Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 44.

explorer.exe:userini.exe и др. (заявка № 73930)

  1. #1
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52

    Thumbs up explorer.exe:userini.exe и др.

    проявления:
    1. 4 процесса "userini.exe" или "explorer.exe:userini.exe" каждый раз при запуске
    2. Невозможность запустить безопасный режим (синий экран и немедленная перезагрузка)
    3. CureIt и Nod32 ничего не обнаруживает
    4. на сайт "virusinfo.info" не заходит никак иначе кроме как через такую ссылку "http://216.246.91.178/~virusinf"
    5. AVZ что-то еще красненьким навыдавал.
    6. Иногда машина ни с того ни с сего перезапускается с синим экраном.
    7. Иногда процессы в диспетчере задач занимают раз в 5 больше памяти чем обычно.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Пофиксите в Hijack следующие строки:
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe 
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\ifk9vE5.exe,
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ifk9vE5.exe','');
     DelCLSID('{6B830884-20E3-4AB6-B672-2629F0F72071}');
     QuarantineFile('C:\Documents and Settings\Daniel\Application Data\CMedia\CMedia.dll','');
      QuarantineFile('C:\WINDOWS\system32\myokent.dll','');
     QuarantineFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA','');
     QuarantineFile('C:\WINDOWS\explorer.exe:userini.exe','');
     QuarantineFile('C:\WINDOWS\system32\userini.exe','');
     DeleteFile('C:\WINDOWS\system32\userini.exe');
     DeleteFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA');
     DeleteFile('C:\WINDOWS\explorer.exe:userini.exe');
     DeleteFile('C:\Documents and Settings\Daniel\Application Data\CMedia\CMedia.dll');
     DeleteFile('C:\WINDOWS\system32\ifk9vE5.exe');
    BC_ImportAll;
    ExecuteSysClean;
    Executerepair(10);
    Executerepair(16);
    Executerepair(20);
    ExecuteWizard('TSW', 2, 2, true);
    BC_Activate;
    RebootWindows(true);
    end.
    закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Обновите базы АВЗ!
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Обновите базы АВЗ!
    А оно не хочет. выдает ошибку при обновлении.
    "Ошибка в входе автоматического обновления - Ошибка загрзки файла с описанием обновления avzupd.zip с http://www.z-oleg.com/secur/avz_up/ [21, 00002EFF]"

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    Executerepair(2);
    Executerepair(3);
    Executerepair(4);
    Executerepair(6);
    Executerepair(14);
    Executerepair(20);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(true);
    end.
    Пробуйте обновить

  6. #5
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Заметил еще одну особенность - эти процессы "userini.exe" или "explorer.exe:userini.exe" по страшному грузят мне интернет-канал. Пока не поубивал их в диспетчере задач - нормально серфить не мог, в окне состояния подключения пакеты так и летели куда-то во вне (на прием, вроде, не наблюдалось). Как отключил так сразу успокоилось.
    Последний раз редактировалось dleecher5; 19.03.2010 в 10:02.

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA','');
    TerminateProcessByName('C:\WINDOWS\system32\userini.exe');
    QuarantineFile('C:\WINDOWS\system32\userini.exe','');
    DeleteFile('C:\WINDOWS\system32\userini.exe');
    DeleteFile('C:\WINDOWS\explorer.exe:userini.exe:$DATA');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.

  8. #7
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    не убивается. И еще уточню наличие одного симптома - не происходит обновление баз Nod32, что вкупе с невозможностью зайти на этот сайт по его имени, невозможностью обновить базы АВЗ, говорит о том, что вирус блокирует эти мероприятия.
    Вложения Вложения
    Последний раз редактировалось dleecher5; 19.03.2010 в 18:41.

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Пофиксить в Hijack следующие строки:
    Код:
    O4 - HKLM\..\Run: [userini] C:\WINDOWS\explorer.exe:userini.exe
    O4 - HKCU\..\Run: [userini] C:\WINDOWS\explorer.exe:userini.exe
    O4 - HKLM\..\Policies\Explorer\Run: [userini] C:\WINDOWS\explorer.exe:userini.exe
    O4 - HKCU\..\Policies\Explorer\Run: [userini] C:\WINDOWS\explorer.exe:userini.exe
    Выполнить скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    Executerepair(6);
    Executerepair(16);
    Executerepair(20);
    ExecuteWizard('SCU', 2, 2, true);
    ExecuteWizard('PRT', 2, 2, true); 
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(true);
    end.
    Пробуйте обновить базы АВЗ и сделайте новые логи.

  10. #9
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Не обновляет. userini исчез, синие экраны продолжаются.

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    C:\WINDOWS\Minidump--в этой папке должны быть файлы, пришлите их, посмотрим, что вызывает BSOD.

  12. #11
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Эта папка пуста.
    Могу предложить дать мне ссылку с уже обновленными базами АВЗ...

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Лог MBAM сможете сделать? Ссылку на скачивание MBAM возьмите из моей подписи.

  14. #13
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Не знаю, связано ли это с вирусами, но на синем экране теперь выдается исключительно одно и то же сообщение вида:

    "A problem has been detected and Windows has been shut down to prevent damage to your computer...
    Technical information:
    *** STOP: 0x0000007E (0xC0000005, 0xFC5CCAF3, 0xFC90F8C0, 0xFC90F5C0)"

    Только второе и третье значения в скобках меняются.
    Последний раз редактировалось dleecher5; 20.03.2010 в 15:53.

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Удалите в MBAM
    Код:
    Registry Keys Infected:
    HKEY_CURRENT_USER\SOFTWARE\Casino Tropez (Adware.Casino) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Casino Tropez (Adware.Casino) -> No action taken.
    
    Registry Values Infected:
    HKEY_CURRENT_USER\Control Panel\don't load\scui.cpl (Hijack.SecurityCenter) -> No action taken.
    HKEY_CURRENT_USER\Control Panel\don't load\wscui.cpl (Hijack.SecurityCenter) -> No action taken.
    
    
    Folders Infected:
    C:\Documents and Settings\Daniel\Application Data\FieryAds (Adware.FieryAds) -> No action taken.
    C:\Program Files\Microsoft Common (Trojan.Agent) -> No action taken.
    
    Files Infected:
    C:\Program Files\DAEMON Tools Pro\daemon.tools.pro.patch.exe (Trojan.Agent) -> No action taken.
    C:\Program Files\Common Files\keylog.txt (Malware.Trace) -> No action taken.
    C:\Documents and Settings\Daniel\Application Data\fieryads.dat (Adware.FieryAds) -> No action taken.
    C:\Documents and Settings\Daniel\Application Data\wiaserva.log (Malware.Trace) -> No action taken.
    C:\Documents and Settings\Daniel\Application Data\wiaservg.log (Malware.Trace) -> No action taken.
    C:\Documents and Settings\Daniel\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken.
    Сделайте лог MBAM

  16. #15
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Не помогло. Синие экраны продолжаются (на одном из них еще перед чисткой МВАМ появилась строчка "tcpip.sys - Address ... base at ..., Datastamp ...". На "антивирусные" сайты все так же не заходит и не обновляет базы.
    Вложения Вложения

  17. #16

  18. #17
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Утилита все просканировала. В итоге статистика была совершенно пустой - 0 обнаруженных инфекций. Но в процессе сканирования Нод32 что-то ловил из тех файлов, которые были только что пройдены VirutKiller'ом.

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Что сейчас с проблемой? Опишите подробнее.

  20. #19
    Junior Member Репутация
    Регистрация
    18.03.2010
    Сообщений
    22
    Вес репутации
    52
    Целый вечер пока все нормально, никаких синих экранов. Еще не могу сказать с точностью.
    Могу сказать сейчас только то, что проблема с отказом заходить на антивирусные сайты и обновляться с них осталась.

    П.С. Еще вчера я на свое усмотрение пофиксил в хайджеке несколько сомнительных служб, а сегодня запустил программу Uniblue Registry Booster, она нашла >650 ошибок реестра и пофиксила почти все. Сложно сказать повлияло ли это как-то.

    П.П.С. АВЗ при выполнении скрипта сбора информации обнаруживает все эти функции (NtCreateFile и т.д.) вызываемые файлом с каждый раз меняющимся частично именем sp**.sys и вот эти вещи "1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_CREATE] = 8AE781F8 -> перехватчик не определен...". И все. В конце пишет - найдено 0 вредоносных программ и 0 подозрений.

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Цитата Сообщение от dleecher5 Посмотреть сообщение
    П.П.С. АВЗ при выполнении скрипта сбора информации обнаруживает все эти функции (NtCreateFile и т.д.) вызываемые файлом с каждый раз меняющимся частично именем sp**.sys и вот эти вещи "1.5 Проверка обработчиков IRP
    \FileSystem\ntfs[IRP_MJ_CREATE] = 8AE781F8 -> перехватчик не определен...". И все. В конце пишет - найдено 0 вредоносных программ и 0 подозрений.
    Это нормально.
    Цитата Сообщение от dleecher5 Посмотреть сообщение
    что проблема с отказом заходить на антивирусные сайты и обновляться с них осталась.
    Попробуем исправить, выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    Executerepair(6);
    Executerepair(20);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    ExecuteWizard('TSW', 2, 2, true);
    RebootWindows(true);
    end.
    Сделайте новый лог virusinfo_syscheck.zip и логи MBAM, Hijack

  • Уважаемый(ая) dleecher5, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. explorer.exe:userini.exe
      От AshBringer в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 26.03.2011, 02:44
    2. explorer.exe:userini.exe
      От Igor Daiko в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.02.2011, 17:46
    3. explorer.exe:userini.exe
      От StealtH7 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.03.2010, 18:25
    4. explorer.exe:userini.exe
      От marker в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 01.02.2010, 14:32
    5. explorer.exe:userini.exe или просто userini.exe
      От Darzok в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 27.01.2010, 01:37

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00437 seconds with 18 queries