Показано с 1 по 16 из 16.

mravsc32.exe и другие проблемы (заявка № 14392)

  1. #1
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34

    Thumbs up mravsc32.exe и другие проблемы

    2 дня назад в процессах начал появляться mravsc32.exe. При этом Outpost Firewall блокировал его постоянные рывки в сеть и при этом естественно тормозил. Сегодня удалил этот файл вручную из папки system32/dllcache. Еще есть файл ntos.exe, которы прописывается в автозагрузку иногда и avz определяет его как подозрительный.
    Но примерно в тоже время появилась другая проблема. В GGClient (программа, для связи игроков в игре WarCraft III, минуя официальный сервер игры, то есть напрямую) Warcraft III я перестал видеть созданные игры и игры, созданные мною тоже не видно вообще. Проблема в самих этих программах исключена, так как там все настроено абсолютно правильно. Значит, проблема в Windows. Не подскажите, что может быть причиной этой проблемы и что вообще видно из моих логов?
    Вложения Вложения

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    538
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     ClearHostsFile;
     QuarantineFile('C:\WINDOWS\Sestem32\sysfldr.dll','');
     QuarantineFile('C:\WINDOWS\System32\ntos.exe','');
     QuarantineFile('\WINDOWS\system32\ntoskrnl.exe','');
     DeleteFile('C:\WINDOWS\System32\ntos.exe');
     BC_ImportAll;
     BC_QrFile('C:\WINDOWS\system32\dllcache\mravsc32.exe');
     BC_DeleteFile('C:\WINDOWS\system32\dllcache\mravsc32.exe');
     BC_QrSvc('Distributed Allocated Memory Unit');
     BC_DeleteSvc('Distributed Allocated Memory Unit');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    карантин пришлите по п.3 Правил

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    DrWeb у вас какой версии стоит?
    В дополнение к тому, что написал Rubin: у вас был пинч на машине - готовьтесь менять пароли. И еще: вот на такой системе:
    Код:
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    лечиться будете регулярно, даже при наличии файерволла и антивируса. Крайне рекомендуется поставить SP2 + все последующие обновления.
    Последний раз редактировалось Numb; 20.11.2007 в 23:35. Причина: Опоздал со скриптом

  5. #4
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34
    При выполнении скрипта выдает окошко с ошибкой "Failed to set data for 'DisplayName' ". А в протоколе пишет "Ошибка в работе антируткита [Failed to set data for 'DisplayName'], шаг [14]"
    (
    Dr. Web 4.44

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    В карантин попало что-нибудь после выполнения скрипта от Rubin? Если да, то загрузите карантин по ссылке http://virusinfo.info/upload_virus.php?tid=14392, как написано в прил.3 правил

  7. #6
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34
    Там один файл, но он там был и до выполнения скрипта (отправил). Но скрипт не выполнился, Windows не перезагрузилась, оборвался на вышеуказанной ошибке

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    Попробуйте выполнить в таком виде:
    Код:
    begin
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\dllcache\mravsc32.exe','');
     QuarantineFile('C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe','');
     QuarantineFile('C:\WINDOWS\System32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\dllcache\mravsc32.exe');
     BC_DeleteFile('C:\WINDOWS\system32\dllcache\mravsc32.exe');
     DeleteFile('C:\WINDOWS\System32\ntos.exe');
     BC_DeleteFile('C:\WINDOWS\System32\ntos.exe');
    BC_DeleteSVC('Distributed Allocated Memory Unit');
    BC_Importquarantinelist;
    BC_activate;
    ExecuteSysClean;
    RebootWindows(false);
    end.
    В дополнение, пофиксите с помощью hijackthis строчки:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\System32\ntos.exe,
    O20 - Winlogon Notify: sysfldr - sysfldr.dll (file missing)
    Добавлено через 7 минут

    Давайте попробуем совсем урезать:
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\dllcache\mravsc32.exe','');
     QuarantineFile('C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntoskrnl.exe','');
     QuarantineFile('C:\WINDOWS\System32\ntos.exe','');
     BC_DeleteFile('C:\WINDOWS\system32\dllcache\mravsc32.exe');
     BC_DeleteFile('C:\WINDOWS\System32\ntos.exe');
    BC_DeleteSVC('Distributed Allocated Memory Unit');
    BC_Importquarantinelist;
    BC_activate;
    RebootWindows(false);
    end.
    Пинч - троян, ворующий пароли. Если, после перезагрузки, в карантин что-нибудь попадет, пришлите карантин еще раз. И строчки, о которых писал выше, пофиксите.
    Последний раз редактировалось Numb; 21.11.2007 в 00:04. Причина: Добавлено

  9. #8
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34
    Спасибо. Затупил немножко, ваш скрипт выполнился и в неурезанном виде, просто надо было перезапустить AVZ. В карантин попало кое-что, выслал..

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    C:\WINDOWS\System32\ntos.exe
    свежий .....
    Код:
    AhnLab-V3	2007.11.21.0	2007.11.20	-
    AntiVir	7.6.0.34	2007.11.20	-
    Authentium	4.93.8	2007.11.20	-
    Avast	4.7.1074.0	2007.11.20	-
    AVG	7.5.0.503	2007.11.20	SHeur.ACHW
    BitDefender	7.2	2007.11.20	-
    CAT-QuickHeal	9.00	2007.11.20	-
    ClamAV	0.91.2	2007.11.20	-
    DrWeb	4.44.0.09170	2007.11.20	-
    eSafe	7.0.15.0	2007.11.14	-
    eTrust-Vet	31.3.5312	2007.11.20	-
    Ewido	4.0	2007.11.20	-
    FileAdvisor	1	2007.11.20	-
    Fortinet	3.11.0.0	2007.11.20	-
    F-Prot	4.4.2.54	2007.11.19	-
    F-Secure	6.70.13030.0	2007.11.20	-
    Ikarus	T3.1.1.12	2007.11.20	-
    Kaspersky	7.0.0.125	2007.11.20	-
    McAfee	5167	2007.11.20	-
    Microsoft	1.3007	2007.11.20	-
    NOD32v2	2673	2007.11.20	-
    Norman	5.80.02	2007.11.20	-
    Panda	9.0.0.4	2007.11.20	Suspicious file
    Prevx1	V2	2007.11.20	-
    Rising	20.19.10.00	2007.11.20	-
    Sophos	4.23.0	2007.11.20	-
    Sunbelt	2.2.907.0	2007.11.20	-
    Symantec	10	2007.11.20	-
    TheHacker	6.2.9.135	2007.11.20	-
    VBA32	3.12.2.5	2007.11.20	-
    VirusBuster	4.3.26:9	2007.11.20	-
    Webwasher-Gateway	6.0.1	2007.11.20	Win32.Malware.gen (suspicious)
    C:\WINDOWS\system32\ntoskrnl.exe -чистый ...
    повторите логи....

  11. #10
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34
    Вот новые логи. Кстати, игры в WarCraft III я уже вижу! Вопрос, как защить систему, если нет возможности поставить СП2?
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    в логах чисто ...
    стоит закрыть потенциальные уязвимости ... (что-то из этого используется ?)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен автозапуск программ с CDROM
    >>> Безопасность: В IE разрешены автоматические запросы элементов управления ActiveX
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    Вопрос, как защить систему, если нет возможности поставить СП2?
    все остальное малоэффективно ...

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    843
    C:\WINDOWS\System32\ntos.exe - Trojan-Spy.Win32.Zbot.cz (по классификации Касперского). Как и писал ранее, меняйте на машине пароли для учетных записей пользователей, записей электронной почты, интернет-пейджеров, итд.

  14. #13
    Junior Member Репутация
    Регистрация
    20.11.2007
    Сообщений
    17
    Вес репутации
    34
    1)Не подскажите какой программой можно отключить эти службы и не повлияют ли они на работу интернета?
    2) После выполенных операций у меня в карантине остались файлы, что мне с ними делать? И все вирусы, что были найдены уже удалены?

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    на работу интернет не повлияет....
    отключить можно .... выполнив скрипт...
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('Alerter', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    RebootWindows(true);
    end.

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    под ограниченным пользователем больше шансов хотя не на много.

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,550
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 11
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\ntos.exe - Trojan-Spy.Win32.Zbot.ud (DrWEB: Trojan.Proxy.2003)


  • Уважаемый(ая) Golden Eagle, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Другие проблемы (включая проблемы с оборудованием)... (заявка №39355)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 1
      Последнее сообщение: 25.01.2011, 15:00
    2. Другие проблемы (включая проблемы с оборудованием)... (заявка №14614)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 1
      Последнее сообщение: 06.04.2010, 03:00
    3. 1) Другие проблемы (включая проблемы с оборудованием) (заявка №13152)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 1
      Последнее сообщение: 28.03.2010, 15:00
    4. проблемы с WM Keeper и другие [Trojan.Win32.Agent.bhlg ]
      От Тучка в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 09:57
    5. Насчет вируса mravsc32.exe
      От VERVIL в разделе Помогите!
      Ответов: 30
      Последнее сообщение: 23.08.2008, 12:51

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01534 seconds with 24 queries