[решено] вирус в папке AppPatch

Аватара пользователя
Racer-2101

[решено] вирус в папке AppPatch

Сообщение Racer-2101 »

Всем доброго утра!

Вопщем то вся соль вот в чем. Давненько (месяц где-то) стал наблюдать на компе такую картину - при выходе из ждущего режима порой пропадало изображение рабочего стола, а так же не запускались игры - вылетали сразу после запуска, либо писало что отсутствует видео-модуль. Ну это ладно, не стал обращать внимания. Но беда не одна была - начали сильно тормозить опера и мозила. Порой настолько, что невозможно было нормально пользоваться оными. Ну и еще вернусь к играм - про стрит ранее шел нормально, теперь же такое ощущение что у меня видеокарта на 32 мб и оперативной памяти 256 - грузит долго и изображение буквально по 1 кадру в 2 секунды меняется, т.е. дико вопще это. Ну это пожалуй эпикриз, щас самая суть - нашел седня папочку интересную, C:\Windows\AppPatch\ а в ней угадайте кто? Вирус, видимо он самый, который всему этому и мешал. Содержимое папки следующее: acgenral.dll, aclayers.dll, aclua.dll, acspecfc.dll, acxtrnal.dll, apph_sp.sdb, apphelp.sdb, drvmain.sdb, msimain.sdb, sysmain.sdb и наконец cregwo.exe. В реестре и в Юсерините, и в Винлогоне по 3 значения было изменено. С реестром я справился - удалил их, но при перезагрузке они вернулисьна круги своя. А вот что делать с папкой? Пишет при удалении что Нет места или защищено от записи, причем такая фишка: все файлы удаляются кроме одного - acgenral.dll. И самое интересное дальше -после успешного удаления остальных файлов - при любом клике в любое место удаленные фалы вновь появляются в той самой папке! Замучался уже, Выручите пожалуйста кто понимает в этом. Ни один антивирус его не сдетектировал(
Вложения
hijackthis.zip
(3.32 КБ) 0 скачиваний
hijackthis.zip
(3.32 КБ) 0 скачиваний
Аватара пользователя
Racer-2101

Re: [решено] вирус в папке AppPatch

Сообщение Racer-2101 »

Скачайте ComboFix
здесь
и сохраните на рабочий стол.



1. Внимание! Обязательно закройте все браузеры,
временно выключите антивирус, firewall и другое защитное программное обеспечение
. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe



Подробнее в
"ComboFix. Руководство по применению."
Вложения
log.zip
(4.14 КБ) 0 скачиваний
log.zip
(4.14 КБ) 0 скачиваний
Аватара пользователя
thyrex

Re: [решено] вирус в папке AppPatch

Сообщение thyrex »

Цитата Racer-2101:



C:\Windows\AppPatch\
[решено] вирус в папке AppPatch




Это системная папка!!! Не нужно из нее ничего удалять, кроме cregwo.exe !!!



+ логи RSIT не сделали
Аватара пользователя
alex_sev

Re: [решено] вирус в папке AppPatch

Сообщение alex_sev »

Во сделал все как просили
Аватара пользователя
Racer-2101

Re: [решено] вирус в папке AppPatch

Сообщение Racer-2101 »

Как самочувствие после Combofix?



Пофиксите в
HiJackThis
:





Код:

Код: Выделить всё

R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)

Папки:





Код:

Код: Выделить всё

2012-10-13 20:42:34 ----RD---- C:\Documents and Settings\DRIFT\Application Data\D795D4B1
2012-10-13 13:09:19 ----RD---- C:\Documents and Settings\DRIFT\Application Data\D795D303

- удалите вручную.



Запакуйте в архив с паролем "virus"
папку C:\Qoobox\Quarantine\[/i] - C:\ - Ваш системный диск

Полученный архив отправьте на этот почтовый ящик: quarantine safezone.cc (замените на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.



____________________________________________________________________________________________________



Скачайте архив
TDSSKiller.zip
и распакуйте его в отдельную папку;Запустите файл TDSSKiller.exe;Нажмите кнопку "Изменить параметры проверки";Установите все галочки, кроме "Объекты для проверки" - "Загруженные модули";Подтвердите изменение настроек нажатием кнопки "ОК";Нажмите кнопку "Начать проверку";В процессе проверки могут быть обнаружены объекты двух типов:вредоносные (точно было установлено, какой вредоносной программой поражен объект);подозрительные (тип вредоносного воздействия точно установить невозможно).По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).Самостоятельно без указания хелпера ничего не не удаляйте!!!После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.Прикрепите лог утилиты к своему следующему сообщению По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).

Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt

Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt
Вложения
log.zip
(4.56 КБ) 0 скачиваний
log.zip
(4.56 КБ) 0 скачиваний
log rsit.zip
(10.2 КБ) 0 скачиваний
log rsit.zip
(10.2 КБ) 0 скачиваний
Аватара пользователя
alex_sev

Re: [решено] вирус в папке AppPatch

Сообщение alex_sev »

Все сделал как и просили, прикрепляю лог
Аватара пользователя
Racer-2101

Re: [решено] вирус в папке AppPatch

Сообщение Racer-2101 »

Как самочувствие системы не ответили?



Сделайте повторный лог AVZ.



Смените все пароли (почта контакт и проч).



_________________________________________________________________________________





Скачайте
Malwarebytes' Anti-Malware
или с
зеркала
, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.

Самостоятельно ничего не удаляйте!!!

Если лог не открылся, то найти его можно в следующей папке:



Код:

Код: Выделить всё

%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.
Загрузить обновление MBAM.


Подробнее читайте в
руководстве






_________________________________________________________________________________



Загрузите SecurityCheck by screen317
отсюда
или
отсюда
и сохраните утилиту на Рабочем столеЗапустите двойным щелчком мыши (если Вы используете Windows XP[/i]) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)Когда увидите консоль, нажмите любую клавишу для продолжения сканированияЕсли увидите предупреждение от вашего фаервола
относительно программы SecurityCheck, не блокируйте ее работу.Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;Прикрепите файл к следующему сообщению.Подробнее читайте в
руководстве
.
Вложения
TDSSKiller.2.8.10.0_14.10.2012_16.55.21_log.zip
(15.28 КБ) 0 скачиваний
TDSSKiller.2.8.10.0_14.10.2012_16.55.21_log.zip
(15.28 КБ) 0 скачиваний
Аватара пользователя
alex_sev

Re: [решено] вирус в папке AppPatch

Сообщение alex_sev »

Цитата alex_sev:



Как самочувствие системы не ответили?
[решено] вирус в папке AppPatch




получше вроде стало, опера не тормозит больше)
Аватара пользователя
Racer-2101

Re: [решено] вирус в папке AppPatch

Сообщение Racer-2101 »

Строго обязательно!!! Обновите до последних версий:



Kaspersky Internet Security Antivirus out of date! -
http://www.kaspersky.ru/


Internet Explorer 6 Out of date! -
скачать


Java(TM) 6 Update 26

Java(TM) 7 Update 5 Java version out of Date! -
удалить старые версии, скачать новую и установить


Adobe Reader 9 Adobe Reader out of Date! -
скачать




____________________________________________________________________________________________________ ___







Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.



Выполните скрипт в АВЗ
(Файл - Выполнить скрипт):





Код:

Код: Выделить всё

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\0W433D6b.dll','');
 QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\68HwUwl1.dll','');
 QuarantineFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll','');
 QuarantineFile('qapjsxde.sys','');
 DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll');
 DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\68HwUwl1.dll');
 DeleteFile('C:\Documents and Settings\22071993\Local Settings\Temp\jxC69y5X.dll');
 DeleteFile('qapjsxde.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('qapjsxde.sys');
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:





Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
 end.

Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.





____________________________________________________________________________







Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.



Код:

Код: Выделить всё

KillAll::
ClearJavaCache::
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Изображение

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Вложения
checkup.zip
(654 байт) 0 скачиваний
checkup.zip
(654 байт) 0 скачиваний
mbam-log-2012-10-14 (19-18-44).zip
(876 байт) 0 скачиваний
mbam-log-2012-10-14 (19-18-44).zip
(876 байт) 0 скачиваний
Ответить

Вернуться в «Лечение систем от вредоносных программ»