|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE |
|
висит процесс ЎЎЎЎЎЎ.lnk, запущен XP-2E59DEA7.EXE
|
Новый участник Сообщения: 18 |
Здравствуйте, у меня похожая проблема, тоже в автозагрузке висит процесс ЎЎЎЎЎЎ.lnk правда запущен XP-2E59DEA7.EXE
я пытался выплнить В avz СКРИПТ begin SearchRootkit(true, true); SetAVZGuardStatus(true); DelBHO('{341A9B2D-8CBE-47DC-8EDB-CFC45888D8B2}'); QuarantineFile('C:\WINDOWS\system32\fedlib.dll',''); QuarantineFile('C:\WINDOWS\system32\XP-A86D1FCD.EXE',''); QuarantineFile('C:\WINDOWS\system32\mmfinfo.dll',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\shell.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\krnln.fnr',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\internet.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\eAPI.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\dp1.fne',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\E_4\com.run',''); QuarantineFile('c:\windows\system32\xp-a86d1fcd.exe',''); QuarantineFile('C:\WINDOWS\system32\Flashy.exe',''); DeleteFile('C:\WINDOWS\system32\Flashy.exe'); DeleteFile('c:\windows\system32\xp-a86d1fcd.exe'); DeleteFile('C:\WINDOWS\system32\XP-2E59DEA7.EXE'); DeleteFile('C:\WINDOWS\system32\fedlib.dll'); BC_ImportALL; BC_Activate; ExecuteSysClean; RebootWindows(true); end. однако это не помогло, поцесс никуда не исчез, через msconfig я его остановил но после перезагрузки он снова запускается или запускается клон этого процесса, как быть? при вставке флешек на них создаются autoran файлы с именами уже имеющихся на флешке папок, я подозреваю что этот процесс их и создает? |
|
Отправлено: 07:35, 29-05-2009 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполнять чужие скрипты запрещено.
Выполните правила оказания помощи |
------- Отправлено: 07:46, 29-05-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать
не могу выполнить правила оказания помощи
|
||||
Отправлено: 08:10, 29-05-2009 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать peugep, в случае проблем с автоматическим обновлением баз можно скачать архив, содержащий всю базу avzbase.zip
Цитата peugep:
|
|
------- Отправлено: 08:18, 29-05-2009 | #4 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать peugep, Вы логи делать будете?
|
|
Отправлено: 14:35, 03-06-2009 | #5 |
![]() Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать riga_f, nonamedz и все посетители: советы без логов не давать!
|
Отправлено: 21:13, 03-06-2009 | #6 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать Цитата Котяра:
riga_f диспетер его не видит, только через msconfig нахожу, при остановке он или перезапускается после перезагрузки или создает клон процесса, Цитата riga_f:
1. запретил autorun для всех дисков (насколько я понял, их создает этот процесс, я прав?) 2. создал сам на всех дисках папки autopun.inf и вложил в них пустые текстовые файлы. nonamedz, Цитата nonamedz:
|
|||
Отправлено: 02:15, 04-06-2009 | #7 |
Модератор Сообщения: 16849
|
Профиль | Сайт | Отправить PM | Цитировать Цитата peugep:
|
|
------- Отправлено: 07:53, 04-06-2009 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать peugep, пропустите проверку в безопасном режиме пока.
Сделайте логи утилитами AVZ и HiJack в обычном режиме Цитата peugep:
Не удивлюсь, если еще и csrcs.exe висит в процессах. Вирус убрал через реестр показ скрытых файлов. Что запретили автозапуск это хорошо, но он стартует по автозапуску из реестра (если видите его в msconfig) |
|
------- Отправлено: 08:01, 04-06-2009 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать peugep, Если в вашем следующем сообщении не будет логов, тема будет закрыта.
|
------- Отправлено: 08:10, 04-06-2009 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Узнать имя пользователя, от которого запущен процесс | vitalisvv | AutoIt | 4 | 16-09-2009 01:16 | |
Автозагрузка\ЎЎЎЎЎЎ.lnk | kvass | Лечение систем от вредоносных программ | 9 | 18-01-2009 09:17 | |
Процесс svchost.exe запущен от имени пользователя | tarakan1983 | Лечение систем от вредоносных программ | 7 | 13-10-2008 07:57 | |
Процесс запущен от имени *** | antOOn | Microsoft Windows 2000/XP | 6 | 01-08-2005 15:21 | |
Теория - Как определить запущен ли процесс? | Gmix | Программирование и базы данных | 3 | 30-06-2004 15:14 |
|