Показано с 1 по 16 из 16.

Explorer.exe пытается слать инфу на какой-то IP адрес (заявка № 50996)

  1. #1
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54

    Question Explorer.exe пытается слать инфу на какой-то IP адрес

    Добрый день!
    На ноутбуке стоит XP, был антивирус НОД, появилась проблемка - включалось окошко "Эта страница недоступна в автономном режиме ..." (нэт выключен), периодически выдавало ошибку IE. Установили 8 IE, не помогло. Сейчас опять становили IE7. Через некоторое время после попыток закрыть окошко "Эта страница недоступна..." начинали выскакивать окна експлорера, ЦП грузился на 100%, ноутбук вис. Установили Касперский. ЦП не перегружается, Касперский видно блокирует. На старте КАВ выдает сообщения, что c:\windows\explorer.exe пытается соединиться с сервером http:\201.218.236.26. Периодически выдает еще один адрес 67.... и т.д. Бывает, пишет, что експлорер пытается послать даные на эти адреса.
    Очень прошу помощи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('acpi32');
     QuarantineFile('C:\WINDOWS\system32\drivers\acpi32.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\acpi32.sys');
     DeleteService('acpi32');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('acpi32');
    SetAVZPMStatus(True);
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:

    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Скрипт выполнила. После перезагрузки запускается мастер установки нового оборудования. Ничего не ставила. Во второй раз вроде ничего не нашел АВЗ, но в карантине было 2 файла, их загрузила. Логи выкладываю
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twilightstar Посмотреть сообщение
    После перезагрузки запускается мастер установки нового оборудования. Ничего не ставила.
    Там драйвер АВЗ устанавливается : откройте диспетчер оборудования и удалите Неизвестное оборудование.
    - Установите IE 8
    - Установите все важные патчи.

    - В логах ничего подозрительного.

  6. #5
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    IE 8 установила, обновления тоже. Проблема осталась. В событиях АВП
    30.07.2009 22:02:46 Скрипт: res://ieframe.dll/dnserrordiagoff.htm#hxxp://206/~pink/cgi-bin/sptr.cgi?f11a3e1c_Z[1] ok проверен
    Иногда выдает такое:
    Процесс C:\Windows\Explorer.EXE (PID: 1472) пытается отправить даные посредством доверенного приложения. Адрес назначения:
    hxxp://2/~pink/cgi-bin/brvc.cgi?f11a3e1c_Z
    Даные: f11a3e1c_Z
    Пожалуйста, подскажите, как скрипт этот убрать.
    Последний раз редактировалось Rene-gad; 31.07.2009 в 18:02.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Очистите темп-папки, кэш проводников и корзину.
    - Сделайте лог GMER

  8. #7
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Загружаю лог.

    После очистки компьютера с помощью AVZ окошко с сайтом на старте не выскакивает (в событиях вэб-антивируса на старте его тоже нет). Но оно грузится через 5 минут, каждые 5 минут 2-4 раза выполняется скрипт. Когда подключен нэт, тоже вижу в событиях вэб а/в, что идет загрузка сайта http\\20… каждые 5-10 минут, в событиях также появляются сайты, которые не загружались. При чистке AVZ не увидела Очистить кеш с описаниями компьютеров в сети, задала Очистить MUICache (извините за глупый вопрос, но это одно и то же? или нет?), также не выдало Очистить журнал браузера (но он чистится сам на выходе), отметила Очистить файлы журналов Windows. Короче, нахомутала… Надеюсь, не смертельно …
    Вложения Вложения
    • Тип файла: log gmer.log (149.5 Кб, 6 просмотров)
    Последний раз редактировалось Rene-gad; 01.08.2009 в 10:11.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Сделайте ещё это: http://virusinfo.info/showpost.php?p=435039&postcount=2
    Обязательно очистите файл index.dat.
    Лучше всего: выберите Clean All

  10. #9
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Сделала, картина не изменилась. Через 5 минут 2 запуска, еще через 5 - 4 запуска скрипта.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Поищите файловый вирус: http://virusinfo.info/showthread.php?t=15927

    - Выполните скрипт
    Код:
    begin
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторные логи
    virusinfo_syscheck.zip
    hijackthis.log

  12. #11
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Искала вирусы Др.Вебом с болванки, записаной на чистой машине. Ничего не нашло. Правда, в обычном режиме выбило на синее окно. Писало:
    A problem has been detected...
    BAD_POOL_CALLER
    *** STOP^ 0X000006C2 (0X00000007, 0X00000CD4,0X006F0069,0XE2004090).
    После повторного запуска все прошло нормально.
    Логи выкладываю
    Пы.Сы. Не долго я радовалась. Окно опять появляется со старта и далее по схеме.
    Вложения Вложения

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twilightstar Посмотреть сообщение
    BAD_POOL_CALLER
    *** STOP^ 0X000006C2 (0X00000007, 0X00000CD4,0X006F0069,0XE2004090).
    http://support.microsoft.com/?scid=k...1793&x=10&y=13

    В логах ничего подозрительного.

    Попробуйте
    -Пуск/Выполнить... набрать msconfig, нажать клавишу ВВОД.
    -В карточке Автозагрузка - Все отключить (кроме антивируса/файрвола)
    -В карточке Службы - Службы Windows не показывать, остальные отключить (кроме антивируса/файрвола).
    Перегрузите систему, подтвердите изменения в автозагрузке.
    Поработайте так.

  14. #13
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Cделала, окно было.
    Может это и не вирус никакой, но подозрительный сайтик, да и поведение компа. Спасибо за помощь. Хотя и проблема не решена, я избавилась от другой - двойного прощелкивания мыши. Думала, что слетел микрик какой-то, а на самом деле мешал "мусор". Я напомню о себе в сентябре, когда вернусь из отпуска.
    Еще раз спасибо.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Twilightstar Посмотреть сообщение
    Может это и не вирус никакой, но подозрительный сайтик
    В общем так: полазил я в гугле (не знаю, почему это должен был делать я, а не Вы ) и обнаружил, что подобная проблема возникает из-за несовместимости КАВ с одним из обновлений от Микрософта.

  16. #15
    Junior Member Репутация
    Регистрация
    29.07.2009
    Сообщений
    8
    Вес репутации
    54
    Спасибо Вам за старания (я про гуглю), но проблема возникла, когда КАВ на ноутбуке не было. Он хоть как-то что-то блокирует. А раньше просто грузились окна и висла система, ЦП на 100% грузилась. Вот так...

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) Twilightstar, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 30.03.2012, 14:59
    2. Ответов: 5
      Последнее сообщение: 06.02.2012, 00:36
    3. Ответов: 2
      Последнее сообщение: 27.12.2011, 23:37
    4. Траф уходит на какой-то IP-адрес
      От Emperor в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 18.07.2008, 12:52
    5. Ответов: 3
      Последнее сообщение: 09.08.2006, 02:51

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00083 seconds with 20 queries