Показано с 1 по 11 из 11.

saneka.sys (заявка № 41486)

  1. #1
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29

    Thumbs up saneka.sys

    Поймал эту гадость причем по своей вине - запустил зараженный им фаил(авира честно ругнулась на TR/Crypt.XPACK.Gen).Но я авиру отключил считая что это ее очередной приступ маразма чем и заработал себе на комп троян.
    (Моя система Windows Vista SP1)
    Avira заорала на следующее
    Код:
    C:\Users\Daminian\AppData\Local\Temp\IXP000.TMP\InstallsConvertor-303559_c3b3a02be03eddd6bf896ef9cc6662f8.exe
    C:\Users\Daminian\AppData\Local\Temp\IXP000.TMP\4thmarch.exe
    что я и пропустил мимо ушей считая приступом ее бешенства)

    Отчасти мне удалось ее вылечить убив следующее:
    Код:
    saneka
    saneka.sys
    gdrv.sys
    Через HijackThis для перестраховки пофиксил следующее:
    Код:
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    R3 - URLSearchHook: QIPBHO Class - {95289393-33EA-4F8D-B952-483415B9C955} - C:\Users\Daminian\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll
    Дальше пришлось включать в ручную центр обеспечения безопастности.
    Авира честно после включения обратно убила
    Код:
    C:\Windows\System32\drivers\senekasqjhchtk.sys
    C:\Windows\System32\senekacugopedt.dll
    C:\Windows\System32\senekaencobgxm.dl
    C:\Windows\System32\senekaornjaiup.dll
    Счас сканирую харды через Virus Removal Tool.

    Вот думаю не добил ли я что то?...
    Вложения Вложения

  2. Реклама
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Нужны логи (все)

  4. #3
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29
    Дозалил логи.
    Вложения Вложения

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    AVZ запускали от имени администратора?

  6. #5
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29
    Да.

  7. #6
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29
    На всякий случай перезаливаю логи AVZ. Эти точно сделаны в режиме Администратора.
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Пофиксить

    Код:
    O13 - Gopher Prefix:
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
     DelBHO('{95289393-33EA-4F8D-B952-483415B9C955}');
     DeleteFile('C:\Users\Daminian\AppData\Roaming\Microsoft\Internet Explorer\qipsearchbar.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Повторите пункт 2 диагностики...

  9. #8
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29
    Сделал. Заливаю.
    Вложения Вложения

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1781
    Ничего плохого...

  11. #10
    Junior Member Репутация
    Регистрация
    11.03.2009
    Сообщений
    8
    Вес репутации
    29
    Спасибо за помощь. Счас поставил Acronis True Image - в будущем с помощью него рассчитываю таких вещей избежать.

    Если не секрет а что за ключ был 95289393-33EA-4F8D-B952-483415B9C955 и что такое Gopher Prefix.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Gopher - это древний интернетовский протокол, ещё до веба был. Настолько древний, что браузеры его уже перестали поддерживать. Но ошмётки этой поддержки валяются в реестре.

  • Уважаемый(ая) Mikanor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00270 seconds with 20 queries