Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите, пожалуйста, избавиться от cmd.exe!

Ответить
Настройки темы
[решено] Помогите, пожалуйста, избавиться от cmd.exe!

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(1.7 Kb, 9 просмотров)
Тип файла: zip system.zip
(55.7 Kb, 6 просмотров)
Ситуация такая: после переустановки системы (Windows 7) первым делом я установила антивирус NOD32. Комп стал тормозить, диспетчер задач показал, что некий cmd.exe (Обработчик команд Windows) грузит процессор на 100%, помогает только отключение процесса.
Проверила на вирусы с помощью NOD32 (он их нашел и удалил), затем CureIt (ничего больше не нашел), и AVZ (только подозрительные файлы).
cmd.exe как запускался, так и запускается.
Как от него можно избавиться?

Сведения о системе и логи (по вашей инструкции):

Отправлено: 17:59, 02-09-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:11, 03-09-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip mbam-log-2011-09-04 (08-34-26).zip
(735 байт, 11 просмотров)

Цитата alex_sev:
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. »
Спасибо, эта штука обнаружила и вроде как удалила 3 вируса!
Но, после перезагрузки cmd.exe на месте ...
Что дальше?

Лог:

Отправлено: 05:42, 04-09-2011 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата Баяна:
Как от него можно избавиться? »
В первую очередь не пользоваться активаторами !!!

Цитата:
...добавляет hale.exe, которая в свою очередь запускает cmd.exe под которой запускаются еще...
А пользоваться легальными версиями ОС. Тогда не получите комплект с "партизанами"-зловредами.



сделайте логи

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

и лог

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista и Windows7 запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 04-09-2011 в 11:02.


Отправлено: 10:37, 04-09-2011 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(3.9 Kb, 8 просмотров)
Тип файла: rar gmer.rar
(1.1 Kb, 1 просмотров)

Цитата iskander-k:
В первую очередь не пользоваться активаторами !!!
Цитата:
...добавляет hale.exe, которая в свою очередь запускает cmd.exe под которой запускаются еще...
А пользоваться легальными версиями ОС. Тогда не получите комплект с "партизанами"-зловредами. »
Какими активаторами?
Сын ставил семерку, сказал лицензионная...
Похоже, что вирусы были в архиве данных, который закачали после установки системы, а имеющиеся антивирусы их не нашли.

Кто "добавляет "hale.exe" не поняла - ? что за цитата?

логи:

Отправлено: 18:25, 04-09-2011 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата Баяна:
Кто "добавляет "hale.exe" не поняла - ? что за цитата? »
У вас в логе
Код: Выделить весь код
O4 - HKLM\..\Run: [Chew7Hale] "C:\Windows\System32\hale.exe" /nolog
Цитата Баяна:
Какими активаторами?
Сын ставил семерку, сказал лицензионная... »

это от активатора...
смотрю логи..


выполните

• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код: Выделить весь код
KillAll::

File::
c:\windows\system32\hale.exe
Driver::

Folder::

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Chew7Hale"=-
FileLook::

DirLook::
Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

и новый лог hijackthis тоже сделайте.

Что с проблемой ?

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 04-09-2011 в 21:40.

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:02, 04-09-2011 | #6


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(3.9 Kb, 11 просмотров)
Тип файла: zip hijackthis.zip
(1.6 Kb, 5 просмотров)

После второго прогона ComboFix cmd.exe исчез! Здорово!
логи:

Последний раз редактировалось Баяна, 05-09-2011 в 15:18.


Отправлено: 08:17, 05-09-2011 | #7


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
это от активатора...
смотрю логи.. »
Хм, действительно, уже после первого прогона ComboFix при загрузке системы стало появляться сообщение, что "Ключ продукта ... не подходит для активации". Пока что закрываю его и дальше все загружается.

А что дальше будет? И что с этим сделать можно?

Отправлено: 08:20, 05-09-2011 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Дальше будет то что через 30 дней ваша Windows перестанет работать по причине ее нелицензионности.

Зовите сына опять, но нам на cmd.exe не жалуйтесь.

Либо покупайте лицензионную копию Windows

-------
Лечение через PM не провожу.


Отправлено: 20:19, 05-09-2011 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата Баяна:
А что дальше будет? И что с этим сделать можно? »
есть несколько способов - два из них легитимные.
Одно купить лицензионное ПО.
Второй способ - продлевать триальный период.

Другие способы как и ваш незаконны.


Сейчас вам нужно удалить утилиту комбофикс.


• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"



Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:28, 05-09-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите, пожалуйста, избавиться от cmd.exe!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Пожалуйста пожалуйста помогите блондинке собрать комп leno4ka_perm Выбор отдельных компонентов компьютера и конфигурации в целом 21 04-03-2011 10:34
CMD/BAT - [решено] Помогите запустить CMD-файл из CMD-файла с параметрами Oleg48 Скриптовые языки администрирования Windows 2 18-11-2009 11:08
Ошибка - Не запускается cmd.exe и regedit.exe AlekseyD Microsoft Windows 2000/XP 3 30-01-2009 12:16
[решено] Проблема с regedit.exe и cmd.exe Shym Лечение систем от вредоносных программ 30 11-06-2008 09:04
Помогите пожалуйста не срабатывает команда из*cmd файла запускаемого из RanOnceEx.cmd vovchiku Автоматическая установка Windows 2000/XP/2003 6 25-09-2007 23:38




 
Переход