Показано с 1 по 10 из 10.

файлы в папке recycler (заявка № 20049)

  1. #1
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36

    Thumbs up файлы в папке recycler

    Доброго времени, день назад вместо удаления autorun.inf с принесенной флешки случайно нажал enter... после этого стали появляться в корнях дисков корзины (до этого момента и сейчас отключенные) с файлами autorun.inf и info2. В папке windows/system32 появились файлы amvo.exe и amvo0.dll, которые сразу же были убиты. Корзины тоже убиваю постоянно, но они постепенно появляются - не сразу. Сейчас в корне диска d появился файл msvcp71.dll, размером 503 808 байт.

    Прошу помощи - сам не справился(
    ps - антивирус avast
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    активного заражения не видно ....
    пришлите подозрительные файлы согласно приложения 3 правил ...

  4. #3
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36
    спасибо на доброй фразе, похоже AVZ справился и сам) - судя по логам был кто-то-

    1.2 Поиск перехватчиков API, работающих в KernelMode
    Драйвер успешно загружен
    SDT найдена (RVA=0846E0)
    Ядро ntkrnlpa.exe обнаружено в памяти по адресу 804D7000
    SDT = 8055B6E0
    KiST = 80503A70 (284)
    Функция NtAdjustPrivilegesToken (0B) перехвачена (805EA55C->AE64DC2E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtConnectPort (1F) перехвачена (805A31EA->AE64D20C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreateFile (25) перехвачена (80577F46->AE64D84E), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreateKey (29) перехвачена (806222D2->AE64E3DC), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreatePort (2E) перехвачена (805A3D06->AE64D0FA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreateSection (32) перехвачена (805A9FE4->AE64EC94), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreateSymbolicLinkObject (34) перехвачена (805C37DE->AE64DE14), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtCreateThread (35) перехвачена (805CFA78->AE64CCCA), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtDeleteKey (3F) перехвачена (80622762->AE64E05, перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtDeleteValueKey (41) перехвачена (80622932->AE64E20, перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtDuplicateObject (44) перехвачена (805BCA86->AE64CB7C), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtLoadDriver (61) перехвачена (80582F22->AE64E934), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtOpenFile (74) перехвачена (80579044->AE64DA5, перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtOpenProcess (7A) перехвачена (805C9EBA->AE64C8C6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtOpenSection (7D) перехвачена (805A9008->AE64D6F2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtOpenThread (80) перехвачена (805CA146->AE64CA24), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtRenameKey (C0) перехвачена (80621CF8->AE64E792), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtSecureConnectPort (D2) перехвачена (805A297E->AE64D3CE), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtSetSystemInformation (F0) перехвачена (8060DDA8->AE64EAD4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtSetValueKey (F7) перехвачена (80620992->AE64E5A2), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtShutdownSystem (F9) перехвачена (80611012->AE64D580), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtSystemDebugControl (FF) перехвачена (8061613C->AE64D5E6), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtTerminateProcess (101) перехвачена (805D13E4->AE64CFC4), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Функция NtTerminateThread (102) перехвачена (805D15DE->AE64CE92), перехватчик C:\WINDOWS\System32\DRIVERS\cmdguard.sys
    >>> Функция воcстановлена успешно !
    >>> Код перехватчика нейтрализован
    Проверено функций: 284, перехвачено: 24, восстановлено: 24

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    это перехваты от COMODO .... и авз никого не трогал ...

  6. #5
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36
    тада странно.... буду продолжать наблюдение)

  7. #6
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36
    результаты наблюдения не порадовали - в очередной раз появилась папка корзина с файлами desktop.ini и info2, а также почти в каждой подпапке папки local settings лежат файла desktop.ini с различным содержанием. к примеру с таким содержанием -

    [.ShellClassInfo]
    LocalizedResourceName=@shell32.dll,-21782
    [LocalizedFileNames]
    Remote Assistance.lnk=@%systemroot%\system32\rcbdyctl.dll ,-152
    Internet Explorer.lnk=@xpsp1res.dll,-11001
    Outlook Express.lnk=@xpsp1res.dll,-11004

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    rcbdyctl.dll- от удалённого помощника виндоус, как видно из логов он у вас включён
    надо это всё отключить и посмотреть на поведение

    >> Службы: разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
    >> Службы: разрешена потенциально опасная служба Alerter (Alerter)
    >> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Remote Desktop Help Session Manager)
    > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя

  9. #8
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36
    службы то я отключу сейчас, а desktop-ы просто все убить - или они могут понадобиться при поиске врага?

    Добавлено через 41 минуту

    все файлы desktop.ini я поубивал, однако при перезагрузке их штук 10 появляется заново(

    также в папке documents and settings в нескольких метах лежат файлы:
    NTUSER.bak
    NTUSER.DAT
    ntuser.ini
    NTUSER.DAT.bak_jv16pt
    ntuser.dat.LOG
    NTUSER.DAT.tmp.LOG
    NTUSER.tmp.LOG
    Последний раз редактировалось wolfich; 21.03.2008 в 12:41. Причина: Добавлено

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1501
    ваш враг,не настороенная система с кучей открытых уязвимостей ....

  11. #10
    Junior Member Репутация
    Регистрация
    18.03.2008
    Сообщений
    6
    Вес репутации
    36
    спасибо еще раз, буду бороться!

  • Уважаемый(ая) wolfich, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус в папке RECYCLER и на флешках.
      От VlRUS в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.09.2011, 12:11
    2. Вирус на флешке в папке RECYCLER
      От mishak в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 13.07.2011, 19:55
    3. Неубиваемый вирус в папке Recycler
      От brovach в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 30.01.2010, 15:57
    4. Вирус в папке RECYCLER
      От Garris в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 01.07.2009, 02:35
    5. Ответов: 15
      Последнее сообщение: 20.12.2007, 12:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01109 seconds with 17 queries