Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] admin.exe

Ответить
Настройки темы
[решено] admin.exe

Старожил


Сообщения: 181
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: Irbis
Дата: 25-02-2014
Имеется компьютер пораженный зловредами. Вроде как вылечился с помощью DrWeb CureIt . Вот протокол лечения:
admin.exe c:\documents and settings\admin Trojan.DownLoad.33158 Удален.
adsnwm.exe c:\windows\system32 BackDoor.IRC.Bot.114 Удален.
ahuip.dll c:\windows\system32 Trojan.Proxy.3363 Удален.
digiwet.dll c:\windows\system32 Trojan.Botnetlog.3 Удален.
acpi32.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
amd64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
ati64si.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
fips32cup.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
i386si.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
ksi32sk.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
netsik.sys c:\windows\system32\drivers Trojan.NtRootKit.2943 Удален.
port135sik.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
securentm.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.
systemntmi.sys c:\windows\system32\drivers Trojan.DownLoad.37313 Удален.

В данный момент DrWeb CureIt и AVZ ничего не находят, но перестали запускаться многие приложения. В их числе Agnitum Outpost, Avira Antivir и др
AVZ и HijackThis переименовал, они запустились.
Перелопатил множество различных конференций. Везде решение сводится к правке значений в ветках:
HKEY_CLASSES_ROOT\exefile\shell\open\command
и еще
HKLM\SOFTWARE\Classes\exefile\shell\open\command
Реестр смотрю с помощью TuneUpPortable так как regedit.exe не запускается.
В данный момент у меня значения там соответствуют значениям по умолчанию. Как в файле, который встречается в советах.
http://www.dougknox.com/xp/fileassoc/xp_exe_fix.zip
Как быть?
P.S. еще интересно то, что не запускаются далеко не все файлы *.ехе. Например Opera, firefox и the bat запускаются.

Отправлено: 23:36, 28-05-2009

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Файл C:\WINDOWS\System32\user32.dll у вас изменен, результат проверки VT, а также часть системных файлов, возможно у вас сборка или результат установки VistaDriveIcon (заменяет часть сист. файлов), рекомендую отправить файл на проверку в вирлаб, т.к. вы используете Avira - на virus@free-av.com ; virus_malware@avira.com (отправлять в запароленном архиве, указав пароль в письме) и также можете отправить на newvirus@kaspersky.com, если файл окажутся чистыми, то по логам больше ничего плохого, если проблема ещё осталась, деинсталлируйте VistaDriveIcon, выполните восстановление системных файлов и далее можем продолжить проверку другими утилитами.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:48, 30-05-2009 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 181
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата Pili:
возможно у вас сборка »
да. ZverCD

Цитата Pili:
если проблема ещё осталась, деинсталлируйте VistaDriveIcon, выполните восстановление системных файлов »
это в связи с 0x0000007F?

Цитата Pili:
выполните восстановление системных файлов »
это sfc /scannow?

Отправлено: 15:07, 30-05-2009 | #12


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Irbis:
да. ZverCD »
Если у вас не лицензионная версия ОС, см. Правила раздела п.7.
По проблемам со сборками - к автору сборки.
Цитата Irbis:
это в связи с 0x0000007F? »
Нет, это связано с заменой системных файлов.
Цитата Irbis:
это sfc /scannow? »
Да, не забудьте после этого установить официальный WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com\

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:14, 30-05-2009 | #13


Старожил


Сообщения: 181
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вот здесь http://forum.oszone.net/post-1130999.html#post1130999 посмотрели мой отчет из RootRepeal и посоветовали прикрепить данный отчет здесь.

Последний раз редактировалось Irbis, 25-02-2014 в 15:05.


Отправлено: 22:10, 30-05-2009 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Irbis, по логу RootReperal ничего плохого. Вы его прикрепили, потому что у вас ещё какие-то проблемы, связанные с вирусами есть?
Деинсталлируйте gmer, запустите C:\WINDOWS\gmer_uninstall.cmd
Или сохраните текст ниже как gmer_del.bat
Код: Выделить весь код
sc delete gmer
del %SystemRoot%\system32\drivers\gmer.sys
del %SystemRoot%\gmer.dll
del %SystemRoot%\gmer.exe
del %SystemRoot%\gmer.ini
del %SystemRoot%\gmer_uninstall.cmd
pause
И запустите gmer_del.bat

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать

Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов и перезагрузите компьютер или выполните скрипт
Код: Выделить весь код
begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true); 
end.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 31-05-2009 в 11:55.


Отправлено: 11:00, 31-05-2009 | #15


Старожил


Сообщения: 181
Благодарности: 1

Профиль | Отправить PM | Цитировать


Pili, Еще раз огромное спасибо! У меня, похоже, все устаканилось. Если что, уж не обессудьте, к Вам!
Если добавлю [решено] в заголовок темы, позже писать в нее можно будет?

Отправлено: 22:26, 01-06-2009 | #16


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Irbis, Пожалуйста. Через 5 дней, если в теме активности нет, она, как правило, закрывается. Для открытия темы вы можете обратиться в ПМ или создать новую тему (если появится новая проблема)

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Firefox c плагином NoScript и AdBlock Plus
Рекомендую также использовать McAfee SiteAdvisor
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем
Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь
И проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)
Советую прочитать
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ
Чистого вам интернета!

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:57, 02-06-2009 | #17



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] admin.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ошибка - [решено] Services.exe и lsass.exe - Точка вход ненайдена sagepro Microsoft Windows 2000/XP 2 12-11-2009 10:11
2008 R2 - [решено] W2003 DC & W8 TS & 2008 admin tools Jufon Windows Server 2008/2008 R2 4 22-10-2009 23:25
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe Ricardo Проект WinStyle 11 30-07-2009 23:36
[решено] Запуск EXE c параметрами ( test.exe -123 -abc ) FlatX007 AutoIt 2 22-06-2009 16:47
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe krazy Автоматическая установка Windows 2000/XP/2003 4 20-11-2008 15:20




 
Переход