Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] не понятный файл присутствует в системе (http://forum.oszone.net/showthread.php?t=198605)

DeMoN23 04-02-2011 22:47 1604786

не понятный файл присутствует в системе
 
Доброго времени суток всем на конференции!
как таковой проблемы нету,так-как система сама работает отлично уже на протяжении года.
была атака вируса около 2,5 лет назад (банера-вымогателя платной-смс) ну и как говорится с того времени все и началось.
вирус я удалил таким образом,через диспетчер остановил его активность и безоп-режиме удалил из автозагрз. отсоеденил 2-ой ЖД
переустановил ОС-ь с заново установленным обновленным-антивирусом Dr.Web просканил все,были вирусы много на 2-ом ЖД но антивирус удалил якобы их.
система не висла работает в норме но фаил "OP_CACHE.ATR" так и остался и появляется во всех папках,как с ним боротся и что это я не знаю.
не знаю как обнаружить сей вирус или этот файл отдельно в ОС-и,но он присутствует в каждой папке,его не видно но при удалении любой из не нужных мне папок постоянно выходит такое окно с сообщением (скрин прикреплю его в конце поста)
насчет логов выложу чуть позже сегодня так-как щас Dr.Web трудится над их поиском,на 2-ух винтах общим размером 580 гиг
что делать как избавится от этого,подскажите


Drongo 04-02-2011 23:22 1604805

Цитата:

Цитата DeMoN23
что делать как избавится от этого,подскажите »

Только после этого...
Цитата:

Цитата DeMoN23
насчет логов выложу чуть позже сегодня »

Будем ждать. :)

DeMoN23 04-02-2011 23:48 1604826

Drongo,

вот еще забыл описать в первом посту- так-как у меня (не безлимит) то я Dr.Webа переключил в обновления раз в 7 дней,
то-есть на данный момент он обновлен только по 1 февраля соответственно данного года :)

ЛОГ фаил
Всего вирусных записей: 1851665
[Самопроверка] H:\Program Files\DrWeb\drweb32w.exe
Лицензионный ключевой файл: H:\Program Files\DrWeb\drweb322.key
Номер лицензионного ключа: 0010001862
Пользователь: *******
Дата активации лицензионного ключа: 2005-05-24
Дата истечения действия лицензионного ключа:******

-----------------------------------------------------------------------------
Статистика проверки
-----------------------------------------------------------------------------
Объектов проверено: 832
Инфицированных: 0
Инфицированных модификациями: 0
Подозрительных: 0
Рекламных программ: 0
Программ дозвона: 0
Программ-шуток: 0
Потенциально опасных программ: 0
Программ взлома: 0
Исцелено: 0
Удалено: 0
Переименовано: 0
Перемещено: 0
Проигнорировано: 0
Скорость проверки: 1545 Kb/s
Время проверки: 0:02:40
-----------------------------------------------------------------------------

[Проверяемый путь] C:\
>>C:\АРХИВЫ ПРОГ\О Б Щ А Я\portable_necessary\Portable Office 2003\EQNEDT32.EXE - ошибка распаковки
>>C:\АРХИВЫ ПРОГ\О Б Щ А Я\portable_necessary\Portable Office 2003\EXCEL.EXE - ошибка распаковки
>>C:\АРХИВЫ ПРОГ\О Б Щ А Я\portable_necessary\Portable Office 2003\Office2003.exe - ошибка распаковки
>>C:\АРХИВЫ ПРОГ\О Б Щ А Я\portable_necessary\Portable Office 2003\POWERPNT.EXE - ошибка распаковки
>>C:\АРХИВЫ ПРОГ\О Б Щ А Я\portable_necessary\Portable Office 2003\WINWORD.EXE - ошибка распаковки

[Проверяемый путь] D:\
[Проверяемый путь] E:\
[Проверяемый путь] F:\
[Проверяемый путь] H:\
>H:\Program Files\Misc\OperaPassView\OperaPassView.exe является программой взлома Tool.PassView.277 - проигнорирован
>H:\Program Files\Total Commander\Soft\OperaUSB\program\plugins\npdivx32.dll - ошибка распаковки
>H:\WINDOWS\system32\CPLBonus\pkey.exe является программой взлома Tool.PassView.54 - проигнорирован

[Проверяемый путь] M:\
-----------------------------------------------------------------------------
Статистика проверки
-----------------------------------------------------------------------------
Объектов проверено: 137435
Инфицированных: 0
Инфицированных модификациями: 0
Подозрительных: 0
Рекламных программ: 0
Программ дозвона: 0
Программ-шуток: 0
Потенциально опасных программ: 0
Программ взлома: 0
Исцелено: 0
Удалено: 0
Переименовано: 0
Перемещено: 0
Проигнорировано: 2
Скорость проверки: 236 Kb/s
Время проверки: 2:15:52
-----------------------------------------------------------------------------

=============================================================================
Общая статистика сессии
=============================================================================
Объектов проверено: 138267
Инфицированных: 0
Инфицированных модификациями: 0
Подозрительных: 0
Рекламных программ: 0
Программ дозвона: 0
Программ-шуток: 0
Потенциально опасных программ: 0
Программ взлома: 0
Исцелено: 0
Удалено: 0
Переименовано: 0
Перемещено: 0
Проигнорировано: 2
Скорость проверки: 260 Kb/s
Время проверки: 2:18:59
=============================================================================

zirreX 05-02-2011 20:21 1605415

Подготовьте логи AVZ и RSIT по правилам раздела

DeMoN23 05-02-2011 21:01 1605452

насчет Dr.Web-Версия 6.0.3.11261
Вирусные базы:

Всего вирусных записей: 1851665
Последнее обновление: 01.02.2011 12:30

drwtoday.vdb
Всего вирусных записей: 2208 Дата: 01.02.2011 12:30


дык он у меня стоит в ОС-ь,зачем еще что-то качать? им проверил если не так то обьясните как это правильно зделать.Лог его я выложил но не весь конечно размером в 9 мегов,а конкретно конец сеанса проверки.
что еще?
не понял в обьяснении вот этого - (Скачайте AVZ и HijackThis (здесь, или здесь ) и распакуйте архивы avz4.zip и HiJackThis.zip (например в папку c:\antivir). )
в какую папку с антивир???
а как доктора веба отключить я вовсе не пойму,даж в проге процес-эксплоер,он вовсе не отключается совсем.

zirreX 05-02-2011 21:24 1605479

Outpost установлен? Пожалуйста http://www.agnitum.ru/support/kb/art...000227&lang=ru

Для проверки нам нужны логи утилит AVZ и RSIT, распакуйте куда хотите, не принципиально.
Тут подробно всё описано.

Цитата:

Цитата DeMoN23
а как доктора веба отключить я вовсе не пойму,даж в проге процес-эксплоер,он вовсе не отключается совсем. »

Правой кнопкой мыши по значку Др.Веб в трее -- "Отключить самозащиту"

DeMoN23 05-02-2011 21:53 1605507

Цитата:

Цитата zirreX
Outpost установлен? »

его нет!

установлен только- Dr.Web 6.0.3.11261 (полная версия) полное отключение не могу его зделать не из авто-загрузк. не на работающей ОС-ь
1-вот логи в архиве

HijackThis
щас добавлю еще AVZ

zirreX 05-02-2011 21:59 1605512

Цитата:

Цитата DeMoN23
его нет! »

Ранее у вас был установлен Аутпост? Его следы.

DeMoN23 05-02-2011 23:57 1605600

вот просканил все я этими прогами их логи в архиве(едином)

AVZ и HijackThis



ссылка на архив

DeMoN23 06-02-2011 00:00 1605601

Цитата:

Цитата zirreX
был установлен Аутпост? »

щас не помню,возможно да,эксперементировал с ним.

вот просканил все я этими прогами как в инструкции , их логи в архиве (едином)

AVZ и HijackThis



ссылка на архив

zirreX 06-02-2011 00:10 1605607

Прикрепите virusinfo_syscure.zip и virusinfo_syscheck.zip из папки avz4\LOG

DeMoN23 06-02-2011 00:18 1605611

Цитата:

Цитата zirreX
Прикрепите virusinfo_syscure.zip и virusinfo_syscheck.zip из папки avz4\LOG »

у меня нет в папке - avz4 подобных файлов virusinfo_syscure.zip и virusinfo_syscheck.zip
единственное что есть и появилось после всех операций с программой avz4 только avz_log.txt то что я вложил в архив

zirreX 06-02-2011 00:22 1605613

Цитата:

Цитата DeMoN23
у меня нет в папке - avz4 подобных файлов virusinfo_syscure.zip и virusinfo_syscheck.zip »

Стандартные скрипты №3 и №2 выполняли? Логи должны быть в папке LOG в AVZ

DeMoN23 06-02-2011 00:40 1605630

Цитата:

Цитата zirreX
Стандартные скрипты №3 и №2 выполняли? »

выполнял только №2,судя из инструкции я так понял что номер-3 это для висты или 7
если я сейчас отдельно проведу №3 то тот лог который нужен появится без остальных операций?

DeMoN23 06-02-2011 01:18 1605644

вообщем зделал я эти 2 скрипта вот в архиве те логи что вы просили,кстать доктор-веб у меня скурвился и не хочеш вообще запускаться хотя
(я его выгружал и отключал с перезагр.) теперь я так понимаю его работоспособность можно вернуть с помощью восстановления системы?
но как-же тогда быть с теми вирусами которые нашла программа avz4 и обезевредила в карантин ,они ведь тож вернутся?

zirreX 06-02-2011 11:32 1605812

В логах ничего вредоносного не нашел.

Код:

MSIE: Internet Explorer v7.00 (7.00.6000.20900)
Обновите Internet Explorer до восьмой версии.

DeMoN23 06-02-2011 12:28 1605852

Цитата:

Цитата zirreX
В логах ничего вредоносного не нашел. »

а как дальше быть с Dr.Web яж написал выше-
Цитата:

Цитата DeMoN23
доктор-веб у меня скурвился и не хочеш вообще запускаться хотя
(я его выгружал и отключал с перезагр.) теперь я так понимаю его работоспособность можно вернуть с помощью восстановления системы?
но как-же тогда быть с теми вирусами которые нашла программа avz4 и обезевредила в карантин ,они ведь тож вернутся?
и еще вы zirreX говорите что ни чего не нашли в логах,но при сканированиии программой avz4 она сама в конце поиска выдала какие-то отчеты вирусах и руткитах,и упаковала их в карантин,как это понимать?

»

Цитата:

Цитата zirreX
Обновите Internet Explorer до восьмой версии. »

а эксплоер щас обновляется,только я не понимаю зачем он нужен?можете обьяснить
ведь я его не пользую- воообщеее

zirreX 06-02-2011 15:05 1605964

Цитата:

Цитата DeMoN23
и еще вы zirreX говорите что ни чего не нашли в логах,но при сканированиии программой avz4 она сама в конце поиска выдала какие-то отчеты вирусах и руткитах,и упаковала их в карантин,как это понимать? »

Файлы взятые в карантин и подозрительные в логе AVZ - легальные, это ложный детект.

Цитата:

Цитата DeMoN23
а эксплоер щас обновляется,только я не понимаю зачем он нужен?можете обьяснить
ведь я его не пользую- воообщеее »

Обновлять необходимо, даже если им не пользуетесь. Он глубоко интегрирован в ОС и таким образом делает вашу систему уязвимой.

Про Др.Веб поподробнее. Я просил вас перед выполнением скриптов отключить самозащиту, после вы её включили?

DeMoN23 06-02-2011 15:34 1605988

Цитата:

Цитата zirreX
Про Др.Веб поподробнее. Я просил вас перед выполнением скриптов отключить самозащиту, после вы её включили? »

а что подробнее?!? я его полностью отключал и самозащиту и автозапуск,брандмаузер тож откл.
то-есть avz4 работала без каких ли-бо стычек с вебом или на оборот.
потом когда я проскагил прогой avz4 всю систему и удалил ее установленные драйвера прислал вам отчет(лог)
после множественных перезагрузок,решил включить др.веба а он на отрез отказывается работать вот даж скрин его
и еще если я воспользуюсь восстановлением системы,(не той что встроенная в ОС-ь а акрониксом)
тоесть система будет опять полностью в прежнем рабочем состоянии.то у меня не возникнет опять какой ни-будь вирус??


zirreX 06-02-2011 16:44 1606059

Правой кнопкой мыши по значку Др.Веб в трее, Spider Guard - включить. Какую ошибку выдаёт?
Spider Guard - управление, режим загрузки - отметьте Автоматический режим.

Цитата:

Цитата DeMoN23
тоесть система будет опять полностью в прежнем рабочем состоянии.то у меня не возникнет опять какой ни-будь вирус?? »

Не возникнет, при условии, что на момент снятия образа Акронисом система была чистая.

DeMoN23 06-02-2011 17:21 1606084

Цитата:

Цитата zirreX
Не возникнет, при условии, что на момент снятия образа Акронисом система была чистая. »

ОС-ь была чиста на момент снятия образа (середина января) ,так-как я еще сканирую переодически др.вебем.
я писал в первом посту о том что она ОС-ь работает в норме,меня настораживал этот файл "OP_CACHE.ATR"
который ну ни как не удалялся с системы,но поскольку это беда от Аутпоста я понял (прочев текст по вашей ссылке, которую дали вы) ,но как избавится всеж нет у меня правильного направления

Цитата:

Цитата zirreX
Правой кнопкой мыши по значку Др.Веб в трее, Spider Guard - включить. Какую ошибку выдаёт? »

Др.Веб зависание на 3-мин. а потом збой установки и так по кругу

zirreX 06-02-2011 18:57 1606160

Пуск -- Поиск -- Файлы и папки.
Дополнительные параметры - установите галочку Искать в скрытых и системных файлах

Введите в строку поиска OP_CACHE и удалите все найденные файлы.

DeMoN23 06-02-2011 20:14 1606229

Цитата:

Цитата zirreX
Пуск -- Поиск -- Файлы и папки.
Дополнительные параметры - установите галочку Искать в скрытых и системных файлах
Введите в строку поиска OP_CACHE и удалите все найденные файлы. »


ни-че не вышло поиск продолжался около 10 минут,птом полное зависание ОС-ь,помог ресет.
второй раз не стал заморачиватся с этим поиском (так-как и др.веб не работает) , восстановил ОС-ь Акронисом на 18 января текщ.года


Я писал письмо в службу поддержк.(вчера) ну там было сказано круглос.помощь
так как я читал сайт Аутпоста,там было сказано если вы пользовались 30-ти днев. прогой то поддержки для вас не будет.

zirreX,
че теерь делать? а другого способа нет что-б победить этот фаил?

zirreX 06-02-2011 21:49 1606282

Пробуйте еще раз через поиск найти и удалить файлы.

DeMoN23 07-02-2011 09:39 1606541

zirreX,

пробЫвал ни-че не получается,опять через определенное время комп встает в ступор(все виснет) помогает ресет.
делал так три раза,выдает постоянно одинаковую ошибку (по английс. мало сообрж. прочитать не успеваю гаснет экран) что-то вроде- ошибка\виндовс\виндовс32\ошибка эксплоер
постоянно одна и так-же ошибка
смотрел в журнале ее нету:(
че делать далее ума не приложу

zirreX 07-02-2011 15:21 1606837

AVZ - меню Сервис - Поиск файлов на диске, Имя файла (или маска) укажите *op_cache*, отметьте галочкой разделы дисков на которых будет производится поиск, нажмите Пуск.
Во вкладке Найденные файлы отметьте нужное и нажмите Удалить отмеченные файлы.

DeMoN23 07-02-2011 20:07 1607087

zirreX,

давно-б сказал что этой прогой можно,все отлично даж при вкл. антивире все прошло успешно в течении 10-мин. :yes:
комп перегружал (для проверки) после всего поиска-удаления,все прошло без багов :yahoo: :yahoo: :yahoo:

спасибо всем тем кто участвовал в данной теме (а отдельно участвовших я поблагодарил - полезн.сообщением) ,

а особую благодарность это zirreX

то что тратил свое время и силы на меня на мою проблему
тему закрываю можно считать решённой:good:

zirreX 07-02-2011 20:43 1607121

Рад был вам помочь. :)

zirreX 07-02-2011 21:07 1607137

Очистите временные файлы:
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.


Для предотвращения заражения рекомендую вам:
Не работать за компьютером с правами администратора
Использовать браузер Firefox с дополнением NoScript.
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
Регулярно устанавливать обновления windows и обновлять антивирусные базы.

DeMoN23 07-02-2011 22:33 1607195

Цитата:

Цитата zirreX
Скачайте ATF Cleaner, запустите »

я скачал установил,прошарил ею все (кроме браузеров-опера-ал,и фаерфокс) но при поиске она выдала
удалено всего 26,с копейками мегобайт.
вообще я для очистки использую проги Vit Registry Fix и Piniform CCleaner

Цитата:

Цитата zirreX
Для предотвращения заражения рекомендую вам:
Не работать за компьютером с правами администратора »

как переключится и использовать другую учет.запись не знаю,и если смысл что от этого изменится?
каждый раз переключатся при разных обстоятельствах?

Цитата:

Цитата zirreX
Использовать браузер Firefox с дополнением NoScript. »

ни фаер-фокс ни Internet Explorer ваще не пользую
сторого Оpera- All (все версии) :)

Цитата:

Цитата zirreX
Регулярно устанавливать обновления windows и обновлять антивирусные базы. »

zirreX ну а без этогони-куда ;)

zirreX 08-02-2011 00:14 1607253

Цитата:

Цитата DeMoN23
как переключится и использовать другую учет.запись не знаю,и если смысл что от этого изменится?»

Смысл есть, так как под учёткой пользователя у вредоносной программы не будет прав, которые необходимы для выполнения деструктивных действий.
Создайте новую учётную запись с ограниченными правами и работайте под ней.


Время: 21:20.

Время: 21:20.
© OSzone.net 2001-