Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Живучий вирус СC.tmp.exe меняющий свой номер

Ответить
Настройки темы
Живучий вирус СC.tmp.exe меняющий свой номер

Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


Изменения
Автор: sztksales
Дата: 08-07-2015
Добрый день Хелперы!
Ткакая прблема: Вчера увидел, что у меня стоит прога с номером CC.tmp.exe лежащая в папке по адресу C/Temp/ от производителя Steinberg и она постоянно пытается выйти в интернет и при запуске компа уже стоит разрешенной в автоматическом запуске программой в работе компьютера. При попытки ее удалить в ручную она удаляется и ровно через несколько секунд снова появляется на том же месте но уже с другим номером например 1C.tmp.exe
Сегодня она уже с названием 1.tmp.exe
Проверял Dr.web - он не распознает, что это вирус.
Помогите мне его удалить. Выкладываю вам логи.

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Отправлено: 10:24, 30-07-2013

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5720
Благодарности: 1117

Профиль | Отправить PM | Цитировать


лог РСИТ где ?


• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 00:26, 31-07-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


iskander-k, Добрый день.
Прикладываю логи RSIT и MBAM

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Последний раз редактировалось sztksales, 08-07-2015 в 22:59.


Отправлено: 09:45, 31-07-2013 | #3


Аватара для akok

Ветеран


Консультант


Сообщения: 766
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\TEMP\1.tmp.exe','');
 DeleteFile('C:\TEMP\1.tmp.exe','32');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 BC_ImportALL;
  ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте при помощи этой формы

Подготовьте лог UVS

-------


Отправлено: 12:25, 31-07-2013 | #4


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


akok,

Выполнил ваш скрипт через AVZ, перезагрузил компьютер - файла 1.tmp.exe больше нет!!!!!
И он больше в папке C/Temp не востанавливается.
Полученный архив отправил при помощи вашей формы.

Прикладываю вам лог UVS.

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Последний раз редактировалось sztksales, 21-03-2014 в 02:08.


Отправлено: 18:42, 31-07-2013 | #5


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


  1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.
  2. Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".
  3. Выделите и правой кнопкой мыши скопируйте следующий скрипт в буфер обмена:
    Код: Выделить весь код
    ;uVS v3.80.13 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.1
    
    OFFSGNSAVE
    zoo %SystemDrive%\DOCUMENTS AND SETTINGS\АНДРЕЙ\LOCAL SETTINGS\APPLICATION DATA\XENOCODE\XSANDBOX\MACHINE TRANSLATION SYSTEMS OF PROMT COMPANY\7.00\2008.10.15T07.15\VIRTUAL\STUBEXE\@PROGRAMFILESCOMMON@\PROJECT MT\PRMT6\PRMTSVR.EXE
  4. В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."
  5. Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.
  6. После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z)
    Если архив отсутствует, то заархивруйте папку ZOO с паролем virus.
  7. Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
  8. Подробнее читайте в этом руководстве.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

-------


Отправлено: 21:30, 31-07-2013 | #6


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


regist,

Не могу вам выслать скрипт от uVS по почте quarantine <at> safezone.cc (замените <at> на @)
Видно у вас сервер не работает. 4 раза пытался вам отправить... все возвращается обратно.

Выставляю Вам новый лог по MBAM

Тему можно считать закрытой. Всем спасибо....

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Последний раз редактировалось sztksales, 21-03-2014 в 02:08.


Отправлено: 17:09, 01-08-2013 | #7


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


перезагрузите компьютер и сделайте новый лог сканирования MBAM.
  • Загрузите SecurityCheck by glax24 отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем SecurityCheck.txt;
  • Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем SecurityCheck, например C:\SecurityCheck\SecurityCheck.txt
  • Скопируйте содержимое файла в свое следующее сообщение.
Подробнее читайте в этом разделе форума поддержки утилиты.

-------


Отправлено: 18:30, 01-08-2013 | #8


Аватара для sztksales

Старожил


Сообщения: 328
Благодарности: 7

Профиль | Отправить PM | Цитировать


regist,

Выкладываю Вам новый лог после сканирования MBAM.
Выкладываю Вам лог в блокноте с именем SecurityCheck.txt;

-------
Сервис Касперского по деактивации SMS вымогателей-блокеров


Последний раз редактировалось sztksales, 21-03-2014 в 02:08.


Отправлено: 21:17, 01-08-2013 | #9


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


C:\WINDOWS\Installer\acfb56.msi - рекомендую удалить, это инсталятор AskToolbar тулбара.

деинсталируйте MBAM.

Установите обновления:

JavaFX 2.1.1 v.2.1.1 Внимание! Скачать обновления
^Скачайте javafx-2_2_21-windows-i586.exe^
Adobe Flash Player 11 ActiveX v.11.7.700.224 Внимание! Скачать обновления
Adobe Flash Player 11 Plugin v.11.7.700.224 Внимание! Скачать обновления


Выполните рекомендации после лечения

-------


Отправлено: 00:20, 02-08-2013 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Живучий вирус СC.tmp.exe меняющий свой номер

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интерфейс - Свой msoobe.exe ProgMasterX Microsoft Windows 8 и 8.1 0 25-04-2013 14:17
Помогите везде появляются файлы tmp.tmp MaxZet Лечение систем от вредоносных программ 4 17-09-2010 00:59
[решено] Процесс pmropn.exe - вирус или не вирус? VitrOff Лечение систем от вредоносных программ 3 13-09-2010 15:43
Установка - [решено] Установка выдает постоянно ошибку номер 7 ntkrnlmp.exe izzzverg Microsoft Windows 2000/XP 8 19-02-2010 22:12
[решено] Запуск .exe с расширением tmp morgan1991 AutoIt 1 22-04-2009 15:53




 
Переход