Страница 3 из 4 Первая 1234 Последняя
Показано с 41 по 60 из 74.

Обнаружен Heur.Backdoor.Generic и лезут подозрительные системные сообщения (заявка № 16362)

  1. #41
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    посмотрите параметры в этих ключах .... ( они отвечают за контекстное меню)
    HKEY_CLASSES_ROOT\Directory\shell
    HKEY_CLASSES_ROOT\Folder\shell
    HKEY_CLASSES_ROOT\Folder\shellex

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Цитата Сообщение от Maxim Посмотреть сообщение
    Сделайте повторно логи.
    Сделаю в субботу и выложу

    Добавлено через 51 минуту

    Добавлено через 1 минуту

    Цитата Сообщение от V_Bond Посмотреть сообщение
    посмотрите параметры в этих ключах .... ( они отвечают за контекстное меню)
    HKEY_CLASSES_ROOT\Directory\shell
    HKEY_CLASSES_ROOT\Folder\shell
    HKEY_CLASSES_ROOT\Folder\shellex
    Посмотрю вечером.

    А какое мнение по поводу следующих ключей?

    HKEY_CLASSES_ROOT\ISScriptHandler.ScriptWrapper
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer ScriptWrapper

    HKEY_CLASSES_ROOT\ISScriptHandler.ScriptWrapper.1
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer ScriptWrapper

    HKEY_CLASSES_ROOT\ISScriptHandler.StringTable
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer String Table

    HKEY_CLASSES_ROOT\ISScriptHandler.StringTable.1
    Имя: (по умолчанию))
    Значение: InstallShield for Windows Installer String Table

    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ISScriptHandle r.ScriptWrapper
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer ScriptWrapper

    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ISScriptHandle r.ScriptWrapper.1
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer ScriptWrapper

    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ISScriptHandle r.StringTable
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer String Table

    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ISScriptHandle r.StringTable.1
    Имя: (по умолчанию)
    Значение: InstallShield for Windows Installer String Table
    Последний раз редактировалось gregar; 25.01.2008 в 12:10. Причина: Добавлено

  4. #43
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Цитата Сообщение от V_Bond Посмотреть сообщение
    посмотрите параметры в этих ключах .... ( они отвечают за контекстное меню)
    HKEY_CLASSES_ROOT\Directory\shell
    HKEY_CLASSES_ROOT\Folder\shell
    HKEY_CLASSES_ROOT\Folder\shellex
    Посмотрел. Результат такой:

    HKEY_CLASSES_ROOT\Directory\shell
    Имя: (по умолчанию)
    Значение: none

    HKEY_CLASSES_ROOT\Folder\shell
    Имя: (по умолчанию)
    Значение: (значение не присвоено)

    HKEY_CLASSES_ROOT\Folder\shellex
    Имя: (по умолчанию)
    Значение: (значение не присвоено)

  5. #44
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    rкокретно что там ... HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandle rs

  6. #45
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Вот все, что там есть:

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{0 D2E74C4-3C34-11d2-A27E-00C04FC30871}
    Имя: (по умолчанию)
    Значение:

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{2 4F14F01-7B1C-11d1-838f-0000F80461CF}
    Имя: (по умолчанию)
    Значение:

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{2 4F14F02-7B1C-11d1-838f-0000F80461CF}
    Имя: (по умолчанию)
    Значение:

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{4 98F800E-0DFE-4F2A-984D-ED9E79BC4275}
    Имя: (по умолчанию)
    Значение: ViewFolderSize column ext

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{6 6742402-F9B9-11D1-A202-0000F81FEDEE}
    Имя: (по умолчанию)
    Значение:

    HKEY_CLASSES_ROOT\Folder\shellex\ColumnHandlers\{F 9DB5320-233E-11D1-9F84-707F02C10627}
    Имя: (по умолчанию)
    Значение: PDF Column Info

  7. #46
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    сделайте экпорт этой ветки реестра в текстовый файл ...

  8. #47
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Выкладываю три файла содержащих экспорт запрошенных веток реестра.
    Последний раз редактировалось gregar; 31.01.2008 в 23:16.

  9. #48
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    - кликните правой кнопкой по ContextMenuHandlers - экспортировать - сохраните в текстовом файле ...

  10. #49
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Сделано.
    Вложения Вложения

  11. #50
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    UltraISO и htm2chm - необходимые вещи ... ?

  12. #51
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Можно расстаться с ними без особого сожаления. А чем они не понравились? Мешает Acrobat, а вот с ним то расставаться ну никак бы не хотелось :-).

    Добавлено через 3 часа 28 минут

    Цитата Сообщение от gregar Посмотреть сообщение
    Кстати, изменилась иконка диска C: везде где только можно. Вместо обычного символа диска C: появился крест, как в некоторых программах на кнопке для удаления чего-либо. Смотрится удручающе эта иконка диска C:. Что-то или кто-то же поменял ее. Как вернуть нормальную иконку диску C: ?
    Иконку диска С: за полминуты успешно вернул на свое место с помощью программы Icon Phile 2.1. Так что это вопрос пока снялся.
    Последний раз редактировалось gregar; 27.01.2008 в 03:46. Причина: Добавлено

  13. #52
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    наверно стоит удалить ключ .... HKEY_CLASSES_ROOT\Folder\shellex\ContextMenuHandle rs\Adobe.Acrobat.ContextMenu
    особо на работе Acrobat это не скажется ... но проблема возможно решится ...

  14. #53
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Спасибо за совет. После удаления этого ключа действительно сразу же перестал запускаться Windows Installer (и после него перстала запускаться программа конфигурации Adobe Acrobat) при попытке открыть контекстное меню любой папки или файла в Проводнике, либо в любом другом открытом окне Windows или в Internet Explorer. Однако все же осталось одно место, где данная проблема сохранилась. Это Рабочий Стол. При попытке открыть контекстное меню любой папки или файла, находящихся на Рабочем Столе, продолжает запускаться Windows Installer с последующим запуском программы конфигурации Adobe Acrobat. Возможно за контекстные меню объектов Рабочего Стола отвечает какая-то другая ветка реестра?

  15. #54
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    сделайте экспорт HKEY_CLASSES_ROOT\Directory

  16. #55
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Сделал. Размер текстового файла превысил допустимый предел. Поэтому упаковал его WinRAR'ом.
    Последний раз редактировалось gregar; 31.01.2008 в 23:16.

  17. #56
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Цитата Сообщение от gregar Посмотреть сообщение
    Если по времени, то примерно неделю назад полезли сообщения о заражении модуля SCHOST.EXE\svchost.exe вирусом Heur.Backdoor.Generic. Если же по хронологии событий, то точно сказать не могу после чего именно, как-то не запомнил, но вроде ничего не устанавливал. Что касается прислать файл для проверки, так в этом то и сложность, что нет никакого конкретного файла, на который ругается Касперский. При загрузке системы происходит следующее:

    1. Сначала появляется системное сообщение (т.е. сообщение операционной системы, а не Касперского), в котором дословно написано следующее "svchost.exe - обнаружена ошибка. Приложение будет закрыто. Приносим извенения за неудобства. Если работа не была закончена, рабочие данные могут быть утеряны. Для получения дополнительных данных об этой ошибке щелкните здесь (дается ссылка).

    2. После этого по времени пояляется сообщение Касперского в котором дословно написано следующее "Модуль содержит вирус. Лечение невозможно. Вирус Heur.Backdoor.Generic. Модуль SVCHOST.EXE\svchost.exe. Пропустить. Модуль не будет изменен"

    Таким образом, Касперский не указывает на конкретный файл и где он находится, а указывает на МОДУЛЬ. Подскажите, что конкретно высылать на анализ в этом случае и где искать этот модуль.

    Запустил на ночь Касперского на проверку всех дисков на вирусы. Утром посмотрел отчет. Касперский нашел в 2-х папках 147 различных файлов, инфицированных трояном Trojan-Dropper.Win32.Agent.dmy. Размер всех файлов был одинаков - примерно 1101кб. После удаления всех инфицированных 147 файлов полностью перестали появляться указанные выше системное сообщение (п.1) и сообщение Касперского (п.2). Так что обе эти проблемы похоже, что решились. Странно тут то, что все эти 147 файлов, зараженных трояном Trojan-Dropper.Win32.Agent.dmy, были в формате .rar, т.е. вроде бы не должны были представлять собой активные угрозы. Ну хорошо то, что хорошо кончается.

  18. #57
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Повторите логи.

  19. #58
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Из логов выкладываю только лог, сделанный HijackThis. AVZ после сканирования пишет, что ничего не найдено и логов не создает, даже не создает папку LOG. Так что чем богаты...
    Последний раз редактировалось gregar; 01.02.2008 в 10:24.

  20. #59
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    вы полните стандартный скрипт 6 а затем попробуйте сделать логи ...

  21. #60
    Junior Member Репутация
    Регистрация
    10.01.2008
    Сообщений
    39
    Вес репутации
    65
    Получил свежие логи.
    Вложения Вложения

  • Уважаемый(ая) gregar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 3 из 4 Первая 1234 Последняя

    Похожие темы

    1. Heur.Backdoor.Generic 32 или 64
      От Testerekb в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 18.07.2012, 12:02
    2. HEUR.backdoor.win32 generic virus
      От faraz в разделе Malware Removal Service
      Ответов: 1
      Последнее сообщение: 06.08.2010, 15:28
    3. Ответов: 9
      Последнее сообщение: 09.03.2009, 00:30
    4. Heur.Backdoor.Generic
      От paulie в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.02.2009, 08:40
    5. Обнаружен вирус Heur.Backdoor.Generic
      От Dow в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 03:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01114 seconds with 19 queries