Вложений: 3
APPCRASH, StackHash (Windows 7 x64)
Доброго времени суток)) Прошу вашей помощи, ситуация следующая:
ОС Windows 7 домашняя базовая (64разрядная) на ноутбуке.
Сестра скачала с какого-то сайта adobe photoshop cs5 в самораспаковывающемся архиве. Возможно, еще audiotranscoder, но говорит начались проблемы после фотошопа. После этого постепенно стали закрываться ВСЕ программы, при этом выдается следующее сообщение:
------------------------
Сигнатура проблемы:
Имя события проблемы: APPCRASH
Имя приложения: HijackThis.exe
Версия приложения: 2.0.0.4
Отметка времени приложения: 4bc36b8b
Имя модуля с ошибкой: StackHash_d1a6
Версия модуля с ошибкой: 0.0.0.0
Отметка времени модуля с ошибкой: 00000000
Код исключения: c0000005
Смещение исключения: 00561946
Версия ОС: 6.1.7600.2.0.0.768.2
Код языка: 1049
Дополнительные сведения 1: d1a6
Дополнительные сведения 2: d1a669575716833f299fcbfd808d1e2d
Дополнительные сведения 3: 1065
Дополнительные сведения 4: 10650740642d1156316c9d73fd16dd4f
------------------------
Мне сообщила когда уже все программы стали "вылетать".
Самостоятельно установились также GuardMail.ru и SputnikMail.ru.
После удаления фотошопа, GuardMail.ru и SputnikMail.ru при загрузке сам по себе запускается firefox пытаясь пройти по адресу Mail.ru\cnt\9516 (один раз др. цифры) и запрашивает оставить ли поиск Bing по умолчанию (хотя никогда им никто на буке не пользовался) или Mail.ru.
Любые программы в т.ч. утилиты AVZ и др. возможно запустить только в безопасном режиме. Запустил на проверку AVZ -найдено 164 подозрения на вирус, ничего не удалено.
Все подозрительные Файлы в многократно вложенных папках Application Data:
С:\Documents and Settings\LUDMILA\AppData\Local\Application Data\Application Data\и т.д.
C:\Documents and Settings\All Users\Application Data\Application Data\Application Data\и т.д.
Решил обратиться к Вам, сделал проверку свежеобновленными DrWebCureIt и AVPTool. DrWebCureIt нашел и удалил два TROJAN.MAYACHOK.1:
C:\WINDOWS\SYSWOW64\DWLUYMH.DLL
C:\USERS\LUDMILA\APPDATA\LOCAL\TEMP\TMPC7AA.TMP
AVPTool нашел и удалил Hoax.Win32.ArchSMS.mzzy, в т.ч. в скачанном установочном файле фотошопа. Также во многих папках сидит RubarEngine.exe, AVPTOOL пишет not-a-virus: WebToolbar.Win32.Rubar.k:
C:\ProgramData\RubarEngine\ RubarEngine.exe
C:\Users\Все пользователи\RubarEngine\ RubarEngine.exe
C:\ЗАГРУЗКИ\audiotranscoderru.exe/data0039/RubarUpdateService.exe
C:\ЗАГРУЗКИ\audiotranscoderru.exe/data0039/RubarEngine.exe
C:\ЗАГРУЗКИ\audiotranscoderru.exe/data0039/RubarEngine.exe
C:\Documents and Settings\All Users\RubarEngine\RubarEngine.exe
На пару минут после этого в обычном режиме загрузки работы windows смог запустить AVZ после чего прямо в ходе проверки опять "программа будет завершена" и в "подробнее" та же ошибка APPCRASH и модуль STACKHASH. Остальные программы также снова стали «вылетать».
Скрипты AVZ и HiJackThis выполнил, логи прилагаю, пожалуйста, выручайте.