Страница 2 из 2 Первая 12
Показано с 21 по 38 из 38.

Подозрение на Win32.Jeefo.a-им заражены все запускаемые svchost.exe (заявка № 12856)

  1. #21
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Может этот файл..просто там несколько "подменю" и в каждом свои показания:Процессы, Автозапуск, Службы,Порты..
    Последний раз редактировалось Irena; 20.10.2007 в 19:21.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    выполните скрипт...
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\System32\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\mnmsrvc.exe','');
     QuarantineFile('C:\WINDOWS\system32\lsass.exe','');
     QuarantineFile('C:\WINDOWS\system32\services.exe','');     
     BC_ImportQuarantineList;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  4. #23
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Карантин пришел?Файл сохранён как071003_120906_virus-karantin_4703ccb21d57f.zipРазмер файла2289MD54b908f39c603846d3d79f79b36835dd4

  5. #24
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    карантин пустой .... попробуйте выполнить скрипт в Safe mode ...

  6. #25
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    выполнила скрипт в SafeMode. Высылаю карантин
    Файл сохранён как 071003_124053_virus_4703d4259a975.zip
    Размер файла 2286
    MD5 3345e96a6a59cb38ce203fe8900a8185

  7. #26
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1529
    в карантине снова пусто ... значит AVZ уверен в их безопастности ...
    попробуйте на всякий случай .... сделать полную проверку Cureit ...

  8. #27
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Хорошо,сейчас проверим...

  9. #28
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    CureIT ничего не нашел, AVZ говорит о прямом чтении некоторых файлов (приложен лог): Это нормально? Подозрительным назвал только прогу jeefogui.com (для лечения всех файлов, зараженных Win32.Jeefo.a). А прога a-squaredFree нашла 3 вредных файла - HeuristicArchivebomb и ВСЕ. Но по показаниям HiJackFree все службы svchost.exe, services.exe все равно заражены этим Джифой...
    Последний раз редактировалось Irena; 20.10.2007 в 19:21.

  10. #29
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    Цитата Сообщение от Irena Посмотреть сообщение
    А прога a-squaredFree нашла 3 вредных файла - HeuristicArchivebomb и ВСЕ. Но по показаниям HiJackFree все службы svchost.exe, services.exe все равно заражены этим Джифой...
    Очень хочется увидеть как она об этом говорит. К сожалению, это не наша утилита. Всех ее возможностей до конца не знаем.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #30
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Если вы про HiJackFree, то: проводится он-лайн анализ данных о системе. Формат HTML-страница, поэтому могу выслать только эти данные в Worde (заархивировано WInRAR)--если желтым обозначено,то процесс используется и вредным файлом и самим приложением/службой, если красным - то только "вирусом"--и если нажать на "View Details" - то показано какая команда в этом процессе носит вредоносный "характер". Также были зараженные процессы((когда стояли в автозапуске--->пришлось убрать из автозапуска)):
    1) mdm.exe (из Program Files\Common Files\Microsoft Shared\VS7Debug) там был P2P-Worm.Win32.VB.at,
    2) nerocheck.exe (С:\WINDOWS\system32\Nerocheck.exe) -там Trojan-Proxy.Win32.Small.de,и_ Tactslay Family
    3) gttask.exe ( из С:\Program Files\Quick Time)- CoolWebSearch и Dialer.Trafficadvance
    4) WinampAgent( C:\Program Files\Winamp\ winampa.exe)-- тут обнаружены Win32RBot, BackdoorAgobot.nc,Backdoor.Win32.Webdoz.p, Backdoor.SdBot.ld и Tactslay.B (или W32Agobot-GS)
    5) CTFMON.EXE ( из system32 в процессе ctfmon.exe) - здесь CoolWebSearch Ctfmon 32, Infostealer.Raidys и Troj/ Spyhoax-A
    Мне просто не верится что вся эта гадость могла попасть в систему (когда вроде бы все тщательно проверяется на наличие вирусов и тп)
    P.S. последнее время замечала такое----процесс прога детектирует (напр MsAgent.exe), а потом сообщает об ошибке, т.к. такого процеса нет и быть не могло!! И в автозапуске "ругается" на WebCheck (webcheck.dll из system32) - что это W32.Cone.D@mm и W32.Cone.F@mm (ЧЕРВИ!!)___ и SysTray (stobject.dll) - заражен червями и троянами!!? (скриншот приложен)
    МОЖЕТ это прога глюканутая??? Помогите,пожалуйста...
    Последний раз редактировалось Irena; 20.10.2007 в 19:21.

  12. #31
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Вот например об этих "желтых" службах прога пишет: (скриншот 1-й)...
    И про другие службы,напр. services.exe (2-й)..
    И другие "желтые" svchost.exe имеют такие "комментарии"(3-й),также эти "свхосты" (4-й)(((3-й и 4-й не уместились на сервере--придется выложить после того как будут ненужны предыдущие 2 файла (1-й и 2-й).....
    Посмотрите, пожалуйста, на что это похоже???
    Последний раз редактировалось Irena; 17.10.2007 в 00:45.

  13. #32
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    @Irena Давайте поступим так: Скачайте Cure-It на заведомо чистом РС, сбросьте его на диск.
    Проверьте систему в защищенном режиме (Safe Mode), а затем в нормальном. Лучше если есть такая возможность, загрузившись с СД.

    Логи приложите сюда. После этих проверок будем делать выводы.

    Второй вариант, не исключающий первого:
    1) mdm.exe (из Program Files\Common Files\Microsoft Shared\VS7Debug) там был P2P-Worm.Win32.VB.at,
    2) nerocheck.exe (С:\WINDOWS\system32\Nerocheck.exe) -там Trojan-Proxy.Win32.Small.de,и_ Tactslay Family
    3) gttask.exe ( из С:\Program Files\Quick Time)- CoolWebSearch и Dialer.Trafficadvance
    4) WinampAgent( C:\Program Files\Winamp\ winampa.exe)-- тут обнаружены Win32RBot, BackdoorAgobot.nc,Backdoor.Win32.Webdoz.p, Backdoor.SdBot.ld и Tactslay.B (или W32Agobot-GS)
    5) CTFMON.EXE ( из system32 в процессе ctfmon.exe) - здесь CoolWebSearch Ctfmon 32, Infostealer.Raidys и Troj/ Spyhoax-A
    - эти файлы найти через AVZ. Добавить в карантин и загрузить через ссылку вверху темы.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  14. #33
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    1) В Safe Mode- CureIT ничего не нашел, но AVAST смог найти еще 3 вредоносных файла,зараженные по его мнению Win 95: CIH-1106, Win32:CTX и Win32:Agent-AWB.. Вот логи от CureIT((в Safemode и в обычном режиме)) и Avast (пути файлов, которые потом были удалены). Подозрительны некоторые файлы .exe -как оказалось службы и файлы из автозапуска (архив Rar)
    Высылаю подозрительные файлы (службы,которые AVZ посчитал подозрительными). Но при перемещении в карантин некоторых файлов в протоколе AVZ говорится об ошибке прямого чтения--вот лог---файл называется ___avz(pri avtokarantine)_log.txt. Что это означает??
    2) P.S. Сомнение вызывает то что временами процесс svchost.exe просится на изменение/перезапись...Avast предлагает эту "перезапись" разрешить/запретить..Я запрещала..Это вообще нормально??? Или все-таки не пускать svchost.exe на изменение???

    3) ДА--и еще пробовала устанавливать McAfee... предлагал потереть некоторые ветки реестра..стоит ли в этом ему довериться??? Хотя тот же HiJakcFree распознает все его модули как вирусные!!! службы!!?? Подскажите,плизз,в чем тут дело...
    Последний раз редактировалось Irena; 20.10.2007 в 19:21.

  15. #34
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    "Карантин" пришел?? Файл сохранён как071012_135114_virus-podozritelnie slujbi_470fc222dd237.zipРазмер файла4823633MD5ecc0d17ebacb8871cc703ee2f6d15260

  16. #35
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Цитата Сообщение от Irena Посмотреть сообщение
    1) В Safe Mode- CureIT ничего не нашел, но AVAST смог найти еще 3 вредоносных файла,зараженные по его мнению Win 95: CIH-1106, Win32:CTX и Win32:Agent-AWB.. Вот логи от CureIT((в Safemode и в обычном режиме)) и Avast (пути файлов, которые потом были удалены). Подозрительны некоторые файлы .exe -как оказалось службы и файлы из автозапуска (архив Rar)
    Высылаю подозрительные файлы (службы,которые AVZ посчитал подозрительными). Но при перемещении в карантин некоторых файлов в протоколе AVZ говорится об ошибке прямого чтения--вот лог---файл называется ___avz(pri avtokarantine)_log.txt. Что это означает??
    2) P.S. Сомнение вызывает то что временами процесс svchost.exe просится на изменение/перезапись...Avast предлагает эту "перезапись" разрешить/запретить..Я запрещала..Это вообще нормально??? Или все-таки не пускать svchost.exe на изменение???

    3) ДА--и еще пробовала устанавливать McAfee... предлагал потереть некоторые ветки реестра..стоит ли в этом ему довериться??? Хотя тот же HiJakcFree распознает все его модули как вирусные!!! службы!!?? Подскажите,плизз,в чем тут дело...
    ________________
    Ответьте пожалуйста на Все эти (может даже и не очень умные/логичные) вопросы/запросы. Это для меня Оччень важно!!!!!!!!
    ___
    P.S>Может я ....или не все так плохо???

  17. #36
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Да,еще,если не трудно...если программа/диск(виртуальный) содержит "decompression bomb"? Это нормально?Так и должно быть?

  18. #37
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2528
    Это файл очень большого размера. Вполне м.б. и безвредный.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  19. #38
    Junior Member Репутация
    Регистрация
    29.09.2007
    Сообщений
    47
    Вес репутации
    66
    Спасибо,PavelA, а на предыдущие вопросы ответьте,если можно...

  • Уважаемый(ая) Irena, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Заражены видеоплееры \ not-a-virus:PDM:Monitor.Win32.Keylogger.c
      От Антон Чичкарёв в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 17.05.2012, 10:29
    2. Win32: jeefo
      От skilik в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 11.03.2010, 18:44
    3. (Win32.HLLP.Jeefo.36352)
      От Snowter в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 01.11.2009, 15:13
    4. Win32:Jeefo надоел...
      От Alexey_75 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 06.06.2009, 20:10
    5. Win32.HLLP.Jeefo.36352
      От VVS242 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.08.2006, 11:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00413 seconds with 16 queries