Показано с 1 по 20 из 20.

Непонятные процессы и перемещения таблиц (заявка № 8254)

  1. #1
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36

    Question Непонятные процессы и перемещения таблиц

    Прикладываю логи в соответствии с правилами.
    Очень беспокоит наличие каких-то процессов, смысла которых я не понимаю.

    Единственно, хоть в правилах и было написано закрыть и выгрузить антивирусы, ни кав, ни зонеаларм мне выгрузить не удалось, они так и остались в памяти после закрытия.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    Выполнить скрипт.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\system102\system102.dll','');
     QuarantineFile('C:\WINDOWS\system32\jsbkxnyw.dll','');
     QuarantineFile('C:\WINDOWS\system32\jyrdbonq.dll','');
     QuarantineFile('C:\WINDOWS\system32\ABITGfx.dll','');
    QuarantineFile('C:\Downloads 2\ornoex73.zip/Keygen.exe','');
    QuarantineFile('C:\WINDOWS\system32\sdhlitca.dll','');
    QuarantineFile('C:\WINDOWS\system32\rhautxvs.dll','');
    QuarantineFile('C:\WINDOWS\system32\lbfxisjg.dll','');
    QuarantineFile('C:\WINDOWS\system32\oiyxomfn.dll','');
    RebootWindows(false);
    end.
    Прислать карантин согласно приложения 3 правил.

  4. #3
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Выслал

  5. #4
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    По Касперскому
    not-a-virus:AdWare.Win32.Virtumonde.gf Файл: C:\WINDOWS\system32\oiyxomfn.dll
    not-a-virus:AdWare.Win32.Virtumonde.gf Файл: C:\WINDOWS\system32\lbfxisjg.dll
    not-a-virus:AdWare.Win32.Virtumonde.gf Файл: C:\WINDOWS\system32\rhautxvs.dll
    Trojan-Spy.Win32.VBStat.h Файл: C:\WINDOWS\system32\sdhlitca.dll
    Trojan.Win32.BHO.g Файл: C:\WINDOWS\system32\jsbkxnyw.dll
    Trojan.Win32.BHO.g Файл: C:\WINDOWS\system32\jyrdbonq.dll
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile(C:\WINDOWS\system32\jyrdbonq.dll );
    DeleteFile(C:\WINDOWS\system32\jsbkxnyw.dll );
    DeleteFile('C:\WINDOWS\system32\sdhlitca.dll' );
    DeleteFile('C:\WINDOWS\system32\rhautxvs.dll' );
    DeleteFile('C:\WINDOWS\system32\lbfxisjg.dll' );
    DeleteFile('C:\WINDOWS\system32\oiyxomfn.dll' );
    BC_ImportDeletedList; 
     ExecuteSysClean;  
     BC_LogFile(GetAVZDirectory + 'boot_clr.log'); 
     BC_Activate;
    RebootWindows(true);
    end.
    Почистить файл Host ( AVZ --> Сервис --> Менеджер файла Host )

    Повторите логи начиная с пункта 10 Правил и добавьте к ним файл boot_clr.log из папки AVZ.
    Последний раз редактировалось Кто?; 05.03.2007 в 09:29.

  6. #5
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Выслал.
    Только boot_clr.logпришлось зазиповать, а то он не загружался.

  7. #6
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    Цитата Сообщение от Кто?
    Повторите логи начиная с пункта 10 Правил и добавьте к ним файл boot_clr.log из папки AVZ.
    Вложите их в тему (эту). Вы отправили только boot_clr.log ?

  8. #7
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Вот недостающие вчерашние файлы.
    Я их просто не приаттачил к сообщению, а выслал как карантин.
    Вложения Вложения

  9. #8
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    Пришлите ещё файлы:
    Код:
    begin
     QuarantineFile('C:\WINDOWS\system32\LiveVision\aChat\LCClient.ocx','');
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\jsbkxnyw.dll','');
     QuarantineFile('C:\WINDOWS\system32\jyrdbonq.dll','');
     QuarantineFile('C:\Program Files\system102\system102.dll','');
    ClearHostsFile;
    end.
    Пофиксите:
    O20 - Winlogon Notify: nnnljhi - C:\WINDOWS\
    O20 - Winlogon Notify: ssqpn - C:\WINDOWS\

  10. #9
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Пофиксил.
    Карантин выслал.
    Называется quarantin-2007-03-07.zip

  11. #10
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    В карантине только один LCClient.ocx (безвреден).
    Выйдите из сети, отключите антивирус, попробуйте ещё раз скриптом. Если не выйдет, то поищите запрошенные вручную (со включеным AVZGuard) через AVZ -> файл -> добавление в карантин по списку.

  12. #11
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Указанных файлов (именно с тими именами) на моем компьютере нет ни в каких папках:
    - jsbkxnyw.dll
    - jyrdbonq.dll
    - system102.dll

    Думаю, они не попали в карантин именно по этой причине.

    Я зашел на компьютер под другой ОС (у меня их две) и произвел их поиск по именам.

    В папке C:\Program Files\system102\ лежат два файла:
    - PubWhiteList.pwl
    - system102.ini

  13. #12
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    Цитата Сообщение от mikhailk Посмотреть сообщение
    В папке C:\Program Files\system102\ лежат два файла:
    - PubWhiteList.pwl
    - system102.ini
    Заархивируйте и пришлите с паролем virus по ссылке наверху.
    А ещё вот это :
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{41EC384A-B8F9-4EE4-A8EB-166C81984219}: NameServer = 192.168.248.21,195.177.123.1,84.52.107.107,195.34.32.116
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 194.67.57.104
    Сами прописывали? Если нет, то фиксить.

  14. #13
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Файлы отправил, О17 пофиксил.

    Кроме того, поставил КАВ 6.0.2.614, обновил для него базы и просканировал компьютер. Касперский кое-что поудалял, но ситуация не исправилась.

    AVZ по прежнему видит три этих файла

    C:\Program Files\system102\system102.dll
    C:\WINDOWS\system32\jyrdbonq.dll
    C:\WINDOWS\system32\jsbkxnyw.dll

    в памяти в разделе "Модули расширения Internet Explorer (BHO, панели ...)".

  15. #14
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Все в порядке.
    Вроде бы.

    Я отключил автозапуск этих файлов через менеджера автозапуска расширений IE в AVZ и больше они не диагностируются.

    Единственно, почему-то после этого отключения (и перезагрузки компьютера) обнулился адрес DNS-сервера в настройках протокола TCP/IP, пришлось его заново ручками прописать.

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Так вас спрашивали, сами прописывали или нет
    (речь про O17 - это они и есть)

    Сделайте новые логи. Для очистки совести.

  17. #16
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Понял.

    Да, верхнюю О17 сам прописывал.
    Вторую, с адресом DNS-сервера 194.67.57.104 мне прописал некоторое время назад какой-то вирь.

    С чего, собственно, я и озаботился проверкой компьютера.

  18. #17
    Visiting Helper Репутация Репутация Аватар для Кто?
    Регистрация
    07.04.2006
    Адрес
    Владивосток
    Сообщений
    104
    Вес репутации
    41
    После логов будет видно.
    Никакого зверя болше не видно (мне).

  19. #18
    Junior Member Репутация
    Регистрация
    04.03.2007
    Сообщений
    11
    Вес репутации
    36
    Еще вопрос напоследок

    В разделе Модули пространства ядра висит процесс

    \??\C:\WINDOWS\system32\drivers\Haspnt.sys

    Как я понимаю, он у меня остался с тех пор, как год назад на компьютере была поставлена, а потом снесена 1С7. Как мне его корректно удалить?

    Какого-то конкретного места, где его можно отключить/пофиксить, я не нашел.
    Вложения Вложения

  20. #19
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Диспетчер устройств - Вид - Показать скрытые устройства
    HASPNT обнаруживается среди кучи не-Plug&Play-драйверов. Ставите ему тип запуска в Отключено и забываете навсегда.

    В логах ничего криминального не увидел.

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,558
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 11
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\jsbkxnyw.dll - Trojan.Win32.BHO.g (DrWEB: Trojan.Juan)
      2. c:\\windows\\system32\\jyrdbonq.dll - Trojan.Win32.BHO.g (DrWEB: Trojan.Virtumod)
      3. c:\\windows\\system32\\lbfxisjg.dll - not-a-virus:AdWare.Win32.Virtumonde.gf (DrWEB: Trojan.Virtumod)
      4. c:\\windows\\system32\\oiyxomfn.dll - not-a-virus:AdWare.Win32.Virtumonde.gf (DrWEB: Trojan.Virtumod)
      5. c:\\windows\\system32\\rhautxvs.dll - not-a-virus:AdWare.Win32.Virtumonde.gf (DrWEB: Trojan.Virtumod)
      6. c:\\windows\\system32\\sdhlitca.dll - Trojan-Spy.Win32.VBStat.h (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) mikhailk, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Непонятные процессы
      От Scholes_Chel в разделе Помогите!
      Ответов: 15
      Последнее сообщение: 16.04.2010, 07:39
    2. Непонятные процессы
      От Словен в разделе Microsoft Windows
      Ответов: 3
      Последнее сообщение: 29.11.2009, 18:34
    3. Непонятные процессы
      От v.v.y. в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 18.01.2009, 07:40
    4. Непонятные процессы и dll
      От Sharky1984 в разделе Помогите!
      Ответов: 24
      Последнее сообщение: 27.03.2008, 16:46
    5. Непонятные процессы
      От ashrek в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 31.01.2008, 02:26

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00528 seconds with 22 queries