Показано с 1 по 12 из 12.

Получил новый процесс AVZ его подозревает (заявка № 12628)

  1. #1
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61

    Exclamation Получил новый процесс AVZ его подозревает

    nxmg.exe сразу в c:\WINDOWS сел , вместе с fxuf.exe .
    Созданы были примерно полтора часа назад одновременно вместе
    с
    NXMG.EXE-046EF69A.pf (11kb)
    NXMG.EXE-138B7D31.pf (12kb)
    FXUF.EXE-15A2F968.pf (11kb)
    FXUF.EXE-16DB4A08.pf (12kb)
    в c:\WINDOWS\Prefetch

    Сначала просто на c:\ появились , я удалил .
    Перезагрузил , нашел новый ,как мне кажется,процесс (nxmg.exe) .
    Попробовал удалить nxmg из c:\WINDOWS . В результате ,после
    перезагрузки , получил сообщение что nxmg не найден и у меня
    ни одной программы не вышло запустить . В безопасном режиме
    скопировал обратно заведомо сохраненную копию nxmg , пере-
    загрузил . Процесс опять запустился , программы работают , но
    вот что говорит про него AVZ :

    Нестандартный ключ Winlogon\Shell, подозрение на скрытый запуск "explorer.exe c:\windows\nxmg.exe"
    (это после сканирования)

    explorer.exe C:\WINDOWS\nxmg.exe
    HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Shell

    explorer.exe C:\WINDOWS\nxmg.exe
    C:\WINDOWS\system.ini, boot, shell

    ключ реестра ...

    (это после исследования системы)

    Я возможно в чем то ошибаюсь , но все же прошу специалистов
    меня успокоить , или помочь с решением проблемы , если она
    все же есть . Не помню я такого процесса ...nxmg Вредных
    программ не находит , подозревает конечно DAP в ADWare немного
    >_> Обновлять - обновлял , NOD32 вроде то же на стреме всегда .

    Я и в google пробовал поискать nxmg и fxuf - ничего толкового
    не нашел . fxuf процесса нет конечно , но создан он был
    одновременно с nxmg .

    Надеюсь кто-нибудь пояснит/поможет/прокоментирует ..?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    выполните правила http://virusinfo.info/showthread.php?t=1235
    Последний раз редактировалось pig; 21.09.2007 в 11:36. Причина: Прямая ссылка на правила

  4. #3
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    Точно , забыл про правила совсем в торопях .
    Вроде HiJackThis зафиксировал его ...

    Вернусь , если что ...в следующий раз уже по правилам

  5. #4
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    ...я вернулся .
    Обновил NOD32 сегодня и он честно мне сказал :

    01.) Файл C:\WINDOWS\fxuf.exe инфицирован модифицированный Win32/TrojanDropper.Delf.
    NFP троян. Файл может быть удален. Рекомендуется сделать копии любых критических
    данных перед продолжением. Очистка невозможна

    02.) Файл C:\WINDOWS\nxmg.exe инфицирован модифицированный Win32/TrojanDropper.Delf.
    NFP троян. Файл может быть удален. Рекомендуется сделать копии любых критических
    данных перед продолжением. Очистка невозможна

    ...вот такие вот дела...

    Удалять боюсь (см.первый пост) nxmg . Вдруг опять ничего грузить
    не будет после ... а копии сделать не могу - не копирует их , что
    странно .

    Процесс nxmg пофиксил , а вот исходники остались .

    Что делать ?
    Логи прилагаю .

    К слову , что значит "изолирован" ? У меня сейчас они оба
    изолированы NOD32 говорит .
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    Забыл дописать ...

    Это нормально когда svchost-ов сразу 6 процессов по умолчанию
    идет ?

    svchost.exe LOCAL SERVICE
    svchost.exe NETWORK SERVICE
    svchost.exe SYSTEM
    svchost.exe NETWORK SERVICE
    svchost.exe SYSTEM
    svchost.exe SYSTEM

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    89
    Так не пойдёт,Вы читали правила?у вас очееееееееееень старая AVZ ,текущая версия 4.27,скачайте её и сделайте логи снова.
    да это нормально когда svchost-ов сразу 6 процессов.

  8. #7
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    Правила читал , AVZ качал , обновил базы .
    Но сканировать он (в отличие от моего старого) отказывается -
    говорит "RichEdit line insertion error" ...

    ...уже дальше и не знаю чего делать >_>

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    в старой или новой AVZ выполнить:
    Код:
    begin
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\rpcc.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Задания в Планировщике удалить.

    DownloadAccelerator - деинсталлировать. Пользоваться нужно чем-нибудь более чистым.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  10. #9
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    Хм...без обид . А что будет ?
    В смысле , это поможет ? Удалит оба эти вируса ?

    Просто , если будут какие то неожиданные для меня последствия ,
    то желательно о них предупредить заранее .

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Rpcc.dll это троян.
    Смотри http://virusinfo.info/showthread.php?t=7049

    Хуже от его удаления точно не станет.
    Ежели не веришь, то проверь этот файлик на virustotal.com

    В DownloadAccelerator живет Adware.

    Это только начало, затем будем удалять остальную компанию.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    21.09.2007
    Сообщений
    7
    Вес репутации
    61
    Ясно . Как выполнить скрипт ? Уточняю , так как в правилах не
    помню чтобы пересекался со скриптами .

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524

  • Уважаемый(ая) Jadou, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Новый процесс
      От serloktionov в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 29.04.2009, 18:10
    2. Не получается остановить процесс
      От enthusiast в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 28.12.2007, 15:12
    3. Случайно получен новый источник света
      От Geser в разделе Высокие технологии
      Ответов: 1
      Последнее сообщение: 24.10.2005, 13:58

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01277 seconds with 20 queries