Показано с 1 по 8 из 8.

Блокируется запуск антивирусных программ. (заявка № 91494)

  1. #1
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    4
    Вес репутации
    50

    Блокируется запуск антивирусных программ.

    Начну с небольшой предыстории...
    Была следующая проблема:
    - не обновлялся антивирус
    - блокировался доступ к антивирусным сайтам.
    Полазил по Интернету, в итоге нашел причину. Пришлось удалить кучу строк в файле реестра вот в этом разделе:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\Tcpip\Parameters\PersistentRoutes
    После этого появился доступ к антивирусным сайтам.
    Скачал программы Virus Removal Tool и DrWeb Cure It.
    Запустить их удалось не сразу. Через Проводник сделать это не удавалось, запускал их через TotalCommander. Программы нашли несколько вирусов, которые вылечили, но проблема запуска антивирусных программ из Проводника осталось. Кроме этого при открытии Папки с антивирусом программа Explorer.exe или перегружается или просто вылетает. Антивирусные программы запускаются только из TotalCommander-а в тот момент когда explorer.exe не работает. Хотя и Virus Removal Tool и DrWeb Cure It говорят что все чисто.
    Кроме этого в файле реестра в разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    у параметра userinit стоит значение:
    c:\windows\system32\userinit.exe,c:\windows\system 32\jextgoc.exe,
    который как я понимаю указывает на вероятность вируса в файле jextdoc.exe, хотя прогонял этот файл в вышеуказанных программах, но они ничего подозрительного в нем не обнаружили. Программа AVZ4 также сказала что все чисто.
    Так же в этом же разделе реестра у параметра 5c59ce1c стоит значение с тем же подозрительным файлом:
    C:\WINDOWS\system32\jextgoc.exe
    Прогнал этот файл через http://www.virustotal.com/
    Получил следующие результаты:
    - Comodo 6680 2010.11.11 TrojWare.Win32.Trojan.Agent.Gen
    - Microsoft 1.6301 2010.11.10 Trojan:Win32/Meredrop
    Конечно можно было исправить значение параметра userinit, но файл с вирусом то останется, поэтому я решил обратиться сюда.
    Это все что я сумел накопать по этой проблеме...
    Логи прилагаю...
    Заранее благодарю за помощь...
    Последний раз редактировалось Usabur; 11.11.2010 в 10:11.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    454
    Отключите Восстановление системы.

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\ToolBand.dll','');
     QuarantineFile('c:\windows\system32\jextgoc.exe','');
     DeleteFile('c:\windows\system32\jextgoc.exe');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,2,true);
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки выполните скрипт в AVZ:
    Код:
     begin
     CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
     end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы "Прислать запрошенный карантин".

    Повторите пункт "Диагностика" правил и приложите получившиеся логи в теме.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  4. #3
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    4
    Вес репутации
    50
    После выполнения скриптов заметил следующие изменения:
    a) AVZ4 без проблем запустился из Проводника
    b) в папке C:\WINDOWS\system32 пропал файл jobexec.exe, вместо него появился файл jobexec.dll
    c) в этой же папке появился "странный" файл jiysazf.exe которого раньше вроде не было.
    Не знаю, важно это или нет, но прогнав его через VirusTiotal
    получил след. результаты:
    - BitDefender 7.2 2010.11.11 Trojan.Generic.4983321
    - Comodo 6682 2010.11.11 TrojWare.Win32.Trojan.Agent.Gen
    - eSafe 7.0.17.0 2010.11.09 Win32.Trojan
    - F-Secure 9.0.16160.0 2010.11.11 Trojan.Generic.4983321
    - GData 21 2010.11.11 Trojan.Generic.4983321
    - Ikarus T3.1.1.90.0 2010.11.11 Trojan.SuspectCRC
    - NOD32 5609 2010.11.11 Win32/Spy.Shiz.NAL
    - nProtect 2010-11-11.01 2010.11.11 Trojan.Generic.4983321
    - Symantec 20101.2.0.161 2010.11.11 WS.Reputation.1
    - TheHacker 6.7.0.1.081 2010.11.10 Trojan/Spy.Shiz.nal
    d) в файле regedit в разделе HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    значение параметра Userinit стало C:\WINDOWS\system32\userinit.exe,
    e) в этом же разделе значение параметра 5c59ce1c осталось прежним C:\WINDOWS\system32\jextgoc.exe

    Это все что заметил.
    Провел диагностику. Файлы прилагаю.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    454
    По логам больше активных зловредов не обнаружил.

    Цитата Сообщение от Usabur Посмотреть сообщение
    e) в этом же разделе значение параметра 5c59ce1c осталось прежним C:\WINDOWS\system32\jextgoc.exe
    Удалите его вручную.

    Цитата Сообщение от Usabur Посмотреть сообщение
    b) в папке C:\WINDOWS\system32 пропал файл jobexec.exe, вместо него появился файл jobexec.dll
    c) в этой же папке появился "странный" файл jiysazf.exe которого раньше вроде не было.
    Заархивируйте эти файлы в формате zip с паролем virus и загрузите архив по красной ссылке вверху темы "Прислать запрошенный карантин".

    На всякий случай сделайте лог MBAM:
    http://virusinfo.info/showthread.php?t=53070
    и приложите.

    AVZ подозревает вот это:
    Код:
    Эвристичеcкая проверка системы
    >>> C:\WINDOWS\system32\ToolBand.dll ЭПС: подозрение на AdvWare.KlikBar.b, AdvWare.ToolBar.ToolBand
    Но антивирусы его не детектят.
    Вас там реклама не достает?
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  6. #5
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    4
    Вес репутации
    50
    Параметр в regedit - удалил.
    Файлы в запрошенный карантин - отправил.
    Реклама - не достает. Вообще не замечал такой проблемы.
    Логи - прилагаю.

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    454
    Посмотрите блокнотом в файле C:\Program Files\Common Files\keylog.txt
    и C:\Documents and Settings\BelovA\Application Data\avdrn.dat
    нет ли там ваших паролей.
    Если даже нет, то все равно рекомендую сменить все ваши пароли (почта, интернет-банкинг, форумы, сайты.. и т.д и т.п.)

    Удалите в MBAM все что в его логе, кроме ваших кейгенов.
    (хотя и кейгены можно удалить, если не уверены в их безопасности)

    Файл jiysazf.exe удалите вручную.

    Что сейчас с проблемами?
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  8. #7
    Junior Member Репутация
    Регистрация
    11.11.2010
    Сообщений
    4
    Вес репутации
    50
    Файлы удалил. Внешне, никаких проблем не наблюдается.

    Спасибо за оперативное и профессиональное решение вопросов.
    Желаю вам удачи...

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 8
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\jextgoc.exe - Backdoor.Win32.Shiz.amh ( DrWEB: Trojan.Packed.20771, BitDefender: Trojan.Generic.5084540, AVAST4: Win32:Malware-gen )
      2. \\jiysazf.exe - Backdoor.Win32.Shiz.aty ( DrWEB: Trojan.Packed.20771, BitDefender: Trojan.Generic.4983321, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:Spyware-gen [Spy] )


  • Уважаемый(ая) Usabur, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 24.01.2010, 17:11
    2. Ответов: 25
      Последнее сообщение: 29.11.2009, 17:09
    3. Ответов: 4
      Последнее сообщение: 02.08.2009, 22:22
    4. Ответов: 2
      Последнее сообщение: 01.07.2009, 00:01
    5. Ответов: 10
      Последнее сообщение: 22.02.2009, 05:10

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00956 seconds with 17 queries