Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Chew7Hall в автозагрузке, винт быстро забивается. (http://forum.oszone.net/showthread.php?t=280563)

A_kitten 08-04-2014 19:09 2334909

Chew7Hall в автозагрузке, винт быстро забивается.
 
Добрый день!
Обнаружила в автозагрузке Chew7Hall из папки c:\windows\system32\hall.exe /nolog.
В диспетчере задач работает процесс hall.exe, также есть slui.exe (клиент активации windows).
Не сильна в службах microsoft но народ пишет, что hall.exe - это кряк для ОС.
ОС Win 7 Home Basic лицензионная, Касперский лицензионный, машина установлена в бюджетной бухгалтерии,
знаю что бухгалтер точно не играется.
Процессор чаще загружен на 99-100%. Еще подозрительно, что винт забивается быстро, вчера освободила 8Гб из 80-ти, сегодня уже свободно только 7.
Лишнего на системном диске не держу. Папка Windows - 13 Гб, папка Пользователи 17 Гб, программная папка 5 Гб, и еще мелочевка, НО...
Помогите разобраться, файлы прилагаю. Спасибо.

regist 08-04-2014 20:41 2334992

переделайте логи AutoLogger-ом

A_kitten 09-04-2014 18:02 2335387

Добрый день!
Выполнила оба пункта, протокол AutoLogger прилагаю.
Протокол AVZ (13 Mb) закачала по ссылке http://avz.safezone.cc/.
Вот результат:
Сведения о файле:
Размер файла, байт: 13000904
MD5: 6190918752F940AC5AF4494B918B3B09

Файл успешно загружен и поставлен в очередь на обработку, спасибо!
Спасибо, жду ваших советов.

regist 10-04-2014 16:03 2335807

Проверьте этот файл на virustotal
Код:

C:\Windows\System32\hale.exe
кнопка Выбрать файл (Choose File) - ищете нужный файл у вас в системе - Открыть (Browse) - Проверить (Scan it!). Нажать на кнопку Повторить анализ (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.

iskander-k 10-04-2014 19:52 2335927

Цитата:

Цитата regist
Проверьте этот файл на virustotal
Код:
C:\Windows\System32\hale.exe »

Этот файл - создан Chew7 - The Science of Activation used to bypass Windows validation.

Перевод: файл создан Chew7 - используется для обхода проверки легитимности Windows

очень часто такие активаторы попутно в систему подселяют вирусы.

A_kitten 13-04-2014 13:32 2337277

Добрый день!
Ответ по п.1 Проверьте на VirusTotal:

Ссылка https://www.virustotal.com/ru/file/e...is/1397380968/

Ответ на п.2
Цитата:

Этот файл - создан Chew7 - The Science of Activation used to bypass Windows validation.
Перевод: файл создан Chew7 - используется для обхода проверки легитимности Windows
очень часто такие активаторы попутно в систему подселяют вирусы.
Я это сама прочитала в инете, сразу, как проанализировала Автозагрузку.
ОС Windows лицензионная. Откуда бы взяться модулю обхода легитимности Windows?

Привожу скрин с экраном с Автозагрузки, если убираю галочку с элемента Сhew7hale, то она восстанавливается не взирая....
Что делать?

iskander-k 13-04-2014 15:11 2337333

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
QuarantineFile('C:\Windows\System32\hale.exe','');
DeleteFile('C:\Windows\System32\hale.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O4 - HKLM\..\Run: [Chew7Hale] "C:\Windows\System32\hale.exe" /nolog
• Скачайте Malwarebytes Anti-Malware, установите откажитесь от Пробной версии,, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

A_kitten 14-04-2014 17:50 2337937

Добрый день!
п.1 Оба скрипта выполнила.
п.2 Пофиксила указанные строки в HiJackThis. Элемент Chew7Hale из автозагрузки ушел.
Диспетчер задач показывает реальную загрузку процессора.

п.3 Ссылка на Malwarebytes Anti-Malware в этом пункте не работает.
Скачала версию 2.0.1.1004 Malwarebytes Anti-Malware с сайта http://www.softportal.com/software-8...i-malware.html,
базы обновила, выбрала "Сканирование" - "Угроза сканирование", т.к. то, о чем пишите вы отсутствует.
Процесс завершился, вышел протокол с обнаруженными угрозами.
Протокол прилагаю.
Никаких "действий" типа перевести в "карантин" не делала.
Жду дальнейших рекомендаций по обнаруженным угрозам.

A_kitten 14-04-2014 18:10 2337949

Продолжение.
Запустила Malwarebytes Anti-Malware в Пользовательском режиме, завис на проверке одного файла от Каспеерского. Скрин прилагаю.

iskander-k 14-04-2014 23:36 2338129

Цитата:

Цитата A_kitten
п.3 Ссылка на Malwarebytes Anti-Malware в этом пункте не работает. »

ссылка рабочая
повторите сканирование и удалите все что будет найдено

A_kitten 15-04-2014 17:53 2338468

Добрый, Добрый!
Привожу скрин экрана, кот. получаю при прохождении по ссылке
Цитата:

Цитата iskander-k
Скачайте Malwarebytes Anti-Malware, установите откажитесь »

Такой результат получила при попытке скачивания с 3-х разных машин, с разными ОС (Windows XP и 7), из разных зданий (организаций) географически разделенных.
Спасибо, жду еще предложений.

iskander-k 15-04-2014 22:14 2338614

Цитата:

Цитата A_kitten
Такой результат получила при попытке скачивания с 3-х разных машин, с разными ОС (Windows XP и 7), из разных зданий (организаций) географически разделенных. »

Странно. Возможно провайдет в вашем городе банит этот адрес почему-то.
Но не важно сейчас. С сайта скачивается таже версия что и у вас . Повторите сканирование в уже установленной у вас версии и удалите что найдется.

A_kitten 20-04-2014 17:09 2340907

Добрый вечер!
Повторила сканирование в MBAM. По окончании предлагаемые варианты действия: 1. Карантина, 2. Добавить исключение, 3. Игнорировать раз. "Удалить" не предложил.
Однако! я выбрала "Применить выбранное действие с выставленным значком "Карантина", по окончании выдало сообщение об УДАЛЕНИИ.
Скрин экранов и логов привожу.
Загрузка процессора в диспетчере задач отображает реальные цифры в соответствии с реальной загрузкой, а вот заполнение системного диска продолжается.
Спасибо за помощь.

iskander-k 20-04-2014 23:09 2341020

Интерфейс проги изменился
, а я вам дал старые инструкции.

вот новые http://safezone.cc/threads/faq-po-ra...malware.16050/

Вы выбрали правильно.


Время: 21:56.

Время: 21:56.
© OSzone.net 2001-