Страница 2 из 2 Первая 12
Показано с 21 по 36 из 36.

И опять 0xc0000005... (заявка № 84356)

  1. #21
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    При получении virusinfo_syscheck.zip проактивная защита Каспера сообщила:
    Попытка процесса изменить состав системных библиотек, загружаемых при старте ОС.
    Ключ: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet006\Services\u te4mtyw
    Значение: ImagePath
    Новые данные(Строка Unicode, заканчивающаяся нулем):
    \??\C:\WINDOWS.0\system32\Drivers\ute4mtyw.sys
    Запретил.


    Карантин закачан.

    PS .EXE начали запускаться!
    Неужто дело только в этом ute4mtyw.sys???

    PPS В папке c:\WINDOWS.0\system32\drivers\ есть еще:
    vde4mtyw.sys длиной 13312
    uze4mtyw.sys длиной 11264

    В c:\Documents and Settings\Admin\Local Settings\Temp\
    два странных файла. Вот они.

    r2h12.tmp:
    {\rtf1\ansi\ansicpg1251\deff0\deflang1049{\fonttbl {\f0\fnil\fcharset204 MS Shell Dlg 2;}}
    \viewkind4\uc1\pard\b\f0\fs17\'ca\'eb\'fe\'f7:\b0 HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet006\\Service s\\ute4mtyw\par
    \par
    \b\'c7\'ed\'e0\'f7\'e5\'ed\'e8\'e5:\b0 ImagePath\par
    \par
    \b\'cd\'ee\'e2\'fb\'e5 \'e4\'e0\'ed\'ed\'fb\'e5(\'d1\'f2\'f0\'ee\'ea\'e0 Unicode, \'e7\'e0\'ea\'e0\'ed\'f7\'e8\'e2\'e0\'fe\'f9\'e0\' ff\'f1\'ff \'ed\'f3\'eb\'e5\'ec):\b0\par
    \\??\\C:\\WINDOWS.0\\system32\\Drivers\\ute4mtyw.s ys}

    r2hF.tmp:
    {\rtf1\ansi\ansicpg1251\deff0\deflang1049{\fonttbl {\f0\fnil\fcharset204 MS Shell Dlg 2;}}
    \viewkind4\uc1\pard\f0\fs17 HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet006\\Service s\\ute4mtyw\par
    }

    Возможно, пригодится?
    Последний раз редактировалось an2000; 03.08.2010 в 14:16.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    C:\WINDOWS.0\System32\sfcfiles.dll - Trojan.WinSpy.921

    Добавлено через 4 минуты

    - Сделайте лог MBAM
    Последний раз редактировалось polword; 03.08.2010 в 14:12. Причина: Добавлено

  4. #23
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    2polword:
    MBAM - Не могу, сообщения те же.

    У меня в c:\WINDOWS.0\system32\ есть:
    sfcfiles.bak длиной 1 571 840, который Каспер заразой не считает;
    Sfcfiles.dl_, который я туда положил, чтобы "expand" делать, если что.
    Всё...
    Последний раз редактировалось an2000; 03.08.2010 в 14:44.

  5. #24
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    Скоро сутки с тех пор, как...
    Что дальше-то?

  6. #25
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    Цитата Сообщение от an2000 Посмотреть сообщение
    Sfcfiles.dl_, который я туда положил, чтобы "expand" делать, если что.
    надо сделать

    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS.0\System32\sfcfiles.bak');
     QuarantineFile('c:\Documents and Settings\Admin\Local Settings\Temp\r2h12.tmp','');
     QuarantineFile('c:\Documents and Settings\Admin\Local Settings\Temp\r2hF.tmp','');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторный лог virusinfo_syscheck.zip; hijackthis.log;

  7. #26
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    Файлы .tmp привел выше, после чего стёр. Так что... две строки из скрипта убираю...

    Опять при получении virusinfo_syscheck.zip проактивная защита Каспера сообщила:
    Попытка процесса изменить состав системных библиотек, загружаемых при старте ОС.
    Ключ: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet006\Services\u te4mtyw
    Значение: ImagePath
    Новые данные(Строка Unicode, заканчивающаяся нулем):
    \??\C:\WINDOWS.0\system32\Drivers\ute4mtyw.sys
    Запретил.

    ...после чего AVZ сказала:
    Failed to set data for 'ImagePath'
    а в окне Протокол самой AVZ появилось:
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка в работе антируткита [Failed to set data for 'ImagePath'], шаг [14]

    В c:\WINDOWS.0\system32\drivers\ появились
    uje4mtyw.sys длиной 10240
    ute4mtyw.sys длиной 7168

    В c:\Documents and Settings\Admin\Local Settings\Temp\ появились:
    h2r3.tmp длиной 0
    r2h2.tmp длиной 485

    Возможно, проактивной защите мне надо отвечать "Разрешить"?

  8. #27
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    при выполнении скрипта надо отключать антивирус

  9. #28
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    Отключил.
    Выполнил скрипт (с новыми именами .tmp).
    Перезагрузка прошла.

    Запрошенное прилагаю.

    PS Возможно, для MBAM тоже надо Каспера выключать?

  10. #29
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    На первый взгляд - все работает, несмотря на отсутствие файла sfcfiles.dll в c:\WINDOWS.0\system32...

  11. #30
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    файл sfcfiles.dll в c:\WINDOWS.0\system32 надо восстановить

  12. #31
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    Восстановил.
    Скажите, плз, что указало Вам на вирус?
    (C:\WINDOWS.0\System32\sfcfiles.dll - Trojan.WinSpy.921)

  13. #32
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    556
    файл C:\WINDOWS.0\System32\Drivers\sfc.SYS

  14. #33
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    А почему Каспер этого не подтверждает?

  15. #34
    Junior Member Репутация
    Регистрация
    14.12.2007
    Сообщений
    62
    Вес репутации
    66
    Рановато Вы поставили "Излечено"...
    Все как прежде.
    Обнаружил, когда попробовал перегрузить компьютер.

    Каспер, как и раньше, молчит...

  16. #35
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,222
    Вес репутации
    961
    Цитата Сообщение от an2000 Посмотреть сообщение
    Обнаружил, когда попробовал перегрузить компьютер.

    Каспер, как и раньше, молчит...
    Добавьте информативности

  17. #36
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    983

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 17
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows.0\system32\sfcfiles.dll - Trojan-Spy.Win32.Agent.bihf ( DrWEB: Trojan.WinSpy.921, BitDefender: Gen:Trojan.Heur.LP.Fr7@aKaTBIf, AVAST4: Win32:Rootkit-gen [Rtk] )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) an2000, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Похожие темы

    1. Ошибка приложения (0xc0000005)
      От Joes в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 07.07.2012, 22:07
    2. Ошибка 0xc0000005
      От Stepan1 в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 29.08.2011, 02:20
    3. 0xc0000005 для всех приложений
      От Lai в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.01.2011, 14:14
    4. Непонятная ошибка 0xc0000005.
      От eyeofevil в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 03.08.2009, 11:23

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00259 seconds with 16 queries