Info - Вирус - [Архив]

Ответить
Аватара пользователя
Severny

Re: Info - Вирус - [Архив]

Сообщение Severny »

да, перегрузилась.



видимо, все-таки - железо? но почему тогда заставка( красивая такая, крутящаяся) в полноэкранном режиме отображается нормально?



я плеер имею в виду.
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

Если ты не пользуешься IE, а юзаешь Оперу, то будешь ли ты согласна вырубить все BHO (дополнения IE)?

Заразу твою трудно выцепить.

Если ты ничего этого не пользуешь, то фикси в Hijack.



R3 - URLSearchHook: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O2 - BHO: IE 4.x-6.x BHO for Download Master - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - C:\PROGRA~1\DOWNLO~1\dmiehlp.dll

O2 - BHO: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll

O2 - BHO: WebManager Class - {D5792AA9-D373-4039-8670-2CDAB6A71F15} - C:\Program Files\BitDownload\TorrentManager.dll

O3 - Toolbar: Multi_Media toolbar - {b5146c40-189a-4311-bda9-fbae3e023187} - C:\Program Files\Multi_Media\tbMult.dll

O4 - HKCU\..\Run: [KindSign] C:\DOCUME~1\POLZOV~1\APPLIC~1\EACHID~1\Road inside.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Закачать ВСЕ при помощи Download Master - C:\Program Files\Download Master\dmieall.htm

O8 - Extra context menu item: Закачать при помощи Download Master - C:\Program Files\Download Master\dmie.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\magent.exe

O9 - Extra button: Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe

O9 - Extra 'Tools' menuitem: &Download Master - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - C:\Program Files\Download Master\dmaster.exe

O9 - Extra button: Справочные материалы - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

igorgn




Цитата:



можно попробовать отключить NOD32



а как?
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

yurfed


Цитата:



А в голову после этого дурные мысли не лезут, типа - не запускала, а он всё равно пришёл, любимый. Это указывает на маскирующийся процесс под IE.



лезут.но ничего же не найдено (кроме того,что нашел nod - и "изолировал-удалил"). сейчас еще раз проверю под AVZ.
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

да, видимо, что-то я не то проверяла: :)
Вложения
avz_лог.zip
(1.58 КБ) 0 скачиваний
avz_лог.zip
(1.58 КБ) 0 скачиваний
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

какая-то ерунда с этой AVZ... сначала никак не хотела закрываться, а теперь вот не могу открыть этот самый лог :"отказано в доступе..."

да! я думала, мне показалось - ярлыки на Рабочем столе перемещаются. это какая-то оптимизация винд. или... то, что в логе AVZ красным выделено:)?
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

не понимаю... теперь еще и саму avz не открыть. то же самое - "нет прав доступа".

ни один файл теперь не открывается!вообще.

включая Диспетчер задач.
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

у меня не получается открыть этот архив. поэтому, на всякий случай, - вот так еще:

Протокол антивирусной утилиты AVZ версии 4.25

Сканирование запущено в 05.06.2007 9:00:06

Загружена база: 110782 сигнатуры, 2 нейропрофиля, 55 микропрограмм лечения, база от 04.06.2007 18:31

Загружены микропрограммы эвристики: 370

Загружены цифровые подписи системных файлов: 60126

Режим эвристического анализатора: Максимальный уровень эвристики

Режим лечения: выключено

Версия Windows: 5.1.2600, Service Pack 2 ; AVZ работает с правами администратора

1. Поиск RootKit и программ, перехватывающих функции API

1.1 Поиск перехватчиков API, работающих в UserMode

Анализ kernel32.dll, таблица экспорта найдена в секции .text

Анализ ntdll.dll, таблица экспорта найдена в секции .text

Анализ user32.dll, таблица экспорта найдена в секции .text

Анализ advapi32.dll, таблица экспорта найдена в секции .text

Анализ ws2_32.dll, таблица экспорта найдена в секции .text

Анализ wininet.dll, таблица экспорта найдена в секции .text

Анализ rasapi32.dll, таблица экспорта найдена в секции .text

Анализ urlmon.dll, таблица экспорта найдена в секции .text

Анализ netapi32.dll, таблица экспорта найдена в секции .text

1.4 Поиск маскировки процессов и драйверов

Проверка не производится, так как не установлен драйвер мониторинга AVZPM

2. Проверка памяти

Количество найденных процессов: 27

Анализатор - изучается процесс 1472 C:\WINDOWS\system32\spoolsv.exe

[ES]:Может работать с сетью

[ES]:Приложение не имеет видимых окон

[ES]:Размещается в системной папке

[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?

Процесс c:\windows\system32\spoolsv.exe может работать с сетью (netapi32.dll)

Процесс c:\program files\emule\emule.exe может работать с сетью (urlmon.dll,wininet.dll,netapi32.dll)

Процесс c:\program files\download master\dmaster.exe может работать с сетью (wininet.dll,netapi32.dll,urlmon.dll)

Анализатор - изучается процесс 1736 C:\Program Files\Opera\Opera.exe

[ES]:Может работать с сетью

[ES]:Прослушивает порты, применяемые протоколом HTTP !

[ES]:EXE упаковщик ?

[ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?

Процесс c:\program files\opera\opera.exe может работать с сетью (wininet.dll,netapi32.dll)

Количество загруженных модулей: 306

Проверка памяти завершена

3. Сканирование дисков

4. Проверка Winsock Layered Service Provider (SPI/LSP)

Настройки LSP проверены. Ошибок не обнаружено

5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)

C:\WINDOWS\system32\RICHED20.dll --> Подозрение на Keylogger или троянскую DLL

C:\WINDOWS\system32\RICHED20.dll>>> Поведенческий анализ:

Типичное для кейлоггеров поведение не зарегистрировано

На заметку: Заподозренные файлы НЕ следует удалять, их следует прислать для анализа (подробности в FAQ), т.к. существует множество полезных DLL-перехватчиков

6. Поиск открытых портов TCP/UDP, используемых вредоносными программами

Проверка отключена пользователем

7. Эвристичеcкая проверка системы

Проверка завершена

Просканировано файлов: 333, извлечено из архивов: 0, найдено вредоносных программ 0

Сканирование завершено в 05.06.2007 9:00:36

Сканирование длилось 00:00:31

Если у Вас есть подозрение на наличие вирусов или вопросы по заподозренным объектам,

то Вы можете обратиться в конференцию -
http://virusinfo.info
Аватара пользователя
Severny

Re: Info - Вирус - [Архив]

Сообщение Severny »

Ничего не открывается и не запускается -- AVZ Guard случайно не включен?

З.Ы. Самое тут правильное будет formac c:, ИМХО.

Быстрее и надежнее. Руткит-технологии, чесслово, затрудняют процесс лечения удаленно.
Аватара пользователя
truly

Re: Info - Вирус - [Архив]

Сообщение truly »

видимо, да. Был, во всяком случаеИзображение. я перегрузилась в "последнюю удачную конфигурацию" - и дикая паника прошла.Изображение как и желание связываться с этой avz... лучше буду жить с таким экраном....
Ответить

Вернуться в «Защита компьютерных систем»