Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Запуск или изменение в программе инициирует старт кода

Ответить
Настройки темы
Запуск или изменение в программе инициирует старт кода

Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(53.1 Kb, 0 просмотров)
Тип файла: txt log.txt
(38.3 Kb, 4 просмотров)
При запуске или изменение в программах включается старт кода изменения настроек интернета.

Написал конечно коряво, но попробую объяснить своими словами что проиходит
на примере запуска хелпа hh.exe с сайта oszone.net:

При запуске хелпа Outpost Firewall выдает запрос на изменение
параметров реестра группы Internet Settings, а именно:

Hkey_users\s-1-5-21-1482476501-1383384898-839522115-500\software\microsoft\windows\currentversion\internet setting\ZoneMap\ProxyBypass

… IntranetName
… UNCAsIntranet
… AutoDetect

И такой запрос появляется либо при запуске какой нибудь программы или при внесении изменений в нее.
Ручная чистка реестра не дает результата.

После проверки системы утилитой cureit был удален троян trojan.carberp.33 в system volume information, но
проблемы продолжаются.

Помогите разобраться.
Логи прилагаю.

Отправлено: 13:46, 23-12-2011

 

Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата SolarSpark:
Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up »
Сделал.
Проблема все ещё НЕ исчезла.

Что дальше будем делать?

Отправлено: 21:28, 23-12-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Цитата Klaid:
Проблема все ещё НЕ исчезла. »
Проблема не вирусная, попробуйте найти источник - Как определить, является проблема системной или вызвана сторонним приложением/драйвером

ярлыки восстановить пробовали?

-------
лентяй


Отправлено: 21:42, 23-12-2011 | #12


Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Katharsis:
ярлыки восстановить пробовали? »
нет, ещё не пробовал, это не так сильно беспокоит. Тем более там несколько ярлыков добавилось, несколько убралось. Будто восстановилось состояние недельной давности.

Цитата Katharsis:
Проблема не вирусная, попробуйте найти источник - Как определить, является проблема системной или вызвана сторонним приложением/драйвером »
Необходимо проделать все эти действия?
Про вирус подумал потому что в ручную если удаляешь записи реестра они потом снова восстанавливаются + после сканирования cureit был удален троян trojan.carberp.33 в system volume information.

Отправлено: 21:49, 23-12-2011 | #13


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Цитата Klaid:
trojan.carberp.33 »
таким функционалом не обладает.
Цитата Klaid:
если удаляешь записи реестра они потом снова восстанавливаются »
Попробуйте ещё раз удалить вручную. Восстановятся?
Цитата Klaid:
Необходимо проделать все эти действия? »
это не так сложно и не так долго. если в безопасном режиме проблемы не будет, таким способом можно найти источник

-------
лентяй


Отправлено: 22:09, 23-12-2011 | #14


Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


Цитата Katharsis:
это не так сложно и не так долго. если в безопасном режиме проблемы не будет, таким способом можно найти источник »
сейчас посмотрю сохраняется ли проблема в безопасном режиме, если ДА, то буду делать описанные выше действия.
Правильно?

Отправлено: 22:14, 23-12-2011 | #15


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


до загрузки безопасного попробуйте убрать лишнее вручную ещё раз. Восстановится или нет?

-------
лентяй


Отправлено: 22:24, 23-12-2011 | #16


Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


Trojan.Win32.Dialer.oy
обладает уж ооочень похожим функционалом

Цитата Katharsis:
до загрузки безопасного попробуйте убрать лишнее вручную ещё раз. Восстановится или нет? »
до перезагрузки данные в реестре не изменились, проблема осталась.

После загрузки в безопасном режиме проблему выявить не удается, т.к невозможно загрузить файрвол для определения процессов.
Данные в реестре восстановились в прежнее состояние.

Что делать?

Отправлено: 22:53, 23-12-2011 | #17


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Цитата Klaid:
Trojan.Win32.Dialer.oy
обладает уж ооочень похожим функционалом »
уж этот всплыл бы в логах сразу, будь он активным. Сейчас ничего подобного у вас нет.
Цитата Klaid:
После загрузки в безопасном режиме проблему выявить не удается, т.к невозможно загрузить файрвол для определения процессов. »
без загрузки фаера в реестре ничего не перезаписывается? Можно и через regedit посмотреть.

-------
лентяй


Отправлено: 23:02, 23-12-2011 | #18


Пользователь


Сообщения: 107
Благодарности: 2

Профиль | Отправить PM | Цитировать


1. Очистил вручную реестр
2. Загрузился в безопасном режиме

Записи реестра восстановились как в момент до чистки.

Отправлено: 23:30, 23-12-2011 | #19


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Значит записи восстанавливает система. Ветки защищенные, поэтому аутпост и запрашивает изменение.

Цитата:
IntranetName
UNCAsIntranet
AutoDetect
значения чему равны?

-------
лентяй


Отправлено: 00:04, 24-12-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Запуск или изменение в программе инициирует старт кода

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - Терминальный сервер долго инициирует подключение ChabanOS Windows Server 2008/2008 R2 1 04-07-2011 09:46
Программа или скрипт выделения из кода url'ов Yez Вебмастеру 1 23-06-2011 01:31
RDP/Citrix/Term - Определение ip по имени пользователя или вопрос по программе BGinfo gavBTR Сетевые технологии 2 24-07-2008 10:02
[решено] Стирание DVD-RW в K3b или другой программе Coutty Программное обеспечение Linux и FreeBSD 15 17-03-2008 18:33
Как в программе задать тот или иной приоритет ? XPurple Программирование и базы данных 2 22-05-2006 06:11




 
Переход