Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Ответить
Настройки темы
[решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip CollectionLog-2015.05.30-04.10.zip
(887.1 Kb, 2 просмотров)
Здравствуйте, добавлю инфо того, чего нет в логах, о ОС и оборудовании:

- ОС установленная 20.08.2014 года (до недавнего момента работала нормально);
- Работаю под встроенной учетной записью администратора. (Знаю, что глупо, раньше надоедал запрос на выполнение от имени администратора, так и привык работать во встроенной учетке чтобы было - без запросов);
- Антивирусных программ не установлено;
- В ноутбуке 2 жестких диска и два раздела:
1-й ssd – диск С под Windows.(С:\)
2-й SATA под остальные файлы.(D:\)

Предпосылки к проблеме начались после установки и удалении игры GTA 5. Каждый раз после установки какой – либо программы захожу в AnVir Task Manager проверяю автозагрузку и процессы. Удалял GTA 5 и связанные с ней программы программой Revo Uninstaller pro c подчисткой остаточных файлов и очисткой реестра.

Проблемы:

1) Когда ирга была установленная, пропала языковая панель. Восстановить не получалось, никакими методами. После удаления игры, помогло добавление ключа в реестр. Но и после этого бывает мигает (пропадет на 2 сек. и снова появляется).

2) Файл: steamwebhelper.exe (Клиент стим устанавливался с игрой) – не удаляется с автозагрузки и как не чистил разные папки и реестр, ничего не помогло. (Заново установить и удалить не пробовал).

3) Основная проблема, появление Файлов: windowsmngr.exe и win32.exe. Кажется после обновления Remote Manipulator System поверял автозагрузку и процессы в AnVir Task Manager, и заметил два новых файла, которые пытаются добавится в автозагрузку: windowsmngr.exe и win32.exe. Раньше их я не видел.
Файл - windowsmngr.exe в папке - C:\Temp - после удаления возвращается. Удаление процесса скидывает систему в BSoD, с автозагрузки и с реестра не помогает, через безопасный режим тоже самое.
Dr.Web CureIt(новая версия) видит их ка backdoor, при удалении с процессов или же доктором вебом пролечить, переименовать, удалить - win32.exe – скидает систему в BSoD c ошибкой: «0x000000f4 (0x0000000000000003, 0xfffffa8006dd7b30, 0xfffffa8006dd7e10, 0xfffff800041e5db0)»
Последнее что пробовал установить программу SpyHunter_4.17.6.4336 для удаления Backdoor:MSIL/Bladabindi, но при запуске установочного файла система летит в BSoD

(В архив с логами добавил 5 скриншотов, отчеты Dr.Web и скриншоты с AnVir Task Manager)
Заранее большое спасибо!

Отправлено: 06:03, 30-05-2015

 

Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Это все, что нужно сделать или же еще нужно будет пофиксить строки в HiJackThis, после того как хелперы проведут анализ лога и дадут необходимые рекомендации по фиксу?

Отправлено: 21:18, 30-05-2015 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочками также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.

-------


Отправлено: 21:41, 30-05-2015 | #12


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z FRST64.7Z
(22.6 Kb, 1 просмотров)

отчеты FRST.txt, Addition.txt, Shortcut.txt в архиве.

Отправлено: 21:59, 30-05-2015 | #13


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


что делать, если объем вложений превышает допущенный объем?

Отправлено: 22:00, 30-05-2015 | #14


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
Код: Выделить весь код
start
CreateRestorePoint:
HKLM-x32\...\Run: [] => [X]
HKU\S-1-5-21-1045678912-724783471-634780572-500\...\Winlogon: [Shell] explorer.exe,"C:\Windows\SysWOW64\Windows Services\win32.exe" <==== ATTENTION 
GroupPolicy: Group Policy on Chrome detected <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION
Toolbar: HKU\S-1-5-21-1045678912-724783471-634780572-500 -> No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} -  No File
FF Plugin: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File
FF Plugin: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
FF Plugin-x32: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File
FF Plugin-x32: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
FF Plugin-x32: @kingsfot.com/npkws -> c:\program files (x86)\kingsoft\kingsoft antivirus\npkws.dll No File
FF Plugin HKU\S-1-5-21-1045678912-724783471-634780572-500: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File
FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}.xpi [not found]
FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{19503e42-ca3c-4c27-b1e2-9cdb2170ee34}.xpi [not found]
FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\yasearch@yandex.ru [not found]
FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\vb@yandex.ru [not found]
FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{95778f0c-827d-4aba-b416-f07dd840fd6a} [not found]
FF Extension: No Name - C:\Program Files (x86)\Mozilla Firefox\browser\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} [not found]
CHR Extension: (Chrome Hotword Shared Module) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-12]
CHR HKLM-x32\...\Chrome\Extension: [bkjpmnbenanmfadohbgmenmdgjfanlpc] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [nbmnllhadpgckepmjpeekfcfhhfbfmcm] - http://clients2.google.com/service/update2/crx
CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - http://clients2.google.com/service/update2/crx
EmptyTemp:
Reboot:
end
Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению.
Компьютер будет перезагружен автоматически.
Подробнее читайте в этом руководстве.

-------


Отправлено: 16:03, 31-05-2015 | #15


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt Fixlog.txt
(5.9 Kb, 2 просмотров)

Профиксил

Отправлено: 18:38, 31-05-2015 | #16


Ветеран


Консультант


Сообщения: 1511
Благодарности: 413

Профиль | Отправить PM | Цитировать


что с проблемой?

-------


Отправлено: 21:00, 31-05-2015 | #17


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


Проблема исчезла еще в 9 сообщении - "После очистки AdwCleaner два проблемных процесса с п. 3) Основная проблема - убрались."

После чего выполнял рекомендации, теперь жду чтобы мне сказали и я отмечу решенной, или чего - то еще сделать.

Отправлено: 21:28, 31-05-2015 | #18


Аватара для Sandor

Ветеран


Консультант


Сообщения: 5255
Благодарности: 1319

Профиль | Отправить PM | Цитировать


Для контроля еще раз повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.

-------


Отправлено: 08:24, 01-06-2015 | #19


Аватара для NikolaySiyanko

Новый участник


Сообщения: 15
Благодарности: 0

Профиль | Отправить PM | Цитировать


ссылка на архив - "CollectionLog-2015.06.02-16.28.zip"

https://drive.google.com/file/d/0B8g...ew?usp=sharing

Отправлено: 16:40, 02-06-2015 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Backdoor - windowsmngr.exe в папке - C:\Temp

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Система - Тысячи файлов tmp в папке temp Shanks Программное обеспечение Windows 6 04-12-2014 17:18
VBA - Архивирование папки в папке %temp% Dark_Timur Программирование и базы данных 3 03-07-2012 13:42
VBA - [решено] Создать папку в папке %TEMP% Dark_Timur Программирование и базы данных 4 02-07-2012 00:52
Профиль пользователя создается в папке Temp XPurple Microsoft Windows 2000/XP 4 28-04-2007 11:19




 
Переход