Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Как избавиться от Dialer.Mywinpop? (заявка № 10175)

  1. #1
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63

    Question Как избавиться от Dialer.Mywinpop?

    Добрый вечер! Опять не обойтись без вашей помощи
    Dialer.Mywinpop меня замучил!!! После загрузки DrWeb выдает:
    C:\DOCUME~1\User\LOCALS~1\Temp\pa_0177.exe - инфицирован Dialer.Mywinpop. Я это дело удаляю, а при след. загрузке все сначала
    Если загружаться не в сети, то чисто. Но как только включаешь сеть, то нате получите. Заранее благодарю за помощь
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\csrs.dll','');
     QuarantineFile('c:\windows\csrs.exe','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится. Потом еще один скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\csrs.dll');
     DeleteFile('C:\WINDOWS\csrs.exe');
     BC_DeleteFile('C:\WINDOWS\csrs.dll');
     BC_DeleteFile('C:\WINDOWS\csrs.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Снова будет перезагрузка.
    После этого пришлите карантин по правилам
    и сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    От сети лучше отключиться?

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Лучше отключиться.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Все сделал.
    Файл сохранён как 070604_192929_virus_46642fd9a9e01.zip
    Размер файла 29927
    MD5 df0bc9a3b0deb1772586898782e26def

    Логи прилагаю
    Жду приговора
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    похоже, что-то интересное
    Выполните скрипт в AVZ:
    Код:
    begin
     ClearQuarantine();
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\xpdx.sys','');
     BC_ImportQuarantineList;
     BC_LogFile(GetAVZDirectory + 'boot_clr.log');
     BC_Activate;
     RebootWindows(true);
    end.
    После этого пришлите карантин по правилам
    Последний раз редактировалось drongo; 04.06.2007 в 21:23.

  8. #7
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Карантин закачен
    Файл сохранён как 070604_215144_virus_466451307aad0.zip
    Размер файла 119268
    MD5 de7b4681b4ac81c8d3f0c9ed764d58a7

    комп очень долго перегружался, потом была checking system

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Совсем свежий экземпляр руткита : http://www.virustotal.com/vt/en/resu...ab4e6fbf638abb
    Будем убивать :
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
      DeleteFile('C:\WINDOWS\system32\xpdx.sys');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки, сделать новые логи.
    Последний раз редактировалось drongo; 04.06.2007 в 22:28.

  10. #9
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Все сделал. Логи прилагаю.
    Похоже, что еще не все
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    на всякий случай проверить вот это :
    Выполните скрипт в AVZ:
    Код:
     begin
     ClearQuarantine();
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\rundll32.exe','');
     BC_ImportQuarantineList;
     BC_Activate;
     RebootWindows(true);
    end.
    Если rundll32.exe будет в карантине, то прислать . Если ничего не попадёт- значит больше ничего не видно
    P.S. можно ещё пофиксить (C hijack this )корявую строчку от Boadcom Corporation:
    (она уже похоже удалена - файла нет )
    Код:
    O23 - Service: Btccachtd - Broadcom Corporation. - (no file)

  12. #11
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    AVZ пишет ошибка '.'expected в позиции 10:1

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1718
    Попробуйте ещё раз.

  14. #13
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Похоже я точку в конце не скопировал Sorry
    процесс пошел

  15. #14
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Карантин закачал
    Файл сохранён как 070605_001937_virus_466473d95aefd.zip
    Размер файла 27520
    MD5 159d3e67dba9be0a3960b464b0013ccd

    Код О23 уже другой

    Похоже, что жизнь налаживается

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Присланный файл чистый.

    Службу-пустышку так и не пофиксили.
    Можно это сделать так - открыть окно командной строки, набрать:
    sc delete Btccachtd
    и нажать Enter. В ответе системы должно быть слово success.
    I am not young enough to know everything...

  17. #16
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Всем огромадное спасибо
    Жизнь совсем наладилась

    PS Btccachtd удалил

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    Чтобы уменьшить шанс заражения советую на будущее :
    1) работать за компьютером из под ограниченного пользователя.
    2)Пользоваться для хождения по интернету другим браузером с отключёнными скриптами по умолчанию (Firefox и Opera это позволяют делать в отличии от IE 7 ,6....)
    Сделайте следующее: http://virusinfo.info/showthread.php?t=3519

    , чтобы в следующий раз вас не просили присылать те же самые файлы ( они должны стать зелёными в логе).

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    C:\WINDOWS\system32\xpdx.sys Будет по касперскому называться


    - Trojan.Win32.Pakes.x
    Последний раз редактировалось drongo; 05.06.2007 в 10:46.

  20. #19
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Спасибо за совет !
    Стал выполнять п.2 - получил кучу файлов в карантин
    Отправить вам карантин или virusinfo_files

  21. #20
    Junior Member Репутация
    Регистрация
    27.02.2007
    Сообщений
    23
    Вес репутации
    63
    Цитата Сообщение от drongo Посмотреть сообщение
    ... чтобы в следующий раз вас не просили присылать те же самые файлы ( они должны стать зелёными в логе).
    а это о чем? Объсните непутевым

  • Уважаемый(ая) Al_ex, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Похоже на i-Dialer
      От robertmag в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 01:37
    2. Dialer
      От lafur в разделе Вредоносные программы
      Ответов: 6
      Последнее сообщение: 10.08.2008, 10:07
    3. Dialer
      От lafur в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.01.2008, 17:27
    4. i-dialer - help!
      От UnknownPlayer в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 15.01.2007, 23:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01332 seconds with 20 queries