Показано с 1 по 12 из 12.

Windows 7 x64. Подозрительные файлы в папке C:\Windows\System32\Filt\tmp. (заявка № 94742)

  1. #1
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52

    Thumbs up Windows 7 x64. Подозрительные файлы в папке C:\Windows\System32\Filt\tmp.

    На днях поставил сборку Windows 7 х64. Установил аутпост, авиру и аваст. Сегодня авира выдала подозрение на файл в папке C:\Windows\System32\Filt\tmp. Я зашел в папку, там не было того файла, на который ссылалась Авира. Через некоторое время обнаружил, что в папке на секунду появляются различные файлы расширения .vbt и сразу исчезают. Авира ругалась на многие файлы, вот например одно из сообщений:
    Virus or unwanted program 'TR/Crypt.XPACK.Gen [trojan]' detected in file 'C:\Windows\System32\Filt\tmp\oldhslug.vbt. Action performed: Deny access.

    Через некоторое время Аваст выдал подозрение Sign of "Win32:Bifrose-EQP [Trj]" has been found in "C:\Windows\System32\Filt\tmp\bp39jsya.vbt" file.

    Проверил систему Cure it'ом, ничего не обнаружил. Что это за файлы такие? Логи сделал. Посмотрите, есть ли там что-то подозрительное? Спасибо.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    764
    Думается что это фолс.
    Spyware Doctor установлен у Вас?
    Paula rhei.
    Поддержать проект можно тут

  4. #3
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52
    Цитата Сообщение от миднайт Посмотреть сообщение
    Думается что это фолс.
    Spyware Doctor установлен у Вас?
    Нет. А что это?

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    764
    Программа защиты такая.
    Выполните в AVZ скрипт из файла ScanVuln.txt откройте файл avz_log.txt из под-папки log.
    Пройдитесь по ссылкам из файла avz_log.txt и установите обновления.
    Перезагрузите компьютер.
    Повторите выполнение скрипта, чтобы убедиться, что уязвимости устранены.
    И подстрахуемся - сделайте лог полного сканирования MBAM
    Paula rhei.
    Поддержать проект можно тут

  6. #5
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52
    Скрипт выполнил. Обнаружил 1 уязвимость - установить Adobe Reader 9.4 или удалить старый. Но у меня установлен Adobe Reader X. все равно удалять и установить более раннюю версию? Сейчас сделаю MBAM.

  7. #6
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52
    Прикрепил лог MBAM

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    764
    В AVZ выполните скрипт:

    Код:
    begin
    SetAVZGuardStatus(True);
    QuarantineFile('c:\program files (x86)\w7elegant black pearl\resources\shared\Windows\System32\patch_mapi32.dll.exe ','');
    QuarantineFile('c:\program files (x86)\w7elegant black pearl\resources\shared\program files\windows sidebar\patch_sidebar.exe.exe','');
    QuarantineFile('c:\Windows\write.exe','');
    BC_ImportAll;
    BC_QrFile('c:\program files (x86)\w7elegant black pearl\resources\shared\Windows\System32\patch_mapi32.dll.exe ');
    BC_QrFile('c:\program files (x86)\w7elegant black pearl\resources\shared\program files\windows sidebar\patch_sidebar.exe.exe');
    BC_QrFile('c:\Windows\write.exe');
    BC_Activate;
    RebootWindows(true);
    end.

    После перезагрузки

    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы.
    Paula rhei.
    Поддержать проект можно тут

  9. #8
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52
    Выполнил.
    Файл сохранён как 110108_161328_quarantine_4d2862f820685.zip
    Размер файла 418821
    MD5 15621e3ce6c6e5c0aad3bab43a717a3c

    Добавлено через 4 часа 45 минут

    Есть результаты? Скачал SpyWare Doctor. При установке просит удалить антивирусы и аутпост Не знаю какой вариант лучше, оставить так как есть или ставить SpyWare Doctor.
    Последний раз редактировалось AlexTv; 08.01.2011 в 21:00. Причина: Добавлено

  10. #9
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    764
    Цитата Сообщение от AlexTv Посмотреть сообщение
    Не знаю какой вариант лучше, оставить так как есть или ставить SpyWare Doctor.
    оставляйте как есть, я не советовал вам его устанавливать
    Файлы в карантите чистые.
    Paula rhei.
    Поддержать проект можно тут

  11. #10
    Junior Member Репутация
    Регистрация
    02.03.2010
    Сообщений
    25
    Вес репутации
    52
    Цитата Сообщение от миднайт Посмотреть сообщение
    оставляйте как есть, я не советовал вам его устанавливать
    Файлы в карантите чистые.
    Спасибо за помощь. Значит ничего страшного в папке C:\Windows\System32\Filt\tmp нет? Где-то прочитал что это папка аутпоста, не знаю, может он обновления туда скачивает?

  12. #11
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    764
    Да похоже что от аутпоста папочка, и использует он ее в своих целях. Антивирусу она просто не понравилась.
    Paula rhei.
    Поддержать проект можно тут

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) AlexTv, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 9
      Последнее сообщение: 23.02.2010, 15:38
    2. Вирус в папке C:\WINDOWS\system32\drivers
      От Vallera в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 04.11.2009, 19:47
    3. В папке WINDOWS\system32\drivers появляются трояны
      От Параnoid в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 04.05.2009, 04:25
    4. Ответов: 6
      Последнее сообщение: 06.03.2009, 01:53
    5. Ответов: 10
      Последнее сообщение: 22.02.2009, 05:58

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00589 seconds with 17 queries