Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

EXE в процессах и скрытый автозапуск (заявка № 28092)

  1. #1
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31

    Thumbs up EXE в процессах и скрытый автозапуск

    С компом неделю твориться что-то непонятное,уже и касперским гонял, и Dr Web
    постоянно непонятный процессы, автозапуск - выпадают ошибки.
    из Моего компьютера пропали диски С и Д.
    Возле часов (Вин ХР) надпись:
    15:43:VIRUS ALERT (сейчас)
    Вложения Вложения
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  2. Реклама
     

  3. #2
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\wnlmdakqlag.dll','');
     QuarantineFile('C:\WINDOWS\system32\purvxo.dll','');
     QuarantineFile('C:\WINDOWS\system32\khfgdDtS.dll','');
     QuarantineFile('C:\WINDOWS\system32\hgGwTjKa.dll','');
     QuarantineFile('c:\windows\lsas.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\lsas.exe');
     DeleteFile('C:\WINDOWS\system32\hgGwTjKa.dll');
     DeleteFile('C:\WINDOWS\system32\khfgdDtS.dll');
     DeleteFile('C:\WINDOWS\system32\purvxo.dll');
     DeleteFile('C:\WINDOWS\wnlmdakqlag.dll');
     DeleteFile('C:\Documents and Settings\Администратор\DoctorWeb\Quarantine\Games.exe');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F3 - REG:win.ini: run="C:\Documents and Settings\shao\Application Data\Adobe\Manager.exe"
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    Загрузите карантин согласно приложению №3 правил.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    все выполнил как описано.

    только не нашел:
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

  5. #4
    Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1691
    Где же логи?

  6. #5
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  7. #6
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    :-(((

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\mpnxyl.exe','');
    DeleteFile('C:\WINDOWS\system32\drivers\mpnxyl.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    DelBHO('{DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396}');
    DelBHO('{98B4DBAC-9D5B-4E40-BBB6-3F75A7172908}');
    DelBHO('{1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84}');
    DelBHO('{14129cc4-f7c5-42a5-a481-0839f9633736}');
    DelWinlogonNotifyByKeyname( 'hgGwTjKa');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    готово
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  10. #9
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    а hijackthis.log что-то не могу вложить

  11. #10
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Попробуйте его переименовать например в hijack.log или упакуйте в зип-архив.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    пофиксите...
    Код:
    O2 - BHO: {6373369f-9380-184a-5a24-5c7f4cc92141} - {14129cc4-f7c5-42a5-a481-0839f9633736} - C:\WINDOWS\system32\purvxo.dll (file missing)
    O2 - BHO: (no name) - {1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84} - C:\WINDOWS\system32\hgGwTjKa.dll (file missing)
    O2 - BHO: (no name) - {98B4DBAC-9D5B-4E40-BBB6-3F75A7172908} - C:\WINDOWS\system32\khfgdDtS.dll (file missing)
    O2 - BHO: QXK Olive - {DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396} - C:\WINDOWS\wnlmdakqlag.dll (file missing)
    O20 - Winlogon Notify: hgGwTjKa - hgGwTjKa.dll (file missing)
    выполните скрипт
    Код:
    begin
     RegKeyStrParamWrite('HKCU','Control Panel\International','sTimeFormat','H:mm:ss');        
     RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  14. #13
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    немогу профиксить т.к не найдет код :-(

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от shao Посмотреть сообщение
    немогу профиксить т.к не найдет код :-(
    Кто что не найдет? Вы запись не можете найти или не знает, что такое Пофиксите?

  16. #15
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от shao Посмотреть сообщение
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.
    Это называется не код , Код - это что-то зашифрованное, а запись реестра. Не нашлась - и не надо, делайте дальше, что Вам рекомендовали.

  18. #17
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    второй где ?

  20. #19
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    31
    пришлось поменять название, т.к не пропускало вложение - писало что в данной теме уже есть такое вложение, для архива тоже самое

    спасибо
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    лог старый ...

  • Уважаемый(ая) shao, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 20.12.2010, 12:09
    2. Ответов: 5
      Последнее сообщение: 10.02.2010, 13:04
    3. подозрение на скрытый автозапуск
      От Lancaster в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:37
    4. Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01073 seconds with 23 queries