Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] java_update_<random>.exe

Ответить
Настройки темы
[решено] java_update_<random>.exe

(*.*)


Сообщения: 36556
Благодарности: 6694


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: Vadikan
Дата: 08-05-2013
Описание: удалены логи
Привет, коллеги!

UAC реагирует на запуск исполняемого файла java_update_<random>.exe без цифровой подписи из папки %temp%, где random - произвольный набор букв. При нажатии "Нет" запрос тут же появляется снова (недавно были похожие темы).

ПК не мой, логи собирались не совсем по правилам (антивирус не отключался), но хоть что-то. Буду признателен за помощь

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 10:23, 05-05-2013

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
TerminateProcessByName('c:\progra~3\mozilla\htyezvb.exe');
 QuarantineFile('c:\progra~3\mozilla\htyezvb.exe','');
 DeleteFile('c:\progra~3\mozilla\htyezvb.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Пофиксите в HiJack
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
Сделайте новые логи

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:02, 05-05-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


(*.*)


Сообщения: 36556
Благодарности: 6694

Профиль | Сайт | Отправить PM | Цитировать


thyrex, спасибо за моментальный отклик. Уже после создания темы на зараженном ПК был "запущен Касперский", который нейтрализовал появление запросов UAC от сабжа.

Однако инструкции были выполнены. Логи в аттаче.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 22:50, 06-05-2013 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Еще раз запустите полное сканирование МВАМ. После окончания отметить и удалить все строки, кроме
Код: Выделить весь код
C:\Users\Phantom\Desktop\L\OLD\Desktop\Октябрь\Guitar.Pro.v5.2\Keygen.exe (RiskWare.Tool.CK) -> Действие не было предпринято.
C:\Users\Phantom\Desktop\team\ОКТЯБРЬ\- 2008 MP3 256kbps _setup.exe (Adware.ForcedStartPage) -> Действие не было предпринято.
C:\Users\Phantom\Desktop\team\ТУТ все что лежало на столе\K-Lite Codec Pack Update_setup.exe (PUP.BundleInstaller.DU) -> Действие не было предпринято.
+ уточните у хозяев компьютера по поводу C:\Program Files (x86)\VPets\VPets.exe - зверюшки на Рабочем столе бегают - сами ли они их установили

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:08, 06-05-2013 | #4


(*.*)


Сообщения: 36556
Благодарности: 6694

Профиль | Сайт | Отправить PM | Цитировать


thyrex, файл VPets не нашелся, в т.ч. поиском AVZ.

А так все гуд, спасибо за заботу!

P.S. Я удаляю логи по просьбе владельца.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 00:33, 08-05-2013 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата Vadikan:
thyrex, файл VPets не нашелся, в т.ч. поиском AVZ. »
Значит это остались следы в реестре .

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 01:49, 09-05-2013 | #6


(*.*)


Сообщения: 36556
Благодарности: 6694

Профиль | Сайт | Отправить PM | Цитировать


Да, была запись в автозагрузке, я ее отключил.

-------
Канал Windows 11, etc | Чат @winsiders


Отправлено: 11:52, 09-05-2013 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] java_update_<random>.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Route/Bridge - [решено] Маршрутизация между (Client<->PPTP->server->OpenVPN<->Server) в Linux blqs Сетевые технологии 1 04-01-2013 14:19
Процессы вида <числа>.exe MrEx Лечение систем от вредоносных программ 7 09-12-2010 15:41
Route/Bridge - Роутинг не простая ситуация WinXp <-> Router -><- MacOs rubox Сетевые технологии 2 09-11-2009 05:28
Прочее - [решено] Непонятная проблемма лок.сети и ноутбука (офис <-> туннель <-> склад) Alex-4u Сетевые технологии 13 08-05-2009 11:53
Мифы и легенды ХР или Заговор Майкрософт: << Ядро C-Step i486>> .:[все вопросы]:. Scratch Флейм 109 18-03-2009 18:35




 
Переход