Показано с 1 по 8 из 8.

И снова звонилка i-Dialer. (заявка № 7508)

  1. #1
    Junior Member Репутация
    Регистрация
    15.01.2007
    Адрес
    Челябинск
    Сообщений
    30
    Вес репутации
    42

    Exclamation И снова звонилка i-Dialer.

    Здравствуйте!

    1. В системном каталоге Temp Плодятся со страшной силой с именами win***.tmp (чаще всего размером 0 байт)
    Эти файлы появляются по 6 штук раз в две минуты

    2. Иногда там же появляются файлы типа idd4.tmp.exe и win3tmp.exe
    Эти же файлы становятся видны в диспетчере задач по Ctrl-Alt-Del

    3. В трее рядом с часами самопроизвольно возникает иконка земного
    шара с крестиком. По правой кнопке доступно меню Connect и Exit

    4. В сетевом окружении появляется новое соединение с именем i-Dialer

    Эта тема уже поднималась выше.
    см. "Не могу избавится от Dialer.iDialer"
    и "Помогите!!! i-Dialer и прочие..."

    Судя по сообщениям в этих темах, и из анализа результатов
    проверки, в моем случае скорее всего вирус содержится в файле d:\windows\system32\winghy32.dll

    Написать и выполнить скрипт удаления этого файла я смогу сам.
    Что-то еще нужно делать?

    С уважением, Павел Тараненко
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2270
    Выполните в АВЗ скрипт
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('D:\WINDOWS\system32\winghy32.dll','');
     QuarantineFile('d:\windows\system32\ufdsvc.exe','');
     DeleteFile('D:\WINDOWS\system32\winghy32.dll');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Карантин пришлите согласно приложению 2 правил.

    Пофиксите строки
    Код:
    O16 - DPF: {00000000-0000-0000-0000-100005000004} - http://code.trasferimento.biz/l/7139590636ec2cf4d0e86a6f561519b6_2065.exe
    O20 - Winlogon Notify: winghy32 - D:\WINDOWS\SYSTEM32\winghy32.dll

  4. #3
    Junior Member Репутация
    Регистрация
    15.01.2007
    Адрес
    Челябинск
    Сообщений
    30
    Вес репутации
    42

    Файлы пофиксил, скрипт выполнил, архив выслал.

    Здравствуйте!
    Во-первых, огромное спасибо за внимание и за помощь.

    1. Файлы пофиксил.

    2. Скрипт выполнен успешно.

    3. Компьютер стал перезагружаться, все программы закрылись
    и на экране остался только рабочий стол без панели задач
    и ярлыков.
    Я подождал немного (2-3 минуты), попробовал Ctrl-Alt-Del - он не реагировал.
    Перезагрузил компьютер Reset'ом.
    После перезагрузки Windows нашла "неизвестное устройство"
    и спросила о драйверах.
    Я ответил отменой, после этого в диспетчере устройств появилось
    неизвестное устройство с желтым вопросом. Я его удалил.

    3. Архив с файлами выслал согласно инструкциям.

    С уважением, Павел Тараненко

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    Так рабочий стол есть или его нет ? Если нет , то авз ->восстановление настроек системы .
    сначала я бы выбрал 6 и 9 ,нажать на выполнение , перегрузить windows а после перезагрузки 5 и 8 и перегрузка .
    Да , если рабочего стола нет , чтобы запустить авз , надо нажать Ctrl Alt Del вместе . Выбрать новую задачу (New task) и оттуда выбрать avz .
    Последний раз редактировалось drongo; 16.01.2007 в 20:53.

  6. #5
    Junior Member Репутация
    Регистрация
    15.01.2007
    Адрес
    Челябинск
    Сообщений
    30
    Вес репутации
    42

    Рабочий стол есть. Все в порядке

    Все, до меня дошло.

    После выполнения скрипта в авз программа выдала
    "скрипт выполнен успешно" и отправила виндовс на перезагрузку.

    Но самостоятельно комп не перегрузился.
    На экране я увидел только обои. Без ярлыков и без панели задач.

    Компьютер не завис, т.к. клавиатура работала
    (я всегда это проверяю клавишей Num Lock)

    но на Ctrl-Alt-Del никакой реакции не было.
    Пришлось помочь Reset'ом

    После перзагрузки рабочий стол есть. Все в порядке.

    С уважением, Павел Тараненко

    После перзагрузки рабочий стол есть. Все в порядке.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    972
    "Но самостоятельно комп не перегрузился."
    Это плохо , должен сам . Я бы ещё прошёлся tuneup utilities , подчистить немного систему . Там есть автоматическое сохранение всего удаляемого . За пару лет , ещё ничего лишнего не удалила .

  8. #7
    Junior Member Репутация
    Регистрация
    15.01.2007
    Адрес
    Челябинск
    Сообщений
    30
    Вес репутации
    42

    О следах после лечения от I-Dialer

    Здравствуйте!

    1.
    16.01.2007 я высылал архив
    Файл сохранён как 070116_110745_virus_45ad0661b6e60.zip
    Размер файла 44734
    MD5 06481ed1a4d063bb4d06a2ac4e1cb420
    Архив содержал 2 файла.
    winghy32.dll
    ufdsvc.exe
    По первому файлу у меня вопросов нет.
    Второй файл оказался чистым? или нет?

    2.
    После чистки у меня в системе остались следы вируса
    а) Internet Explorer -> Сервис -> Свойства обозревателя
    -> Подключения
    На этой вкладке в окошке "Настройка удаленного подключения
    и виртуальных частных сетей" нужно удалить вручную соединение
    с именем I-Dialer (как вариант, CoolWeb)
    б) Проверить: Сетевое окружение -> Отобразить сетевые подключения
    Если есть соединение с именем I-Dialer, то удалить его

    3.
    Я решил почистить реестр. Для его чистки я использовал программу RegDoctor. Вот что она нашла:

    MainKey=-2147483647
    KeyName=d:\TEMP\idd4.tmp.exe
    KeyValue=d:\TEMP\idd4.tmp.exe
    Section=Application Paths
    FullKeyPath=Software\Microsoft\Windows\ShellNoRoam \MUICache
    MainKeyName=HKEY_CURRENT_USER

    С уважением, Павел Тараненко.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,317
    Вес репутации
    955

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения обнаружены вредоносные программы:
      1. d:\\windows\\system32\\winghy32.dll - Packed.Win32.Klone.g (DrWEB: Trojan.Mezzia)


  • Уважаемый(ая) Pavel Taranenko, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 2
      Последнее сообщение: 25.07.2010, 08:58
    2. И снова Dialer
      От Lola13 в разделе Помогите!
      Ответов: 30
      Последнее сообщение: 22.02.2009, 01:35
    3. Dialer
      От lafur в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 07.01.2008, 17:27
    4. Снова Dialer.Micro.origin
      От tutank в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 28.12.2007, 19:20

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01529 seconds with 17 queries