Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Есть в winlogon.exe trojan или нет?

Ответить
Настройки темы
[решено] Есть в winlogon.exe trojan или нет?

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.0 Kb, 4 просмотров)
Здраствуйте. Пожалуйста, помогите навести порядок на машинке. По порядку – как было. При запуске IEXPLOREа стал подгружаться баннер с «веселыми картинками» в нижней части окна. Временно, чтобы глаза не мозолило, просто удаляла пачку соответствующих файлов, прописывавшихся в Temporary Internet Files. При выполнении «обновить», оставалась таблица, но хоть – без порнографии. И так – до последующего открытия нового окна IEXPLOREа.

Сейчас, выполнив всю рекомендуемую последовательность действий, имею:
несколько файлов в карантине DoctorWeb, AVZ, и еще - от STINGER пугающее:
C:\WINDOWS\system32\winlogon.exe Found the W32/Sality!mem trojan !!! C:\WINDOWS\system32\winlogon.exe could not be repaired.
IEXPLORE вроде в порядке, по крайней мере видимых проблем нет.
Правда, такое ощущение, что машинка притормаживает.

Надеюсь, сделала правильно, так-то я - чайник

Отправлено: 16:40, 17-11-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Отключите восстановление системы. Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить». На время выполнения скрипта выключите антивирус.
Код: Выделить весь код
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\program files\tivoli\lcf\bin\w32-ix86\mrt\lcfep.exe','');
 QuarantineFile('G:\ЛПЦ1\АРМ\Install\arm_install\oracle\RegUnreg.exe','');
 QuarantineFile('C:\WINDOWS\system32\plugincpl13126.cpl','');
 QuarantineFile('C:\WINDOWS\system32\drivers\aeaudio.sys','');
 QuarantineFile('C:\WINDOWS\TEMP\DFC9B3.EXE','');
 QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\ATICDSDr.sys','');
 DelBHO('{A5366673-E8CA-11D3-9CD9-0090271D075B}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему.
Временно удалите Radmin через установку/удаление программ
Проверьте C:\WINDOWS\system32\winlogon.exe на virustotal.com, результат проверки скопируйте в следующее сообщение.
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные). Откройте лог и скопируйте в сообщение.
С помощью AVPTool проверку проводили?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 17:51, 17-11-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
С помощью AVPTool проверку проводили? »
Нет, даже не знаю, что это

Начну выполнять ваши указания

Отправлено: 09:41, 18-11-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Vessta:
Нет, даже не знаю, что это »
см. в правилах, есть ссылка на AVPTool

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:11, 18-11-2008 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
см. в правилах, есть ссылка на AVPTool »
да, уже нашла. спасибо

Отправлено: 10:23, 18-11-2008 | #5


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Проверьте C:\WINDOWS\system32\winlogon.exe на virustotal.com, результат проверки скопируйте в следующее сообщение. »
А что там с датами?:

Файл winlogon.exe получен 2008.11.14 17:54:52 (CET)

Это мой файл проанализирован?
Результаты выкладываю :

Файл winlogon.exe получен 2008.11.14 17:54:52 (CET)
Текущий статус: закончено

Результат: 0/36 (0.00%)
Форматированные Печать результатов
Антивирус Версия Обновление Результат
AhnLab-V3 2008.11.14.3 2008.11.14 -
AntiVir 7.9.0.31 2008.11.14 -
Authentium 5.1.0.4 2008.11.14 -
Avast 4.8.1281.0 2008.11.14 -
AVG 8.0.0.199 2008.11.14 -
BitDefender 7.2 2008.11.14 -
CAT-QuickHeal 10.00 2008.11.13 -
ClamAV 0.94.1 2008.11.14 -
DrWeb 4.44.0.09170 2008.11.14 -
eSafe 7.0.17.0 2008.11.13 -
eTrust-Vet 31.6.6208 2008.11.13 -
Ewido 4.0 2008.11.14 -
F-Prot 4.4.4.56 2008.11.13 -
F-Secure 8.0.14332.0 2008.11.14 -
Fortinet 3.117.0.0 2008.11.14 -
GData 19 2008.11.14 -
Ikarus T3.1.1.45.0 2008.11.14 -
K7AntiVirus 7.10.525 2008.11.14 -
Kaspersky 7.0.0.125 2008.11.14 -
McAfee 5433 2008.11.13 -
Microsoft 1.4104 2008.11.14 -
NOD32 3614 2008.11.14 -
Norman 5.80.02 2008.11.14 -
Panda 9.0.0.4 2008.11.14 -
PCTools 4.4.2.0 2008.11.14 -
Prevx1 V2 2008.11.14 -
Rising 21.03.42.00 2008.11.14 -
SecureWeb-Gateway 6.7.6 2008.11.14 -
Sophos 4.35.0 2008.11.14 -
Sunbelt 3.1.1801.2 2008.11.14 -
Symantec 10 2008.11.14 -
TheHacker 6.3.1.1.152 2008.11.13 -
TrendMicro 8.700.0.1004 2008.11.14 -
VBA32 3.12.8.9 2008.11.14 -
ViRobot 2008.11.14.1468 2008.11.14 -
VirusBuster 4.5.11.0 2008.11.13 -

Отправлено: 10:56, 18-11-2008 | #6


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


winlogon.exe в порядке, это был фолс (ложное срабатывание) вашего антивируса, обновите базы антивируса,
lcfep.exe - Backdoor.Win32.S (vf) по антивирусу Sunbelt, возможен фолс, файл ушел на доп. анализ в вирлаб.
G:\ЛПЦ1\АРМ\Install\arm_install\oracle\RegUnreg.exe в карантин не попал, проверьте его на virustotaol.com, рез-т проверки скопируйте и вставьте в след. сообщение.
Файлов aeaudio.sys, DFC9B3.EXE, ATICDSDr.sys видимо физически нет на диске и видимо остался мусор в реестре, попробуйте их поискать вручную и прислать в архиве с паролем virus, также выложите пожалуйста логи MBAM в след. сообщении.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 18-11-2008 в 18:07.


Отправлено: 11:09, 18-11-2008 | #7


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Временно отсутствовала. Докладываю

aeaudio.sys, DFC9B3.EXE, ATICDSDr.sys не нашла, lcfep.exe - тоже.

Malwarebytes' Anti-Malware и AVPTool установить не могу, по крайней мере - пока: не знаю, как отключить корпоративный OfficeScane.

Цитата Pili:
G:\ЛПЦ1\АРМ\Install\arm_install\oracle\RegUnreg.exe в карантин не попал, проверьте его на virustotaol.com»
Файл RegUnreg.exe получен 2008.11.18 09:45:23 (CET)
Текущий статус: закончено

Результат: 2/36 (5.56%)
Форматированные Печать результатов
Антивирус Версия Обновление Результат
AhnLab-V3 2008.11.18.0 2008.11.18 -
AntiVir 7.9.0.31 2008.11.18 -
Authentium 5.1.0.4 2008.11.18 -
Avast 4.8.1281.0 2008.11.17 -
AVG 8.0.0.199 2008.11.17 -
BitDefender 7.2 2008.11.18 -
CAT-QuickHeal 10.00 2008.11.18 -
ClamAV 0.94.1 2008.11.18 -
DrWeb 4.44.0.09170 2008.11.18 -
eSafe 7.0.17.0 2008.11.17 -
eTrust-Vet 31.6.6209 2008.11.14 -
Ewido 4.0 2008.11.17 -
F-Prot 4.4.4.56 2008.11.17 -
F-Secure 8.0.14332.0 2008.11.18 Suspicious:W32/Malware!Gemini
Fortinet 3.117.0.0 2008.11.18 -
GData 19 2008.11.18 -
Ikarus T3.1.1.45.0 2008.11.18 -
K7AntiVirus 7.10.526 2008.11.15 -
Kaspersky 7.0.0.125 2008.11.18 -
McAfee 5437 2008.11.17 -
Microsoft 1.4104 2008.11.17 -
NOD32 3620 2008.11.18 -
Norman 5.80.02 2008.11.17 -
Panda 9.0.0.4 2008.11.17 Suspicious file
PCTools 4.4.2.0 2008.11.17 -
Prevx1 V2 2008.11.18 -
Rising 21.04.11.00 2008.11.18 -
SecureWeb-Gateway 6.7.6 2008.11.18 -
Sophos 4.35.0 2008.11.18 -
Sunbelt 3.1.1801.2 2008.11.14 -
Symantec 10 2008.11.18 -
TheHacker 6.3.1.1.157 2008.11.18 -
TrendMicro 8.700.0.1004 2008.11.18 -
VBA32 3.12.8.9 2008.11.17 -
ViRobot 2008.11.18.1473 2008.11.18 -
VirusBuster 4.5.11.0 2008.11.17 -

Так-то RegUnreg.exe - не на моей машинке

А у меня, судя по симптомам, похоже проблема решена. Спасибо большое за супер помощь, рекомендовала ваш ресурс всем страждущим

Отправлено: 10:24, 02-12-2008 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Vessta:
Malwarebytes' Anti-Malware и AVPTool установить не могу, по крайней мере - пока: не знаю, как отключить корпоративный OfficeScane »
отключать не требуется, MBAM и AVPTool не должны конфликтовать с существующим антивирусом, т.к. не содержат антивирусного монитора.
Цитата Vessta:
А у меня, судя по симптомам, похоже проблема решена. Спасибо большое за супер помощь, рекомендовала ваш ресурс всем страждущим »
Пожалуйста :) Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, отключить неиспользуемые службы, отключить автозапуск со съемных носителей, не использовать Internet Explorer или отключить в нем ActiveX, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus
Советую прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" и следовать рекомендациям, описанным в этой книге. Чистого вам интернета!

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:57, 02-12-2008 | #9


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
отключать не требуется, MBAM и AVPTool не должны конфликтовать с существующим антивирусом, т.к. не содержат антивирусного монитора »
MBAM немножко почистил реестр.

Самым сложным для меня оказалось отметить тему решенной, куда жать - не нашла.
зы: все нашлось.

Еще раз спасибо!

Последний раз редактировалось Vessta, 02-12-2008 в 15:03.


Отправлено: 14:42, 02-12-2008 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Есть в winlogon.exe trojan или нет?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - [решено] Как проверить есть ли пользователь или нет rromms Скриптовые языки администрирования Windows 13 13-07-2011 16:02
Загрузка - [решено] анивирус AVG убил winlogon.exe treevalera Microsoft Windows 2000/XP 8 22-01-2010 11:34
есть ли wifi или же его нет... joniscoolkz Ноутбуки 10 28-08-2009 21:21
[решено] winlogon. exe - ошибка приложения loedrive Лечение систем от вредоносных программ 6 14-01-2008 23:29
Internet радио: трафик есть или нет? koresaram Хочу все знать 3 04-05-2004 10:32




 
Переход