Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE (http://forum.oszone.net/showthread.php?t=141334)

peugep 29-05-2009 07:35 1130006

Вложений: 1
Здравствуйте, у меня похожая проблема, тоже в автозагрузке висит процесс ЎЎЎЎЎЎ.lnk правда запущен XP-2E59DEA7.EXE

я пытался выплнить В avz СКРИПТ
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DelBHO('{341A9B2D-8CBE-47DC-8EDB-CFC45888D8B2}');
QuarantineFile('C:\WINDOWS\system32\fedlib.dll','');
QuarantineFile('C:\WINDOWS\system32\XP-A86D1FCD.EXE','');
QuarantineFile('C:\WINDOWS\system32\mmfinfo.dll','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\shell.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\krnln.fnr','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\internet.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\eAPI.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\dp1.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\com.run','');
QuarantineFile('c:\windows\system32\xp-a86d1fcd.exe','');
QuarantineFile('C:\WINDOWS\system32\Flashy.exe','');
DeleteFile('C:\WINDOWS\system32\Flashy.exe');
DeleteFile('c:\windows\system32\xp-a86d1fcd.exe');
DeleteFile('C:\WINDOWS\system32\XP-2E59DEA7.EXE');
DeleteFile('C:\WINDOWS\system32\fedlib.dll');
BC_ImportALL;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.
однако это не помогло, поцесс никуда не исчез, через msconfig я его остановил но после перезагрузки он снова запускается или запускается клон этого процесса, как быть? при вставке флешек на них создаются autoran файлы с именами уже имеющихся на флешке папок, я подозреваю что этот процесс их и создает?

thyrex 29-05-2009 07:46 1130009

Выполнять чужие скрипты запрещено.
Выполните правила оказания помощи

peugep 29-05-2009 08:10 1130021

Вложений: 1
не могу выполнить правила оказания помощи

Pili 29-05-2009 08:18 1130030

peugep, в случае проблем с автоматическим обновлением баз можно скачать архив, содержащий всю базу avzbase.zip
Цитата:

Цитата peugep
через msconfig я его остановил но после перезагрузки он снова запускается »

Перед формированием логов включите все, что отключили через msconfig

Котяра 03-06-2009 14:35 1133936

peugep, Вы логи делать будете?

Котяра 03-06-2009 21:13 1134267

riga_f, nonamedz и все посетители: советы без логов не давать!

peugep 04-06-2009 02:15 1134474

Цитата:

Цитата Котяра
Вы логи делать будете? »

буду, пока не успеваю, проверить на вирусы 660гб довольно долго, и еще такая проблема: у меня стит и XP и Vista по умолчанию, при входе через F8 в безопасном режиме заходит в Висту, никак не разберусь, как зайти в БР в XP.
riga_f
диспетер его не видит, только через msconfig нахожу, при остановке он или перезапускается после перезагрузки или создает клон процесса,
Цитата:

Цитата riga_f
папки system32 эти файлы УУУУ.exe и XP-2E59DEA7.EXE »

в папке system32 их нет, даже скрытых, нашел правда два способа борьбы:
1. запретил autorun для всех дисков (насколько я понял, их создает этот процесс, я прав?)
2. создал сам на всех дисках папки autopun.inf и вложил в них пустые текстовые файлы.

nonamedz,
Цитата:

Цитата nonamedz
доктовра веба..CureID вроде) весит всего 13метров »

есть и то и другое, на этот процесс им пофиг, вообще не видят....

okshef 04-06-2009 07:53 1134534

Цитата:

Цитата peugep
никак не разберусь, как зайти в БР в XP »

наводите на строчку с записью "ХР", нажимаете Enter и через секунду - F8. Или через msconfig - вкладка boot.ini - поставить галочку возле "safeboot"

thyrex 04-06-2009 08:01 1134537

peugep, пропустите проверку в безопасном режиме пока.
Сделайте логи утилитами AVZ и HiJack в обычном режиме

Цитата:

Цитата peugep
в папке system32 их нет, даже скрытых, нашел правда два способа борьбы:
1. запретил autorun для всех дисков (насколько я понял, их создает этот процесс, я прав?)
2. создал сам на всех дисках папки autopun.inf и вложил в них пустые текстовые файлы. »

Не помню полного названия вируса, но что-то похожее на Trojan.VB.jay
Не удивлюсь, если еще и csrcs.exe висит в процессах. Вирус убрал через реестр показ скрытых файлов.
Что запретили автозапуск это хорошо, но он стартует по автозапуску из реестра (если видите его в msconfig)

Pili 04-06-2009 08:10 1134544

peugep, Если в вашем следующем сообщении не будет логов, тема будет закрыта.

peugep 04-06-2009 11:52 1134732

okshef,
а там еще 5 вкладок дополнительных минимал, нетворк и т.д. какую выбрать?
Pili,
сегодня ночью или завтра обязательно

okshef 04-06-2009 21:24 1135253

peugep, минимал

Котяра 04-06-2009 22:15 1135289

okshef, я бы не советовал менять boot.ini на зараженной системе. Ибо безопасный режим может быть поврежден (удалением ветки реестра SafeBoot) и система войдет либо в BSOD, либо в бесконечный цикл.

peugep 05-06-2009 00:14 1135366

Вложений: 1
Ну вот, вроде все по инструкции делал!

да, еще проблема, нвый "гостинец" дочка принесла из универа: на всех дисках стали возникать файлы типа ******.exe где ****** название какой либо из существовавших на диске папок.

Котяра 05-06-2009 00:48 1135388

Пофиксите:
Код:

O2 - BHO: Система доступа к платному контенту Mente Agent v2.0.0 - {BDF91E37-BA57-4755-BDDA-4223CB27D050} - (no file)
O2 - BHO: FieryAds advertising module v1.5.0 - {CF272101-7F6E-4CF2-9453-B4C5D2FC32C0} - C:\PROGRA~1\FieryAds\FieryAds.dll (file missing)

Выполните скрипт в AVZ:
Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\ctfmon.exe','');
 QuarantineFile('C:\WINDOWS\system32\uxtheme.dll','');
 QuarantineFile('C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif','');
 QuarantineFile('C:\PROGRA~1\FieryAds\FieryAds.dll','');
 QuarantineFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll','');
 QuarantineFile('C:\WINDOWS\system32\ELITEC~1.SCR','');
 QuarantineFile('C:\WINDOWS\system32\sfc_os.dll','');
 DeleteFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll');
 DeleteFile('C:\PROGRA~1\FieryAds\FieryAds.dll');
 BC_ImportDeletedList;
 ExecuteSysClean;   
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.

Файл quarantine.zip появится в папке с AVZ. Его выслать на koshkin@rbcmail.ru Выслать обязательно. Там копия предполагаемого вируса из Вашей ОС.

thyrex 05-06-2009 08:32 1135506

Добавлю к предыдущему сообщению

C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif проверьте на virustotal Ссылку на результат проверки сообщите

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\explorer.exe','');
 DeleteFile('C:\WINDOWS\system32\explorer.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
SetAVZPMStatus(True);
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Сделайте новые логи

Котяра 05-06-2009 10:25 1135583

Цитата:

Цитата thyrex
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. »

peugep, и мне пожалуйста тоже отправьте и этот quarantine.zip.

nonamedz 06-06-2009 11:09 1136492

я вот например в первую очередь отрубаю через политику безопасности автозапуск на все устройства!!!!
и сам работаю под пользователем!!!! а админская запись редко когда нужна.. это если что то утсановить!!!
Говорю же вам не мучайтесь ! снесите винду, поставьте все заново!!! и правильно ее настройте!! и свежее ПО будет и потом меньше проблем!!!

peugep 06-06-2009 12:04 1136519

Цитата:

Цитата Котяра
Пофиксите:
Код: »

Я очень извиняюсь, но что значит "пофиксите",
и как отключить восстановление? я не чайник...
я электросамовар...

Котяра
у вас ящик переполнен

Котяра 06-06-2009 12:36 1136552

Цитата:

Цитата peugep
Я очень извиняюсь, но что значит "пофиксите", »

Запускаете HijackThis. Нажимаете "Do a system scan only". Отмечаете указанные мною пункты.
Цитата:

Цитата peugep
и как отключить восстановление? »

Правой кнопкой мыши щелкните значок "Мой компьютер". Выберите команду "Свойства". Затем вверху щелкните "Восстановление системы". Поставьте флажок "Отключить восстановление системы на всех дисках" и нажмите ОК.
Цитата:

Цитата peugep
у вас ящик переполнен »

Сейчас почищу.

peugep 06-06-2009 15:17 1136692

Котяра,
спасибо за терпение и подробные разъяснения

peugep 06-06-2009 18:43 1136801

Всё, сделал, файл отправил, теперь снять повторные логи? или после ответа Касперского?

Котяра 06-06-2009 19:57 1136859

peugep, логи пока не делать. Там один файл - вирус, похоже. Если это так и есть, я дам скрипт его удаления.

peugep 06-06-2009 21:18 1136931

хорошо, жду

Котяра 06-06-2009 22:06 1136973

peugep, карантин не получил.

Котяра 07-06-2009 13:02 1137324

peugep, я так и не вижу карантина нигде. Если для Вас так затруднительно его выслать, тогда делайте скрипт удаления:
Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 DeleteFile('C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif');
 BC_ImportDeletedList;
 ExecuteSysClean;   
 BC_Activate;
 RebootWindows(true);
end.

Но лучше вышлите карантин!

peugep 07-06-2009 17:57 1137530

отправил еще позавчера....
еще раз отправил только что... на e-mail "кошкин"

Котяра 07-06-2009 21:31 1137701

peugep, карантин получил. Файла "Осама" там нет, но скрипт выполняйте. Очевидно, что это вирус. По остальным файлам потом напишу.

Котяра 08-06-2009 11:38 1138108

Все не вирусы, кроме C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll.
Скрипт удаления osama.pif выполнили?

peugep 09-06-2009 11:12 1139012

да скрипт выполнил, как проверить удалился он или нет?

Drongo 09-06-2009 11:25 1139021

Цитата:

Цитата peugep
как проверить удалился он или нет? »

Сделайте ещё раз логи HiJackThis и AVZ, посмотрим.

peugep 14-06-2009 21:12 1143161

жду дальнейших инструкций (скриптов) от Котяры
кстати после выполнения скрипта появилась такая проблема компьютер не выключается, вместо отключения случается "синяя смерть" - критическая ошибка..

thyrex 14-06-2009 21:24 1143168

Когда выполните это
Цитата:

Цитата Drongo
Сделайте ещё раз логи HiJackThis и AVZ, посмотрим. »

тогда и будут новые скрипты

peugep 15-06-2009 14:08 1143696

ну значит недопонял, займусь...

peugep 20-06-2009 18:12 1147646

Вложений: 1
ну вот собственно новые логи и пара проблем которые хотелось бы решить, во первых компьютер по команде "выключить" выдает критическую ошибку, пытался изменить значение Шотдаун в реестре с 0 на 1 не помогла, вернее помогает на 2 - 3 дня, потом проблема возвращается... и во вторых после прогона AVZ перестает работать Fine Reader


Время: 06:14.

Время: 06:14.
© OSzone.net 2001-