Показано с 1 по 18 из 18.

monoca32.exe ... (заявка № 86164)

  1. #1
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51

    Exclamation monoca32.exe ...

    Единственный глюк в работе компа, который замечен сейчас - видео ютуб и прочих флеш плееров в мозилле идет без звука. Не знаю, что есть причина сего - возникло внезапно. В других браузерах (например, chrome) все играет со звуком.

    В поисках причины - решил проверить комп на наличие вирусов с использованием avz4, и в один из моментов, заметил, что он проверяет некий файл C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\monoca32.exe
    Ничего опасного в нем он не нашел, но погуглив, наткнулся на информацию о вирусном потенциале файла (например здесь у вас случай лечения - вчера)

    Кроме того при вчерашней проверке компа на вирусы был создан карантин. При необходимости могу его присоединить так же.

    Прошу помощи в поисках истины - заразен ли?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    1.Профиксите в HijackThis
    Код:
    R3 - URLSearchHook: (no name) -  - (no file)
    2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Обязательно!!! Системное восстановление!!! как- посмотреть можно тут
    - Выгрузите антивирус и/или Файрвол
    - Закройте все программы
    - Выполните скрипт в AVZ в безопасном режиме
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
     QuarantineFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\monoca32.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\aec.sys','');
     DeleteFile('C:\Documents and Settings\Admin\Главное меню\Программы\Автозагрузка\monoca32.exe');
     DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)

  4. #3
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Карантин загрузить не удалось. Ни под каким именем.
    Результат загрузки

    Ошибка загрузки. Данный файл уже был загружен

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    Пришлите файл C:\WINDOWS\system32\drivers\aec.sys запакованным в архив ZIP с паролем: virus по ссылке Прислать запрошенный карантин вверху темы

  6. #5
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Результат загрузки
    Файл закачан, спасибо!
    С просонья не тот файл пытался залить...

    Запрошенный файл сейчас залью тоже

  7. #6
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    подождем результатов

    Добавлено через 8 минут

    В логах подозрительного нет.

    - Откройте файл ScanVuln.txt. Выполните из этого файла скрипт в AVZ. В результате работы скрипта будет создан файл - avz_log.txt.
    Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления(если таковые будут).
    Перезагрузите компьютер.
    Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
    На этом можно считать лечение законченным.
    Последний раз редактировалось polword; 24.08.2010 в 11:16. Причина: Добавлено

  8. #7
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Отлично, спасибо!

    Кстати, из симптомов вируса: не отображался значок подключения к интернету в трее. В сетевых подключениях корбина отображалась как "Отключено", при том, что я был к оному подключен (иначе как бы я писал на этом форуме?).
    Могу предположить, что вирус используется для осуществления распределенных вычислений и таким образом скрывается...

  9. #8
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    550
    Trojan.Win32.VB.ajof
    Trojan.Win32.BHO.ajtm
    Rootkit.Win32.Agent.biiu
    была вот эта живность у вас

  10. #9
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Свежие...

    Кстати, звук в браузерном видео так и не появился... Может знаете, как починить?

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    тыц... что-то я совершенно забросил диагностику своей системы, прошу прощения.

    ПС: звук вернулся после удаления файла 'c:\program files\mozilla firefox\setupapi.dll'
    ППС: сканирование сейчас проведу.

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Цитата Сообщение от simplep Посмотреть сообщение
    ПС: звук вернулся после удаления файла 'c:\program files\mozilla firefox\setupapi.dll'
    Его и должен был найти МВАМ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Но нашел не только его...
    С ошибкой в файле rgzcaazj.sys система вылетала в синий экран. Остальные объекты не знакомы.

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Удалите в МВАМ
    Код:
    Зараженные параметры в реестре:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> No action taken.
    
    Зараженные файлы:
    C:\WINDOWS\system32\drivers\rgzcaazj.sys (Rootkit.Bubnix) -> No action taken.
    C:\Documents and Settings\Admin\Application Data\avdrn.dat (Malware.Trace) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Удалились, как утверждает МБАМ, успешно.

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3103
    Проблема решена?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    19.05.2010
    Сообщений
    42
    Вес репутации
    51
    Судя по всему - да

    Спасибо большое за помощь в борьбе с заразой!

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 11
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\admin\\главное меню\\программы\\автозагрузка\\monoca32.exe - Trojan.Win32.VB.ajof ( DrWEB: Trojan.Siggen.64496, BitDefender: Trojan.Generic.4653289, NOD32: Win32/VB.PGC trojan, AVAST4: Win32:Trojan-gen )
      2. c:\\program files\\internet explorer\\setupapi.dll - Trojan.Win32.Zapchast.caz ( DrWEB: Trojan.WinSpy.935, BitDefender: Trojan.Generic.4672676, NOD32: Win32/Agent.OSS trojan, AVAST4: Win32:Patched-TI [Trj] )
      3. c:\\windows\\system32\\drivers\\aec.sys - Rootkit.Win32.Agent.biiu ( DrWEB: Trojan.Packed.20819, BitDefender: Rootkit.40832, NOD32: Win32/Bubnix.AU trojan, AVAST4: Win32:Bubnix-J [Rtk] )


  • Уважаемый(ая) simplep, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Monoca32.exe
      От paralit в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 27.08.2010, 11:57
    2. monoca32
      От anthrax в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 26.08.2010, 19:40
    3. monoca32
      От ragnarsson в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 10.08.2010, 21:29
    4. monoca32.exe
      От twodback в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 06.08.2010, 13:59
    5. monoca32!!!!!
      От 123 в разделе Помогите!
      Ответов: 25
      Последнее сообщение: 02.08.2010, 16:14

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00510 seconds with 19 queries