Показано с 1 по 13 из 13.

Есть подозрение что в ПК "что-то завелось", но найти что именно не могу (заявка № 22386)

  1. #1
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59

    Thumbs up Есть подозрение что в ПК "что-то завелось", но найти что именно не могу

    Итак. Всё началось около 2-3-х недель назад (по-моему ни с того ни с сего): сперва начал довольно часто вылетать firefox, кроме того иногда он сам подменял домашнюю страницу. С этим я ещё мирился (хотя и просканировал систему несколькими утилитами). Потом (около недели назад) я (сам не знаю что на меня нашло) загрузил и установил какую-то прогу для какого-то контроля компьютеров в локальной сети. Вот тут-то всё и началось. Сначала система несколько раз перезагрузилась, написала что компьютер восстановлен после фатальной ошибки, слетели настройки интернета, комп стал постоянно отправлять по сетке какие-то таинственные запросы неизвестно куда. Инет я снова настроил, пробежался по ПК авастом, авз-том и RemoveIT. Каждый из них что-то нашёл (вроде всё это я вылечил/удалил). Ошибок стало меньше, но комп сейчас довольно долго загружается (после введения пароля грузится около 2-3х минут), по-прежнему регулярно вылетает "огнелис". К тому же в диспетчере задач появились "беспокойные" процессы. Вот одни из них: csrss_tc (постоянно занимает около 3-20% ЦП (Целерон 2,8 ГГц.)), появился ещё один svchost, также "подвисающий" систему (ЦП - до 10% и ОЗУ/Виртуальная память - около 20МБ/20МБ).
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ....
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\csrss_tc.exe','');
     QuarantineFile('Winde_lrsmn.sys','');
     BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  4. #3
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59
    Карантин выслал (второй раз, в первый я не добавил "Winde_lrsmn.sys"). Меня насторожило что после выполнения скрипта (и перезагрузки) комп при загрузке (после авторизации) жёстко вис, и так несколько раз.
    Кстати, процесс csrss_tc "неубиваем". После закрытия он снова появляется.
    Последний раз редактировалось MorDa; 05.05.2008 в 14:25.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от MorDa Посмотреть сообщение
    Меня насторожило что после выполнения скрипта (и перезагрузки) комп при загрузке (после авторизации) жёстко вис, и так несколько раз.
    видимо это связано с началом сезона муссонов , на западном побережье индокитая ....
    скрипт ничего не делал ... кроме попытки скопировать два файла ...
    один из которых попал в карантин C:\WINDOWS\system32\csrss_tc.exe он чистый ...
    Winde_lrsmn.sys поробуйте поискать при помощи авз(сервис -поиск файлов на диске ) и прислать по правилам

  6. #5
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59
    Цитата Сообщение от V_Bond Посмотреть сообщение
    видимо это связано с началом сезона муссонов , на западном побережье индокитая ....
    Я тоже так подумал ))
    Цитата Сообщение от V_Bond Посмотреть сообщение
    Winde_lrsmn.sys поробуйте поискать при помощи авз(сервис -поиск файлов на диске ) и прислать по правилам
    Отправил. Просто в первый раз я немного "погорячился", отправив только первый файл,.. простите

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
      BC_DeleteSvc('Winde_lrsmn');
    BC_Activate;
    RebootWindows(true);
    end.
    у вас к огнелису прикручено очень много всего ... скорее причина плохой работы в этом ...

  8. #7
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59
    Ещё раз Здравствуйте. Прошлую свою проблему я решил переустановкой окон (НЕстабильность системы меня убивала). Потом почистил все диски несколькими антивирусами - ничего не было. Объяснил всем на работе (компьютером пользуются кроме меня 3 человека) что ни в коем случае НЕЛЬЗЯ шариться по всякого рода порносайтам. НО один особо "голодный" не послушался и на следующий день я, каждый раз при открытии любой папки, видел такое сообщение
    При нажатии "ОК" компьютер загружал какую-то "псевдо-антивирусную" (!) программу, которая сканировала систему и моментально находила целую кучу троянов и т.д. Естественно я не стал лечиться и удалил это приложение Но думаю что что-то (какая-то гадость) осталось. Дело в том что "RemoveIT Pro v4" находит два опасных объекта, но удалить их не может. Пытался вручную их удалить, но таких папок (указанных в пути к этим файлам) на диске нет. Логи прилагаю.
    Вложения Вложения

  9. #8
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\iebho.dll','');
     DeleteFile('C:\WINDOWS\iebho.dll');
     DelBHO('{95E1D855-9232-48F7-80D9-1ADB65B7939C}');
     DelBHO('{21BC9DFA-3E14-4753-9CBD-16A009AE1144}');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Пофиксить в HijackThis следующие строчки
    Код:
     	O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRxdm427YYUA
    	O16 - DPF: {1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} - http://ak.exe.imgfarm.com/images/nocache/funwebproducts/ei-3/PopularScreenSavers FWBInitialSetup1.0.1.0.cab
    Добавлено через 50 секунд

    пришлите карантин и повторите логи.
    Последний раз редактировалось akoK; 13.05.2008 в 11:26. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  10. #9
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59
    Сделано...
    Вложения Вложения

  11. #10
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    C:\WINDOWS\iebho.dll - Trojan-Downloader.Win32.Peregar.hy

    Добавлено через 4 минуты

    Очистите корзину и кеш интернета.


    Кикие проблемы наблюдаются?
    Последний раз редактировалось akoK; 13.05.2008 в 13:12. Причина: Добавлено
    Microsoft Most Valuable Professional in Consumer Security

  12. #11
    Junior Member Репутация
    Регистрация
    03.05.2008
    Адрес
    Крым
    Сообщений
    10
    Вес репутации
    59
    Очистил. А проблем пока нет, кроме того что файла iebho.dll на диске нет (или его уже не должно быть ?).

  13. #12
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    (или его уже не должно быть ?).
    Угадали
    Microsoft Most Valuable Professional in Consumer Security

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\iebho.dll - Trojan-Downloader.Win32.Peregar.hy (DrWEB: Trojan.PWS.Banker.20215)


  • Уважаемый(ая) MorDa, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 16.01.2012, 10:49
    2. Помогите!!!Не могу найти "заразу".
      От mas-ters в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 15.01.2010, 05:01
    3. Ответов: 1
      Последнее сообщение: 22.12.2009, 22:09
    4. Ответов: 2
      Последнее сообщение: 20.12.2009, 19:12
    5. Ответов: 7
      Последнее сообщение: 05.10.2009, 22:21

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00670 seconds with 20 queries