Показано с 1 по 15 из 15.

Winlogon изменил область памяти (заявка № 9201)

  1. #1
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39

    Thumbs up Winlogon изменил область памяти

    Здраствуйте!

    Outpost выдает предупреждение, что Winlogon.exe изменил область памяти Iexplore.exe. После этого эксплорером выйти в инет нельзя, пока его не убъешь в списке запущенных процессов. Началось это несколько дней назад, может произойти раз в день, может больше. Происходит и с запущенным эксплорером, и когда он не включен. В принципе не смертельно, я сам оперой пользуюсь, но супруга эксплорером, поэтому хотелось бы разобраться с этой проблемой и пофиксить.

    Спасибо.
    Последний раз редактировалось beh01der; 19.06.2011 в 13:59.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    @beh01der
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\SYSTEM32\winubg32.dll','');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Содержимое карантина пришлите согласно приложению 3 правил.

    Следующим шагом пофиксите через HiJackThis строчку
    Код:
    O20 - Winlogon Notify: winubg32 - C:\WINDOWS\SYSTEM32\winubg32.dll
    Выполните скрипт в AVZ:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\SYSTEM32\winubg32.dll');
     BC_DeleteFile('C:\WINDOWS\SYSTEM32\winubg32.dll');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(True);
    end.
    После перезагрузки повторите логи.
    Последний раз редактировалось Rene-gad; 22.04.2007 в 10:10.

  4. #3
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Компьютер перезагрузится.
    Содержимое карантина пришлите согласно приложению 3 правил.
    Файл сохранён как 070422_112320_virus_462b0d6804192.zip
    Размер файла 18300
    MD5 a80de1cd75848598ed834d4a0eb6d3cc

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    @beh01der
    NOD32 2.7 распознал Trojan.Agent.QT.
    Выполните скрипт по удалению и повторите логи.

  6. #5
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    @beh01der
    NOD32 2.7 распознал Trojan.Agent.QT.
    Выполните скрипт по удалению и повторите логи.
    сделано
    Последний раз редактировалось beh01der; 19.06.2011 в 13:59.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от beh01der Посмотреть сообщение
    сделано
    пофиксите строчку
    O20 - Winlogon Notify: winubg32 - C:\WINDOWS\
    и сообщите, работает ли ИЕ как надо и что говорит Аутпост.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    c:\program files\bonjour\mdnsnsp.dll' кто-то удалил, надо бы сделать порядок:
    begin
    AutoFixSPI;
    RebootWindows(true);
    end.
    А потом , если нужно переставить эту штуковину от itunes, но лучше не надо

  9. #8
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    пофиксите строчку

    и сообщите, работает ли ИЕ как надо и что говорит Аутпост.
    пофиксил
    IE работает, outpost пока молчит
    но он не каждый раз как открывали IE кричал
    там не совсем понятная периодичность была
    мог даже при не запущеном IE выдать сообщение про winlogon
    и тогда в процессах появлялся процесс iexplore

    Огромное Спасибо за помощь!

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от beh01der Посмотреть сообщение
    Огромное Спасибо за помощь!
    1. Обязательно установите все заплатки от Microsoft
    2. Пофиксите для порядка все строчки, где в конце стоит - (no file)
    3. Выполните скрипт от drongo.
    4. Обновите JavaRE.
    Have a nice Weekend .

  11. #10
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39
    Цитата Сообщение от drongo Посмотреть сообщение
    c:\program files\bonjour\mdnsnsp.dll' кто-то удалил, надо бы сделать порядок:

    А потом , если нужно переставить эту штуковину от itunes, но лучше не надо
    я сам ее снес
    последний фотошоп ее поставил, на форуме прочел как удалять и снел
    видать что-то не правильно сделал, мне эта прога не нужна совсем
    Cs3 install a new service called Bonour
    Bonjour seems too send information or willing to talk with an other site....
    However, with zonealarm, it can be stopped but with other firewall?
    After installing cs3 (and Bonjour) the computer won't shut down!

    To remove Bonjour
    There are workarounds to get rid of it after installation.

    start ->run -> type 'cmd' to bring up a command prompt
    type sc stop "Bonjour Service"' (include the double quotes)
    type sc delete "Bonjour Service"'

    Then go to the Bonjour folder and delete the .exe. There is also a dll that cannot be deleted. Change the name of the dll and reboot, and then delete it. AFter that, you need torun a free downloadable program called lspfix, because Bonjour fouls yet something else up that I don't completely understand, but the fix does, in fact, work. You may need Admin rights to do this; I'm not sure.
    I'm not sure if Bonjour was talking to Adobe.... but it install something behind me and make some modifications in my wsock32.dll and didn't ask nothing about that during CS 3 install.
    фиксить из AVZ?

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    3000
    Цитата Сообщение от beh01der Посмотреть сообщение
    фиксить из AVZ?
    Да. Причём фиксить можно только из HijackThis.

  13. #12
    Junior Member Репутация
    Регистрация
    22.04.2007
    Сообщений
    50
    Вес репутации
    39
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    1. Обязательно установите все заплатки от Microsoft
    2. Пофиксите для порядка все строчки, где в конце стоит - (no file)
    3. Выполните скрипт от drongo.
    4. Обновите JavaRE.
    Have a nice Weekend .
    (no file) пофиксил
    (file missing) тоже нужно фиксить?

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    Цитата Сообщение от beh01der Посмотреть сообщение
    (no file) пофиксил
    (file missing) тоже нужно фиксить?
    конечно
    После всех фиксов, надо перегрузиться -что бы изменения вступили в силу.

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2499
    Цитата Сообщение от beh01der Посмотреть сообщение
    (no file) пофиксил
    (file missing) тоже нужно фиксить?
    Только для тех, у которых нет параметров. Hijack иногда ошибается.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    953

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\winubg32.dll - Trojan.Win32.Dialer.qn (DrWEB: Trojan.Mezzia)


  • Уважаемый(ая) beh01der, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вируч в оперативной памяти winlogon.exe(856)
      От Aleksey465 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 20.06.2012, 22:32
    2. Win32/Spy.Shiz.NCE в оперативной памяти winlogon.exe
      От a_deep в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 29.11.2011, 19:04
    3. Win32/Spy.Shiz.NCE в оперативной памяти winlogon.exe 2
      От zhama в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 20.11.2011, 22:55
    4. Ответов: 14
      Последнее сообщение: 22.02.2010, 22:52
    5. Winlogon жрёт память или утечка памяти
      От Chrom в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 31.08.2008, 13:24

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01553 seconds with 16 queries