Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

EXE в процессах и скрытый автозапуск (заявка № 28092)

  1. #1
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34

    Thumbs up EXE в процессах и скрытый автозапуск

    С компом неделю твориться что-то непонятное,уже и касперским гонял, и Dr Web
    постоянно непонятный процессы, автозапуск - выпадают ошибки.
    из Моего компьютера пропали диски С и Д.
    Возле часов (Вин ХР) надпись:
    15:43:VIRUS ALERT (сейчас)
    Вложения Вложения
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\wnlmdakqlag.dll','');
     QuarantineFile('C:\WINDOWS\system32\purvxo.dll','');
     QuarantineFile('C:\WINDOWS\system32\khfgdDtS.dll','');
     QuarantineFile('C:\WINDOWS\system32\hgGwTjKa.dll','');
     QuarantineFile('c:\windows\lsas.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\lsas.exe');
     DeleteFile('C:\WINDOWS\system32\hgGwTjKa.dll');
     DeleteFile('C:\WINDOWS\system32\khfgdDtS.dll');
     DeleteFile('C:\WINDOWS\system32\purvxo.dll');
     DeleteFile('C:\WINDOWS\wnlmdakqlag.dll');
     DeleteFile('C:\Documents and Settings\Администратор\DoctorWeb\Quarantine\Games.exe');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F3 - REG:win.ini: run="C:\Documents and Settings\shao\Application Data\Adobe\Manager.exe"
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    Загрузите карантин согласно приложению №3 правил.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    все выполнил как описано.

    только не нашел:
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Где же логи?

  6. #5
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  7. #6
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    :-(((

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1554
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\mpnxyl.exe','');
    DeleteFile('C:\WINDOWS\system32\drivers\mpnxyl.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    DelBHO('{DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396}');
    DelBHO('{98B4DBAC-9D5B-4E40-BBB6-3F75A7172908}');
    DelBHO('{1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84}');
    DelBHO('{14129cc4-f7c5-42a5-a481-0839f9633736}');
    DelWinlogonNotifyByKeyname( 'hgGwTjKa');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    готово
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  10. #9
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    а hijackthis.log что-то не могу вложить

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1554
    Попробуйте его переименовать например в hijack.log или упакуйте в зип-архив.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    пофиксите...
    Код:
    O2 - BHO: {6373369f-9380-184a-5a24-5c7f4cc92141} - {14129cc4-f7c5-42a5-a481-0839f9633736} - C:\WINDOWS\system32\purvxo.dll (file missing)
    O2 - BHO: (no name) - {1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84} - C:\WINDOWS\system32\hgGwTjKa.dll (file missing)
    O2 - BHO: (no name) - {98B4DBAC-9D5B-4E40-BBB6-3F75A7172908} - C:\WINDOWS\system32\khfgdDtS.dll (file missing)
    O2 - BHO: QXK Olive - {DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396} - C:\WINDOWS\wnlmdakqlag.dll (file missing)
    O20 - Winlogon Notify: hgGwTjKa - hgGwTjKa.dll (file missing)
    выполните скрипт
    Код:
    begin
     RegKeyStrParamWrite('HKCU','Control Panel\International','sTimeFormat','H:mm:ss');        
     RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  14. #13
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    немогу профиксить т.к не найдет код :-(

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от shao Посмотреть сообщение
    немогу профиксить т.к не найдет код :-(
    Кто что не найдет? Вы запись не можете найти или не знает, что такое Пофиксите?

  16. #15
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от shao Посмотреть сообщение
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.
    Это называется не код , Код - это что-то зашифрованное, а запись реестра. Не нашлась - и не надо, делайте дальше, что Вам рекомендовали.

  18. #17
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    второй где ?

  20. #19
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    34
    пришлось поменять название, т.к не пропускало вложение - писало что в данной теме уже есть такое вложение, для архива тоже самое

    спасибо
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1500
    лог старый ...

  • Уважаемый(ая) shao, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 20.12.2010, 12:09
    2. Ответов: 5
      Последнее сообщение: 10.02.2010, 13:04
    3. подозрение на скрытый автозапуск
      От Lancaster в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:37
    4. Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00788 seconds with 17 queries