Показано с 1 по 20 из 20.

Порча исполняемых файлов. (заявка № 22782)

  1. #1
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32

    Question Порча исполняемых файлов.

    Время от времени перестают запускаться разные исполняемые файлы.
    Например программа логин от инет провайдера. Вижу уменьшение размера файла. Скачивал заново. Повторилось 1 раз. После третьей скачки все в норме. Только что, стала ругаться игра на несовпадение версии необходимого ей экзешника.
    Я раньше сам ухитрялся отстреливатьсяч от вирусов, а тут не могу понять, где засела гадость и есть ли она вообще. ВОзможно беда с диском (недайбо). Проконсультируйте пожалуйста.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\Temp\BN2E.tmp','');
     QuarantineFile('C:\WINDOWS\svchost.com','');
     QuarantineFile('C:\WINDOWS\winlogon.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Njo41.sys','');
     QuarantineFile('C:\WINDOWS\system32\WinNt32.dll','');
     DeleteFile('C:\WINDOWS\system32\WinNt32.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\Njo41.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Gms52.sys');
     DeleteFile('WinNt32.dll');
     DeleteFile('C:\WINDOWS\winlogon.exe');
     DeleteFile('C:\WINDOWS\svchost.com');
     DeleteFile('C:\WINDOWS\Temp\BN10.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN11.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN13.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN15.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN16.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN18.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN17.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN19.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN1A.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN1B.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN1C.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN1F.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN20.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN22.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN25.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN26.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN28.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN29.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN2A.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN2B.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN2C.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN2E.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN2F.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN30.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN32.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN33.tmp');
     DeleteFile('C:\WINDOWS\Temp\BN9.tmp');
     DeleteFile('C:\WINDOWS\Temp\BNA.tmp');
     DeleteFile('C:\WINDOWS\Temp\BNC.tmp');
     DeleteFile('C:\WINDOWS\Temp\BND.tmp');
     DeleteFile('C:\WINDOWS\Temp\BNE.tmp');
     DeleteFile('C:\WINDOWS\Temp\BNF.tmp');
     DeleteService('Gms52');
     DeleteService('Njo41');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=22782

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32

    Новые логи

    Прикрепляю новые логи.
    После выполнения предыдущего скрипта перестали запускаться исполняемые файлы.
    При попытке выполнения система выдает стандартное окно для выбора приложения для данного типа файла.
    Запуск может быть осуществлен только повторным выбором программы в появившемся окне.
    Закачался ли архив с карантином?
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Проблему с запуском исполняемых файлов пофиксил
    AVZ => Восстановление системы => Восстановление параметров запуска .exe, .com, .pif

  6. #5
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    BN2E.tmp - Trojan-Downloader.Win32.Agent.mkb, WINDOWS\svchost.com - Virus.Win32.Neshta.a, WinNt32.dll - новенький.

    1.Скачайте IceSword.

    2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O20 - Winlogon Notify: WinNt32 - C:\WINDOWS\SYSTEM32\WinNt32.dll
    3. Запустите IceSword.
    Внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файлы C:\WINDOWS\system32\WinNt32.dll и C:\WINDOWS\system32\Drivers\Njo41.sys.
    Нажмите по нему правой кнопкой мыши и выберите force delete.
    На запрос потверждения ответьте "да".

    3.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine; 
     QuarantineFile('C:\WINDOWS\System32\drivers\tcpsr.sys','');
     DeleteFile('C:\WINDOWS\system32\WinNt32.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\Njo41.sys');
     DeleteFile('WinNt32.dll');
    BC_ImportAll;
    BC_DeleteSvc('Njo41');
    ExecuteSysClean;
    ExecuteRepair(1);
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=22782

    пункты 2-4 выполняйте без перезагрузок.

    Повторите логи.
    Последний раз редактировалось wise-wistful; 13.05.2008 в 09:43.

  7. #6
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Все сделал.
    Карантин выслал.
    Вот логи.
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteService('tcpsr');
    DeleteFile('C:\WINDOWS\System32\drivers\tcpsr.sys');
    DeleteFile('C:\WINDOWS\svchost.com');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('tcpsr ');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи.

  9. #8
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Ух, сколько со мной мороки.
    Скрипт выполнил, логи прилагаю.
    Вложения Вложения

  10. #9
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Проблемы какие-то наблюдаются?

  11. #10
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Спасибо за такое количество уделенного внимания.
    В данный момент видимых проблем нет.
    Почему-то после каждой перезагрузке при проверке системы AVZ выдается сообщение о нарушении ассоциации EXE файлов.

  12. #11
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32

    Новые проблемы.

    По прошествии суток пропала сеть.
    В статусе сетевого подключения 0 отправленных 0 полученных. При попытке выполнения команды ping выдается ошибка ...не возможно обращение к драйверу IP... Код ошибки помоему 2.
    Запустил установку WinXP. Поставил систему поверх старой. Сеть появилась. В логах AVZ увидел старых знакомых.
    Что делать?
    P.S. Логи прилагаю.
    P.P.S. Последние полторы недели от почтовго клиента The Bat! при запуске получаю сообщение о том, что он перестал быть почтовым клиентом по умолчанию. Так же каждый раз приходится восстанавливать ассоциацию разширения файлов The Bat!
    Вложения Вложения

  13. #12
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\WinData.cab','');
     QuarantineFile('C:\WINDOWS\svchost.com','');
     DeleteFile('C:\WINDOWS\svchost.com');
     DeleteFile('C:\WINDOWS\system32\WinData.cab');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteRepair(1);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=22782

    Повторите логи

  14. #13
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Повторяю логи.
    Сиптомы сохранились.
    Вложения Вложения

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    восстановление системы: включено \ отключить ...
    зловредного ничего нет ...
    о симптомах подробнее ...

  16. #15
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Восстановление отключил.

    Симптомы.

    НА компьютере установлена игра Warcraft 3.

    При запуске игры выдается сообщение о неверной версии файла war3. Я так понимаю программа лаунчер проверяет основной файл на версию.

    Такое случилось неделю назад. Я скачал чистый файл из инета и заменил им битый. 2 дня назад все повторилось.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\ChgnetIP.sys','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=22782 ).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  18. #17
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    ChgnetIP это драйвер устанавливаемый программой предоставленной моим провайдером для доступа в Интернет. Она предназначена для отключения компьютера от сети в случае, когда он является разносчиком вирусов.

    Логи повторяю. Стала происходить подмена ссылок в IE на странице с результатом поиска Google.
    Вложения Вложения

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    Цитата Сообщение от Denius Посмотреть сообщение
    Стала происходить подмена ссылок в IE на странице с результатом поиска Google.
    BitAccelerator - ... троян , это его проделки - деисталируйте ..

  20. #19
    Junior Member Репутация
    Регистрация
    22.04.2008
    Сообщений
    25
    Вес репутации
    32
    Спасибо. Сделал.

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,555
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 16
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\svchost.com - Virus.Win32.Neshta.a (DrWEB: Win32.HLLP.Neshta)
      2. c:\\windows\\system32\\drivers\\tcpsr.sys - SpamTool.Win32.Agent.jn (DrWEB: Trojan.NtRootKit.1070)
      3. c:\\windows\\system32\\winnt32.dll - Trojan-Downloader.Win32.Mutant.vt (DrWEB: Trojan.DownLoader.59773)
      4. c:\\windows\\temp\\bn2e.tmp - Trojan-Downloader.Win32.Agent.mkb (DrWEB: Trojan.DownLoader.56617)


  • Уважаемый(ая) Denius, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 6
      Последнее сообщение: 26.09.2011, 17:04
    2. Блокировка запуска исполняемых файлов.
      От Bugagolick в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 05.08.2009, 20:16
    3. Ответов: 3
      Последнее сообщение: 24.06.2008, 14:19

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00355 seconds with 24 queries