Показано с 1 по 17 из 17.

Вирус в \system32\x (заявка № 49820)

  1. #1
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39

    Exclamation Вирус в \system32\x

    Посмотрите, пожалуйста, логи... (операционка Windows 2003 Server)
    Несколько раз в день NOD отлавливает файл "x", появляющийся в папке \system32.
    Плюс к этому, в папке \Documents and Settings\LocalService\Local Settings\Temporary Internet Files
    появляются огромное кол-во зараженных файлов *.jpg и *.bmp.
    Заранее благодарен.
    Последний раз редактировалось Grower; 26.10.2009 в 14:03.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    ай-яй,уже не первый раз на форуме
    AVZ запущен из терминальной сессии (RDP-Tcp#32)
    надо переделать логи под локальным админом.(нод отлючить пред запуском авз)
    A что это в автозагрузке: C:\WINDOWS\msmacro64.exe ? Похоже на бяку =)
    уж пришлите по правилам.

  4. #3
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Ээээ... Дико извиняюсь, но немного не понял... Косяк из-за подключения по терминалу, или из-за того, что я вошёл в систему как админ домена?
    Если из-за терминала, то к этому серваку я больше никак подключиться не могу. Ну, может Radmin попробую поставить...
    А если надо войти обязательно под локальным админом, то тоже не могу, т.к. это контроллер домена.
    Что делать?

    Добавлено через 4 минуты

    PS msmacro64.exe - если бяка, то давайте её удалим...
    Последний раз редактировалось Grower; 12.07.2009 в 22:13. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1293
    Войти надо локально, а не в терминале. Под администратором домена, раз других нет

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    зачем сразу удалять? надо вначале копию получить, удостовериться и только затем.

  7. #6
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Вот логи, сделанные с помощью Radmin'a:
    Последний раз редактировалось Grower; 26.10.2009 в 14:03.

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\msmacro64.exe','');
     DeleteFile('C:\WINDOWS\msmacro64.exe');
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Карантин выслал.
    ---------------
    Файл сохранён как 090714_231150_virus_4a5cd876768b9.zip
    Размер файла 580
    MD5 f4d29072ac5a8ad040e552f879baadf2
    ---------------
    Большое Вам спасибо!

  10. #9
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Зловред в карантин не пошел
    Цитата Сообщение от thyrex Посмотреть сообщение
    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  11. #10
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Добрый день. Извиняюсь за задержку...
    Вот новые логи. Проблема осталась.
    Последний раз редактировалось Grower; 26.10.2009 в 14:03.

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    Лог gmer подготовьте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Уже 2 раза сканировал gmer'om. Оба раза комп перегружается почти в конце сканирования (идёт сканирование папки "Мои документы").
    Что можно сделать? Можно остановить сканирование и сделать лог? Этого будет достаточно?
    Последний раз редактировалось Grower; 15.07.2009 в 15:03.

  14. #13
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Вот лог...
    Последний раз редактировалось Grower; 26.10.2009 в 14:03.

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    96,685
    Вес репутации
    3028
    В логе чисто.
    Обновления для системы все стоят? Особенно те, что против Кидо...
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    16.12.2007
    Сообщений
    205
    Вес репутации
    39
    Эээ... Наверное не все. А можно эти обновления отдельно скачать и установить?

  17. #16

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Grower, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. вирус System32\x и сопутствющие
      От Mishgun в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 25.04.2011, 21:06
    2. Вирус ввиде system32\61.exe...
      От robotron001 в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 10.02.2011, 00:13
    3. Вирус \system32\x
      От Rubzel в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 23.07.2009, 11:52
    4. Ответов: 18
      Последнее сообщение: 22.02.2009, 03:46
    5. Ответов: 6
      Последнее сообщение: 22.02.2009, 03:26

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00772 seconds with 16 queries