|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » вирус в winlogon i rundll32.exe |
|
вирус в winlogon i rundll32.exe
|
Новый участник Сообщения: 3 |
Профиль | Отправить PM | Цитировать Здравствуйте.
Возникла такая проблема. завелся вирус. не один из антивирусов его не обнаруживает, но в автозагрузке постоянно появлется ссылка на раные dll из папки system32. их удаление сразу же приводит к появлению новых. с помощью process explorer и regmon обнаружил, что в winlogon сидит файл pmnkHXon.dll, которые не удается выгрузить известными мне способами. он же постоянно обновляет записи в реестре и постоянно создает какие-то dll-ки в system32. кроме того, в ветке Run реестра сидит другая dll, которая запускается с rundll32 и не удаляется. Помогите кто может!!! |
|
Отправлено: 11:05, 19-05-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать genagon, Здравствуйте. Выложите логи по правилам
|
------- Отправлено: 11:17, 19-05-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Сделал все как и описанов правилах.
Kaspersky обнаружил нужную dll-ку в безопасном режиме. В обычном kaspersky не загрузился. AVZ начал работу с 3-м скриптом и появился BSOD c диагностикой driver_irq_not_less_or_equal. И безопасном режиме этого не было. со 2-м скриптом все нормально. HiJackThis работает тоже нормально. dss создал только файл main |
Отправлено: 13:31, 19-05-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Деинсталлируйте FlashGet,
Цитата:
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить» begin SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('drisviio'); SetServiceStart('drisviio', 4); StopService('Cdateneaqdnw'); SetServiceStart('Cdateneaqdnw', 4); StopService('HService'); QuarantineFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar',''); QuarantineFile('C:\WINDOWS\System32\mlJBSmLC.dll',''); QuarantineFile('C:\WINDOWS\System32\ycrwvvof.dll',''); QuarantineFile('C:\Program Files\HFXP2\hfxp.exe',''); QuarantineFile('pmnkHXon.dll',''); QuarantineFile('C:\WINDOWS\system32\pmnkHXon.dll',''); QuarantineFile('C:\WINDOWS\System32\lcnqkqji.dll',''); QuarantineFile('C:\WINDOWS\System32\drisviio.sys',''); QuarantineFile('drisviio.sys',''); QuarantineFile('C:\WINDOWS\System32\Cdateneaqdnw.sys',''); QuarantineFile('Cdateneaqdnw.sys',''); QuarantineFile('C:\Program Files\HandyScheduler\HSService.exe',''); DeleteService('drisviio'); DeleteService('Cdateneaqdnw'); DeleteFile('C:\WINDOWS\System32\Cdateneaqdnw.sys'); DeleteFile('Cdateneaqdnw.sys'); DeleteFile('C:\WINDOWS\System32\drisviio.sys'); DeleteFile('drisviio.sys'); DeleteFile('C:\WINDOWS\System32\lcnqkqji.dll'); DeleteFile('C:\WINDOWS\system32\pmnkHXon.dll'); DeleteFile('pmnkHXon.dll'); DeleteFile('C:\WINDOWS\System32\ycrwvvof.dll'); DeleteFile('C:\WINDOWS\System32\mlJBSmLC.dll'); DeleteFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar'); DelBHO('{F7F6584C-864B-411D-A410-BB2DE0D33CA1}'); DelBHO('{D094D6BE-0CAC-4DF5-96CB-7175E529B0F3}'); DelBHO('{775e240a-27b0-425c-94c4-101c79eb8498}'); BC_ImportALL; ExecuteSysClean; BC_QrSvc('HService') BC_Activate; RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe O2 - BHO: (no name) - {21615033-A029-4BB7-A527-F9DFB25DEFA7} - C:\WINDOWS\System32\mlJBSmLC.dll O2 - BHO: {8948be97-c101-4c49-c524-0b72a042e577} - {775e240a-27b0-425c-94c4-101c79eb8498} - C:\WINDOWS\System32\ycrwvvof.dll O2 - BHO: (no name) - {F7F6584C-864B-411D-A410-BB2DE0D33CA1} - C:\WINDOWS\system32\pmnkHXon.dll O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU) O20 - Winlogon Notify: pmnkHXon - C:\WINDOWS\SYSTEM32\pmnkHXon.dll Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected", откройте лог и скопируйте в сообщение. тут есть картинки по использованию Malwarebytes' Anti-Malware. Цитата:
|
||
------- Последний раз редактировалось Pili, 19-05-2008 в 15:46. Отправлено: 14:56, 19-05-2008 | #4 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Сделал указанные Вами действия. Файл выслал. Вирусы удалились. Большое спасибо за помощь!!!
|
|
Отправлено: 16:19, 19-05-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Pili:
|
|
------- Отправлено: 16:43, 19-05-2008 | #6 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
rundll32.exe | Andrewkras | Microsoft Windows 95/98/Me (архив) | 5 | 11-12-2014 01:10 | |
Загрузка - [решено] rundll32.exe | vadimmmm | Microsoft Windows Vista | 8 | 28-02-2009 15:51 | |
[решено] винус rundll32.exe | Jasmin | Лечение систем от вредоносных программ | 11 | 30-08-2008 19:27 | |
shutdown.exe и winlogon.exe | Котяра | Хочу все знать | 1 | 13-06-2008 16:09 |
|