Вложений: 3
Win32.HLLM.Beagle а может и не только он
В процессе чистки автозагрузки компьтера от всякого хлама (не вирусов но редкоиспользуемых программ, норовящих записать себя в автозагрузку) был обнаружен 'подозрительный' процесс [B]wintems.exe.[/B] Не удалось найти ни одного ключа в реестре содержащего его имя. Да и сам файл на диске тоже обнаружить не удалось. Понимаю, что подхватил какую то заразу. Проверка свеженьким [B]CureIt[/B] ничего не дала Смотрю в интернете про этот файл, в энциклопедии Касперского написано, что это [B]Trojan-Downloader.Win32.Bagle.aj[/B] Но должен быть файл на диске в system32 и запись в реестре в Run. Решаю, что зараза хорошо шифруется (странно, что процесс в ТаскМенеджере не скрыла, я бы и не забеспокоился). Перезагружаюсь в безопасном режиме, и вот сюрприз - Синий экран:
STOP: 0x0000007B (0xF6823848, 0xC0000037, 0x00000000, 0x00000000) INACCESSIBLE_BOOT_DEVICE
Не грузится ни в каком виде (с сетью/без сети/командная строка).
Загружаюсь в обычном режиме. Лезу в интернет смотреть как победить эту заразу без безопасного режима. Ничего толком не нашел, но наткнулся на этот форум. Сделал почти все как описано в правилах. Позволил себе немного лишнего: после шага 8 на диске стал виден искомый файл и не только он, а в реестре соответствующие ключи на запуск. И я все что точно идентифицировал как заразу переименовал, а соответствующие записи из реестра удалил. А именно:
[B]hldrrr.exe[/B], [B]wintems.exe[/B], [B]m_hook.sys[/B], [B]hidr.exe[/B].
После повторного запуска AVZ у меня вызывает подозрение следующие вещи:
Странный процесс "C:\WINNT\System"
Странный автозапуск "autocheck autochk *"
Подозрение на скрытую загрузку библиотек через AppInit_DLLs: "hplun.dll"
Да и система при попытке загрузиться в безопасном режиме продалжает падать.
sptd.sys который много чего перехватывает это вроде как DaemonTools (виртуальный CD/DVD привод)
Про модули пространства ядра и драйверы ничего определенного сказать не могу. Остальные списки различных надстроек над системой вроде как соответствую действительности.
Владимир