|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] java_update_<random>.exe |
|
[решено] java_update_<random>.exe
|
(*.*) Сообщения: 36556 |
Привет, коллеги!
UAC реагирует на запуск исполняемого файла java_update_<random>.exe без цифровой подписи из папки %temp%, где random - произвольный набор букв. При нажатии "Нет" запрос тут же появляется снова (недавно были похожие темы). ПК не мой, логи собирались не совсем по правилам (антивирус не отключался), но хоть что-то. Буду признателен за помощь ![]() |
|
------- Отправлено: 10:23, 05-05-2013 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ
begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; TerminateProcessByName('c:\progra~3\mozilla\htyezvb.exe'); QuarantineFile('c:\progra~3\mozilla\htyezvb.exe',''); DeleteFile('c:\progra~3\mozilla\htyezvb.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполните скрипт в AVZ Отправьте c:\quarantine.zip при помощи этой формы Пофиксите в HiJack R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt |
------- Отправлено: 11:02, 05-05-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
(*.*) Сообщения: 36556
|
Профиль | Сайт | Отправить PM | Цитировать thyrex, спасибо за моментальный отклик. Уже после создания темы на зараженном ПК был "запущен Касперский", который нейтрализовал появление запросов UAC от сабжа.
Однако инструкции были выполнены. Логи в аттаче. |
------- Отправлено: 22:50, 06-05-2013 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Еще раз запустите полное сканирование МВАМ. После окончания отметить и удалить все строки, кроме
C:\Users\Phantom\Desktop\L\OLD\Desktop\Октябрь\Guitar.Pro.v5.2\Keygen.exe (RiskWare.Tool.CK) -> Действие не было предпринято. C:\Users\Phantom\Desktop\team\ОКТЯБРЬ\- 2008 MP3 256kbps _setup.exe (Adware.ForcedStartPage) -> Действие не было предпринято. C:\Users\Phantom\Desktop\team\ТУТ все что лежало на столе\K-Lite Codec Pack Update_setup.exe (PUP.BundleInstaller.DU) -> Действие не было предпринято. |
------- Отправлено: 23:08, 06-05-2013 | #4 |
(*.*) Сообщения: 36556
|
Профиль | Сайт | Отправить PM | Цитировать thyrex, файл VPets не нашелся, в т.ч. поиском AVZ.
А так все гуд, спасибо за заботу! P.S. Я удаляю логи по просьбе владельца. |
|
------- Отправлено: 00:33, 08-05-2013 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата Vadikan:
|
|
------- Отправлено: 01:49, 09-05-2013 | #6 |
(*.*) Сообщения: 36556
|
Профиль | Сайт | Отправить PM | Цитировать Да, была запись в автозагрузке, я ее отключил.
|
------- Отправлено: 11:52, 09-05-2013 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Route/Bridge - [решено] Маршрутизация между (Client<->PPTP->server->OpenVPN<->Server) в Linux | blqs | Сетевые технологии | 1 | 04-01-2013 14:19 | |
Процессы вида <числа>.exe | MrEx | Лечение систем от вредоносных программ | 7 | 09-12-2010 15:41 | |
Route/Bridge - Роутинг не простая ситуация WinXp <-> Router -><- MacOs | rubox | Сетевые технологии | 2 | 09-11-2009 05:28 | |
Прочее - [решено] Непонятная проблемма лок.сети и ноутбука (офис <-> туннель <-> склад) | Alex-4u | Сетевые технологии | 13 | 08-05-2009 11:53 | |
Мифы и легенды ХР или Заговор Майкрософт: << Ядро C-Step i486>> .:[все вопросы]:. | Scratch | Флейм | 109 | 18-03-2009 18:35 |
|