Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » вирус в winlogon i rundll32.exe

Ответить
Настройки темы
вирус в winlogon i rundll32.exe

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте.
Возникла такая проблема. завелся вирус. не один из антивирусов его не обнаруживает, но в автозагрузке постоянно появлется ссылка на раные dll из папки system32. их удаление сразу же приводит к появлению новых. с помощью process explorer и regmon обнаружил, что в winlogon сидит файл pmnkHXon.dll, которые не удается выгрузить известными мне способами. он же постоянно обновляет записи в реестре и постоянно создает какие-то dll-ки в system32. кроме того, в ветке Run реестра сидит другая dll, которая запускается с rundll32 и не удаляется.
Помогите кто может!!!

Отправлено: 11:05, 19-05-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


genagon, Здравствуйте. Выложите логи по правилам

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 11:17, 19-05-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip avptool_syscheck.zip
(18.5 Kb, 13 просмотров)
Тип файла: zip hijackthis.zip
(3.0 Kb, 10 просмотров)
Тип файла: zip main.zip
(6.0 Kb, 7 просмотров)

Сделал все как и описанов правилах.
Kaspersky обнаружил нужную dll-ку в безопасном режиме. В обычном kaspersky не загрузился.
AVZ начал работу с 3-м скриптом и появился BSOD c диагностикой driver_irq_not_less_or_equal. И безопасном режиме этого не было.
со 2-м скриптом все нормально.
HiJackThis работает тоже нормально.
dss создал только файл main

Отправлено: 13:31, 19-05-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Деинсталлируйте FlashGet,
Цитата:
System Restore: enabled
Отключите восстановление системы, на время выполнения скрипта выключите антивирус и firewall, отключите интернет.
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить»
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('drisviio');
 SetServiceStart('drisviio', 4);
 StopService('Cdateneaqdnw');
 SetServiceStart('Cdateneaqdnw', 4);
 StopService('HService');
 QuarantineFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar','');
 QuarantineFile('C:\WINDOWS\System32\mlJBSmLC.dll','');
 QuarantineFile('C:\WINDOWS\System32\ycrwvvof.dll','');
 QuarantineFile('C:\Program Files\HFXP2\hfxp.exe','');
 QuarantineFile('pmnkHXon.dll','');
 QuarantineFile('C:\WINDOWS\system32\pmnkHXon.dll','');
 QuarantineFile('C:\WINDOWS\System32\lcnqkqji.dll','');
 QuarantineFile('C:\WINDOWS\System32\drisviio.sys','');
 QuarantineFile('drisviio.sys','');
 QuarantineFile('C:\WINDOWS\System32\Cdateneaqdnw.sys','');
 QuarantineFile('Cdateneaqdnw.sys','');
 QuarantineFile('C:\Program Files\HandyScheduler\HSService.exe','');
 DeleteService('drisviio');
 DeleteService('Cdateneaqdnw');
 DeleteFile('C:\WINDOWS\System32\Cdateneaqdnw.sys');
 DeleteFile('Cdateneaqdnw.sys');
 DeleteFile('C:\WINDOWS\System32\drisviio.sys');
 DeleteFile('drisviio.sys');
 DeleteFile('C:\WINDOWS\System32\lcnqkqji.dll');
 DeleteFile('C:\WINDOWS\system32\pmnkHXon.dll');
 DeleteFile('pmnkHXon.dll');
 DeleteFile('C:\WINDOWS\System32\ycrwvvof.dll');
 DeleteFile('C:\WINDOWS\System32\mlJBSmLC.dll');
 DeleteFile('C:\Downloads\Golden.Eye.v4.50.Incl.Keygen-SSG.rar');
 DelBHO('{F7F6584C-864B-411D-A410-BB2DE0D33CA1}');
 DelBHO('{D094D6BE-0CAC-4DF5-96CB-7175E529B0F3}');
 DelBHO('{775e240a-27b0-425c-94c4-101c79eb8498}');
BC_ImportALL;
ExecuteSysClean;
BC_QrSvc('HService')
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку).

Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: (no name) - {21615033-A029-4BB7-A527-F9DFB25DEFA7} - C:\WINDOWS\System32\mlJBSmLC.dll
O2 - BHO: {8948be97-c101-4c49-c524-0b72a042e577} - {775e240a-27b0-425c-94c4-101c79eb8498} - C:\WINDOWS\System32\ycrwvvof.dll
O2 - BHO: (no name) - {F7F6584C-864B-411D-A410-BB2DE0D33CA1} - C:\WINDOWS\system32\pmnkHXon.dll
O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
O20 - Winlogon Notify: pmnkHXon - C:\WINDOWS\SYSTEM32\pmnkHXon.dll
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan",
после сканирования - Ok - Show Results - нажмите "Remove Selected", откройте лог и скопируйте в сообщение.
тут есть картинки по использованию Malwarebytes' Anti-Malware.


Цитата:
Platform: Windows XP SP1 (WinNT 5.01.2600)
установите SP2 и все остальные патчи после него, если что-то отключали через msconfig - включите, повторите все логи, avptool_syscheck.zip не нужен

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 19-05-2008 в 15:46.


Отправлено: 14:56, 19-05-2008 | #4


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сделал указанные Вами действия. Файл выслал. Вирусы удалились. Большое спасибо за помощь!!!

Отправлено: 16:19, 19-05-2008 | #5


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата Pili:
установите SP2 и все остальные патчи после него, если что-то отключали через msconfig - включите, повторите все логи »

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 16:43, 19-05-2008 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » вирус в winlogon i rundll32.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
rundll32.exe Andrewkras Microsoft Windows 95/98/Me (архив) 5 11-12-2014 01:10
Загрузка - [решено] rundll32.exe vadimmmm Microsoft Windows Vista 8 28-02-2009 15:51
[решено] винус rundll32.exe Jasmin Лечение систем от вредоносных программ 11 30-08-2008 19:27
shutdown.exe и winlogon.exe Котяра Хочу все знать 1 13-06-2008 16:09




 
Переход