Показано с 1 по 15 из 15.

WLCtrl32.dll (заявка № 20030)

  1. #1
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59

    Exclamation WLCtrl32.dll

    nod видит только производимые tmp' шки, касперский только дллку указанную в названии.
    Вложения Вложения
    Последний раз редактировалось HATTIFNATTOR; 18.03.2008 в 13:57.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    virusinfo_cure.zip - это карантин удалите и пришлите по ссылке

    Добавлено через 5 минут

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     SetServiceStart('Rlt22', 4);
     QuarantineFile('C:\WINDOWS\system32\Drivers\Rlt22.sys','');
     QuarantineFile('C:\WINDOWS\system32\WLCtrl32.dll','');
     QuarantineFile('c:\windows\temp\bn2.tmp','');
     DeleteFile('c:\windows\temp\bn2.tmp');
     DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\Rlt22.sys');
     BC_ImportALL;
     BC_DeleteSvc('Rlt22');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=20030

    Повторите логи
    Последний раз редактировалось akoK; 18.03.2008 в 13:38. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  4. #3
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    сделал
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните такой скрипт:
    Код:
    begin
     RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Hardware Profiles\0001\System\CurrentControlSet\Enum\ROOT\LEGACY_Rlt22\0000', 'CSConfigFlags', '1');
     BC_QrFile('C:\WINDOWS\System32\drivers\Rlt22.sys');
     BC_DeleteSvc('Rlt22');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\Rlt22.sys');
     BC_DeleteFile('C:\WINDOWS\System32\WLCtrl32.dll');
     BC_Activate;
     RebootWindows(true);
    end.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    done
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Нда, без самурайского меча не обойтись
    Качайте: http://mail.ustc.edu.cn/~jfpan/downl...Sword122en.zip
    Распаковать, запустить, слева внизу File, и для следующих файлов сделать Force Delete:
    C:\WINDOWS\System32\drivers\Ycb66.sys
    C:\WINDOWS\system32\WLCtrl32.dll

    Далее выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\System32\drivers\Ycb66.sys');
     DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll');
     DeleteFile('C:\WINDOWS\TEMP\BN4.tmp');
    BC_ImportDeletedList;
    BC_DeleteSvc('Ycb66');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки очистите полностью папку
    C:\WINDOWS\TEMP
    и сделайте новые логи.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    Все, походу сдох, спасибо.
    Один вопрос - чем Вам Ycb66.sys не понравился? Или остальные модули стандартно известны?
    Вложения Вложения

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    Этот файлик прикрывал WLCtrl32.dll

    Добавлено через 5 минут

    Осталось немного
    Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    	O20 - Winlogon Notify: WLCtrl32 - WLCtrl32.dll (file missing)
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('WLCtrl32.dll');
     BC_ImportDeletedList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.


    Повторите логи с п.10 Правил
    Последний раз редактировалось akoK; 18.03.2008 в 15:44. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    Этот файлик прикрывал WLCtrl32.dll
    Это я понял, только не нашел в логах явного указания на него.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    В логе из вашего поста N 5 он есть под графой "Модули пространсва ядра" внизу. Это драйвер руткита.

    Ваши новые логи чистые.
    Нам интересно Ваше мнение о нашем ресурсе. Будем очень благодарны за отзыв, он может помочь нам улучшить ресурс.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  12. #11
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В логе Хиджака WLCtrl32.dll тоже виден и очень подозрительно место, где он записан.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  13. #12
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    Цитата Сообщение от PavelA Посмотреть сообщение
    В логе Хиджака WLCtrl32.dll тоже виден и очень подозрительно место, где он записан.
    Я имел в виду Ycb66.sys, с WLCtrl32.dll все понятно)
    Если это модуль руткита, то опознали его по одному из возможных имен или по каким-то другим признакам?

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    Ycb66.sys - драйвер Булкнета. Частично имя (3 случайных буквы и 2 цифры) и некоторые другие признаки (например несистемный драйвер и др.) указывают на это. WLCtrl32.dll тоже с ним в комплекте идет.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  15. #14
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    9
    Вес репутации
    59
    Ясно, спасибо.

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\wlctrl32.dll - Trojan-Downloader.Win32.Agent.kif (DrWEB: Trojan.DownLoader.49451)
      2. c:\\windows\\temp\\bn2.tmp - Trojan-Downloader.Win32.Agent.leu (DrWEB: Trojan.DownLoader.50217)


  • Уважаемый(ая) azz, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. wlctrl32.dll
      От vet в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 26.07.2009, 10:21
    2. WLCtrl32.dll
      От KrisV в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.08.2008, 10:25
    3. WLCtrl32
      От qweron в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 14.04.2008, 22:04
    4. WLCtrl32.dll
      От Shopot в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 10.04.2008, 17:46

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00013 seconds with 20 queries