Показано с 1 по 10 из 10.

Вирус winlogon.exe (заявка № 91338)

  1. #1
    Junior Member Репутация
    Регистрация
    08.11.2010
    Сообщений
    5
    Вес репутации
    50

    Вирус winlogon.exe

    Авира ругается на этот файл, мол он TR/Spy.509440.12.
    Сам файл в папке windows\system32, если дать антивирусу возможность лечить его, то вылетают еще файлы до этого им не замеченные, а после перезагрузки ОС падает - выскакивает мертвый экран.
    Утилита др. веба ничего не видит, авз вроде тоже, а авира ругается постоянно.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
    DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\system32\tlzvxi.dll','');
     QuarantineFile('c:\windows\system32\winlogon.exe','');
     DeleteFile('C:\WINDOWS\system32\tlzvxi.dll');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\xxkot\Parameters','ServiceDll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!

    3. Выполните скрипт в AVZ:

    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=91338

    4. Пофиксите в HijackThis:

    F2 - REG:system.ini: UserInit=userinit.exe,autorun.bat
    5. Повторите логи.
    Сердце решает кого любить... Судьба решает с кем быть...

  4. #3
    Junior Member Репутация
    Регистрация
    08.11.2010
    Сообщений
    5
    Вес репутации
    50
    Все сделал, ругается также сильно
    логи:

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    C:\WINDOWS\System32\winlogon.exe - замените на чистый из дистрибутива.
    Сердце решает кого любить... Судьба решает с кем быть...

  6. #5
    Junior Member Репутация
    Регистрация
    08.11.2010
    Сообщений
    5
    Вес репутации
    50
    заменил, выскочил зараженный файл temp.tmp из той же папки, отправил в карантин, система упала. С помощью загрузочного диска выяснил, что в C:\WINDOWS\System32 файл winlogon есть, и в то же время его нет (в поисковике отображается, но не появляется он). Тогда запихнул туда еще один, запустилось только вот ругаться стал больше и уже на temp.tmp ругается, а я его боюсь трогать)) так как нету его, не находит его поиск
    Теперь добавилась проблема периодического зависания системы, секунд на 10.
    Последний раз редактировалось Bear-hit; 09.11.2010 в 04:04.

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Замену файла проводили в Safe Mode?
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    08.11.2010
    Сообщений
    5
    Вес репутации
    50
    Псоле долгих и мучительных попыток, заменить winlogon.exe на чистый пришел к выводу, что это ложное срабатывание авиры на данный файл, так как только когда я его помещаю в папку систем 32 и он начинает работать, авира начинает ругаться благим матом. Написал письмо в поддержку авиры и буду ждать ответа.

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Цитата Сообщение от Bear-hit Посмотреть сообщение
    это ложное срабатывание авиры на данный файл
    Нет, это не ложное срабатывание. Файл необходимо заменить на чистый.
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Junior Member Репутация
    Регистрация
    08.11.2010
    Сообщений
    5
    Вес репутации
    50
    В безопасном режиме делал, только он не менялся, писал что закройте все проги, которые использует данный файл, тогда я грязный переименовал и сунул чистый, а грязный перекинул на раб. стол, правда удалить его не получилось.

    Раз такое дело, то опишу, когда появилась эта проблема. Вчера пришел с работы и заметил, что пока меня не было, авира написала про этот файл и одновременно с этим, в области уведомлений от авиры, текст такого содержания: latest version of Avira is now available NOTE: Your current version will be supported until 30-6-2011 с ссылкой на апдейт. Ссылка на сайт cnet.com. Это уведомление теперь всегда всплывает после перезагрузки. Авира продолжает бороться с винлогоном и система конкретно виснет, но только если я данный файл отправляю в карантин либо пытаюсь удалить.
    При последнем сканировании авирой появился файл в той же системной папке под именем OLD1A.tmp. Вроде все описал, что видел, может чем-то поможет.

    Добавлено через 2 часа 13 минут

    Замучился, но заменил на 150%) Вроде бы не ругается, провел сканирование, все чисто. Спасибо, огромное человеческое спасибо
    Последний раз редактировалось Bear-hit; 09.11.2010 в 23:49. Причина: Добавлено

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\winlogon.exe - Trojan.Win32.Patched.kl ( DrWEB: Win32.Dat.13, BitDefender: Win32.Loader.S, NOD32: Win32/Bamital.EQ trojan, AVAST4: Win32:Bamital-AQ )


  • Уважаемый(ая) Bear-hit, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. вирус winlogon.exe и csrss.exe
      От dmitriy92 в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.11.2011, 04:53
    2. Вирус в winlogon.exe?
      От kingofdreams в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 19.04.2011, 09:53
    3. Вирус маскируется под Winlogon.exe
      От Rubec в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 29.09.2009, 11:14
    4. Ответов: 21
      Последнее сообщение: 06.02.2009, 16:02
    5. Вирус в winlogon.exe
      От 7tas в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 09.05.2008, 17:17

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00638 seconds with 17 queries