Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 40.

Снова Errorsafe и еще какой-то sample (заявка № 9842)

  1. #1
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39

    Thumbs up Снова Errorsafe и еще какой-то sample

    Не удается самостоятельно справиться с выскакиванием errorsafe. Также обнаружено, что компьютер долго "отправляется на перезагрузку" - ждет завершения загадочной программы с названием Sample, о чем свидетельствует появляющееся окно. После нажатия в этом окне кнопки "Завершить сейчас" машина наконец перезагружается.
    Прошу помощи.
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    В программе Hijackthis пофиксите строку
    Код:
    O4 - HKLM\..\Run: [WindowsUpdate] rundll32.exe "C:\WINDOWS\system32\lqpdxgll.dll",realset
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\oqkqpgqv.dll','');
     QuarantineFile('wingsa32.dll','');
     QuarantineFile('urqpppp.dll','');
     QuarantineFile('c:\windows\agrsmmsg.exe','');
     QuarantineFile('C:\WINDOWS\system32\pmkji.dll','');
     QuarantineFile('C:\WINDOWS\system32\lqpdxgll.dll','');
     QuarantineFile('C:\WINDOWS\system32\urqpppp.dll','');
     DeleteFile('C:\WINDOWS\system32\pmkji.dll');
     DeleteFile('C:\WINDOWS\system32\lqpdxgll.dll');
     DeleteFile('C:\WINDOWS\system32\urqpppp.dll');
     DeleteFile('urqpppp.dll');
     DeleteFile('wingsa32.dll');
     DeleteFile('C:\WINDOWS\system32\oqkqpgqv.dll');
    BC_ImportDeletedList;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, загрузите карантин по ссылке http://virusinfo.info/upload_virus.php?tid=9842 и сделайте новые логи, начиная с п. 10 правил

  4. #3
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    готово
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    В программе Hijackthis пофиксите строчки
    Код:
    O20 - Winlogon Notify: AutorunsDisabled - C:\WINDOWS\
    O20 - Winlogon Notify: pmkji - C:\WINDOWS\
    O20 - Winlogon Notify: urqpppp - C:\WINDOWS\
    O20 - Winlogon Notify: wingsa32 - C:\WINDOWS\
    Программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('aswBoot.exe','');
     DeleteFile('C:\WINDOWS\system32\pmkji.dll');
     DeleteFile('C:\WINDOWS\system32\urqpppp.dll');
     DeleteFile('C:\WINDOWS\system32\oqkqpgqv.dll');
     DeleteFile('aswBoot.exe');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, снова загрузите содержимое карантина и повторно сделайте логи, начиная с п.10 правил.

  6. #5
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Выполнил.
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    В программе Hijackthis пофиксите строки
    Код:
    O2 - BHO: (no name) - {19C3BF1F-8982-4618-AD90-B04138C845FC} - C:\WINDOWS\system32\pmkji.dll (file missing)
    O2 - BHO: (no name) - {43DE05EB-4F4B-4ED9-BE0D-09F3EA6B3936} - C:\WINDOWS\system32\urqpppp.dll (file missing)
    O2 - BHO: (no name) - {55DB983C-BDBF-426f-86F0-187B02DDA39B} - C:\WINDOWS\system32\oqkqpgqv.dll (file missing)
    Сообщения перестали вылезать?

  8. #7
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Пофиксено.

    Да, спасибо огромное - Errorsafe больше не появляется.
    С Sample, увы, изменений нет: после нажатия "перезагрузить" появляется "подождите... не отвечает... Прекратить сейчас?"
    Подскажите, плз - кто это может быть?
    Последний раз редактировалось SMajor; 18.05.2007 в 19:49.

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    847
    Последний карантин AVZ почему-то не дошел Загрузите, пожалуйста, его повторно по ссылке http://virusinfo.info/upload_virus.php?tid=9842 . Еще немного по поводу подозрительных вещей в логах: вот эту программу - C:\Program Files\XoftSpySE\XoftSpy.exe сами ставили? Даже, если сами, попробуйте убрать задания по ее запуску из планировщика задач. И еще строчка интересная в hosts:
    Код:
    10.10.10.175 intra.volia.net
    Если не сами писали, то тоже лучше убрать.

  10. #9
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Карантин отправил повторно,
    XoftSpySE поставил сам, когда начал искать средства против errorsafe, уже грохнул (все равно от нее никакого толку - детектит что-ни-попадя, а за лечилку денег хотят).
    Строчка 10.10.10.175 intra.volia.net правильная, это мой туннель, убрать не могу - без нее работать не будет.

  11. #10
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Скажите, плз - нет ли идей как победить Sample?

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2269
    Она все еще присутствует?

    У вас много программ висят в трее? Попробуйте поочередно их выгружать, и перезагружаться. Возможно, виновника удастся отследить таким образом.

  13. #12
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    К сожалению, Sample не задели вообще - увы, он присутствует даже более надежно, чем операционка

    В трее 4 значка: индикатор тачпада, Аутлук, регулятор громкости и неактивный ActiveSync - мой традиционный набор. А вот Sample появился недавно и, по-моему, одновременно с ErrorSafe.

    На всякий случай попробую поиграть с треем, результаты отпишу.

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2269
    Можно еще сделать так.
    в АВЗ - сервис - менеджер автозапуска. Слева вверху изображение дискетки - сохранить протокол. Сохраненный протокол прикрепите сюда, я либо кто-то другой посмотрим, и напишем ключи, которые можно будет поочередно отключать без ущерба системе, для проверки.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    971
    А можно и аctivesync выгрузить, зачем он в трее без дела сидит, а перед подключением pda , загружать.
    Поможет утилита : http://www.micrologics.co.uk/library/ast/

  16. #15
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    От ActiveSync-а отделаться удалось легко.

    Протокол автозапуска - прикреплен.
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2269
    Пробуйте
    Код:
    C:\Program Files\ABBYY Lingvo 10 Multilingual Dictionary\Lvagent.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Lingvo Launcher  
    C:\Program Files\ABBYY Lingvo 10 Multilingual Dictionary\Tutor.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, LingvoTraining  
    C:\Program Files\Intel\PROSetWireless\NCS\PROSet\PRONoMgr.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, PRONoMgr.exe  
    C:\Program Files\Microsoft ActiveSync\wcescomm.exe Активен Ключ реестра HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, H/PC Connection Agent  
    C:\Program Files\Notebook Maximizer\maximizer_startup.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, Notebook Maximizer  
    C:\Program Files\Punto Switcher\ps.exe Активен Ключ реестра HKEY_CURRENT_USER, Software\Microsoft\Windows\CurrentVersion\Run, Punto Switcher  
    C:\Program Files\TOSHIBA\E-KEY\CeEKey.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, CeEKEY  
    C:\Program Files\TOSHIBA\Power Management\CePMTray.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, CeEPOWER  
    C:\Program Files\TOSHIBA\TouchPad\TPTray.exe Активен Ключ реестра HKEY_LOCAL_MACHINE, Software\Microsoft\Windows\CurrentVersion\Run, TPNF  
    C:\WINDOWS\AGRSMMSG.exe 
    C:\WINDOWS\system32\igfxtray.exe
    rdpclip
    Может, еще кто добавит

  18. #17
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Отключил.
    Результата, увы, нет (см. лог), - Sample продолжает работать.

    Что можно придумать еще?
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  19. #18
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Сделайте ещё раз логи.

  20. #19
    Junior Member Репутация
    Регистрация
    17.05.2007
    Сообщений
    46
    Вес репутации
    39
    Готово.
    Последний раз редактировалось SMajor; 22.05.2007 в 10:02.

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,033
    Вес репутации
    1695
    Я имел ввиду те три лога, которые Вы делали первоначально.

  • Уважаемый(ая) SMajor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. и снова преславутые errorsafe и winantivirus...
      От konovalsky в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 22.02.2009, 02:08
    2. И снова ErrorSafe
      От _Omega в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 01:55
    3. И снова errorsafe
      От Stasb в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 01:43
    4. снова errorsafe
      От espari в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 01:38
    5. И снова errorsafe, глючит весь комп.
      От xrun в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 06.01.2007, 17:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00986 seconds with 16 queries