Показано с 1 по 3 из 3.

Webisida.Browser.exe выскакивает окошко в Windows Server 2008 и постепенно уменьшается свободное место на диске С: (заявка № 221964)

  1. #1
    Junior Member Репутация
    Регистрация
    06.05.2011
    Сообщений
    4
    Вес репутации
    48

    Webisida.Browser.exe выскакивает окошко в Windows Server 2008 и постепенно уменьшается свободное место на диске С:

    Операционная система: Windows Server 2008x64 , является сервером терминалов. Выскакивает окно Webisida.Browser.exe - не удалось найти компонент. api-ms-win-crp-runtime 1-1-0.dll не был найден. Повторная установка приложения может исправить эту проблему.
    Откуда оно взялось не понятно. Стоит Avast. Он вирусов не находит. Логи прилагаю.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) pashka_63, спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в правилах оформления запроса о помощи.

    information

    Информация

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.





    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,496
    Вес репутации
    1058
    Кейлоггер от StaffCop c:\administrador\schedulersvc.exe - ваш?

    Ammyy Admin
    Код:
    c:\users\administrator\appdata\local\microsoft\windows\temporary internet files\content.ie5\eshpanh9\aa_v3[1].exe
    ваш?

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
     TerminateProcessByName('c:\users\administrator\system\winlogon.exe');
     TerminateProcessByName('c:\windows\fonts\web\taskhost.exe');
     TerminateProcessByName('c:\windows\fonts\web\winlogon.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wahiver.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\mms.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\spoolsv.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\lsm.exe');
     TerminateProcessByName('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\ssms.exe');
     StopService('spoolsrvrs');
     StopService('TrkWk');
     StopService('werlsfks');
     QuarantineFile('C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe', '');
     QuarantineFile('c:\users\administrator\system\winlogon.exe', '');
     QuarantineFile('c:\windows\fonts\web\taskhost.exe', '');
     QuarantineFile('c:\windows\fonts\web\winlogon.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wahiver.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\mms.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\spoolsv.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\lsm.exe', '');
     QuarantineFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\ssms.exe', '');
     DeleteFile('c:\users\administrator\appdata\local\microsoft\windows\temporary internet files\content.ie5\eshpanh9\aa_v3[1].exe', '');
     DeleteFile('C:\Users\Administrator\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\ESHPANH9\AA_v3[1].exe', '32');
     DeleteFile('C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe', '32');
     DeleteFile('c:\users\administrator\system\winlogon.exe', '');
     DeleteFile('C:\Users\Administrator\System\winlogon.exe', '32');
     DeleteFile('c:\windows\fonts\web\taskhost.exe', '');
     DeleteFile('C:\Windows\Fonts\web\taskhost.exe', '32');
     DeleteFile('c:\windows\fonts\web\winlogon.exe', '');
     DeleteFile('c:\windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wahiver.exe', '');
     DeleteFile('c:\windows\inf\netlibrariestip\0009\v3.5.56385\1049\5.0\wahiver.exe', '32');
     DeleteFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\mms.exe', '');
     DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\1049\5.0\mms.exe', '32');
     DeleteFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\1049\5.0\spoolsv.exe', '');
     DeleteFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\lsm.exe', '');
     DeleteFile('C:\Windows\Inf\NETLIBRARIESTIP\000D\1049\5.0\SQL\lsm.exe', '32');
     DeleteFile('c:\windows\inf\netlibrariestip\000d\1049\5.0\sql\ssms.exe', '');
     DeleteService('spoolsrvrs');
     DeleteService('TrkWk');
     DeleteService('werlsfks');
     DeleteFileMask('c:\windows\inf\netlibrariestip', '*', true);
     DeleteDirectory('c:\windows\inf\netlibrariestip');
     RegKeyDel('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Users^Administrator^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^IMG001.exe', '32');
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    BC_ImportALL;
    ExecuteSysClean;
     ExecuteWizard('SCU', 3, 3, true);
    BC_Activate;
    end.
    перезагрузите сервер вручную.

    В папке с AVZ появится архив карантина quarantine.zip, отправьте этот файл по ссылке "Прислать запрошенный карантин" над над первым сообщением в теме.

    Скачайте, распакуйте и запустите утилиту ClearLNK. Скопируйте текст ниже в окно утилиты и нажмите "Лечить".
    Код:
    - "C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.lnk"           -> ["C:\Users\Administrator\System\winlogon.exe"]
    >>>  "C:\Users\Администратор\WINDOWS\ARJ.PIF"      -> ["ARJ.EXE"]
    >>>  "C:\Users\Администратор\WINDOWS\LHA.PIF"      -> ["LHA.EXE"]
    >>>  "C:\Users\Администратор\WINDOWS\PKUNZIP.PIF"  -> ["PKUNZIP.EXE"]
    >>>  "C:\Users\Администратор\WINDOWS\PKZIP.PIF"    -> ["PKZIP.EXE"]
    >>>  "C:\Users\Администратор\WINDOWS\RAR.PIF"      -> ["RAR.EXE"]
    >>>  "C:\Users\Администратор\WINDOWS\UC.PIF"       -> ["UC.EXE"]
    - "C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\a\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\administrador\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\administratuer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\login\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\pc\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\q\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\SERVER-KCN\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\test\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\user\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\win\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    - "C:\Users\windows\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\IMG001.exe"     (0 байт)
    Отчёт о работе прикрепите.

    Скачайте утилиту Universal Virus Sniffer отсюда и сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  5. Это понравилось:


  • Уважаемый(ая) pashka_63, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 8
      Последнее сообщение: 05.03.2018, 09:14
    2. Ответов: 18
      Последнее сообщение: 25.02.2016, 21:20
    3. Ответов: 6
      Последнее сообщение: 19.01.2015, 12:49
    4. Ответов: 3
      Последнее сообщение: 12.05.2013, 21:12
    5. Ответов: 19
      Последнее сообщение: 22.02.2009, 05:31

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01330 seconds with 20 queries