Службы - При загрузке ОС автоматом запускается wscript.exe

Аватара пользователя
Flynet005

Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

При загрузке ОС автоматом запускается от моего имени процесс wscript.exe

Это стало происходить после установки KIS 2009. Во всяком случае это последнее что я ставил. После убиения вирусов и прочей нечисти имею такую проблемку...

Винда ХР... Может кто сталкивался с подобным? Помогите!!!!
Вложения

[Расширение jpg было запрещено, вложение больше недоступно.]

Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Flynet005,
Цитата:

убиения вирусов и прочей нечисти имею такую проблемку...

А вы уверянны,что все вирусы "убили"?
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Flynet005,Ну вот поэтому как советует Petya V4sechkin для начала сделайте полную проверку и логи.А там будет уже видно.
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Если верить KISу 2009 то да.... Трижбы проверял... Хотя сомнения берут....

Куда залезть посмотреть или что надо исправить чтобы решить проблему?
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Flynet005, Если Каспер находил вирусы на вашем компьютере,то хотелось бы узнать в каких директориях и как он охарактеризвал эти вирусы.
Аватара пользователя
Petya V4sechkin

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Petya V4sechkin »

Flynet005, есть подозрения на вирус


читать дальше »




Код:

Код: Выделить всё

WScript.exe .\autorun.vbs
%windir%\System32\WScript.exe является комплектным модулем ОС Windows, который представляет собой специальный отладчик, под которым производится запуск и отладка программных сценариев, написанных на скрипт-языках. Используя эту программы, вирус получает возможность скрытно загружаться на выполнение и даже резидентно оставаться в памяти компьютера вплоть до завершения работы Windows. Однако в результате некой ошибки в коде основного компонента вируса, последний далеко не всегда остается резидентно в памяти, а проходит один полный цикл (инсталляция + процесс заражения дисков) и завершает свою работу.
При запуске autorun.vbs копирует все свои компоненты в системный каталог Windows. Тут проявляется следующий недочет его автора: вирус считает своими компонентами абсолютно все файлы в текущем каталоге, имена которых соответствуют "autorun", т.е. расширения файлов не проверяются. В результате этого, если в корне носителя имеют место компоненты какого-либо автозагрузочного диска, ранее скопированного пользователем на носитель, у которых имена также соответствуют "autorun", то они тоже будут скопированы в системный каталог, а в дальнейшем и на все заражаемые вирусом диски. Например, среди образцов таких "компонентов" вируса мне попадались файлы-картинки (autorun.bmp), конфигурационные файлы от игр и системных программ (autorun.ini), компоненты загрузочного меню CD-дисков (autorun.exe) и многие др. совершенно безобидные файлы, не имеющие к вирусу никакого отношения:
%windir%\System32\autorun.*
Далее, используя системный интерпретатор командной строки %windir%\System32\cmd.exe, вирус запускает на выполнение свой компонент autorun.bat. В свою очередь, используя системную утилиту %windir%\System32\regedit.exe, этот компонент запускает на выполнение файл autorun.reg, который импортирует в нижеприведенные ветки ключей реестра следующие модифицированные под потребности вируса значения:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="userinit.exe,autorun.bat"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden"=dword:00000000
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Flynet005, есть подозрения на вирус


читать дальше »




Код:

Код: Выделить всё

WScript.exe .\autorun.vbs
%windir%\System32\WScript.exe является комплектным модулем ОС Windows, который представляет собой специальный отладчик, под которым производится запуск и отладка программных сценариев, написанных на скрипт-языках. Используя эту программы, вирус получает возможность скрытно загружаться на выполнение и даже резидентно оставаться в памяти компьютера вплоть до завершения работы Windows. Однако в результате некой ошибки в коде основного компонента вируса, последний далеко не всегда остается резидентно в памяти, а проходит один полный цикл (инсталляция + процесс заражения дисков) и завершает свою работу.
При запуске autorun.vbs копирует все свои компоненты в системный каталог Windows. Тут проявляется следующий недочет его автора: вирус считает своими компонентами абсолютно все файлы в текущем каталоге, имена которых соответствуют "autorun", т.е. расширения файлов не проверяются. В результате этого, если в корне носителя имеют место компоненты какого-либо автозагрузочного диска, ранее скопированного пользователем на носитель, у которых имена также соответствуют "autorun", то они тоже будут скопированы в системный каталог, а в дальнейшем и на все заражаемые вирусом диски. Например, среди образцов таких "компонентов" вируса мне попадались файлы-картинки (autorun.bmp), конфигурационные файлы от игр и системных программ (autorun.ini), компоненты загрузочного меню CD-дисков (autorun.exe) и многие др. совершенно безобидные файлы, не имеющие к вирусу никакого отношения:
%windir%\System32\autorun.*
Далее, используя системный интерпретатор командной строки %windir%\System32\cmd.exe, вирус запускает на выполнение свой компонент autorun.bat. В свою очередь, используя системную утилиту %windir%\System32\regedit.exe, этот компонент запускает на выполнение файл autorun.reg, который импортирует в нижеприведенные ветки ключей реестра следующие модифицированные под потребности вируса значения:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="userinit.exe,autorun.bat"
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden"=dword:00000000
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

dimon7707 Что так все плохо? А если удалить эти ключи? Изображение
Аватара пользователя
Flynet005

Re: Службы - При загрузке ОС автоматом запускается wscript.exe

Сообщение Flynet005 »

Flynet005,Можно если точно знать где они обнаружены и если это точно вирус. Просто если он уже пустил в системе корни, то лучший способ это форматировать диск,во избежании дальнейших промблем.
Ответить

Вернуться в «Microsoft Windows 2000/XP»