Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Редкий вирус (заявка № 6062)

  1. #1
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65

    Exclamation Редкий вирус

    Здравствуйте. Недавно на своём компьютере я обнаружил странную вещь. Когда я нажимаю на exe-файл любой программы, открывается не сама программа, а прога Microsoft Excel. Похоже вирус. Но какой? Я пытался найти его Др.Вебом и Касперским – не помогло. Его не находит ни один антивирус. Помогите плиз.

    Те же ошибки:
    http://forum.drweb.ru/index.php?showtopic=40283

    http://www.kaspersky.ru/forum?page=0...nmsg=157200807

    http://forums.avalon.ru/forum/post.a...575&FORUM_ID=3

    http://filext.com/info/showthread.php?t=12

    Может быть это эти врусы:
    http://www.kaspersky.ru/find?words=w32.Jeefo&search=1
    Вложения Вложения
    Последний раз редактировалось KlaMir; 16.08.2006 в 19:22.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.09.2004
    Сообщений
    1,664
    Вес репутации
    763
    Вверху смотрите ссылку на Правила.
    Внимательно прочтите, аккуратно выполните.

    ЗЫ: Гадать лучше по логам. Вот их и прикрепите здесь.

  4. #3
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    Ок.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Пришлите, как написано в Приложении 2 правил, следующие файлы (что найдётся):
    Код:
    E:\Program Files\Affiliate Beta\untitled.dll
    E:\WINDOWS\System32\lafkaiwy.dll
    c:\\keyboard25.exe
    c:\\newname25.exe
    E:\WINDOWS\svchost.exe
    ydax.exe
    E:\WINDOWS\System32\win32bootcfg.exe
    cwz.exe
    E:\WINDOWS\System32\csrss.dll
    E:\WINDOWS\system32\lvjm0911e.dll
    E:\WINDOWS\System32\Phapgl32.dll
    E:\WINDOWS\win32host.exe
    E:\WINDOWS\system32\config\SYSTEM~1\МОИДОК~1\FNTS~1\wucrtupd.exe
    E:\Program Files\Common Files\F?nts\rеgedit.exe
    E:\WINDOWS\DOWNLO~1\Install.dll
    E:\WINDOWS\Downloaded Program Files\Rovion.dll
    E:\WINDOWS\system32\aiycfilt.dll
    E:\WINDOWS\system32\hatplug.dll
    P.S. Непонятно, то ли на самом деле гадюшник такой, то ли реестр замусорен. Ещё следы Dr.Web видать, но самого почему-то в живых не наблюдается.

  6. #5
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    нашлось всего 3 файла
    Последний раз редактировалось RiC; 17.08.2006 в 00:50.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Не сюда! Ещё раз читайте Приложение 2. Авось, с помощью AVZ и больше найдёте.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Alex Plutoff
    Регистрация
    05.02.2006
    Адрес
    Украина
    Сообщений
    1,728
    Вес репутации
    959
    Цитата Сообщение от pig
    Пришлите, как написано в Приложении 2 правил, следующие файлы (что найдётся):
    Код:
    E:\Program Files\Affiliate Beta\untitled.dll
    E:\WINDOWS\System32\lafkaiwy.dll
    c:\\keyboard25.exe
    c:\\newname25.exe
    E:\WINDOWS\svchost.exe
    ydax.exe
    E:\WINDOWS\System32\win32bootcfg.exe
    cwz.exe
    E:\WINDOWS\System32\csrss.dll
    E:\WINDOWS\system32\lvjm0911e.dll
    E:\WINDOWS\System32\Phapgl32.dll
    E:\WINDOWS\win32host.exe
    E:\WINDOWS\system32\config\SYSTEM~1\МОИДОК~1\FNTS~1\wucrtupd.exe
    E:\Program Files\Common Files\F?nts\rеgedit.exe
    E:\WINDOWS\DOWNLO~1\Install.dll
    E:\WINDOWS\Downloaded Program Files\Rovion.dll
    E:\WINDOWS\system32\aiycfilt.dll
    E:\WINDOWS\system32\hatplug.dll
    -стянутый с hттp://freepcscan.com/spyware/Install.cab E:\WINDOWS\DOWNLO~1\Install.dll тоже особого доверия не вызывает, тем более, что Dr.Web ругается: Install.cab\Install.dll является рекламной программой Adware.SpywareStorm
    ...кроме того и E:\WINDOWS\Downloaded Program Files\Rovion.dll от hттp://www.rovion.com/Controls/Rovion.cab не совсем чисто прошёл проверку на VirusTotal


    Цитата Сообщение от pig
    P.S. Непонятно, то ли на самом деле гадюшник такой, то ли реестр замусорен. Ещё следы Dr.Web видать, но самого почему-то в живых не наблюдается.
    -ну, если там Windows XP SP1 без заплаток, то вполне может быть что "на самом деле гадюшник"
    Последний раз редактировалось Shu_b; 17.08.2006 в 00:22.
    С уважением,
    Alex Plutoff
    А. ПЛАТОВ

  9. #8
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    Закачал как надо. Только больше 3ёх файлов не нашёл все равно.. (

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от KlaMir
    Когда я нажимаю на exe-файл любой программы, открывается не сама программа, а прога Microsoft Excel.
    В AVZ меню файл Восстановление системы - в первой строчке поставьте галочку. Нажмите кнопку Выполнить ... Перезагрузите компьютер. Теперь запускаются?

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Насколько я понимаю, аналогичный по эффекту совет с REG-файлом, данный на форуме drweb.ru, не прошёл.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от KlaMir
    Закачал как надо. Только больше 3ёх файлов не нашёл все равно.. (
    Да не те файлы вы закачиваете!
    Вам указали файлы с конкретными путями, а вы вместо E:\WINDOWS\svchost.exe прислали E:\WINDOWS\system32\svchost.exe.

    Искать файлы нужно из AVZ. найденный файлы добавлять в карантин. Весь карантин прислать по правилам форума.

    Программой HijackThis пофиксите строки
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.searchfeed.com/rd/404/404...ID=O2305127731
    R3 - URLSearchHook: Affiliate Beta - {C49DD894-C6DE-4910-8C41-BA20F852D8BC} - E:\Program Files\Affiliate Beta\untitled.dll (file missing)
    O2 - BHO: (no name) - {5221074C-E486-C028-A561-EC1CF6ECE2C6} - E:\WINDOWS\System32\lafkaiwy.dll (file missing)
    O3 - Toolbar: Affiliate Beta - {C49DD894-C6DE-4910-8C41-BA20F852D8BC} - E:\Program Files\Affiliate Beta\untitled.dll (file missing)
    O4 - HKLM\..\Run: [keyboard] c:\\keyboard25.exe
    O4 - HKLM\..\Run: [newname] c:\\newname25.exe
    O4 - HKLM\..\Run: [InternetServ] E:\WINDOWS\svchost.exe
    O4 - HKLM\..\Run: [Windows ASN4 Services] ydax.exe
    O4 - HKLM\..\Run: [Windows Core Kernel Update] E:\WINDOWS\System32\win32bootcfg.exe
    O4 - HKLM\..\RunServices: [Windows ASN Services] cwz.exe
    O4 - HKLM\..\RunServices: [Windows ASN4 Services] ydax.exe
    O9 - Extra button: Affiliate Beta - {C49DD894-C6DE-4910-8C41-BA20F852D8BC} - E:\Program Files\Affiliate Beta\untitled.dll (file missing)
    O9 - Extra 'Tools' menuitem: Affiliate Beta - {C49DD894-C6DE-4910-8C41-BA20F852D8BC} - E:\Program Files\Affiliate Beta\untitled.dll (file missing)
    O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540004} (CInstall Class) - http://freepcscan.com/spyware/Install.cab
    O16 - DPF: {24D1BDCE-D835-11D6-BF84-0050047EA0E7} (BlueStream_Flash Class) - http://www.rovion.com/Controls/Rovion.cab
    O16 - DPF: {64311111-1111-1121-1111-111191113457} -
    O20 - AppInit_DLLs: E:\WINDOWS\System32\csrss.dll
    O20 - Winlogon Notify: Nls - E:\WINDOWS\system32\lvjm0911e.dll (file missing)
    O21 - SSODL: IEBJA0BF - {1D343134-6255-2C3E-0891-0FA207C21318} - (no file)
    O21 - SSODL: mtklefa - {6FD328B9-586D-4F98-9C9A-366CEDD8B427} - (no file)
    O21 - SSODL: Web Event Logger - {79FB9088-19CE-715D-D85A-216290C5B738} - E:\WINDOWS\System32\Phapgl32.dll (file missing)
    O23 - Service: Network Monitor - Unknown owner - E:\Program Files\Network Monitor\netmon.exe (file missing)

    после чего перезагрузитесь и сделайте новый лог HijackThis. Приложите его к этой теме и сразу будет понятно - реестр замусорен, или действительно полно заразы.

    И еще - пришлите файлы:
    E:\WINDOWS\System32\stlshell.dll
    E:\System Volume Information\_restore{5D818203-277E-4890-90AC-003E003A1B8B}\RP38\A0003643.dll
    E:\WINDOWS\DOWNLO~1\Install.dll
    (он же E:\WINDOWS\Downloaded Program Files\Install.dll )
    Последний раз редактировалось MOCT; 17.08.2006 в 14:47.

  13. #12
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    Я файлы искал с помощью AVZ но нашлось только три… я вам уже говорил. Если заархивировать карантин, то там только один файл (я его прикрепил). + профиксеный лог - снизу.
    Вложения Вложения

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Восстановление системы в AVZ делали? Помогло?

  15. #14
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    Делал. Не помогло. Я бы так нарисал..

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от KlaMir
    Я файлы искал с помощью AVZ но нашлось только три… я вам уже говорил. Если заархивировать карантин, то там только один файл (я его прикрепил). + профиксеный лог - снизу.
    1. профиксенный лог совершенно "левый" - я не поверю, что у вас куда-то делись все программы, загружаемые через Run в реестре
    2. никакого прикрепленного файла я не вижу.
    3. в присланном архиве
    %F4%E0%E9%EB%FB_44e40629e4abe.rar
    есть скриншот карантина, с котором видны интересующие нас файлы (untitled.dll, stlshell.dll и т.п.)
    значит в карантине они у вас есть.

    а те файлы, которые вы присылаете, они НЕ ТЕ.

  17. #16
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    1. профиксенный лог совершенно "левый" - я не поверю, что у вас куда-то делись все программы, загружаемые через Run в реестре

    Ну это уже я пасс... Я всё сделал как вы сказали..

    Я послал файл virus.rar . Это нужные файлы?

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от KlaMir
    1. профиксенный лог совершенно "левый" - я не поверю, что у вас куда-то делись все программы, загружаемые через Run в реестре

    Ну это уже я пасс... Я всё сделал как вы сказали..
    Признавайтесь, вы ВСЕ строки в HijackThis пофиксили?
    Цитата Сообщение от KlaMir
    Я послал файл virus.rar . Это нужные файлы?
    Да. Пришли из тех что просили 2
    E:\WINDOWS\Downloaded Program Files\Rovion.dll
    E:\WINDOWS\System32\stlshell.dll
    А E:\Program Files\Affiliate Beta\untitled.dll, который виден на скриншоте в карантине, не пришел.

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от KlaMir
    Я послал файл virus.rar . Это нужные файлы?
    пришел virus.zip
    в нем только два файла (хотя в карантине должно быть около 27 файлов). остальные будут?

  20. #19
    Junior Member Репутация
    Регистрация
    16.08.2006
    Сообщений
    14
    Вес репутации
    65
    Цитата Сообщение от AndreyKa
    Признавайтесь, вы ВСЕ строки в HijackThis пофиксили?
    Все. Причем потом повторно фиксил - не помогло.

    Цитата Сообщение от AndreyKa
    Да. Пришли из тех что просили 2
    E:\WINDOWS\Downloaded Program Files\Rovion.dll
    E:\WINDOWS\System32\stlshell.dll
    А E:\Program Files\Affiliate Beta\untitled.dll, который виден на скриншоте в карантине, не пришел.
    Просто тот карантин я удалил.. Потом ещё раз просканировал всё AVZ а тех файлов уже нет в карантине ;( Те которые есть я сейчас ВСЕ послал…

    Внизу протокол AVZ – может как-нибудь поможет разобраться
    Вложения Вложения

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    158
    Цитата Сообщение от KlaMir
    Все. Причем потом повторно фиксил - не помогло.
    а кто вас просил удалять ВСЕ? были указаны конкретные строки, которые нужно было удалить.
    вы или прислушиваетесь к советам, и в результате получаете положительный результат, либо занимаетесь самолечением, и с нас снимается вся ответственность за последствия

    Цитата Сообщение от KlaMir
    Внизу протокол AVZ – может как-нибудь поможет разобраться
    у вас по прежнему на диске присутствует файл
    E:\System Volume Information\_restore{5D818203-277E-4890-90AC-003E003A1B8B}\RP38\A0003643.dll
    который я уже просил прислать на исследование.

    и еще - сделайте новое исследование системы программой AVZ и приложите к теме.

  • Уважаемый(ая) KlaMir, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01581 seconds with 20 queries