Friend... - http://client.alexa.com/holiday/script/actions/mailto.htm
    O9 - Extra button: (no name) - DctMapping - (no file)
    Затем, программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('K:\Webservers\etc\utils\Boot.exe','');
     QuarantineFile('C:\WINNT\AUTOLO~1\AL2DLL.dll','');
     QuarantineFile('C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll','');
     QuarantineFile('C:\WINNT\system32\ntos.exe','');
     QuarantineFile('C:\WINNT\all.exe','');
     QuarantineFile('C:\WINNT\Temp\startdrv.exe','');
     QuarantineFile('\SystemRoot\system32\drivers\runtime2.sys','');
     QuarantineFile('\??\C:\WINNT\System32\drivers\runtime.sys','');
     BC_DeleteFile('\??\C:\WINNT\System32\drivers\runtime.sys');
     BC_DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINNT\Temp\startdrv.exe');
    //  BC_DeleteFile('C:\WINNT\all.exe');
     DeleteFile('C:\WINNT\system32\ntos.exe');
     BC_DeleteFile('C:\WINNT\system32\ntos.exe');
     DeleteFile('C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll');
     BC_DeleteFile('C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll');
    //  DeleteFile('C:\WINNT\AUTOLO~1\AL2DLL.dll');
    //  BC_DeleteFile('C:\WINNT\AUTOLO~1\AL2DLL.dll');
    BC_deleteSVC('runtime');
    BC_deleteSVC('runtime2');
    BC_ImportQuarantineList;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, содержимое карантина AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=13304 , как написано в прил.3 правил, и сделайте новые логи, начиная с п.10 правил

  6. #5
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    "Пофиксите" это как понять. Извините, не понял.
    Остальное сделаю сегодня ночью.
    Пардон, увидел ссылку!

    Добавлено через 9 часов 18 минут

    Файлы из карантина закачал. Логи сейчас делаю. Их тоже закачать или будет сказано доплнительно?
    Последний раз редактировалось Геннадий; 18.10.2007 в 18:58. Причина: Добавлено

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Логи закачивай.

    Добавлено через 8 минут

    C:\WINNT\system32\ntos.exe - Trojan.Inject.436(Др.Веб), Trojan-PSW.Win32.Zbot.n (Касперский)
    а второй Trojan.Pandex по Симантеку.

    Время менять пароли везде и всюду.
    Последний раз редактировалось PavelA; 18.10.2007 в 19:21. Причина: Добавлено
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    После 10 пункта у меня 2 лога. Ничего
    Вложения Вложения

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Странно, но некоторые выжили.

    Выполнить в Safe Mode:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     BC_DeleteFile('C:\WINNT\Temp\startdrv.exe');
     DeleteFile('C:\WINNT\all.exe');
     DeleteFile('C:\WINNT\system32\ntos.exe');
     BC_DeleteFile('C:\WINNT\system32\ntos.exe');
     DeleteFile('C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll');
     BC_DeleteFile('C:\DOCUME~1\mts\LOCALS~1\Temp\hostsrv.dll');
    //  DeleteFile('C:\WINNT\AUTOLO~1\AL2DLL.dll');
    //  BC_DeleteFile('C:\WINNT\AUTOLO~1\AL2DLL.dll');
    // т.к. Доктор Веб снесен
    BC_DeleteSvc('spidernt');
    BC_ImportQuarantineList;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Затем снова сделать логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Антивирусником удалил 15 троянов. Ещё значит остались.

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Логи после скрипта из №8?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    В безопасном режиме архивного файла не создал или под той же датой что была до этого. Два раза запускал скрипт. Процесса зловредного фаервол не ощущает.
    Никто гикуда не просится. Неужели...?
    Вложения Вложения

  13. #12
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Лог отправлен один.
    К сожалению я мало что здесь понимаю, но чувствую происходит что-то важное...

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ...
    Код:
    O2 - BHO: (no name) - {7ACB5731-5839-13AB-EABC-124791194525} - C:\WINNT\system32\msindeo.dll (file missing)
    O4 - HKLM\..\Run: [startdrv] C:\WINNT\Temp\startdrv.exe
    нужны новые логи AVZ как в первом вашем сообщении

  15. #14
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Логи получать в обычном режиме, незащищенном?

  16. #15

  17. #16
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Закачиваю логи послепоследнего фиксинга.
    Вложения Вложения

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    похоже что все чисто , НР у вас есть ? если нет поищите orderreminder.exe через поис AVZ

  19. #18
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    HP это что? Не принтер же наверно...
    Указанный файл сейчас поищу.

    Добавлено через 13 минут

    OrderReminder.exe есть, дата создания 18.11.2006 .
    AVZ спрашивает копировать в карантин или удалить?
    Что делать?
    Последний раз редактировалось Геннадий; 19.10.2007 в 20:39. Причина: Добавлено

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    карантинить ,и отправить по ссылке над темой....

  21. #20
    Junior Member Репутация
    Регистрация
    16.10.2007
    Сообщений
    14
    Вес репутации
    61
    Принтер НР есть. Не догнал сразу...

  • Уважаемый(ая) Геннадий, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Маскировка процесса
      От shai2459 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 29.10.2010, 16:54
    2. Маскировка процесса
      От vova-n в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 04.09.2010, 12:34
    3. Маскировка процесса
      От Alex_freelancer в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 02.02.2010, 19:19
    4. маскировка процесса smss.exe
      От antivor в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 05:51
    5. Маскировка процесса
      От Светлана Русина в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 31.10.2007, 15:38

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00046 seconds with 20 queries