IEXPLORE.EXE (SYSTEM) вирус как выличить
Вложений: 1
Столкнулся с таким вот зверьём, как оно работет разобрался (инфицируется память winlogon.exe который и запускает чистый IEXPLORE.EXE под учеткой системы, который в папку TEMP сливает уже вирьё).
Вопрос как ето чудо выловить. Вирусы из папки темп ловятся сразу но после ребута опять появляются. Проверял : AVZ, Dr Web CureIT, AVAST Home, Kav 6, Kav 2009, HiJackThis тоже не чего не выловил подозрительного. Полазив по инету нечего вразумительного не нашёл. На данный момент поступил проще,зарубил доступ к папке temp, но такое решение не устраивает |
Лечишь вирус из "безопасного режима"?
В AVZ пройдись по менеджеру автозапуска и убей всё лишнее. Вообще-то AVZ классная утилита для ручного удаления "всего чего не надо", но её нужно пользоваться с умом. :tongue: :cool: |
tomas0, Логи делались с запущенным IE? Доступ к папке Temp был открыт? Если нет - нужно открыть. Если устанавливали UnHackMe - деинсталлируйте.
Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall, отключите интернет Код:
begin В автозагрузку Код:
O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] C:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f Скачайте ComboFix здесь или здесь и сохраните на рабочий стол 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, запакуйте ComboFix.txt и прикрепите к сообщению Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, скопируйте текст из файлов log.txt и info.txt в следующее сообщение или запакуйте эти файлы и прикрепите архив. Повторите логи AVZ. |
безопасный режим неработает, вываливается в синий экран
IE незапускался пользователем, он запускается при старте системы от имени SYSTEM, и не убивается из процессов. Папка c:\windows\temp пока закрыта для записи похожее в интернет http://forum.armkb.com/software/2887...exe_zasel.html >... короче в инете покопался и нашел такое чудо что распознал проблему: RegRun, находится на http://www.greatis.com/security/download.htm, теперь нормально живется. .. ето приложение и ставить Partizan.sys ... мне оно не помогло |
Где логи?
Безопасный режим не нужен для логов, но можете попробовать восстановить его в AVZ- восстановление системы - п.10 и/или твиком реестра Код:
Windows Registry Editor Version 5.00 |
Вложений: 1
Pili спасибо.
все восстановлено, и работает в архиве конкретно что потёр combofix (пароль кину в ПМ) другой от AVZ лог ниже |
tomas0,
Скопируйте текст ниже к блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. Код:
File:: Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение. Жду карантин AVZ и остальные логи - RSIT, повторные логи AVZ |
Вложений: 2
занят, да и проблем не было с системой поэтому было не до этого
логи RIST прекрипил, файл c:\windows\winstart.bat удалил сам, хотя он был пустой (2байта) Malwarebytes' Anti-Malware - прошел но нечего не нашел. AVZ нашел какуюто зарузу и потер. логи в архиве LOG.rar удален, т.к. содержал virusinfo_cure.zip |
tomas0, C:\Program Files\Remote Office Manager - Server\HookDrv.dll - not-a-virus:RemoteAdmin.Win32.ROM.с по касперскому, можете деинсталлировать Remote Office Manager, можете оставить - на ваше усмотрение (для удал. адм-ия можете оставить Symantec PcAnywere)
ProxyServer = http=127.0.0.1:2080 - сами ставили? Если нет, пофиксите в HJT строчку Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:2080 Судя по появлению в HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 зловредов, работают с зараженными флешками Для защиты от вирусов типа autorun.inf Скопируйте приведенный ниже текст в блокнот и сохраните файл как noautorun.reg, примените. Код:
Windows Registry Editor Version 5.00 Скачайте OTCleanIt, запустите, нажмите Clean up Очистите предыдущие точки восстановления. Цитата:
quarantine.zip (пост 3) пришлите плиз. |
прокся и HookDrv.dll ето наше :)
ComboFix пусть там валяется на скорость не влияет :) Предупреждение! Карантин выкладывать нельзя! Написано же было "Файл quarantine.zip отправьте на user15802[at]mail.ru" :) утро, ктож читает предупреждения |
Время: 09:13. |
Время: 09:13.
© OSzone.net 2001-