Показано с 1 по 20 из 20.

При открытии проводника корректируется реестр (заявка № 37426)

  1. #1
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56

    Thumbs up При открытии проводника корректируется реестр

    Появилась подозрительная активность на компе. Касперский визжит, блокируя троянов. Однако после того, как Касперский замолчал, появились странности. Одна из них - при открытии проводника какой-то процесс пытается сделать запись в реестр винды. Касперский это видит и я запрещаю запись.
    Скачал DrWeb. Протестировал комп в соответствии с рекомендациями Правил. На всех дисках было найдено около 20 различных вирусных обьектов. Все удалил. Однако активность Проводника не прекратилась.
    Запустил AVZ в соответствии с рекомендациями. После это активность проводника ПРЕКРАТИЛАСЬ.
    Нет уверенности, что все нормально, поэтому высылаю логи.
    Вложения Вложения
    Последний раз редактировалось PavelA; 15.01.2009 в 10:59. Причина: Карантин пустой был удален

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    В AVZ -> файл-> Выполнить скрипт

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\System32\drivers\d19cd53b.sys','');
    BC_Importquarantinelist;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=37426

  4. #3
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Вот такая добавочка:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('Evsqedanaad.sys','');
     BC_DeleteSvc('Evsqedanaad');
     QuarantineFile('C:\WINDOWS\system32\drivers\lunliawbavpg.sys','');
     BC_DeleteSvc('fctkurlbq');
     DeleteFile('C:\WINDOWS\system32\drivers\lunliawbavpg.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Последний раз редактировалось PavelA; 15.01.2009 в 11:17.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #4
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Простите, хочу уточнить. Какой скрипт запускать - 1-й или 2-й? Или же оба в одном сеансе? Или каждый по очереди? Может быть напишете один общий скрипт.
    Подожду вашего ответа, потом запущу.

  6. #5
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    По очереди сделайте...

  7. #6
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Запустил по очереди оба скрипта, два раза перезагружался. После этого проделал полный цикл повторных проверок. Логи прилагаю.
    Подозрительно, что при перезагрузке компа (в конце загрузки) появляется сообщение, что некий процесс не может подключиться к адресу 0.0.0.0
    Вложения Вложения
    Последний раз редактировалось PavelA; 15.01.2009 в 14:49. Причина: Карантин был удален. Присылать надо по Правилам.

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    612
    карантин пришлите согласно приложению 3 правил

  9. #8
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Выслал карантин virusinfo_cure.zip

    Добавлено через 5 часов 53 минуты

    Кто-то в моем компе явно хозяйничает. Рассылает по аське от моего имени сообщения.
    Что там с логами у меня?
    Последний раз редактировалось chaick; 15.01.2009 в 22:48. Причина: Добавлено

  10. #9
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Уважаемые хелперы, прошу вас обратить внимание на файл d19cd53b.sys . Первым скриптом его помещали в карантин, но он все-равно находится в папке drivers и к тому же не читается антивирусником.
    Нет увереннности, что в компе нет зверя. Временно отказался от Касперского и поставил Nod32, просканировал, но ничего не найдено.
    Посмотрите, пожалуйста на логи и на карантин. Все ли там нормально?

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    'C:\WINDOWS\System32\drivers\d19cd53b.sys' - не попал в карантин.
    Попытайтесь найти его руками и поместить в карантин.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    'C:\WINDOWS\System32\drivers\d19cd53b.sys' не позволяет ни переместить себя, ни вырезать.

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\System32\drivers\d19cd53b.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите логи AVZ...

  14. #13
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Еще вызывают подозрения файлы c:\hiberfil.sys и c:\pagefile.sys Причем hiberfil.sys (523кб) появляется там только в Основном режиме виинды, в Защищенном его нет. Оба этих файла также не читаются антивирусником.

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Это системные файлы...

    pagefile.sys- файл подкачки...

    hiberfil.sys- файл используется для режима гибернации...

  16. #15
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Вроде бы этот дравер удалился. Загружаю логи AVZ.
    Кстати, этот драйвер d19cd53b.sys мне удалось поместить в zip в защищенном режиме вместе со всеми файлами из папки draver. Если это интересно, могу загрузить этот зип в качестве карантинных файлов.
    Вложения Вложения

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пришлите этот архив под паролем "virus"...

    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('d19cd53b');
     DeleteFile('C:\WINDOWS\System32\drivers\d19cd53b.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('d19cd53b');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите пункт 2 диагностики...

  18. #17
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Запустил скрипт. Выклыдаю лог
    Вложения Вложения

  19. #18
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто, жалобы есть?

  20. #19
    Junior Member Репутация
    Регистрация
    22.12.2008
    Сообщений
    26
    Вес репутации
    56
    Загрузил Архив под паролем. Не знаю успешно ли.

    Добавлено через 48 секунд

    Нет, жалоб пока нет. Спасибо!
    Последний раз редактировалось chaick; 16.01.2009 в 14:41. Причина: Добавлено

  21. #20
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) chaick, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. зависания при открытии worda, проводника.
      От SlyAss в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 12.04.2012, 10:44
    2. Не коректная работа проводника
      От ivan_od в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 14.05.2011, 12:01
    3. Модифицирован ключ запуска проводника
      От Drake в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.12.2010, 01:11
    4. Загрузка ЦП=100% при запуске проводника.
      От dragon772 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 27.12.2009, 11:56
    5. модифицирован ключ запуска проводника
      От prowler в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.12.2009, 09:11

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00183 seconds with 18 queries