Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

EXE в процессах и скрытый автозапуск (заявка № 28092)

  1. #1
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32

    Thumbs up EXE в процессах и скрытый автозапуск

    С компом неделю твориться что-то непонятное,уже и касперским гонял, и Dr Web
    постоянно непонятный процессы, автозапуск - выпадают ошибки.
    из Моего компьютера пропали диски С и Д.
    Возле часов (Вин ХР) надпись:
    15:43:VIRUS ALERT (сейчас)
    Вложения Вложения
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1692
    Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\wnlmdakqlag.dll','');
     QuarantineFile('C:\WINDOWS\system32\purvxo.dll','');
     QuarantineFile('C:\WINDOWS\system32\khfgdDtS.dll','');
     QuarantineFile('C:\WINDOWS\system32\hgGwTjKa.dll','');
     QuarantineFile('c:\windows\lsas.exe','');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\lsas.exe');
     DeleteFile('C:\WINDOWS\system32\hgGwTjKa.dll');
     DeleteFile('C:\WINDOWS\system32\khfgdDtS.dll');
     DeleteFile('C:\WINDOWS\system32\purvxo.dll');
     DeleteFile('C:\WINDOWS\wnlmdakqlag.dll');
     DeleteFile('C:\Documents and Settings\Администратор\DoctorWeb\Quarantine\Games.exe');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    "Пофиксите" в HijackThis
    Код:
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    F3 - REG:win.ini: run="C:\Documents and Settings\shao\Application Data\Adobe\Manager.exe"
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    Загрузите карантин согласно приложению №3 правил.

    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    все выполнил как описано.

    только не нашел:
    F2 - REG:system.ini: UserInit=userinit.exe,C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [lsas] C:\WINDOWS\lsas.exe
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

  5. #4
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1692
    Где же логи?

  6. #5
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  7. #6
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    :-(((

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1552
    Выполните скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\drivers\mpnxyl.exe','');
    DeleteFile('C:\WINDOWS\system32\drivers\mpnxyl.exe');
    BC_ImportALL;
    ExecuteSysClean;
    ExecuteRepair(9);
    DelBHO('{DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396}');
    DelBHO('{98B4DBAC-9D5B-4E40-BBB6-3F75A7172908}');
    DelBHO('{1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84}');
    DelBHO('{14129cc4-f7c5-42a5-a481-0839f9633736}');
    DelWinlogonNotifyByKeyname( 'hgGwTjKa');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите новый карантин согласно приложению 3 правил.
    Сделайте новые логи, начиная с п.10 правил.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    готово
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  10. #9
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    а hijackthis.log что-то не могу вложить

  11. #10
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1552
    Попробуйте его переименовать например в hijack.log или упакуйте в зип-архив.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1498
    пофиксите...
    Код:
    O2 - BHO: {6373369f-9380-184a-5a24-5c7f4cc92141} - {14129cc4-f7c5-42a5-a481-0839f9633736} - C:\WINDOWS\system32\purvxo.dll (file missing)
    O2 - BHO: (no name) - {1DBD3F8D-ABC8-4FBA-9CDB-0FEFA3C5AF84} - C:\WINDOWS\system32\hgGwTjKa.dll (file missing)
    O2 - BHO: (no name) - {98B4DBAC-9D5B-4E40-BBB6-3F75A7172908} - C:\WINDOWS\system32\khfgdDtS.dll (file missing)
    O2 - BHO: QXK Olive - {DF6C9A95-CDD0-4EFC-9C2A-B6CA365F7396} - C:\WINDOWS\wnlmdakqlag.dll (file missing)
    O20 - Winlogon Notify: hgGwTjKa - hgGwTjKa.dll (file missing)
    выполните скрипт
    Код:
    begin
     RegKeyStrParamWrite('HKCU','Control Panel\International','sTimeFormat','H:mm:ss');        
     RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  14. #13
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    немогу профиксить т.к не найдет код :-(

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2998
    Цитата Сообщение от shao Посмотреть сообщение
    немогу профиксить т.к не найдет код :-(
    Кто что не найдет? Вы запись не можете найти или не знает, что такое Пофиксите?

  16. #15
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2998
    Цитата Сообщение от shao Посмотреть сообщение
    профиксить то я знаю как, но дело в том что немогу найти этот код, есть куча других , но таких нет вообще.
    Это называется не код , Код - это что-то зашифрованное, а запись реестра. Не нашлась - и не надо, делайте дальше, что Вам рекомендовали.

  18. #17
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    log
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1498
    второй где ?

  20. #19
    Junior Member Репутация
    Регистрация
    14.08.2008
    Сообщений
    40
    Вес репутации
    32
    пришлось поменять название, т.к не пропускало вложение - писало что в данной теме уже есть такое вложение, для архива тоже самое

    спасибо
    Последний раз редактировалось shao; 09.06.2009 в 14:59.

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1498
    лог старый ...

  • Уважаемый(ая) shao, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 3
      Последнее сообщение: 20.12.2010, 12:09
    2. Ответов: 5
      Последнее сообщение: 10.02.2010, 13:04
    3. подозрение на скрытый автозапуск
      От Lancaster в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:37
    4. Ответов: 9
      Последнее сообщение: 22.02.2009, 01:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00319 seconds with 18 queries