|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Backdoor - windowsmngr.exe в папке - C:\Temp |
|
[решено] Backdoor - windowsmngr.exe в папке - C:\Temp
|
Новый участник Сообщения: 15 |
Здравствуйте, добавлю инфо того, чего нет в логах, о ОС и оборудовании:
- ОС установленная 20.08.2014 года (до недавнего момента работала нормально); - Работаю под встроенной учетной записью администратора. (Знаю, что глупо, раньше надоедал запрос на выполнение от имени администратора, так и привык работать во встроенной учетке чтобы было - без запросов); - Антивирусных программ не установлено; - В ноутбуке 2 жестких диска и два раздела: 1-й ssd – диск С под Windows.(С:\) 2-й SATA под остальные файлы.(D:\) Предпосылки к проблеме начались после установки и удалении игры GTA 5. Каждый раз после установки какой – либо программы захожу в AnVir Task Manager проверяю автозагрузку и процессы. Удалял GTA 5 и связанные с ней программы программой Revo Uninstaller pro c подчисткой остаточных файлов и очисткой реестра. Проблемы: 1) Когда ирга была установленная, пропала языковая панель. Восстановить не получалось, никакими методами. После удаления игры, помогло добавление ключа в реестр. Но и после этого бывает мигает (пропадет на 2 сек. и снова появляется). 2) Файл: steamwebhelper.exe (Клиент стим устанавливался с игрой) – не удаляется с автозагрузки и как не чистил разные папки и реестр, ничего не помогло. (Заново установить и удалить не пробовал). 3) Основная проблема, появление Файлов: windowsmngr.exe и win32.exe. Кажется после обновления Remote Manipulator System поверял автозагрузку и процессы в AnVir Task Manager, и заметил два новых файла, которые пытаются добавится в автозагрузку: windowsmngr.exe и win32.exe. Раньше их я не видел. Файл - windowsmngr.exe в папке - C:\Temp - после удаления возвращается. Удаление процесса скидывает систему в BSoD, с автозагрузки и с реестра не помогает, через безопасный режим тоже самое. Dr.Web CureIt(новая версия) видит их ка backdoor, при удалении с процессов или же доктором вебом пролечить, переименовать, удалить - win32.exe – скидает систему в BSoD c ошибкой: «0x000000f4 (0x0000000000000003, 0xfffffa8006dd7b30, 0xfffffa8006dd7e10, 0xfffff800041e5db0)» Последнее что пробовал установить программу SpyHunter_4.17.6.4336 для удаления Backdoor:MSIL/Bladabindi, но при запуске установочного файла система летит в BSoD (В архив с логами добавил 5 скриншотов, отчеты Dr.Web и скриншоты с AnVir Task Manager) Заранее большое спасибо! |
|
Отправлено: 06:03, 30-05-2015 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Это все, что нужно сделать или же еще нужно будет пофиксить строки в HiJackThis, после того как хелперы проведут анализ лога и дадут необходимые рекомендации по фиксу?
|
Отправлено: 21:18, 30-05-2015 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 5342
|
Профиль | Отправить PM | Цитировать Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочками также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
------- Отправлено: 21:41, 30-05-2015 | #12 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать отчеты FRST.txt, Addition.txt, Shortcut.txt в архиве.
|
Отправлено: 21:59, 30-05-2015 | #13 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать что делать, если объем вложений превышает допущенный объем?
|
Отправлено: 22:00, 30-05-2015 | #14 |
Ветеран Сообщения: 5342
|
Профиль | Отправить PM | Цитировать Создайте текстовый файл fixlist.txt в папке с Farbar Recovery Scan Tool, скопируйте в него текст из окна "код" ниже и сохраните.
start CreateRestorePoint: HKLM-x32\...\Run: [] => [X] HKU\S-1-5-21-1045678912-724783471-634780572-500\...\Winlogon: [Shell] explorer.exe,"C:\Windows\SysWOW64\Windows Services\win32.exe" <==== ATTENTION GroupPolicy: Group Policy on Chrome detected <======= ATTENTION CHR HKLM\SOFTWARE\Policies\Google: Policy restriction <======= ATTENTION Toolbar: HKU\S-1-5-21-1045678912-724783471-634780572-500 -> No Name - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - No File FF Plugin: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File FF Plugin: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File FF Plugin-x32: @iqiyi.com/npclient -> D:\IQIYI Video\LStyle\npclient.dll No File FF Plugin-x32: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File FF Plugin-x32: @kingsfot.com/npkws -> c:\program files (x86)\kingsoft\kingsoft antivirus\npkws.dll No File FF Plugin HKU\S-1-5-21-1045678912-724783471-634780572-500: @iqiyi.com/npWebPlayer -> D:\IQIYI Video\LStyle\npWebPlayer.dll No File FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}.xpi [not found] FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{19503e42-ca3c-4c27-b1e2-9cdb2170ee34}.xpi [not found] FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\yasearch@yandex.ru [not found] FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\vb@yandex.ru [not found] FF Extension: No Name - C:\Users\Администратор\AppData\Roaming\Mozilla\Firefox\Profiles\42gum68x.default\extensions\{95778f0c-827d-4aba-b416-f07dd840fd6a} [not found] FF Extension: No Name - C:\Program Files (x86)\Mozilla Firefox\browser\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} [not found] CHR Extension: (Chrome Hotword Shared Module) - C:\Users\Администратор\AppData\Local\Google\Chrome\User Data\Default\Extensions\lccekmodgklaepjeofjdjpbminllajkg [2015-03-12] CHR HKLM-x32\...\Chrome\Extension: [bkjpmnbenanmfadohbgmenmdgjfanlpc] - http://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [nbmnllhadpgckepmjpeekfcfhhfbfmcm] - http://clients2.google.com/service/update2/crx CHR HKLM-x32\...\Chrome\Extension: [pchfckkccldkbclgdepkaonamkignanh] - http://clients2.google.com/service/update2/crx EmptyTemp: Reboot: end Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. |
------- Отправлено: 16:03, 31-05-2015 | #15 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Профиксил
|
Отправлено: 18:38, 31-05-2015 | #16 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать что с проблемой?
|
------- Отправлено: 21:00, 31-05-2015 | #17 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Проблема исчезла еще в 9 сообщении - "После очистки AdwCleaner два проблемных процесса с п. 3) Основная проблема - убрались."
После чего выполнял рекомендации, теперь жду чтобы мне сказали и я отмечу решенной, или чего - то еще сделать. |
Отправлено: 21:28, 31-05-2015 | #18 |
Ветеран Сообщения: 5342
|
Профиль | Отправить PM | Цитировать Для контроля еще раз повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift.
|
------- Отправлено: 08:24, 01-06-2015 | #19 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать ссылка на архив - "CollectionLog-2015.06.02-16.28.zip"
https://drive.google.com/file/d/0B8g...ew?usp=sharing |
Отправлено: 16:40, 02-06-2015 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Система - Тысячи файлов tmp в папке temp | Shanks | Программное обеспечение Windows | 6 | 04-12-2014 17:18 | |
VBA - Архивирование папки в папке %temp% | Dark_Timur | Программирование и базы данных | 3 | 03-07-2012 13:42 | |
VBA - [решено] Создать папку в папке %TEMP% | Dark_Timur | Программирование и базы данных | 4 | 02-07-2012 00:52 | |
Профиль пользователя создается в папке Temp | XPurple | Microsoft Windows 2000/XP | 4 | 28-04-2007 11:19 |
|