Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Win32/Spy.Shiz.NCE dwm.exe(2216)

Ответить
Настройки темы
Win32/Spy.Shiz.NCE dwm.exe(2216)

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Заметил странное поведения интернета, как будто - что то заполняет, итак тонкий канал.
Случилось это - в ночь с 28го по 29е. Откуда цапнул - не понимаю, ничего не качал, по весёлым сайтам не шастал, в следствии обрезанного интернета (кончился трафик).
Логи прилагаю.
info.txt
log.txt
virusinfo_syscheck.zip
virusinfo_syscure.zip

Отправлено: 17:51, 29-08-2012

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Выложите логи в соответствии с этими инструкциями.
Скачайте свежую версию АВЗ и переделайте логи.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:56, 29-08-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Благодарю за поправку.
По вышей ссылке: АВЗ предложен 37, я скачал 39. т.к. сайт Олега у меня не открывается, пришлось тянуть с Софтпортала.
То же самое с обновлениями, с сайта Олега они не тянутся. Спас альтернативный сервер(прописан в АВЗ).
Обновленные логи - по тем же ссылкам в шапке.

Ещё такую штуку заметил. Физический и виртуальные ж.д. потеряли первую букву лейбла. Вместо "Новый том", физический диск и диски Apache называются "овый том".

Последний раз редактировалось azz_tec@vk, 29-08-2012 в 23:12.


Отправлено: 23:04, 29-08-2012 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата azz_tec@vk:
По вышей ссылке: АВЗ предложен 37 »
Просто забыли поправить номер версии

Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Windows\AppPatch\mdkyvb.exe','');
 DeleteFile('C:\Windows\AppPatch\mdkyvb.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','userinit');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','System');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Пофиксите в HiJack (что останется из предложенного)
Код: Выделить весь код
F3 - REG:win.ini: load=C:\Windows\AppPatch\mdkyvb.exe
F3 - REG:win.ini: run=C:\Windows\AppPatch\mdkyvb.exe
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Windows\apppatch\mdkyvb.exe,
O2 - BHO: (no name) - {C93F72A2-2162-4BBA-A07A-F13663C297A6} - (no file)
O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
O4 - HKCU\..\Run: [userinit] C:\Windows\AppPatch\mdkyvb.exe
Удалите вручную C:\Users\Azik\AppData\Roaming\44883406

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:07, 30-08-2012 | #4


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


2@thyrex
Всё сделал.
* Файл карантина отправил.
* Новые логи, доступны по прежним ссылкам, в шапке.
При проверке Хайджеком, насканило только:
Код: Выделить весь код
O2 - BHO: (no name) - {C93F72A2-2162-4BBA-A07A-F13663C297A6} - (no file)
O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file)
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
Это пофиксил. Повторная проверка - соответствий не выявила.

Отправлено: 02:44, 30-08-2012 | #5


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


Цитата thyrex:
Сделайте новые логи »
Нужно для проверки.

-------


Отправлено: 12:48, 30-08-2012 | #6


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


Цитата azz_tec@vk:
АВЗ предложен 37, я скачал 39. »
поправлено

Цитата azz_tec@vk:
пришлось тянуть с Софтпортала. »
В моей подписи по ссылке Зеркало можно было скачать с депозита...

+

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 13:17, 30-08-2012 | #7


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


2@Akik:
Я обновлял файлы по старым ссылкам есличо.

2@Iskander-k
Результаты полного сканирования MBAM.

Отправлено: 17:22, 30-08-2012 | #8


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


MPR сами устанавливали?

Повторите сканирование MBAM и удалите только следующие строки:
Код: Выделить весь код
Обнаруженные ключи в реестре: 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} (Trojan.BHO) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} (Trojan.BHO) -> Действие не было предпринято.
Обнаруженные файлы:  
C:\$Recycle.Bin\S-1-5-21-1277310259-2144098570-1176959628-1000\$R6PZZW7.exe (Trojan.FakeAlert) -> Действие не было предпринято.
C:\Users\Azik\AppData\Local\Temp\CyvBcb1E.exe.part (Trojan.Agent) -> Действие не было предпринято.
C:\Users\Azik\AppData\Local\Thinstall\Cache\Stubs\dbb6d1566997629af094d3c355b417a1f7ca6ca9\VideoAvatar.exe (Trojan.Backdoor) -> Действие не было предпринято.
Цитата thyrex:
Сделайте новые логи »
Будете готовить или нет? Это важно.

-------


Отправлено: 17:40, 30-08-2012 | #9


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


2@Akok:
Поясню на пальцах:
* У меня есть свой хостинг.
* Я создал там папку LOG.
* Я заливаю туда логи.
* При создании новых логов, я удаляю старые, и заливаю на их место новые.
* На этот раз - старые я переместил в папку "old"
http://caramelca.kz/temp/log/old/info.txt и так далее

А последние, лежат здесь с полпятого утра:
http://caramelca.kz/temp/log/info.txt
http://caramelca.kz/temp/log/log.txt
http://caramelca.kz/temp/log/virusinfo_syscheck.zip
http://caramelca.kz/temp/log/virusinfo_syscure.zip

Отправлено: 18:06, 30-08-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Win32/Spy.Shiz.NCE dwm.exe(2216)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Win32/Spy.Shiz.NCE loo_pm Лечение систем от вредоносных программ 11 04-09-2012 12:16
модифицированный Win32/Spy.Shiz.NCE Vovik_0_1 Лечение систем от вредоносных программ 6 29-03-2012 12:45
как избавиться от Win32/Spy.Shiz.NCE? Wini Лечение систем от вредоносных программ 3 19-02-2012 22:06
[решено] Win32/Spy.Shiz.NCE в Explorer.exe Yar111 Лечение систем от вредоносных программ 3 13-02-2012 12:14
[решено] Win32/Spy.Shiz.NCE и мб что-то еще.. rpeHyu Лечение систем от вредоносных программ 2 21-01-2012 22:04




 
Переход