Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Ответить
Настройки темы
[решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2015.05.30-04.10.zip
(887.1 Kb, 2 просмотров)
Здравствуйте, добавлю инфо того, чего нет в логах, о ОС и оборудовании:

- ОС установленная 20.08.2014 года (до недавнего момента работала нормально);
- Работаю под встроенной учетной записью администратора. (Знаю, что глупо, раньше надоедал запрос на выполнение от имени администратора, так и привык работать во встроенной учетке чтобы было - без запросов);
- Антивирусных программ не установлено;
- В ноутбуке 2 жестких диска и два раздела:
1-й ssd – диск С под Windows.(С:\)
2-й SATA под остальные файлы.(D:\)

Предпосылки к проблеме начались после установки и удалении игры GTA 5. Каждый раз после установки какой – либо программы захожу в AnVir Task Manager проверяю автозагрузку и процессы. Удалял GTA 5 и связанные с ней программы программой Revo Uninstaller pro c подчисткой остаточных файлов и очисткой реестра.

Проблемы:

1) Когда ирга была установленная, пропала языковая панель. Восстановить не получалось, никакими методами. После удаления игры, помогло добавление ключа в реестр. Но и после этого бывает мигает (пропадет на 2 сек. и снова появляется).

2) Файл: steamwebhelper.exe (Клиент стим устанавливался с игрой) – не удаляется с автозагрузки и как не чистил разные папки и реестр, ничего не помогло. (Заново установить и удалить не пробовал).

3) Основная проблема, появление Файлов: windowsmngr.exe и win32.exe. Кажется после обновления Remote Manipulator System поверял автозагрузку и процессы в AnVir Task Manager, и заметил два новых файла, которые пытаются добавится в автозагрузку: windowsmngr.exe и win32.exe. Раньше их я не видел.
Файл - windowsmngr.exe в папке - C:\Temp - после удаления возвращается. Удаление процесса скидывает систему в BSoD, с автозагрузки и с реестра не помогает, через безопасный режим тоже самое.
Dr.Web CureIt(новая версия) видит их ка backdoor, при удалении с процессов или же доктором вебом пролечить, переименовать, удалить - win32.exe – скидает систему в BSoD c ошибкой: «0x000000f4 (0x0000000000000003, 0xfffffa8006dd7b30, 0xfffffa8006dd7e10, 0xfffff800041e5db0)»
Последнее что пробовал установить программу SpyHunter_4.17.6.4336 для удаления Backdoor:MSIL/Bladabindi, но при запуске установочного файла система летит в BSoD

(В архив с логами добавил 5 скриншотов, отчеты Dr.Web и скриншоты с AnVir Task Manager)
Заранее большое спасибо!

Отправлено: 06:03, 30-05-2015

 

Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Прикрепите архив к сообщению через Расширенный режим.

-------


Отправлено: 16:42, 02-06-2015 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Немного не понял. У меня сумма всех вложений, принадлежащих NikolaySiyanko: 1022.0 Kb - что, больше не позволяет загружать файлы, или же я не знаю как. Поэтому и спрашивал: "Что делать, если объем вложений превышает допущенный объем?"

Ссылка на архив - "CollectionLog-2015.06.02-16.28.zip" https://drive.google.com/file/d/0B8g...ew?usp=sharing

Отправлено: 18:11, 02-06-2015 | #22


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


1) Включите восстановление системы.

2) Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ:
  1. Запустите AVZ.
  2. Выполните обновление баз (Меню Файл - Обновление баз)
  3. Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины)
  4. В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт № 8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip
  5. Закачайте полученный архив, как описано на этой странице.
  6. Если размер архива превышает 100 Мб закачайте его на любой файлообменник, не требующий ввода капчи (например: RGhost, Zalil, UkrShara или WebFile) и укажите ссылку на скачивание в своём следующем сообщении.

3) SpyHunter 4 - рекомендую деинсталировать. И установите антивирус.

4) Удалите из Хрома расширение
Цитата:
Chrome Hotword Shared Module 0.3.0.5
5) Выполните скрипт AVZ
Код: Выделить весь код
begin
 DeleteFile('C:\Windows\system32\Tasks\Soft installer','64');
 ExecuteRepair(9);
 ExpRegKey('hklm','SYSTEM\CurrentControlSet\Services\Eventlog\Kingsoft Internet Security\','Eventlog_Kingsoft Internet Security.txt');
 RegKeyDel('hklm','SYSTEM\CurrentControlSet\Services\Eventlog\Kingsoft Internet Security');
RebootWindows(false);
end.
после перезагрузки Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift".

Логи загрузите сюда http://rghost.ru/

-------


Отправлено: 19:12, 02-06-2015 | #23


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


"1) Включите восстановление системы." - оно у меня включено только на диск: С.


"SpyHunter 4 - рекомендую деинсталировать. И установите антивирус." - его я сразу удалил, остались почему - то остатки. Их зачистил. С антивирусником сложнее дело. Пока пытаюсь разобраться почему он (Microsoft Security Essentials) не устанавливается и выбивает ошибку.


"Удалите из Хрома расширение" - у меня нет такого расширения в хроме. Что это я не знаю, - единственное что знаю, так то, что папка находится -C:\FRST\Quarantine\C\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg\0.3.0.5_0 - эту папку создал Farbar Recovery Scan Tool - ее удалил

После обновления баз AVZ, выполнение скрипта № 8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК") - не вышло:

"Выполняется стандартный скрипт: 8. VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК
Ошибка скрипта: ';' expected, позиция [9:1]

"

Отправлено: 20:52, 02-06-2015 | #24


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


выполнил - "5) Выполните скрипт AVZ"

AutoLogger - http://rghost.ru/62vfY2Gjt

MD5 - e9702bfce8b0f1ecb836b4578ce53c85
SHA1 - c03460b3337763b25bfe1ad9593422bb282c93f6

Отправлено: 21:15, 02-06-2015 | #25


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Что дальше делать? Закрывать как решенную или же нужно еще сканировать, в связи с ошибкой в AVZ, при выборе скрипта № 8 ("VirusInfo.Info: Скрипт сбора файлов для экспресс-анализа ПК")?

Отправлено: 06:11, 07-06-2015 | #26



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Система - Тысячи файлов tmp в папке temp Shanks Программное обеспечение Windows 6 04-12-2014 17:18
VBA - Архивирование папки в папке %temp% Dark_Timur Программирование и базы данных 3 03-07-2012 13:42
VBA - [решено] Создать папку в папке %TEMP% Dark_Timur Программирование и базы данных 4 02-07-2012 00:52
Профиль пользователя создается в папке Temp XPurple Microsoft Windows 2000/XP 4 28-04-2007 11:19




 
Переход