Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » появилась непонятная служба

Ответить
Настройки темы
появилась непонятная служба

Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Уважаемые знатоки!
После установки,переустановки Avira в списке служб Windows появилась непонятная служба ugxlqhvmn с названием Shell Monitor.
Её назначение "Позволяет компьютеру распознавать изменения в установленном оборудовании и подстраиваться под них, либо не требуя вмешательства пользователя, либо сводя его к минимуму. Остановка или отключение этой службы может привести к нестабильной работе системы." странным образом копирует назначение службы Plag and Play
Не знаю что и делать можно ли её удалить - так как она при запуске Windows выдает ошибку в системных событиях.

Отправлено: 12:29, 09-06-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


teylor2007, Приветы.

Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

А также сделайте ещё лог gmer.

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Итого, у вас будет четыре лога.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:43, 09-06-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


понял,как только сделаю все процедуры - выложу логи

Отправлено: 16:23, 09-06-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Ок. Ждём. Только прикрпите архив не к первому комменту, а следом за моим. Потому что потом может вызвать путаницу, уже было такое.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:54, 09-06-2010 | #4


Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Уважаемый модератор!

Вчера весь вечер с листиком в руке сканировал свой компьютер и системный диск в частности.
3 лога было получено,но как только я начал работать с GMER - система внезапно прекратила работу,точнее выключился системный диск. Хотя было видно что он успел найти 3 чужеродных процесса - bgzktt, ugxlghvmn, ybgeg. Одни названия чего стоят. Причем GMER даже нашел их записи в реестре. Записи эти не удалялись. С каждой перезагрузкой всякой нечисти вроде 78.exe и т.п. в папаке system 32 становилось все больше и Avira находилась в состоянии постоянного сканирования.
В общем настоящая "война миров"
Благо что у меня сохранились акронисовские архивы для восстановления системы - восстановил диск с переписыванием секторов и разделов. Правда пришлось "откатится во времени " на полгода по состоянию системы
В связи с этим у меня вопрос - избавят ли меня эти меры от вируса и как впредь предохраняться от этой заразы?

Отправлено: 10:40, 10-06-2010 | #5


Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 0 просмотров)

выкладываю файлы,которые успел получить

Отправлено: 10:45, 10-06-2010 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\wndrive32.exe','');
 QuarantineFile('C:\WINDOWS\system32\64.exe','');
 QuarantineFile('C:\WINDOWS\system32\70.exe','');
 QuarantineFile('C:\WINDOWS\system32\06.scr','');
 QuarantineFile('C:\WINDOWS\system32\68.scr','');
 QuarantineFile('C:\WINDOWS\system32\57.exe','');
 QuarantineFile('C:\WINDOWS\system32\12.exe','');
 QuarantineFile('C:\WINDOWS\system32\60.exe','');
 QuarantineFile('C:\WINDOWS\system32\14.exe','');
 QuarantineFile('C:\WINDOWS\system32\84.scr','');
 QuarantineFile('C:\WINDOWS\system32\36.exe','');
 QuarantineFile('C:\WINDOWS\system32\53.exe','');
 QuarantineFile('C:\WINDOWS\system32\23.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-6129735039-7562777985-703155504-1029\syscr.exe','');
 DeleteFile('C:\RECYCLER\S-1-5-21-6129735039-7562777985-703155504-1029\syscr.exe');
 DeleteFile('C:\WINDOWS\system32\23.exe');
 DeleteFile('C:\WINDOWS\system32\53.exe');
 DeleteFile('C:\WINDOWS\system32\36.exe');
 DeleteFile('C:\WINDOWS\system32\84.scr');
 DeleteFile('C:\WINDOWS\system32\14.exe');
 DeleteFile('C:\WINDOWS\system32\60.exe');
 DeleteFile('C:\WINDOWS\system32\12.exe');
 DeleteFile('C:\WINDOWS\system32\57.exe');
 DeleteFile('C:\WINDOWS\system32\68.scr');
 DeleteFile('C:\WINDOWS\system32\06.scr');
 DeleteFile('C:\WINDOWS\system32\70.exe');
 DeleteFile('C:\WINDOWS\system32\64.exe');
 DeleteFile('C:\WINDOWS\wndrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus"(без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Сделайте новые логи

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.
Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:09, 10-06-2010 | #7


Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Запустите combofix.exe, когда процесс завершится, C:\ComboFix.txt прикрепите к сообщению.
Примечание: в случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe »

Отправлено: 11:29, 10-06-2010 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


И к чему эта цитата?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 11:41, 10-06-2010 | #9


Аватара для teylor2007

Новый участник


Сообщения: 24
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сорри, там после цитаты должен был появиться лог файл о результатах работы ComboFix,но что-то не закрепился

Отправлено: 18:31, 10-06-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » появилась непонятная служба

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Службы - не запускаются служба политики диагностики и служба списка сетей Blakfast Microsoft Windows 7 15 23-03-2015 16:50
Службы - Появилась непонятная служба PGLLEWB skrnn Лечение систем от вредоносных программ 5 18-01-2010 14:24
NERO 6 - проблема появилась Manyasha Видео и аудио: обработка и кодирование 1 07-02-2007 20:36
В сети появилась непонятная подсеть и комп...... Tehnolog Microsoft Windows 2000/XP 0 28-08-2006 19:27
Непонятная служба в ХР AvalonXP Microsoft Windows 2000/XP 14 23-05-2004 22:22




 
Переход