Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Что за приложение wincreate.exe ? (http://forum.oszone.net/showthread.php?t=140269)

Antonij 16-05-2009 01:42 1119752

Что за приложение wincreate.exe ?
 
Стал разбираться с одним ХР, куда ушло всё свободное место. И по пути windows/system32/ нашёл это приложение - wincreate.exe, которое весит аж 14 гиг. Удалить боюсь, запустить тоже :) Что это такое?

TDK 16-05-2009 05:28 1119793

Antonij, Это скорее всего вирус...)Чаще всего распространяемый из Китая.Прогоните систему антивирусом.

RENELL 16-05-2009 06:42 1119807

Antonij,

описание wincreate.exe

Petya V4sechkin 16-05-2009 09:24 1119839

Infostealer.Lineage [Symantec]

Antonij, тема перенесена, сделайте полную проверку и логи.

Antonij 19-02-2010 20:20 1351408

Вложений: 1
Прошу прощения за столь длительный перерыв в теме, компьютер всё это время не работал. Сейчас вновь починил, теперь решею эту проблему. Протестил по второму пункту, а также spycheck-ом - как вирус это приложение не выявилось. Но вот логи:

thyrex 19-02-2010 20:40 1351420

Ничего плохого не увидел

Установите SP3 (может потребоваться активация) + все новые заплатки
Установите Internet Explorer 8
Обновите JavaRE

Antonij 19-02-2010 23:09 1351561

С обновлениями понял. А как же с этим приложением быть? Оно занимает 3/4 моего жётского диска :) Если это не распознаваемоый антивирусами вирус, может, его просто удалить как удаляется обычный фаил?

thyrex 19-02-2010 23:13 1351564

Впервые слышу о вирусе в 14 гигов. Такое вряд ли возможно

Antonij 20-02-2010 01:05 1351624

В свойствах файла винда прописывает именно такой размер. Да и по общему объёму харда, соотношения занимаемого всеми остальными файлами места и оставшегося свободным этот размер тоже подтверждается...

Antonij 24-02-2010 00:44 1354350

Господа, вы хотя бы скажите, можно ли эту фигню удалить, не повлияет ли отрицательно её удаление на работу операционки? Не важно, вирус это или нет, но свободное место моего маленького харда она душит конкретно...

Drongo 24-02-2010 13:10 1354723

Antonij, Давайте попробуем сделать так. Вы этот файл wincreate.exe переименовываете в wincreate.exe.bak и мониторите работу компьютера, если работа проходит 3-4 дня нормально, можете этот файл удалять, если же по каким-то причинам что-то не будет работать, вы вернёте всё на место.

И ещё, сначала, перед переименованием сделайте лог SDFix
• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь.

Antonij 24-02-2010 16:38 1354925

Вложений: 1
А расширение bak на конце отключает приложение?
Вот лог:

Drongo 24-02-2010 16:47 1354937

Цитата:

Цитата Antonij
А расширение bak на конце отключает приложение? »

Если не в даваться в принципиальности, то, да, отключает. Просто .bak не является приложением и следовательно не будет выполняться.

Один троянчик удалён.
Код:

C:\WINDOWS\system32\shell31.dll - Deleted
Antonij, Теперь сделайте такие логи по порядку.

1. Скачайте архив MGtools.rar (~ 2 МБ), распакуйте его и запустите файл MGtools.exe, дождитесь окончания работы утилиты, после чего в директории C: у вас появится архив MGlogs.zip (C:\MGlogs.zip) прикрепите его к следующему сообщению

2. Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Antonij 24-02-2010 17:10 1354959

Переименовал. Пока никаких изменений...
Если позволите, а почему всё-таки bak? Ведь так можно в конце любое слово из трёх написать, оно тоже не будет выполняться :)

Drongo 24-02-2010 17:34 1354982

Цитата:

Цитата Antonij
Переименовал. Пока никаких изменений... »

Никаих изменений в какую сторону? :) В худшую - проблема осталась? Или в лучшую - никаких проблем? :)
Цитата:

Цитата Antonij
Если позволите, а почему всё-таки bak? Ведь так можно в конце любое слово из трёх написать, оно тоже не будет выполняться »

Абсолютно верно. :up: Просто если писать любое, то можно забыть, а .bak это сокращённо от backup - бэкап. Просто по стандарту.

Antonij 24-02-2010 18:04 1355007

Вложений: 3
Вот последние логи. При тесте первой прогой выдалось сообщение о какой-то ошибке...

Antonij 24-02-2010 18:07 1355011

Цитата:

Цитата Drongo
Никаих изменений в какую сторону? »

Да вот ни в какую :) Хуже не стало - всё работает так же, но и лучше тоже - приложение по-прежнему мешается своими размерами :)

Drongo 24-02-2010 19:13 1355052

Antonij, По логам ничего не увидел. Это я так понял у вас диск на 20 ГБ и из них сейчас свободно 1.87 ГБ.
Код:

Диск        C:       
Описание        Локальный жесткий диск       
Сжатый        Нет       
Файловая система        NTFS       
Размер        19,15 ГБ (20 563 165 184 байт)       
Свободно        1,87 ГБ (2 004 942 848 байт)

Попробуем gmer ?

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Antonij 25-02-2010 05:07 1355353

Вложений: 1
Цитата:

Цитата Drongo
Это я так понял у вас диск на 20 ГБ и из них сейчас свободно 1.87 ГБ. »

Да, причём он единственный на компутере, потому и воюю за место :)
Вот лог:

thyrex 25-02-2010 14:40 1355661

В логе чисто

Drongo 25-02-2010 16:02 1355716

Antonij, Если удалить этот файл, он создаётся заново?

Antonij 26-02-2010 01:24 1356153

Удалил. Не восстанавливается. Наверно, битва с ним завершена :)
Однако не совсем понятно, если это вирус, то почему его не увидел ни один антивирус, и каким образом он смог закачаться в компутер?

Drongo 26-02-2010 13:05 1356441

Цитата:

Цитата Antonij
Однако не совсем понятно, если это вирус, то почему его не увидел ни один антивирус »

Возможно потому что его ещё нет в антивирусной базе. Или это было результатом сбоя какой-либо программы. Помониторьте систему недельку-другую, запуская все программы и наблюдая за размером и их поведением.
Цитата:

Цитата Antonij
и каким образом он смог закачаться в компутер? »

Да хотя бы файл мог закачаться нулевым размером и создаваться уже непосредственно на компьютере.

Antonij 26-02-2010 19:25 1356713

Всё ясно. Спасибо за помощь! :)


Время: 11:57.

Время: 11:57.
© OSzone.net 2001-