Показано с 1 по 11 из 11.

Остатки от Winhelp (заявка № 28077)

  1. #1
    Junior Member Репутация
    Регистрация
    10.06.2008
    Адрес
    Барнаул
    Сообщений
    80
    Вес репутации
    35

    Thumbs up Остатки от Winhelp

    Касперский вирусов не находит.
    В его логах ссылок на уничтоженный winhelp не нашел.
    Однако, в автозагрузке только winhelp.
    Реестр менять не получается, хотя у пользователя права админа.
    Папки webmin, самого winhelp и сопутствующих найти не могу.
    Последний раз редактировалось Dionis; 26.08.2008 в 11:02.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1785
    Скачать,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\vmmreg32.dll
    C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys
    C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp
    C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe
    C:\WINDOWS\SYSTEM32\winhelp32.exe
    C:\WINDOWS\system32\Drivers\Ovt56.sys
    правая кнопка мыши Force Delete на запрос о перезагрузке ответьте положительно.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     QuarantineFile('C:\WINDOWS\SYSTEM32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp','');
     DeleteService('Ovt56');
     DeleteService('VIDEO');
     QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Ovt56.sys','');
     QuarantineFile('C:\WINDOWS\system32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll','');
     QuarantineFile('c:\windows\system32\winhelp32.exe','');
     DeleteFile('c:\windows\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
     DeleteFile('C:\WINDOWS\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\Ovt56.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_DeleteSvc('Ovt56');
    BC_DeleteSvc('VIDEO');
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  4. #3
    Junior Member Репутация
    Регистрация
    10.06.2008
    Адрес
    Барнаул
    Сообщений
    80
    Вес репутации
    35
    После нескольких перезагрузок удалось с помощью IceSword удалить указанные файлы.
    После этого без перезагрузки выполнил скрипт.
    Реестр стал редактируемый.
    Однако, ярлыки расположенные в Главное меню\Программы\Автозагрузка
    при загрузке компьютера так и не отработали.
    Зато при старте запустился Касперский.
    Высылаю логи.
    Карантин АВЗ был пуст.
    Последний раз редактировалось Dionis; 26.10.2009 в 08:34.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1280
    1) AVZ => Файл => Мастер поиска и устранения проблем.
    Найдите и устраните проблему "Некорректный элемент автозапуска".

    2) Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
     DelBHO('7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    3) Зайдите в regedit и посмотрите, что прописано в
    Код:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders
    Там параметр Common startup, пропишите там путь к Вашей папке автозагрузки.

    4) Перезагрузите компьютер.

    5) Удалите папку webmin, которая находится в C:\WINDOWS\SYSTEM32\

    6) Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  6. #5
    Junior Member Репутация
    Регистрация
    10.06.2008
    Адрес
    Барнаул
    Сообщений
    80
    Вес репутации
    35
    Сапсибо SHER и VI-Team
    Автозагрузку восстановил.
    Только в догонку к HKLM надо еще и HKCU править.
    Последний раз редактировалось Rene-gad; 16.08.2008 в 09:57.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1280
    А новые логи на всякий случай?
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  8. #7
    Junior Member Репутация
    Регистрация
    10.06.2008
    Адрес
    Барнаул
    Сообщений
    80
    Вес репутации
    35
    Прошу прощения, но вчера связь плохая была.
    Вот логи.
    В Хиджаке пофиксил строчки касающиеся winhelp32.exe в разделе О4
    O4 - HKUS\S-1-5-19\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-19\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-20\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'NETWORK SERVICE')
    O4 - HKUS\S-1-5-20\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'NETWORK SERVICE')
    Последний раз редактировалось Dionis; 26.10.2009 в 08:34.

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,705
    Вес репутации
    2833
    Цитата Сообщение от Dionis Посмотреть сообщение
    В Хиджаке пофиксил строчки касающиеся winhelp32.exe в разделе О4
    Пофиксите еще раз.
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Выполните скрипт для восстановления реестра
    Код:
    begin
    RegKeyStrParamWrite('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup', '%USERPROFILE%\Главное меню\Программы\Автозагрузка');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Common Startup', '%ALLUSERSPROFILE%\Главное меню\Программы\Автозагрузка');
    RebootWindows(true);
    end.
    Спасибо kps
    Потом повторите логи начиная от п.10 правил.

  11. #10
    Junior Member Репутация
    Регистрация
    10.06.2008
    Адрес
    Барнаул
    Сообщений
    80
    Вес репутации
    35
    Выполнил.
    И откуда могла эта дрянь взяться?
    Касперский постоянно работает. Правда только в режиме "файловый антивирус". И базы раз в сутки обновляет.
    Последний раз редактировалось Dionis; 26.10.2009 в 08:34.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от Dionis Посмотреть сообщение
    И откуда могла эта дрянь взяться?
    Из интернета, вестимо
    Чисто в логах.
    Сервис Пак 3 поставьте и почитайте: http://security-advisory.virusinfo.info/

  • Уважаемый(ая) Dionis, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Остатки вируса?
      От ГитКЗ в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 16.03.2009, 14:48
    2. У меня тоже winhelp, не получается вложить логи
      От jurisidorov в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 07:37
    3. Winhelp, вторая попытка отправить логи
      От jurisidorov в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 01.09.2008, 15:46
    4. winhelp, VIDEO.SYS и заблокирован реестр
      От MasterAlexey в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 19.08.2008, 10:11
    5. Остатки
      От NStorm в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 25.09.2007, 09:23

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01510 seconds with 16 queries