|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE |
|
висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE
|
Новый участник Сообщения: 18 |
Здравствуйте, у меня похожая проблема, тоже в автозагрузке висит процесс ЎЎЎЎЎЎ.lnk правда запущен XP-2E59DEA7.EXE
я пытался выплнить В avz СКРИПТ begin SearchRootkit(true, true); SetAVZGuardStatus(true); DelBHO('{341A9B2D-8CBE-47DC-8EDB-CFC45888D8B2}'); QuarantineFile('C:\WINDOWS\system32\fedlib.dll',''); QuarantineFile('C:\WINDOWS\system32\XP-A86D1FCD.EXE',''); QuarantineFile('C:\WINDOWS\system32\mmfinfo.dll',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\shell.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\krnln.fnr',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\internet.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\eAPI.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\dp1.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\com.run',''); QuarantineFile('c:\windows\system32\xp-a86d1fcd.exe',''); QuarantineFile('C:\WINDOWS\system32\Flashy.exe',''); DeleteFile('C:\WINDOWS\system32\Flashy.exe'); DeleteFile('c:\windows\system32\xp-a86d1fcd.exe'); DeleteFile('C:\WINDOWS\system32\XP-2E59DEA7.EXE'); DeleteFile('C:\WINDOWS\system32\fedlib.dll'); BC_ImportALL; BC_Activate; ExecuteSysClean; RebootWindows(true); end. однако это не помогло, поцесс никуда не исчез, через msconfig я его остановил но после перезагрузки он снова запускается или запускается клон этого процесса, как быть? при вставке флешек на них создаются autoran файлы с именами уже имеющихся на флешке папок, я подозреваю что этот процесс их и создает? |
|
Отправлено: 07:35, 29-05-2009 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать okshef,
а там еще 5 вкладок дополнительных минимал, нетворк и т.д. какую выбрать? Pili, сегодня ночью или завтра обязательно |
Последний раз редактировалось peugep, 04-06-2009 в 12:09. Отправлено: 11:52, 04-06-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Модератор Сообщения: 16849
|
Профиль | Сайт | Отправить PM | Цитировать peugep, минимал
|
------- Отправлено: 21:24, 04-06-2009 | #12 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать okshef, я бы не советовал менять boot.ini на зараженной системе. Ибо безопасный режим может быть поврежден (удалением ветки реестра SafeBoot) и система войдет либо в BSOD, либо в бесконечный цикл.
|
Отправлено: 22:15, 04-06-2009 | #13 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать
Ну вот, вроде все по инструкции делал!
да, еще проблема, нвый "гостинец" дочка принесла из универа: на всех дисках стали возникать файлы типа ******.exe где ****** название какой либо из существовавших на диске папок. |
||||
Отправлено: 00:14, 05-06-2009 | #14 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Пофиксите:
O2 - BHO: Система доступа к платному контенту Mente Agent v2.0.0 - {BDF91E37-BA57-4755-BDDA-4223CB27D050} - (no file) O2 - BHO: FieryAds advertising module v1.5.0 - {CF272101-7F6E-4CF2-9453-B4C5D2FC32C0} - C:\PROGRA~1\FieryAds\FieryAds.dll (file missing) begin SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\WINDOWS\system32\ctfmon.exe',''); QuarantineFile('C:\WINDOWS\system32\uxtheme.dll',''); QuarantineFile('C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif',''); QuarantineFile('C:\PROGRA~1\FieryAds\FieryAds.dll',''); QuarantineFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll',''); QuarantineFile('C:\WINDOWS\system32\ELITEC~1.SCR',''); QuarantineFile('C:\WINDOWS\system32\sfc_os.dll',''); DeleteFile('C:\DOCUME~1\Alex\APPLIC~1\MENTEA~1\ccmod.dll'); DeleteFile('C:\PROGRA~1\FieryAds\FieryAds.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); RebootWindows(true); end. |
Отправлено: 00:48, 05-06-2009 | #15 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Добавлю к предыдущему сообщению
C:\DOCUME~1\Alex\LOCALS~1\Temp\osama.pif проверьте на virustotal Ссылку на результат проверки сообщите Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\explorer.exe',''); DeleteFile('C:\WINDOWS\system32\explorer.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; SetAVZPMStatus(True); RebootWindows(true); end. Выполнить скрипт в AVZ. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Сделайте новые логи |
------- Отправлено: 08:32, 05-06-2009 | #16 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата thyrex:
|
|
Отправлено: 10:25, 05-06-2009 | #17 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать я вот например в первую очередь отрубаю через политику безопасности автозапуск на все устройства!!!!
и сам работаю под пользователем!!!! а админская запись редко когда нужна.. это если что то утсановить!!! Говорю же вам не мучайтесь ! снесите винду, поставьте все заново!!! и правильно ее настройте!! и свежее ПО будет и потом меньше проблем!!! |
Отправлено: 11:09, 06-06-2009 | #18 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать Цитата Котяра:
и как отключить восстановление? я не чайник... я электросамовар... Котяра у вас ящик переполнен |
|
Последний раз редактировалось peugep, 06-06-2009 в 12:20. Отправлено: 12:04, 06-06-2009 | #19 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата peugep:
Цитата peugep:
Цитата peugep:
|
|||
Отправлено: 12:36, 06-06-2009 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Узнать имя пользователя, от которого запущен процесс | vitalisvv | AutoIt | 4 | 16-09-2009 01:16 | |
Автозагрузка\ЎЎЎЎЎЎ.lnk | kvass | Лечение систем от вредоносных программ | 9 | 18-01-2009 09:17 | |
Процесс svchost.exe запущен от имени пользователя | tarakan1983 | Лечение систем от вредоносных программ | 7 | 13-10-2008 07:57 | |
Процесс запущен от имени *** | antOOn | Microsoft Windows 2000/XP | 6 | 01-08-2005 15:21 | |
Теория - Как определить запущен ли процесс? | Gmix | Программирование и базы данных | 3 | 30-06-2004 15:14 |
|