Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

ПК постоянно виснет [Trojan-Clicker.Win32.Delf.iem ] (заявка № 124455)

  1. #1
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43

    ПК постоянно виснет [Trojan-Clicker.Win32.Delf.iem ]

    Здравствуйте! Вот и у меня появилась проблема с компьтером, которую я самостоятельно не решу, поэтому и обратился к вам как специалистам. Началось с того, что сначала при обращении к различным файлам появлялось окно с сообщением - отказано в доступе (или "программа не запускается (5)"), потом компьтер начал медленно загружаться и тормозить, последнее время тупо зависает. На вирусы проверял - постоянно работает ESS5, проверял и другими утилитами - вирусов не находил. Помогите разобраться, логи прилагаю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) trovich, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43

    Логи

    Все три требуемые логи я привел во вложении к первому письму.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    QuarantineFile('C:\Documents and Settings\Admin\Application Data\IDAVLab.exe','');
     QuarantineFile('C:\WINDOWS\system32\urasvc.exe','');
    BC_ImportAll;
    BC_Activate;
    ExecuteREpair(9); 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы
    Последний раз редактировалось thyrex; 09.09.2012 в 14:19.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Присланный скрипт выполнить не могу. При запуске после нескольких секунд появляется сообщение об ошибке: "Faled to set data for "DisplayName", после чего скрипт останавливается.

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Изменил скрипт. Как теперь?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43

    по-прежнему

    Скопировал, запустил, результат тот же - появляется то же самое сообщение. А в протоколе AVZ вот что написано:
    "Запуск приложения net.exe stop tcpip /yОшибка карантина файла, попытка прямого чтения (C:\Documents and Settings\Admin\Application Data\IDAVLab.exe)
    Карантин с использованием прямого чтения - ошибка
    Ошибка карантина файла, попытка прямого чтения (C:\Documents and Settings\Admin\Application Data\IDAVLab.exe)
    Карантин с использованием прямого чтения - ошибка
    Файл успешно помещен в карантин (C:\WINDOWS\system32\urasvc.exe)"

    Посмотрел на этот сайт, похоже, он никакого отношения к карантину не имеет, его дата создания 1 января 2012 года, размер 701440. Поэтому и не пересылаю.

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Т.е. если дата файла совпадает с датой выхода SP3 для Windows XP, его нельзя считать вредоносным?
    Странная логика

    Запакуйте файлы, которые я хотел взять в карантин, с паролем virus и пришлите по красной ссылке Прислать запрошенный карантин вверху темы
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Вы меня неправильно поняли, попробую пояснить. Я имел ввиду, что скрипт не выполнен до конца, компьютер не перезагружался, в карантине ничего не добавилось, там остались только те файлы, что я уже присылал при оформлении заявки, а это сообщение "Файл успешно помещен в карантин (C:\WINDOWS\system32\urasvc.exe)" я посчитал ошибочным, поэтому и не стал пересылать этот файл. Теперь же я запаковал его и отправил по красной ссылке вверху темы. Название - virus.zip. Было сообщение, что этот файл успешно загружен.

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Теперь подождем вердикт из вирлаба
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Вердикт получен?

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пока нет
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    C:\WINDOWS\system32\urasvc.exe - будет детектироваться как Trojan-Clicker.Win32.Delf.iem

    Выполните скрипт в AVZ
    Код:
     begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    if not IsWOW64
     then
      begin
       SearchRootkit(true, true);
       SetAVZGuardStatus(True);
      end;
    DeleteService('URAjournal');
     DeleteFile('C:\WINDOWS\system32\urasvc.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  15. #14
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Выполнил, но снова та же ошибка. А в протоколе написано:
    Запуск приложения net.exe stop tcpip /y
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Анализ ws2_32.dll, таблица экспорта найдена в секции .text
    Анализ wininet.dll, таблица экспорта найдена в секции .text
    Анализ rasapi32.dll, таблица экспорта найдена в секции .text
    Анализ urlmon.dll, таблица экспорта найдена в секции .text
    Анализ netapi32.dll, таблица экспорта найдена в секции .text
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка в работе антируткита [Failed to set data for 'DisplayName'], шаг [14]

    Компьютер не перезагружался. Логи новые делать?

  16. #15
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Сделайте лог ComboFix
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  17. #16
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Скачал утилиту, поместил на рабочий стол, закрыл броузеры, отключил антивирус и файервол на 10 минут, закрыл все программы (интернет не отключал). Запустил утилиту, она шустро поработала секунд 5 (примерно по шкале 90%), потом зависла и висела до включения антивируса. Дальше я ее выгрузил с помощью диспетчера задач. На диске С: искомого текстового файла не образовалось. Что дальше?

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    - Выполните в АВЗ:
    Код:
    begin
     BC_DeleteFile('C:\WINDOWS\system32\urasvc.exe');
     BC_DeleteSvc('URAjournal');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится


    - Повторите логи.


  19. #18
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Этот скрипт вообще не запускается, сразу появляется сообщение Failed to set data for 'DisplayName'

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Techno
    Регистрация
    25.08.2009
    Адрес
    Россия
    Сообщений
    10,965
    Вес репутации
    406
    Сможете переименовать C:\WINDOWS\system32\urasvc.exe в C:\WINDOWS\system32\urasvc.bak?

    Перезагрузитесь.


  21. #20
    Junior Member Репутация
    Регистрация
    08.09.2012
    Сообщений
    14
    Вес репутации
    43
    Пробовал, но это нереально. Простым удалением (или переименовать) это невозможно, так как файлы этой папки имеют атрибут "только для чтения". Если снять этот атрибут (это удается), то удалить (или переименовать) все равно не удается. А поставить программу типа Undelete тоже не могу, так как не инсталлируется никакая программа. Похоже, все же придется сносить операционку, форматировать системный раздел и устанавливать заново ОС?

  • Уважаемый(ая) trovich, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. кампьютер постоянно виснет
      От Тимченко Илья в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 25.04.2010, 15:43
    2. Ответов: 1
      Последнее сообщение: 05.07.2009, 18:17
    3. Компьютер постоянно виснет
      От coolpix в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 03.04.2009, 15:18
    4. постоянно виснет компьютер
      От autumn90 в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 27.02.2009, 10:24
    5. постоянно виснет
      От agalec в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 18.02.2009, 13:43

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00607 seconds with 20 queries