Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Появляются файлы ".1" - вредоносная активность? (http://forum.oszone.net/showthread.php?t=199398)

nixuz 13-02-2011 16:37 1611893

Появляются файлы ".1" - вредоносная активность?
 
Сегодня обнаружил на рабочем столе файл .1 (имени нет, только разрешение "единичка") размером 0кб, затем такой же в папке на диске D:, которую я пометил как системную.

Запустил поиск, он немного затруднен из-за того что *.1* часто встречается, но кое-что нашел:
15 файлов в подпапках в D:\REYCLER\*
1 в C:\Documents and Settings\%user_name%
1 в C:\Program Files\Mozilla
1 на флешке в подпапках
Некоторые файлы не с сегодняшней датой.

Что это может быть?!

Стоит KIS 9 со вчерашними базами.

Пока запустил сканирование C:

Что это может быть, что проверить в первую очередь?

zirreX 13-02-2011 16:40 1611896

Подготовьте логи в соответствии с этими инструкциями.

nixuz 13-02-2011 16:47 1611904

На счет конфы, на всякий случай:
ноут с предустановленной Win XP SP2 MCE 2005 Eng +SP3 +RusMUI
из защиты KIS 9 с настройками "всегда спрашивать"

zirreX, сейчас займусь

nixuz 13-02-2011 20:40 1612083

прогнал касперским C: нашел в C:\Program Files\JetAudio\ffmpeg_vx.exe некий HEUR:Trojan.Win32.Generic
естественно без описания, думаю лажа в базах - встречал что касперский ругался на вполне нормальные файлы, а этот наверняка кодек, но на всякий пожарный в карантин поместил

логи еще не делал, читаю разбираюсь

вообще какая вероятность, что это вредоносная активность?

zirreX 13-02-2011 21:37 1612122

Цитата:

Цитата nixuz
C:\Program Files\JetAudio\ffmpeg_vx.exe некий HEUR:Trojan.Win32.Generic »

ложный детект

Цитата:

Цитата nixuz
вообще какая вероятность, что это вредоносная активность? »

без логов ничего не могу сказать

nixuz 14-02-2011 10:32 1612456

Вложений: 1
вот склепал логи 3-в-1
заранее спасибо!

nixuz 14-02-2011 10:38 1612463

Вложений: 1
вдогоночку еще лог

zirreX 15-02-2011 20:59 1613821

Какое устройство у вас обозначается как F:?

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Код:

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Обновите Internet Explorer до восьмой версии даже если им не пользуетесь.

Обновите Adobe Reader до последней версии.

nixuz 16-02-2011 09:36 1614156

F: это встроеныый SD\MMC кардридер, в нем живет SD карточка

что сделал по порядку:

IE не пользуюсь, обновил на v8 (встал только английский)

Установил Adоbe Reader X (зачем? он тоже уязвимостями страдает? для pdf у меня STDUviewer)

Установил MBAM и прогнал диски C:, D:, F: - получил отчет:

Цитата:


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Версия базы данных: 5769

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

16.02.2011 9:25:17
mbam-log-2011-02-16 (09-25-04).txt

Тип сканирования: Полное сканирование (C:\|D:\|F:\|)
Просканированные объекты: 354582
Времени прошло: 1 часов, 31 минут, 16 секунд

Заражённые процессы в памяти: 0
Заражённые модули в памяти: 0
Заражённые ключи в реестре: 0
Заражённые параметры в реестре: 0
Объекты реестра заражены: 4
Заражённые папки: 0
Заражённые файлы: 65

Заражённые процессы в памяти:
(Вредоносных программ не обнаружено)

Заражённые модули в памяти:
(Вредоносных программ не обнаружено)

Заражённые ключи в реестре:
(Вредоносных программ не обнаружено)

Заражённые параметры в реестре:
(Вредоносных программ не обнаружено)

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowHelp (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Заражённые папки:
(Вредоносных программ не обнаружено)

Заражённые файлы:

Далее идет список ~60 файлов, которые все являются лекарствами к прогам, удалять не стал. А на F: вообще ничего не нашел.

По поводу "зараженных" ключей реестра сам вижу, что это мои настройки "Центра обеспечения безопасности": убраны оповещеня, брандмауэр отключен, обновление винды отключено.

nixuz 20-02-2011 14:36 1617611

up!

SolarSpark 20-02-2011 17:14 1617728

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

nixuz 07-03-2011 00:45 1629037

ComboFix запускать не стал - во-первых не понятно зачем (даже не объяснили какой результат у прошлых проверок, идет просто перебор средств?), во-вторых куча предупреждений в руководстве.

Заметил что файл .1 появляется в директории, когда открываешь в ней .html - браузер у меня Firefox был 3.6.13, сейчас 15й.

Получается 1 раз за сессию.

Правда это наблюдение никак не объясняет появления этих файлов в субдиректориях в D:\RECYCLER\ (т.е. в системной папке Корзины, а не в самой Корзине)

iskander-k 07-03-2011 20:11 1629455

Цитата:

Цитата nixuz
логи еще не делал, читаю разбираюсь »

Цитата:

Цитата nixuz
ComboFix запускать не стал - во-первых не понятно зачем (даже не объяснили какой результат у прошлых проверок, идет просто перебор средств?), во-вторых куча предупреждений в руководстве »

Вы или выполняете ВСЕ рекомендации и выкладываете ВСЕ логи без предварительного редактирования
Цитата:

Цитата nixuz
Далее идет список ~60 файлов, которые все являются лекарствами к прогам, удалять не стал. »

или тема будет закрыта !
Это не лечение, а постоянное убеждение вас в необходимости выполнения рекомендаций и гадание по отредактированными вами логам.


Время: 03:49.

Время: 03:49.
© OSzone.net 2001-