Показано с 1 по 19 из 19.

parport.sys маскируется (заявка № 17141)

  1. #1
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147

    Exclamation parport.sys маскируется

    логи прилагаются.
    Trojan.Win32.Small.yc (кстати теперь каспер его по другому обзывает: Trojan.Win32.Agent.ekh, дня 2 назад поменяли..) убью сам, это уже не интересно...
    вызывает интерес маскирующийся драйвер параллельного порта parport.sys

    забыл добавить: при загрузке пытается установиться неизвестное устр-во
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.
    Dis is one half.
    Press any key to continue...

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    трояна убил, остальные интересности (прячущийся драйвер и неизвестное устр-во) остались.
    Последний раз редактировалось Karlson; 13.11.2008 в 00:25.
    Dis is one half.
    Press any key to continue...

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    AVZ достаточно часто засекает маcкировку parport. При этом сам драйвер успешно опознаётся как безопасный.

    А насчёт неизвестного устройства - попробуйте удалить из системы все драйверы AVZ. Есть такой пункт в меню.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    не помогло
    Dis is one half.
    Press any key to continue...

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\windows\system32\basegkodj32.dll','');
    BC_Importall;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ..

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    выполните скрипт ....

    пришлите карантин согласно приложения 3 правил ..
    Этого я почикал, см. пост 2..
    логи теперь ждать до пятницы...
    интересует все-таки что за устройство пытается установиться и почему начал прятаться parport. началось все с экспериментов по заселению в ноут таракана по имени Email-Worm.Win32.Zhelatin.uq
    после этого заметил там и small.yc, и маскирующийса парпорт, и пявилось новое устр-во..
    Dis is one half.
    Press any key to continue...

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    такой лог сделайте еще ...

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    такой лог сделайте еще ...
    Хорошо.. в пятницу..
    Dis is one half.
    Press any key to continue...

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    сделал.. 1.3мб.. нужен он такой?
    методом исключений заподозрил в появлении этого устройства е-траст антивирус. его удаление совпало примерно по времени с этим устройством. причем до конца его не убили.. руки никак не дойдут..
    в сведениях устройства-код экземпляра устройства есть строка ROOT\LEGACY_UZI3NJQ3\0000. В реестре в HKLM\SYSTEM\ControlSet002\Enum\Root\ есть 3 похожие записи: uzi3njq3, uti3njq3 и uоi3njq3.
    от чего это и что будет если просто убить в реестре эти ветки?
    Dis is one half.
    Press any key to continue...

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Цитата Сообщение от Karlson Посмотреть сообщение
    сделал.. 1.3мб.. нужен он такой?
    интересно .... запакуйте .... и выложите на slil.ru ссылку сюда ...

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    интересно .... запакуйте .... и выложите на slil.ru ссылку сюда ...
    дык ужался то он нормально.. и суда влез..

    имелось ввиду надо ли копать 1.3 метра текста?
    Последний раз редактировалось Karlson; 21.01.2009 в 16:46.
    Dis is one half.
    Press any key to continue...

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Amyuni PDF Converter - попробуйте деинсталировать ..

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    Amyuni PDF Converter - попробуйте деинсталировать ..
    рад бы.. анинсталла нет, в установке/удалении программ не числится..
    полез искать на форумы..

    но интуиция почему-то не верит в его виновность..
    Последний раз редактировалось Karlson; 01.02.2008 в 22:19.
    Dis is one half.
    Press any key to continue...

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    я так понимаю он пытается установить пдф принтер ....
    попроблвать деинсталировать можно через какой нибудь твикер ...

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    я так понимаю он пытается установить пдф принтер ....
    попроблвать деинсталировать можно через какой нибудь твикер ...
    драйвер ставился через инф файл, сейчас проверил - работает.. какой твикер попробовать?
    Dis is one half.
    Press any key to continue...

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    тут есть кое что ...

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    Цитата Сообщение от V_Bond Посмотреть сообщение
    тут есть кое что ...
    ща попробую..

    не видит она амуню..
    да, действительно хочет поставить принтер. пробую переустановить, но при установке говорит, что порт не найден.. надо с парпортом разбираться, куда и от кого он маскируется.. раз в драйверах затык, дальше попробую сам поковыряться.. еще раз спасибо за помощь.

    спать пошел..
    Последний раз редактировалось Karlson; 01.02.2008 в 23:31.
    Dis is one half.
    Press any key to continue...

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Цитата Сообщение от Karlson Посмотреть сообщение
    надо с парпортом разбираться, куда и от кого он маскируется..
    Не надо. Считайте фичей. Если совсем страшно - попробуйте закарантинить, скорее всего, AVZ его не добавит как проходящего по базе безопасных.

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Karlson
    Регистрация
    06.12.2007
    Адрес
    Химки.
    Сообщений
    555
    Вес репутации
    147
    да в общем то не страшно. просто эта фигня - новое неизвестное устр-во (принтер) и parport.sys видимо как то связаны.. а может и нет..

    хмм.. в устройствах лпт порт отсутствует.. только сейчас внимание обратил..
    Dis is one half.
    Press any key to continue...

  • Уважаемый(ая) Karlson, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 5
      Последнее сообщение: 22.03.2011, 15:44
    2. Вирус маскируется под Winlogon.exe
      От Rubec в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 29.09.2009, 11:14
    3. Маскировка драйвера:... Parport.SYS
      От Andrey D. в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 22.02.2009, 01:47
    4. Маскируется процесс Parport.sys
      От Andrey Golubev в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 30.10.2008, 22:13
    5. parport.sys (возможно, вирус)
      От dormouse в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.10.2008, 15:23

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00277 seconds with 20 queries