Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не удаляются неизвестные мне файлы fidbox.dat и fidbox.idx. Что это за файлы?

Закрытая тема
Настройки темы
[решено] Не удаляются неизвестные мне файлы fidbox.dat и fidbox.idx. Что это за файлы?

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.4 Kb, 3 просмотров)
В инете нашел много всего про эти файлы и в том числе как отключать его, но именно через Касперского. У меня никогда в жизни не было касперыча. Файл fidbox.dat растет не по дням, а по часам. Помогите плиззз што с этим делать?Файлы удаляются в безопасном режиме, но перезагрузившись в обычный режим, они снова появляются. Один раз fidbox.dat достиг размера 2,5 Гига, винда тупила не реально!
Логи выкладываю, мож чем помогут.

Отправлено: 14:53, 27-05-2009

 

Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ:
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 SetServiceStart('MEMSWEEP2', 4);
 DeleteService('MEMSWEEP2');
 QuarantineFile('C:\WINDOWS\system32\6F2F.tmp','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\epfwtdir.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\okojcc.sys','');
 DeleteFile('C:\WINDOWS\system32\6F2F.tmp');
 BC_ImportDeletedList;
 ExecuteSysClean;     
 BC_Activate;
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
 RebootWindows(true);
end.
После выполнения скрипта Ваш компьютер автоматически перезагрузится. В папке с программой AVZ появится файл quarantine.zip. Его Вам необходимо прислать на E-Mail адрес: koshkin@rbcmail.ru

Отправлено: 15:30, 27-05-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Котяра
Выслал на указаный адрес карантин

Отправлено: 02:40, 28-05-2009 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


segafos, Найдите с помощью AVZ – сервис – поиск файлов на диске или с помощью файлового менеджера, например FAR (если через проводник – включите показ скрытых файлов) файлы:
Код: Выделить весь код
C:\WINDOWS\system32\Drivers\okojcc.sys
C:\WINDOWS\system32\WinFl32.sys
запакуйте в архив с паролем infected и отправьте на newvirus@kaspersky.com, в письме укажите пароль на архив, когда придет ответ, сообщите, если оба окажутся зловредами, выполните скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('okojcc', 4);
 QuarantineFile('C:\WINDOWS\system32\WinFl32.sys','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\okojcc.sys','');
 DeleteFile('C:\WINDOWS\system32\Drivers\okojcc.sys');
 DeleteFile('C:\WINDOWS\system32\WinFl32.sys');
 DeleteService('WinFl32');
 DeleteService('okojcc');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('okojcc');
BC_Activate;
RebootWindows(true);
end.
Если программа Folder Lock установлена и/или WinFl32.sys окажется чистым, уберите из скрипта строчки
Код: Выделить весь код
 DeleteFile('C:\WINDOWS\system32\WinFl32.sys');
 DeleteService('WinFl32');
Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
R3 - URLSearchHook: (no name) -  - (no file)
O9 - Extra button: (no name) - AutorunsDisabled - (no file)
O9 - Extra button: (no name) - {85e1f530-48f4-11d9-9629-08ff2ffc9f67} - (no file)
У вас jre1.5.0_10
Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Цитата:
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Рекомендую установить WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com

Повторите логи.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:43, 28-05-2009 | #4


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili
отправил на newvirus@kaspersky.com архив с этими двумя файлами, оба чистые, не заражены!
какие дальнейшие действия? Надо в Хайджэке фиксить те строки?

Отправлено: 02:53, 29-05-2009 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата segafos:
Надо в Хайджэке фиксить те строки? »
Нужно

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 07:48, 29-05-2009 | #6


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата segafos:
какие дальнейшие действия? »
И что с проблемами? Если есть, сделайте логи полиморфным AVZ
Дополнительно скачайте gmer со случайным именем файла(рекомендуется) здесь, либо gmer.zip здесь или здесь, закройте все остальные программы и отключите антивирусное ПО (включите брандмауэр windows или отключите компьютер от локальной сети), запустите программу (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора). После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
Внимание! Если при запуске gmer выйдет окно предупреждающее об обнаружении ROOTKIT activity, нажмите No и в правой панели уберите значки напротив следующих пунктов
• Sections
• IAT/EAT
• Show all

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:03, 29-05-2009 | #7


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pili
Проблема так и осталась! Хайджеком профиксил те строки. Гмером не получилось зделать лог (два раза пытался сделать полную проверку диска С, но почти под самый конец комп вырубается и некоторое время не включается)! AVZом сделал логи!

Отправлено: 18:34, 29-05-2009 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Pili:
У вас jre1.5.0_10
Обновите Java Runtime Environment (JRE)
Рекомендую установить WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com »
Эти рекомендации вы проигнорировали.
Цитата segafos:
отправил на newvirus@kaspersky.com архив с этими двумя файлами, оба чистые, не заражены! »
Если okojcc.sys и WinFl32.sys чистые , то больше по логам ничего плохого не вижу.
т.к. у вас NOD32 рекомендую отправить эти файлы также на samples@esetnod32.ru; samples@eset.com (отправлять в запароленном архиве, пароль infected) - http://www.esetnod32.ru/support/newvirus.php

Можно продолжить проверку другими утилитами.
Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
Базы МВАМ можно обновить отдельно - downloading the update MBAM

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.

Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском)
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Скачайте OTListIt2, сохраните на рабочий стол и запустите, выберите: Scan All Users, Minimal Output, File Age: 30 Days, поставьте галочку LOP Check, Purity Check и в Extra Registry - Use Safe list.
Под строчкой Custom Scan вставьте
netsvcs
drivers32
Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению.

Скачайте RootRepeal, распакуйте и запустите. Перейдите на вкладку Report и нажмите Scan. Поставьте все галки, а затем на вновь появившемся окне выберите диск С. После окончания исследования системы нажмите на кнопку Save Report, сохраните лог и вложите в сообщение.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:31, 30-05-2009 | #9


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(2.7 Kb, 1 просмотров)
Тип файла: rar ComboFix2.rar
(2.6 Kb, 1 просмотров)
Тип файла: rar mbam-log-2009-05-30 (23-03-19).rar
(605 байт, 1 просмотров)
Тип файла: rar Extras.rar
(5.4 Kb, 1 просмотров)
Тип файла: rar OTListIt.rar
(11.1 Kb, 2 просмотров)
Тип файла: rar RootRepealLog.rar
(1.8 Kb, 4 просмотров)

блин, сложновато все эти логи делать!вот в роде бы все, что просили, сделал. в РутРепил нашел этот файл fidbox.dat, думаю, что сейчас все решится с ним!

Отправлено: 17:09, 30-05-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не удаляются неизвестные мне файлы fidbox.dat и fidbox.idx. Что это за файлы?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Ошибка - [решено] Не удаляются файлы из корзины. Flinteam Microsoft Windows 2000/XP 8 19-09-2010 16:16
[решено] Помогите удалить fidbox.dat и fidbox.idx, пожалуйста! ТатьянаИ Лечение систем от вредоносных программ 10 28-08-2009 13:13
[решено] Что это за файлы и обекты? PhantomLo Хочу все знать 11 12-09-2008 19:52
Что это за файлы .torrent? ShaRP Хочу все знать 10 14-02-2005 14:41
Что это за файлы PPS? Baber Хочу все знать 5 13-12-2003 02:27




 
Переход