Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Проблема с Explorer.exe

Ответить
Настройки темы
Вопрос - Проблема с Explorer.exe

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Извините если задал вопрос не в том разделе, но я откровенно задолбался искать ответ на этот вопрос
Примерно после недели как я в очередной раз переустановил винду, я столкнулся с вирусом, который очень долго долбал мне мозги, это был вирус lsass.exe, через некоторое время он исчез, но оставив свои остатки, вобщем этот вирус снял с автозагрузки explorer.exe
В интернете я нашёл решение, в реестре у параметраа shell должно быть значение explorer.exe и ничего более, но у меня прописано Explorer.exe "C:\Users\neeDspeeD\AppData\Roaming\lsass.exe" и вот он чёртов lsass.exe но при удалении лишнего а точнее "C:\Users\neeDspeeD\AppData\Roaming\lsass.exe" эта же строка восстанавливается снова, а как такового файла lsass.exe нет, и по видимому он таки и удалился антивирусом, и винда хочет его загрузить, но его нет и по этому она ничего не делает, мне приходилось при каждом включении вручную запускать explorer и это уже порядком надоело
Вопрос в том что я не знаю как удалить из реестра строку "C:\Users\neeDspeeD\AppData\Roaming\lsass.exe" если она восстанавливается?

Отправлено: 17:26, 03-01-2011

 

Старожил


Сообщения: 263
Благодарности: 52

Профиль | Отправить PM | Цитировать


Цитата skelet2394:
Тогда, вероятно, моя версия отпадает, хотя не полностью
Версия о том, что запускается поддельный explorer.exe? Вполне может быть - заразил explorer.exe вот он тебе и чужой. Хотя обычно любят внедрятся в него через какой-нибудь плагин для explorer.exe.

Needspeed
Также если есть загрузочный диск - используйте его и запустите сканеры, например Kaspersky Virus Removal Tool, CureIT, NOD32 On-Demand Scanner.

Или использовать жесткий вариант - переустановка Windows. Только проблема в том, что я не знаю, через что вы подхватили это, так что если дырка не будет закрыта - вы снова испытаете это на себе.

-------
Microsoft Windows - Because you have no choice ;-)


Отправлено: 23:54, 03-01-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для pankraty

Старожил


Сообщения: 271
Благодарности: 8

Профиль | Отправить PM | Цитировать


myhouse_1991, Я посмотрел у меня этот exe-шный файл там и находится
Цитата myhouse_1991:
C:\WINDOWS\system32\lsass.exe »
Да и вообще какой тогда смысл отказывать себе во всем, собирать деньги на антивирус , чтобы он потом заразу всякую на компьютер запускал.

Отправлено: 17:04, 04-01-2011 | #12


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3994
Благодарности: 442

Профиль | Отправить PM | Цитировать


Цитата pankraty:
Да и вообще какой тогда смысл отказывать себе во всем, собирать деньги на антивирус , чтобы он потом заразу всякую на компьютер запускал. »
Какой антивирус у тебя стоит? Обновлял его регулярно? Не баловался регулярным отключением самого антивируса или части его функционала?

Предлагаю также обратиться за помощью в раздел Лечение систем от вредоносных программ, в котором помогут проверить - насколько полноценно ты избавился от зловредов.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 22:13, 04-01-2011 | #13


Старожил


Сообщения: 263
Благодарности: 52

Профиль | Отправить PM | Цитировать


Цитата pankraty:
Я посмотрел у меня этот exe-шный файл там и находится
Так это сервис, он всегда есть. Просто никто не запрещает запустить lsass.exe из другой пути с тем же именем. Process Explorer может показать из какой директории он был запущен, но это работает если нет руткита (он может перехватить запрос и дать ложный результат) и вирусописатель не использовал трюки с переименованием папки.

-------
Microsoft Windows - Because you have no choice ;-)


Отправлено: 15:24, 06-01-2011 | #14


Аватара для pankraty

Старожил


Сообщения: 271
Благодарности: 8

Профиль | Отправить PM | Цитировать


У меня Касперский 9.0.0.459 ,базы раз пять в день обновляет.xoxmodav, Вы лучше вот что

обьясните:я поставил IDM, скорость у меня очень маленькая : через USB - модем связь

идет,хотел чуть увеличить,начал скачивать и вижу что у меня все также осталось 20-30 Kb/s,

а в сеть фиг его знает куда что-то большие обьемы информации какой-то стали уходить. Я

удалил конечно от греха подальше этот загрузчик. Касперский ничего не заподозрил .Может

вопрос не по теме конечно но все же интересно было бы узнать ваше мнение?

Отправлено: 12:31, 07-01-2011 | #15


Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3994
Благодарности: 442

Профиль | Отправить PM | Цитировать


pankraty, надо было мониторить трафик, чтобы понять что откуда, куда, зачем и почему тянет.

Если я правильно понимаю, то IDM - это "Internet Download Manager", который далеко не бесплатный? Ставили триал-версию или "вылеченную"? Каким образом определили объёмы исходящего трафика?

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.


Отправлено: 22:27, 07-01-2011 | #16


Аватара для pankraty

Старожил


Сообщения: 271
Благодарности: 8

Профиль | Отправить PM | Цитировать


Я не знаю как мониторить.Версия "вылеченная" конечно. А узнал очень просто : вместе с модемом программа идет и там все показатели сколько ушло,сколько пришло. FDM легальный позже установил там нормально все.Но я не сказал что это в торенте происходило , может IDM интегрировался, и на радостях дул и нашим и вашим по максимуму.

Отправлено: 13:22, 08-01-2011 | #17


Аватара для pankraty

Старожил


Сообщения: 271
Благодарности: 8

Профиль | Отправить PM | Цитировать


xoxmodav, Вы оказались правы Касперский кое-что все таки пропускает.Я на досуге решил почитать информацию которую вы

посоветовали.Про Cureit слышал давно от знакомого программера , вот решил опробировать и вот что имею вам сообщить : в

усиленном режиме он сразу обнаружил объект cmdcow.exe который сидел в C:\Windows\System32 , статус:Tool Process

Kill.18 ,также вывалилось сообщение что модифицирован какой-то файл Hosts мне это ничего не говорит ну раз нашел значит

надо ,предложил то ли поменять то ли восстановить

точно не помню, а тот cmdcow.exe я ничего ни придумал больше как его удалить.Cureit
распознал его как программу взлома(что это и насколько опасно?)

В карантине после ребута файл hosts и descript.ion, я в информатике ни силен но так понял что они связаны как-то. В связи с

вышеизложенным жду вашей оценки проведенных мной мероприятий.C уваженим pankraty,

Отправлено: 20:05, 11-01-2011 | #18


Старожил


Консультант


Сообщения: 211
Благодарности: 44

Профиль | Отправить PM | Цитировать


Цитата pankraty:
в усиленном режиме он сразу обнаружил объект cmdcow.exe который сидел в C:\Windows\System32 , статус:Tool Process
Kill.18 ,также вывалилось сообщение что модифицирован какой-то файл Hosts »
Ничего особо страшного CureIt! не обнаружил. cmdcow.exe - утилита для изменения/закрытия.убиения и т.п. окон программю Ей, конечно, могут воспользоваться зловреды, но они и сами неплохо справляются. Что касается hosts - CureIt! реагирует на любые записи в нём, кроме стандартной:
HTML код: Выделить весь код
127.0.0.1 localhost

Покажите закарантиненый файл hosts, может в нем ничего страшного. В общем, Касперский вполне на уровне Вас защищает. Другое дело - от всей заразы не защитит никто, к сожалению...

Отправлено: 23:22, 11-01-2011 | #19


Аватара для pankraty

Старожил


Сообщения: 271
Благодарности: 8

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hosts.rar
(945 байт, 2 просмотров)

Как же не обнаружил батенька?

C:\WINDOWS\system32\cmdow.exe является программой взлома Tool.ProcessKill.18

Да и стал бы просто так я проверять, подозрения у меня были.

А файлик я не знаю чем его просмотреть. Сейчас запакую и приложу изучайте.

А про Kaspersky скажу: не надо забывать что у меня всего лишь обычная урезанная версия KAV

в KIS в половину больше оборона.

Последний раз редактировалось pankraty, 12-01-2011 в 11:28.


Отправлено: 11:20, 12-01-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Вопрос - Проблема с Explorer.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ошибка - [решено] Очередная проблема с explorer.exe, ничего не помогает. Enja Лечение систем от вредоносных программ 2 02-08-2010 22:55
Ошибка - Проблема с explorer.exe ElChupacabra Microsoft Windows 2000/XP 3 25-12-2009 20:34
Загрузка - [решено] Проблема с загрузкой Explorer.exe S.F.O. Microsoft Windows 2000/XP 2 17-01-2009 10:42
Разное - Проблема с Microsoft Explorer.exe !! toxin4ik Microsoft Windows Vista 3 29-11-2008 02:04
Проблема с Explorer.exe!!! VBVJEDIE Microsoft Windows 2000/XP 15 15-11-2006 18:22




 
Переход