Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

EXE в процессах и скрытый автозапуск (заявка № 28092)

  1. #1
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58

    Thumbs up EXE в процессах и скрытый автозапуск

    С компом неделю твориться что-то непонятное,уже и касперским гонял, и Dr Web
    постоянно непонятный процессы, автозапуск - выпадают ошибки.
    из Моего компьютера пропали диски С и Д.
    Возле часов (Вин ХР) надпись:
    15:43:VIRUS ALERT (сейчас)
    Вложения Вложения
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\wnlmdakqlag.dll','');
     QuarantineFile('C:\WINDOWS\system32\purvxo.dll','');
     QuarantineFile('C:\WINDOWS\system32\khfgdDtS.dll','');
     QuarantineFile('C:\WINDOWS\system32\hgGwTjKa.dll','');
     QuarantineFile('c:\windows\lsas.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\lsas.exe');
     DeleteFile('C:\WINDOWS\system32\hgGwTjKa.dll');
     DeleteFile('C:\WINDOWS\system32\khfgdDtS.dll');
     DeleteFile('C:\WINDOWS\system32\purvxo.dll');
     DeleteFile('C:\WINDOWS\wnlmdakqlag.dll');
     DeleteFile('C:\Documents and Settings\Администратор\DoctorWeb\Quarantine\Games.exe');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F3 - REG:win.ini: run="C:\Documents and Settings\shao\Application Data\Adobe\Manager.exe"
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    Загрузите карантин согласно приложению №3 правил.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    все выполнил как описано.

    только не нашел:
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Где же логи?

  6. #5
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  7. #6
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    :-(((

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\mpnxyl.exe','');
    DeleteFile('C:\WINDOWS\system32\drivers\mpnxyl.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    DelBHO('{DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396}');
    DelBHO('{98B4DBAC-9D5B-4E40-BBB6-3F75A7172908}');
    DelBHO('{1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84}');
    DelBHO('{14129cc4-f7c5-42a5-a481-0839f9633736}');
    DelWinlogonNotifyByKeyname( 'hgGwTjKa');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    готово
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  10. #9
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    а hijackthis.log что-то не могу вложить

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Попробуйте его переименовать например в hijack.log или упакуйте в зип-архив.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    пофиксите...
    Код:
    O2 - BHO: {6373369f-9380-184a-5a24-5c7f4cc92141} - {14129cc4-f7c5-42a5-a481-0839f9633736} - C:\WINDOWS\system32\purvxo.dll (file missing)
    O2 - BHO: (no name) - {1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84} - C:\WINDOWS\system32\hgGwTjKa.dll (file missing)
    O2 - BHO: (no name) - {98B4DBAC-9D5B-4E40-BBB6-3F75A7172908} - C:\WINDOWS\system32\khfgdDtS.dll (file missing)
    O2 - BHO: QXK Olive - {DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396} - C:\WINDOWS\wnlmdakqlag.dll (file missing)
    O20 - Winlogon Notify: hgGwTjKa - hgGwTjKa.dll (file missing)
    выполните скрипт
    Код:
    begin
     RegKeyStrParamWrite('HKCU','Control Panel\International','sTimeFormat','H:mm:ss');        
     RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  14. #13
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    немогу профиксить т.к не найдет код :-(

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от shao Посмотреть сообщение
    немогу профиксить т.к не найдет код :-(
    Кто что не найдет? Вы запись не можете найти или не знает, что такое Пофиксите?

  16. #15
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от shao Посмотреть сообщение
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.
    Это называется не код , Код - это что-то зашифрованное, а запись реестра. Не нашлась - и не надо, делайте дальше, что Вам рекомендовали.

  18. #17
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    второй где ?

  20. #19
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    58
    пришлось поменять название, т.к не пропускало вложение - писало что в данной теме уже есть такое вложение, для архива тоже самое

    спасибо
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    лог старый ...

  • Уважаемый(ая) shao, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 20.12.2010, 12:09
    2. Ответов: 5
      Последнее сообщение: 10.02.2010, 13:04
    3. подозрение на скрытый автозапуск
      От Lancaster в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:37
    4. Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01542 seconds with 18 queries