Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE

Закрытая тема
Настройки темы
висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE

Новый участник


Сообщения: 18
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: peugep
Дата: 29-05-2009
Изображения
Тип файла: jpg virus!!!.JPG
(60.8 Kb, 26 просмотров)
Здравствуйте, у меня похожая проблема, тоже в автозагрузке висит процесс ЎЎЎЎЎЎ.lnk правда запущен XP-2E59DEA7.EXE

я пытался выплнить В avz СКРИПТ
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DelBHO('{341A9B2D-8CBE-47DC-8EDB-CFC45888D8B2}');
QuarantineFile('C:\WINDOWS\system32\fedlib.dll','');
QuarantineFile('C:\WINDOWS\system32\XP-A86D1FCD.EXE','');
QuarantineFile('C:\WINDOWS\system32\mmfinfo.dll','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\shell.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\krnln.fnr','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\internet.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\eAPI.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\dp1.fne','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\com.run','');
QuarantineFile('c:\windows\system32\xp-a86d1fcd.exe','');
QuarantineFile('C:\WINDOWS\system32\Flashy.exe','');
DeleteFile('C:\WINDOWS\system32\Flashy.exe');
DeleteFile('c:\windows\system32\xp-a86d1fcd.exe');
DeleteFile('C:\WINDOWS\system32\XP-2E59DEA7.EXE');
DeleteFile('C:\WINDOWS\system32\fedlib.dll');
BC_ImportALL;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.
однако это не помогло, поцесс никуда не исчез, через msconfig я его остановил но после перезагрузки он снова запускается или запускается клон этого процесса, как быть? при вставке флешек на них создаются autoran файлы с именами уже имеющихся на флешке папок, я подозреваю что этот процесс их и создает?

Отправлено: 07:35, 29-05-2009

 

Новый участник


Сообщения: 18
Благодарности: 1

Профиль | Отправить PM | Цитировать


okshef,
а там еще 5 вкладок дополнительных минимал, нетворк и т.д. какую выбрать?
Pili,
сегодня ночью или завтра обязательно

Последний раз редактировалось peugep, 04-06-2009 в 12:09.


Отправлено: 11:52, 04-06-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Модератор


Moderator


Сообщения: 16849
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


peugep, минимал

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:24, 04-06-2009 | #12


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


okshef, я бы не советовал менять boot.ini на зараженной системе. Ибо безопасный режим может быть поврежден (удалением ветки реестра SafeBoot) и система войдет либо в BSOD, либо в бесконечный цикл.
Это сообщение посчитали полезным следующие участники:

Отправлено: 22:15, 04-06-2009 | #13


Новый участник


Сообщения: 18
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(4.3 Kb, 3 просмотров)

Ну вот, вроде все по инструкции делал!

да, еще проблема, нвый "гостинец" дочка принесла из универа: на всех дисках стали возникать файлы типа ******.exe где ****** название какой либо из существовавших на диске папок.

Отправлено: 00:14, 05-06-2009 | #14


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Пофиксите:
Код: Выделить весь код
O2 - BHO: Система доступа к платному контенту Mente Agent v2.0.0 - {BDF91E37-BA57-4755-BDDA-4223CB27D050} - (no file)
O2 - BHO: FieryAds advertising module v1.5.0 - {CF272101-7F6E-4CF2-9453-B4C5D2FC32C0} - C:\PROGRA~1\FieryAds\FieryAds.dll (file missing)
Выполните скрипт в AVZ:
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\ctfmon.exe','');
 QuarantineFile('C:\WINDOWS\system32\uxtheme.dll','');
 QuarantineFile('C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif','');
 QuarantineFile('C:\PROGRA~1\FieryAds\FieryAds.dll','');
 QuarantineFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll','');
 QuarantineFile('C:\WINDOWS\system32\ELITEC~1.SCR','');
 QuarantineFile('C:\WINDOWS\system32\sfc_os.dll','');
 DeleteFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll');
 DeleteFile('C:\PROGRA~1\FieryAds\FieryAds.dll');
 BC_ImportDeletedList;
 ExecuteSysClean;     
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.
Файл quarantine.zip появится в папке с AVZ. Его выслать на koshkin@rbcmail.ru Выслать обязательно. Там копия предполагаемого вируса из Вашей ОС.
Это сообщение посчитали полезным следующие участники:

Отправлено: 00:48, 05-06-2009 | #15


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Добавлю к предыдущему сообщению

C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif проверьте на virustotal Ссылку на результат проверки сообщите

Выполните скрипт в AVZ
Код: Выделить весь код
 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\explorer.exe','');
 DeleteFile('C:\WINDOWS\system32\explorer.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
SetAVZPMStatus(True);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:32, 05-06-2009 | #16


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата thyrex:
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. »
peugep, и мне пожалуйста тоже отправьте и этот quarantine.zip.
Это сообщение посчитали полезным следующие участники:

Отправлено: 10:25, 05-06-2009 | #17


Новый участник


Сообщения: 9
Благодарности: 1

Профиль | Отправить PM | Цитировать


я вот например в первую очередь отрубаю через политику безопасности автозапуск на все устройства!!!!
и сам работаю под пользователем!!!! а админская запись редко когда нужна.. это если что то утсановить!!!
Говорю же вам не мучайтесь ! снесите винду, поставьте все заново!!! и правильно ее настройте!! и свежее ПО будет и потом меньше проблем!!!
Это сообщение посчитали полезным следующие участники:

Отправлено: 11:09, 06-06-2009 | #18


Новый участник


Сообщения: 18
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Котяра:
Пофиксите:
Код: »
Я очень извиняюсь, но что значит "пофиксите",
и как отключить восстановление? я не чайник...
я электросамовар...

Котяра
у вас ящик переполнен

Последний раз редактировалось peugep, 06-06-2009 в 12:20.


Отправлено: 12:04, 06-06-2009 | #19


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата peugep:
Я очень извиняюсь, но что значит "пофиксите", »
Запускаете HijackThis. Нажимаете "Do a system scan only". Отмечаете указанные мною пункты.
Цитата peugep:
и как отключить восстановление? »
Правой кнопкой мыши щелкните значок "Мой компьютер". Выберите команду "Свойства". Затем вверху щелкните "Восстановление системы". Поставьте флажок "Отключить восстановление системы на всех дисках" и нажмите ОК.
Цитата peugep:
у вас ящик переполнен »
Сейчас почищу.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:36, 06-06-2009 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Узнать имя пользователя, от которого запущен процесс vitalisvv AutoIt 4 16-09-2009 01:16
Автозагрузка\ЎЎЎЎЎЎ.lnk kvass Лечение систем от вредоносных программ 9 18-01-2009 09:17
Процесс svchost.exe запущен от имени пользователя tarakan1983 Лечение систем от вредоносных программ 7 13-10-2008 07:57
Процесс запущен от имени *** antOOn Microsoft Windows 2000/XP 6 01-08-2005 15:21
Теория - Как определить запущен ли процесс? Gmix Программирование и базы данных 3 30-06-2004 15:14




 
Переход