Показано с 1 по 12 из 12.

Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал) [not-a-virus:PSWTool.Win32.MPR.cx ] (заявка № 132691)

  1. #1
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    33

    Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал) [not-a-virus:PSWTool.Win32.MPR.cx ]

    Создал .7z архив, и вдруг оказалось, что в него попали неведомых 4 dll файла (я их туда не клал). Virustotal совсем ничего в них не обнаружил. Имена этих DLL-ок: KBDDV.DLL KBDUSL.DLL KBDUSR.DLL KBDUSX.DLL После этого заподозрил заражение компа вирусами. Запустил avz, сделал быстрый скан памяти, в логе насторожило:
    9. Мастер поиска и устранения проблем >> Обнаружен отладчик системного процесса >>> Обнаружен отладчик системного процесса - исправлено Проверка завершена
    Ни антивируса, ни фаерволла - нет, так что откуда взяться отладчику - не понятно. После этого попытался создать новый .7z архив - в нём уже не было DLLок (возможно avz нейтрализовал вирус, убив отладчик системного процесса). После этого решил делать всё как написано в памятке "помогите". Логи прикрепил, в них есть вещи, которые мне показались странными (а всё остальное - чистым): В virusinfo_syscure.htm есть не очень понятные мне записи в разделе "Модули пространства ядра": C:\WINDOWS\System32\Drivers\dump_atapi.sys C:\WINDOWS\System32\Drivers\dump_dumpata.sys C:\WINDOWS\System32\Drivers\dump_dumpfve.sys C:\WINDOWS\system32\Drivers\PROCEXP152.SYS и "Драйверы": C:\WINDOWS\SystemRoot\System32\Drivers\sptd.sys (причём папки c:\windows\systemroot\ не существует) C:\WINDOWS\system32\Drivers\PROCEXP151.SYS C:\Windows\system32\pwdrvio.sys C:\Windows\system32\pwdspio.sys C:\WINDOWS\system32\Drivers\uzkxmzi3.sys Файла C:\WINDOWS\system32\Drivers\PROCEXP151.SYS не существует, но подозреваю, что это файл от Process Explorer. Из остальных файлов существует только sptd.sys. Из подозрительного установленного у меня софта - имеется Steam.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,465
    Вес репутации
    343
    Уважаемый(ая) Drug0y, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    13,139
    Вес репутации
    929
    > Выполните скрипт в AVZ:

    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    > Используйте ссылку "Прислать запрошенный карантин", которая находится над первым сообщением этой темы, чтобы прислать quarantine.zip.

  5. #4
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    33
    Этот скрипт создаёт пустой архив. Могу прислать virusinfo_autoquarantine.zip

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    116
    Drug0y, Пришлите!

  7. #6
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    33
    Прогнал проверку ещё раз, а после этого выполнил предложенный скрипт.
    Таким образом, архив quarantine.zip оказался не пустым, его и отправил:

    Результат загрузки
    Файл сохранён как 130208_141904_quarantine_511509584ef88.zip
    Размер файла 22333938
    MD5 64f308422379580d623fc67d0cd35c61
    Файл закачан, спасибо!

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    116
    Drug0y, Лог RSIT подготовьте!

  9. #8
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    33
    добавил

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    116
    Drug0y, В логах чисто! Может быть файлы и должны были туда попасть? Например скрытые были!

  11. Это понравилось:


  12. #10
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    40
    Вес репутации
    33
    Нет, файлы туда не могли попасть просто так (у меня отображаются скрытые файлы).
    И потом - а чей же тогда отладчик системного процесса обнаружил avz?

  13. #11
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Дeнис
    Регистрация
    06.10.2011
    Адрес
    Россия
    Сообщений
    2,607
    Вес репутации
    116
    Drug0y, Может быть драйвер MPR, точно не скажу! Скажу одно,вирусов нет, беспокоиться не о чем!

  14. Это понравилось:


  15. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 22
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\utils\\qip\\mpr.exe.bak - not-a-virus:PSWTool.Win32.MPR.cx ( DrWEB: Tool.PassView.422 )


  • Уважаемый(ая) Drug0y, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 10
      Последнее сообщение: 08.08.2012, 11:26
    2. Вирус создал бэкап файла hosts
      От Artash в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 07.06.2012, 12:31
    3. Ответов: 5
      Последнее сообщение: 27.04.2010, 09:12
    4. Ответов: 12
      Последнее сообщение: 30.10.2006, 17:10

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00520 seconds with 16 queries