|
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
| Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » вирус в winlogon i rundll32.exe |
|
|
вирус в winlogon i rundll32.exe
|
|
Новый участник Сообщения: 3 |
Здравствуйте.
Возникла такая проблема. завелся вирус. не один из антивирусов его не обнаруживает, но в автозагрузке постоянно появлется ссылка на раные dll из папки system32. их удаление сразу же приводит к появлению новых. с помощью process explorer и regmon обнаружил, что в winlogon сидит файл pmnkHXon.dll, которые не удается выгрузить известными мне способами. он же постоянно обновляет записи в реестре и постоянно создает какие-то dll-ки в system32. кроме того, в ветке Run реестра сидит другая dll, которая запускается с rundll32 и не удаляется. Помогите кто может!!! |
|
|
Отправлено: 11:05, 19-05-2008 |
|
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать genagon, Здравствуйте. Выложите логи по правилам
|
|
------- Отправлено: 11:17, 19-05-2008 | #2 |
|
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Сделал все как и описанов правилах.
Kaspersky обнаружил нужную dll-ку в безопасном режиме. В обычном kaspersky не загрузился. AVZ начал работу с 3-м скриптом и появился BSOD c диагностикой driver_irq_not_less_or_equal. И безопасном режиме этого не было. со 2-м скриптом все нормально. HiJackThis работает тоже нормально. dss создал только файл main |
|
Отправлено: 13:31, 19-05-2008 | #3 |
|
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Деинсталлируйте FlashGet,
Цитата:
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить» begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('drisviio');
SetServiceStart('drisviio', 4);
StopService('Cdateneaqdnw');
SetServiceStart('Cdateneaqdnw', 4);
StopService('HService');
QuarantineFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar','');
QuarantineFile('C:\WINDOWS\System32\mlJBSmLC.dll','');
QuarantineFile('C:\WINDOWS\System32\ycrwvvof.dll','');
QuarantineFile('C:\Program Files\HFXP2\hfxp.exe','');
QuarantineFile('pmnkHXon.dll','');
QuarantineFile('C:\WINDOWS\system32\pmnkHXon.dll','');
QuarantineFile('C:\WINDOWS\System32\lcnqkqji.dll','');
QuarantineFile('C:\WINDOWS\System32\drisviio.sys','');
QuarantineFile('drisviio.sys','');
QuarantineFile('C:\WINDOWS\System32\Cdateneaqdnw.sys','');
QuarantineFile('Cdateneaqdnw.sys','');
QuarantineFile('C:\Program Files\HandyScheduler\HSService.exe','');
DeleteService('drisviio');
DeleteService('Cdateneaqdnw');
DeleteFile('C:\WINDOWS\System32\Cdateneaqdnw.sys');
DeleteFile('Cdateneaqdnw.sys');
DeleteFile('C:\WINDOWS\System32\drisviio.sys');
DeleteFile('drisviio.sys');
DeleteFile('C:\WINDOWS\System32\lcnqkqji.dll');
DeleteFile('C:\WINDOWS\system32\pmnkHXon.dll');
DeleteFile('pmnkHXon.dll');
DeleteFile('C:\WINDOWS\System32\ycrwvvof.dll');
DeleteFile('C:\WINDOWS\System32\mlJBSmLC.dll');
DeleteFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar');
DelBHO('{F7F6584C-864B-411D-A410-BB2DE0D33CA1}');
DelBHO('{D094D6BE-0CAC-4DF5-96CB-7175E529B0F3}');
DelBHO('{775e240a-27b0-425c-94c4-101c79eb8498}');
BC_ImportALL;
ExecuteSysClean;
BC_QrSvc('HService')
BC_Activate;
RebootWindows(true);
end.
Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: (no name) - {21615033-A029-4BB7-A527-F9DFB25DEFA7} - C:\WINDOWS\System32\mlJBSmLC.dll
O2 - BHO: {8948be97-c101-4c49-c524-0b72a042e577} - {775e240a-27b0-425c-94c4-101c79eb8498} - C:\WINDOWS\System32\ycrwvvof.dll
O2 - BHO: (no name) - {F7F6584C-864B-411D-A410-BB2DE0D33CA1} - C:\WINDOWS\system32\pmnkHXon.dll
O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
O20 - Winlogon Notify: pmnkHXon - C:\WINDOWS\SYSTEM32\pmnkHXon.dll
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected", откройте лог и скопируйте в сообщение. тут есть картинки по использованию Malwarebytes' Anti-Malware. Цитата:
|
||
|
------- Последний раз редактировалось Pili, 19-05-2008 в 15:46. Отправлено: 14:56, 19-05-2008 | #4 |
|
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Сделал указанные Вами действия. Файл выслал. Вирусы удалились. Большое спасибо за помощь!!!
|
|
|
Отправлено: 16:19, 19-05-2008 | #5 |
|
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата Pili:
|
|
|
------- Отправлено: 16:43, 19-05-2008 | #6 |
|
|
Участник сейчас на форуме |
|
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
| Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
| rundll32.exe | Andrewkras | Microsoft Windows 95/98/Me (архив) | 5 | 11-12-2014 01:10 | |
| Загрузка - [решено] rundll32.exe | vadimmmm | Microsoft Windows Vista | 8 | 28-02-2009 15:51 | |
| [решено] винус rundll32.exe | Jasmin | Лечение систем от вредоносных программ | 11 | 30-08-2008 19:27 | |
| shutdown.exe и winlogon.exe | Котяра | Хочу все знать | 1 | 13-06-2008 16:09 | |
|