Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус в system32\userinit.exe

Ответить
Настройки темы
[решено] Вирус в system32\userinit.exe

Новый участник


Сообщения: 28
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(31.8 Kb, 1 просмотров)
Тип файла: txt log.txt
(44.1 Kb, 2 просмотров)
Тип файла: txt hijackthis.txt
(13.9 Kb, 1 просмотров)
Хм...вот в чем проблема, может в логах и будет видно, хотя не знаю)))
Вот, во всех браузерах невозможно проиграть аудио или видео, видео то проигрывается, а звука нету)))
Еще постоянно в трее выскакивает обновление винды, а потом исчезает oO
Короче, надо от этой фигни избавиться ^_^ (AVZ ловил их, но кидал подозрения, а userinit не мог удалить, по понятным причинам).

Отправлено: 18:02, 07-08-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


DarkingCat, Привет

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\drivers\sfc.sys','');
 QuarantineFile('c:\program files\internet explorer\setupapi.dll','');
 QuarantineFile('c:\program files\mozilla firefox\setupapi.dll','');
 QuarantineFile('c:\program files\opera\setupapi.dll','');
 DeleteFile('c:\windows\system32\drivers\sfc.sys');
 QuarantineFile('%windir%\system32\sfcfiles.dll','');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
 DeleteFile('c:\program files\internet explorer\setupapi.dll');
 DeleteFile('c:\program files\mozilla firefox\setupapi.dll');
 DeleteFile('c:\program files\opera\setupapi.dll');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Повторите логи

Что с проблемой после выполнения скрипта?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:34, 07-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 28
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis.txt
(14.0 Kb, 0 просмотров)

Проблема исчезла, скоро будут логи. И дабы не создавать лишних тем, у меня вопрос: при нажатии второй клавиши мыши, по файлу, у меня выскакивает сначала загрузка Windows Installer (жмякаю по кнопочке отмена, отмена, отмена), а только потом выскакивает окошко с "Свойствами", "Копировать", "Удалить" и т.д. Может есть решение этой проблемы?
--------
Ответ от Л. К.:

setupapi.dll,
setupapi_0.dll,
setupapi_1.dll - Trojan.Win32.BHO.aihg

At the moment these files are detected with the latest antivirus bases.

sfcfiles.dll

This file is in process.
----------
Вот и сами логи:

Последний раз редактировалось DarkingCat, 08-08-2010 в 15:03.


Отправлено: 14:18, 08-08-2010 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetServiceStart('Akamai', 4);
 QuarantineFile('C:\WINDOWS\System32\userinit.exe','');
 DeleteFile('c:\program files\common files\akamai\rswin_3725.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Akamai\Parameters','ServiceDll');
DeleteService('Akamai');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму.
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:23, 09-08-2010 | #4


Новый участник


Сообщения: 28
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis.txt
(13.9 Kb, 0 просмотров)

Вот логи.

Отправлено: 13:02, 09-08-2010 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


C:\WINDOWS\System32\userinit.exe проверьте на virustotal
Ссылку на результат проверки сообщите

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 14:39, 09-08-2010 | #6


Новый участник


Сообщения: 28
Благодарности: 1

Профиль | Отправить PM | Цитировать


http://www.virustotal.com/vt/ru/rece...070cdf51790e66
Фигня нейкая :D

Отправлено: 23:46, 09-08-2010 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


DarkingCat, Ссылка не открывается.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:21, 10-08-2010 | #8


Новый участник


Сообщения: 28
Благодарности: 1

Профиль | Отправить PM | Цитировать


Так и я о чем. Там ничего нету.

Отправлено: 17:30, 10-08-2010 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата DarkingCat:
Так и я о чем. Там ничего нету. »
Выложите нормальную ссылку на результат проверки

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 18:57, 10-08-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус в system32\userinit.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
system32\dumprep.exe - это червь ? Work700 Лечение систем от вредоносных программ 3 26-12-2009 23:57
Вопрос - wuauclt1.exe в папке system32 и taskman.exe LINCOLN Защита компьютерных систем 1 16-08-2009 09:15
C:\windows\system32\services.exe и Windows Live\Messenger\MsnMsgr.Exe azerty Лечение систем от вредоносных программ 6 30-06-2009 17:24
Установка - [решено] поделитесь файлом userinit.exe Wanderer57 Microsoft Windows 2000/XP 3 29-01-2009 14:27
userinit.exe kirgb Лечение систем от вредоносных программ 2 08-05-2008 08:12




 
Переход