Показано с 1 по 14 из 14.

Help. ADMDLL.dll (заявка № 8088)

  1. #1
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63

    Exclamation Help. ADMDLL.dll

    При перезагрузке вылазит ADMDLL.dll не находит библиотек

    касперский 5.0 видит но не может удалить, пишет что удалит после перезагрузки, но потом все повторяется

    C:\WINDOWS\system32\ADMDLL.dll
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Одного лога не хватает (см. правила). Но это не важно - зверь и так виден. Значит так: необходимо закрыть все программы, запустить AVZ и через меню "Файл/Выполнить скрипт" выполнить следующий скрипт:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     ExecuteRepair(9);
     QuarantineFile('C:\WINDOWS\system32\ADMDLL.dll','');
     QuarantineFile('C:\WINDOWS\system32\system32.exe','');
     QuarantineFile('tasklhmg.exe','');
     DeleteFile('C:\WINDOWS\system32\system32.exe');
     // Импорт списка удаленных файлов в настройки Boot Cleaner 
     BC_ImportDeletedList; 
     // Чистка ссылок на удаленные файлы 
     ExecuteSysClean;  
     // Активация драйвера Boot Cleaner 
     BC_LogFile(GetAVZDirectory + 'boot_clr.log'); 
     BC_Activate;  
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер автоматом перезагрузится. После этого нужно прислать попавшие в карантин файлы согласно правилам и повторить логи - для контроля.

  4. #3
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63
    Все сделал, но не помогло, при запуске касперский опять его нашел.
    да. и хотелось-бы знать, что это за вирус?
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Цитата Сообщение от frigor Посмотреть сообщение
    Все сделал,
    Вы не прислали файл карантина.

  6. #5
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63
    прислал. но если хотите могу кинуть в форум

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Цитата Сообщение от frigor Посмотреть сообщение
    прислал. но если хотите могу кинуть в форум
    Файл пришел. На форум кидать нельзя!

    C:\WINDOWS\system32\system32.exe - Program.RemoteAdmin

    Файлы C:\WINDOWS\system32\ADMDLL.dll и tasklhmg.exe не пришли.

    PS. Что говорит Касперский по поводу ADMDLL.dll?
    Попробуйте прислать по Правилам файлы:
    C:\WINDOWS\system32\ADMDLL.dll
    tasklhmg.exe
    отключив антивирус, на время поиска и их архивирования.
    Последний раз редактировалось AndreyKa; 23.02.2007 в 13:47.

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от frigor Посмотреть сообщение
    Все сделал, но не помогло, при запуске касперский опять его нашел.
    да. и хотелось-бы знать, что это за вирус?
    А скрипт точно сработал ? Файл 'boot_clr.log' создался в папке AVZ ? Если да, то его нужно приаттачить сюда для анализа.

  9. #8
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63
    файл создался, но вирус не удалился.
    'boot_clr.log' заархивировал и отправил ВАМ

  10. #9
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от frigor Посмотреть сообщение
    файл создался, но вирус не удалился.
    'boot_clr.log' заархивировал и отправил ВАМ
    Хорошо, усилим скрипт - попробуйте так:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     ExecuteRepair(9);
     QuarantineFile('C:\WINDOWS\system32\ADMDLL.dll','');
     QuarantineFile('C:\WINDOWS\system32\system32.exe','');
     QuarantineFile('tasklhmg.exe','');
     DeleteFile('C:\WINDOWS\system32\system32.exe');
     DeleteFile('C:\WINDOWS\system32\ADMDLL.dll');
     // Импорт списка удаленных файлов в настройки Boot Cleaner 
     BC_ImportDeletedList; 
     // Чистка ссылок на удаленные файлы 
     ExecuteSysClean;  
     // Активация драйвера Boot Cleaner 
     BC_LogFile(GetAVZDirectory + 'boot_clr.log'); 
     BC_Activate;  
     RebootWindows(true);
    end.
    файл system32.exe - это не вирус, а RAdmin - утилита удаленного администрирования. Для исследования обязательно нужен C:\WINDOWS\system32\ADMDLL.dll - его помещение в карантин может блокировать монитор AVP, его стоит отключить на время и попробовать вручную скопировать этот файл. Я думаю, это тоже компонента RAdmin. Еще пришлите файл C:\WINDOWS\ALCFDRTM.EXE согласно правилам.
    Последний раз редактировалось Зайцев Олег; 23.02.2007 в 14:09.

  11. #10
    Geser
    Guest
    Цитата Сообщение от frigor Посмотреть сообщение
    файл создался, но вирус не удалился.
    'boot_clr.log' заархивировал и отправил ВАМ
    Логи прикрепять к теме. Запрошенные файлы отправлять через форму для отправки файлов. Еще раз будет сделано наоборот и тема будет закрыта. Уважайте людей которые тратят на Вас своё личное время.

  12. #11
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63
    ADMDLL.dll не могу найти, ALCFDRTM.EXE - выслал, еще появился файл TEMP\game.exe
    Вложения Вложения

  13. #12
    Junior Member Репутация
    Регистрация
    23.02.2007
    Сообщений
    6
    Вес репутации
    63
    А касперыч говорит:"C:\windows/system32/admdll.dll является backdoorом backdoor.win32.ra-based.b1 . Рекомендуется его удалить", но не может.

  14. #13
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от frigor Посмотреть сообщение
    А касперыч говорит:"C:\windows/system32/admdll.dll является backdoorом backdoor.win32.ra-based.b1 . Рекомендуется его удалить", но не может.
    Пробуем еще раз (на всякий случай - скрипт точно сработал и ПК перезагрузился ?!):
    1. Отключаем AVP, отключаем восстановление системы (см. правила). После этого я рекомандую перезагрузиться
    2. Запускает AVZ, выполняем скрипт AVZ:
    Код:
    begin
     ClearQuarantine; 
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     ExecuteRepair(9);
     QuarantineFile('C:\WINDOWS\system32\ADMDLL.dll','');
     QuarantineFile('tasklhmg.exe','');
     DeleteFile('C:\WINDOWS\system32\system32.exe');
     DeleteFile('C:\WINDOWS\system32\ADMDLL.dll');
     DeleteFile('tasklhmg.exe');
     // Импорт списка удаленных файлов в настройки Boot Cleaner 
     BC_ImportDeletedList; 
     // Чистка ссылок на удаленные файлы 
     ExecuteSysClean;  
     // Активация драйвера Boot Cleaner 
     BC_LogFile(GetAVZDirectory + 'boot_clr.log'); 
     BC_Activate;  
    end.
    3. Не выходя из AVZ нужно произвести поиск файла с именем tasklhmg.exe на диске C (Сервис/Поиск файла на диске). Если найдется - отметить его птичкой и нажать кнопки копирования в карантин и удаления.
    4. Аналогично шагу 3 проделать для ADMDLL.dll и system32.exe
    5. Файл/Восстановление системы в avz - там отменить "Удалить отладчики системных процессов" и нажать выполнить
    6. Перезагрузиться, если что-то попадет в карантин - прислать по правилам. Плюс описать результативность шагов 3-4

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 4
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\system32.exe - not-a-virus:RemoteAdmin.Win32.RAdmin.21 (DrWEB: Program.RemoteAdmin)


  • Уважаемый(ая) frigor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00497 seconds with 19 queries