Показано с 1 по 17 из 17.

Как избавиться от вируса Trojan.Win32.Pakes? (заявка № 5790)

  1. #1
    Mr_REM_Esq
    Guest

    Как избавиться от вируса Trojan.Win32.Pakes?

    В каталоге c:\windows\temp появляются файлы вида winXX.tmp.exe. On-line сканер показывает, что в них вирус Trojan.Win32.Pakes.

    Кроме того, в каталоге C:\Documents and Settings\username\Local Settings\Temporary Internet Files появляется файл bgates[1].exe, который как-то связан с сайтом www.content-loader.com.

    Эти файлы как-то связаны. Что делать?

    Сделал все необходимые манипуляции. Файлы логов прилагаются.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Geser
    Guest
    C:\WINDOWS\g419875.dll
    C:\WINDOWS\system32\winkve32.dll
    C:\WINDOWS\System32\vaiomov.scr
    C:\WINDOWS\compstuic.dll
    c:\windows\system32\ustorsrv.exe
    C:\WINDOWS\system32\OCMAPIHK.DLL
    Эти файлы прислать как описано в правилах

  4. #3
    Mr_REM_Esq
    Guest
    Цитата Сообщение от Geser
    C:\WINDOWS\g419875.dll
    C:\WINDOWS\system32\winkve32.dll
    C:\WINDOWS\System32\vaiomov.scr
    C:\WINDOWS\compstuic.dll
    c:\windows\system32\ustorsrv.exe
    C:\WINDOWS\system32\OCMAPIHK.DLL
    Эти файлы прислать как описано в правилах
    Можно сюда дополнительно выложить? Хотел прислать дополнительные файлы, но антивирусная система Google не пропускает.

  5. #4
    Geser
    Guest
    В правилах написано как отправлять файлы

  6. #5
    Mr_REM_Esq
    Guest
    Цитата Сообщение от Geser
    В правилах написано как отправлять файлы
    Отправил с pochta.ru

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1292
    А куда?

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    135
    Цитата Сообщение от pig
    А куда?
    это пять!

  9. #8
    Mr_REM_Esq
    Guest
    Цитата Сообщение от pig
    А куда?
    http://virusinfo.info/showthread.php?t=4567

  10. #9
    Хакерствующий Репутация Аватар для t1lan
    Регистрация
    25.05.2006
    Адрес
    /Russia/nsk
    Сообщений
    49
    Вес репутации
    43
    странно из тех файлов которые я ожидал увидеть только два это
    C:\WINDOWS\compstuic.dll (Downloader.Delf.aeo )
    C:\WINDOWS\g419875.dll -навзания могут меняться
    можешь следовать по этим инструкциям:
    Please download ewido anti malware it is a free version of the program -> http://www.ewido.net/en/download/

    1. Install ewido security suite
    2. When installing, under "Additional Options" uncheck..
    * Install background guard
    * Install scan via context menu
    3. Launch ewido, there should be an icon on your desktop, double-click it.
    4. The program will now open to the main screen.
    5. When you run ewido for the first time, you may get a warning "Database could not be found!". Click OK. We will fix this in a moment.
    6. You will need to update ewido to the latest definition files.
    * On the left hand side of the main screen click update.
    * Then click on Start Update.
    7. The update will start and a progress bar will show the updates being installed.
    (the status bar at the bottom will display ("Update successful")

    If you are having problems with the updater, you can use this link to manually update ewido.
    ewido manual updates -> http://www.ewido.net/en/download/updates/

    Once the updates are installed do the following:


    Download Killbox to your desktop -> http://www.downloads.subratam.org/KillBox.zip
    Unzip it to your desktop.

    Run Killbox.exe
    -> Choose Delete on Reboot
    -> Click All Files option.

    Copy the following lines to your clipboard (choose text with your mouse, press CTRL+C or copy)

    C:\WINDOWS\compstuic.dll
    C:\WINDOWS\system32\f771094d.exe
    C:\WINDOWS\system32\fa0f298b.exe
    C:\WINDOWS\system32\a1670d.exe
    C:\Documents and Settings\Brian\Local Settings\Application Data\f771094d.exe
    C:\Documents and Settings\Brian\Local Settings\Application Data\fa0f298b.exe
    C:\Documents and Settings\Brian\Local Settings\Application Data\a1670d.exe
    C:\WINDOWS\g2795234.dll
    C:\WINDOWS\SYSTEM32\wintjv32.dll

    Then go back to Killbox
    -> go to File
    -> choose Paste from Clipboard
    -> Click the red-white Delete File option.
    -> Click Yes to Delete on Reboot question
    -> Click OK to any PendingFileRenameOperations requests (and tell me if you get any of these!)
    -> Restart your computer if Killbox won't do it.

    (If you get this error when running Killbox: "Component 'MsComCtl.ocx' or one of its dependencies not correctly registered: a file is missing or invalid.", download Missingfilessetup.exe form here to your desktop and run the file, then try running killbox -> http://www.eudaemonia.me.uk/download...gfilesetup.exe)


    When comp is running after removin, Scan hijack this and check

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchURL = prosearching.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page_bak = prosearching.com
    O2 - BHO: (no name) - {062492AF-392E-479D-BF52-A7A4BCA00307} - C:\WINDOWS\compstuic.dll
    O2 - BHO: (no name) - {E35ABB1D-65BB-48AD-B4B0-16783A4EACA8} - C:\WINDOWS\system32\pmkhg.dll (file missing)
    O4 - HKLM\..\Run: [f771094d.exe] C:\WINDOWS\system32\f771094d.exe
    O4 - HKLM\..\Run: [fa0f298b.exe] C:\WINDOWS\system32\fa0f298b.exe
    O4 - HKLM\..\Run: [a1670d.exe] C:\WINDOWS\system32\a1670d.exe
    O4 - HKCU\..\Run: [f771094d.exe] C:\Documents and Settings\Brian\Local Settings\Application Data\f771094d.exe
    O4 - HKCU\..\Run: [fa0f298b.exe] C:\Documents and Settings\Brian\Local Settings\Application Data\fa0f298b.exe
    O4 - HKCU\..\Run: [a1670d.exe] C:\Documents and Settings\Brian\Local Settings\Application Data\a1670d.exe
    O20 - Winlogon Notify: cfgmngr32 - C:\WINDOWS\g2795234.dll
    O20 - Winlogon Notify: wintjv32 - C:\WINDOWS\SYSTEM32\wintjv32.dll
    Reboot your computer in SafeMode by doing the following:

    1. Restart your computer
    2. After hearing your computer beep once during startup, but before the Windows icon appears, press F8.
    3. Instead of Windows loading as normal, a menu should appear
    4. Select the first option, to run Windows in Safe Mode.

    Launch ewido:

    * Click on scanner
    * Click on Complete System Scan and the scan will begin.
    * You will be prompted to clean the first infection.
    * Select "Perform action on all infections", then proceed.
    * Once the scan has completed, there will be a button located on the bottom of the screen named Save report
    * Click Save report.
    * Save the report .txt file to your desktop or a location where you can find it easily.

    Close ewido security suite.

    Reboot back to normal mode
    впринципе у тебя отже самое, только имена файлов разные что не удивительно.
    если что непонятно можно ко мне в асю 114233333.ю а можно и здесь.
    как сделаешь всё. логи сюда кинь.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    135
    Цитата Сообщение от Mr_REM_Esq
    ну что я могу сказать - не пришло.

  12. #11
    Geser
    Guest
    Цитата Сообщение от Mr_REM_Esq
    Отправил с pochta.ru
    Я плохо понимаю. Нот эти строчки в правилах, они разве невидимые?
    6. Полученный файл отправьте через страницу
    https://virusinfo.info/upload_virus.php , указав в поле "Ссылка на тему" ссылку на открытую Вами тему (ссылка должна быть вида httр://virusinfo.info/showthread.php?t=ХХХХ).

  13. #12
    Mr_REM_Esq
    Guest
    Цитата Сообщение от Geser
    Я плохо понимаю. Нот эти строчки в правилах, они разве невидимые?
    Цитата:
    (В самом крайнем случае, если отправка через страницу не работает, отправьте файл на адрес virus@virusinfo.info, указав в теле письма ссылку на тему, в которой просили прислать файлы.)

    Что я сделал не так?

    -------

    Сегодня отправка через страницу заработала. Дополнительно отправил через страницу.
    Последний раз редактировалось Mr_REM_Esq; 02.07.2006 в 09:54.

  14. #13
    Geser
    Guest
    Цитата Сообщение от Mr_REM_Esq
    Цитата:
    (В самом крайнем случае, если отправка через страницу не работает, отправьте файл на адрес virus@virusinfo.info, указав в теле письма ссылку на тему, в которой просили прислать файлы.)

    Что я сделал не так?
    А отправка через страницу не работает?

  15. #14
    Mr_REM_Esq
    Guest
    Цитата Сообщение от Geser
    А отправка через страницу не работает?
    Уже работает. Отправил через страницу. Вчера ругалась на то, что я, якобы, неправильно пишу ссылку на тему в конференции, хотя я ее просто копировал.

    Извините, если нарушил правила.

  16. #15
    Mr_REM_Esq
    Guest
    Цитата Сообщение от t1lan
    странно из тех файлов которые я ожидал увидеть только два это
    C:\WINDOWS\compstuic.dll (Downloader.Delf.aeo )
    C:\WINDOWS\g419875.dll -навзания могут меняться
    можешь следовать по этим инструкциям:

    впринципе у тебя отже самое, только имена файлов разные что не удивительно.
    если что непонятно можно ко мне в асю 114233333.ю а можно и здесь.
    как сделаешь всё. логи сюда кинь.
    Сделал так http://forum.kaspersky.com/index.php...0&#entry145310

    Вроде бы пока все нормально. Какие логи выложить?

    Спасибо за помощь!

  17. #16
    Geser
    Guest
    Можно повторить те же логи что в начале. Из всего вредоносного в присланном КАВ детектит всё. Так что если он сейчас установлен то всё должно быть чисто.
    А в остальном, три трояна вместе с eTrust говорят о его качестве

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Alex Plutoff
    Регистрация
    05.02.2006
    Адрес
    Украина
    Сообщений
    1,728
    Вес репутации
    936
    Цитата Сообщение от Mr_REM_Esq
    Сделал так http://forum.kaspersky.com/index.php...0&#entry145310

    Вроде бы пока все нормально. Какие логи выложить?

    ...
    -о логах Вам Geser уже сказал... а мне всё же хотелось бы взглянуть на C:\WINDOWS\compstuic.dll ...хотя, да, Вы находете не его, а некий compstui.dll и он у Вас не в C:\WINDOWS\ , а там где и должен быть - в C:\WINDOWS\system32\
    он вполне может оказаться штатным Win
    С уважением,
    Alex Plutoff
    А. ПЛАТОВ

  • Уважаемый(ая) Mr_REM_Esq, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 14
      Последнее сообщение: 01.07.2011, 15:42
    2. Помоигте избавиться от вируса trojan.win32.ddox.ci
      От PrOfAsTer в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 20.06.2011, 16:55
    3. Ответов: 6
      Последнее сообщение: 26.09.2010, 11:31
    4. Ответов: 2
      Последнее сообщение: 10.02.2010, 20:17
    5. Ответов: 12
      Последнее сообщение: 07.06.2009, 11:48

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00538 seconds with 17 queries