Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 23.02.2012, 18:18   #1
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию Мой антивирус NOD обнаружил Оперативная память » explorer.exe(308) - модифицированный

Вот моя ссылка на лог http://zalil.ru/32762718 оочень жду вашего ответа с описанием решения этой проблемы!зарание спасибо!!
Martel вне форума  
Старый 23.02.2012, 18:20   #2
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

нужен образ автозапуска
http://pchelpforum.ru/showpost.php?p=593305&postcount=3
safety вне форума  
Старый 23.02.2012, 20:33   #3
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию

вот образ автозапуска http://rghost.ru/36671092
Martel вне форума  
Старый 23.02.2012, 20:39   #4
Эксперт
 
Аватар для Angel-iz-Ada
 
Регистрация: 06.11.2011
Сообщений: 8,232
Репутация: 864
Профиль в Twitter
По умолчанию

Запускаем uVS еще раз, только теперь меню Скрипт - Выполнить скрипт находящийся в буфере обмена
Вставляем текст скрипта:
Перед выполнением скрипта, закрыть браузеры!
Код:
;;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

deltmp
delnfr
fixvbr C: 5
restart
И жмем Выполнить. На все запросы жмем Да и Далее. После выполнения скрипта - ПК перезагрузится.
После перезагрузки сделать лог Malwarebytes и выложить сюда. Можно сделать быструю проверку, а не полную.
Angel-iz-Ada вне форума  
Старый 23.02.2012, 21:26   #5
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию

вот лог Malwarebytes
Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Версия базы данных: v2012.02.23.02

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Admin :: BUH [администратор]

23.02.2012 18:06:58
mbam-log-2012-02-23 (18-19-32).txt

Тип сканирования: Быстрое сканирование
Опции сканирования включены: Память | Запуск | Реестр | Файловая система | Эвристика/Дополнительно | Эвристика/Шурикен | PUP | PUM
Опции сканирования отключены: P2P
Просканированные объекты: 161812
Времени прошло: 1 минут , 49 секунд

Обнаруженные процессы в памяти: 0
(Вредоносных программ не обнаружено)

Обнаруженные модули в памяти: 0
(Вредоносных программ не обнаружено)

Обнаруженные ключи в реестре: 0
(Вредоносных программ не обнаружено)

Обнаруженные параметры в реестре: 0
(Вредоносных программ не обнаружено)

Объекты реестра обнаружены: 1
HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято.

Обнаруженные папки: 0
(Вредоносных программ не обнаружено)

Обнаруженные файлы: 2
C:\Documents and Settings\Admin\Application Data\igfxtray.dat (Malware.Trace) -> Действие не было предпринято.
C:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято.

(конец)
Martel вне форума  
Старый 23.02.2012, 21:33   #6
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

что с детектом антивируса? обнаруживает его или нет?
https://www.virustotal.com/file/44bf...is/1330014642/
возможно, в этом варианте есть защита от перезаписи из активной системы.
safety вне форума  
Старый 23.02.2012, 21:33   #7
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

эти два надо удалить в МБАМ
Цитата:
Обнаруженные файлы: 2
C:\Documents and Settings\Admin\Application Data\igfxtray.dat (Malware.Trace) -> Действие не было предпринято.
C:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято.
safety вне форума  
Старый 23.02.2012, 21:47   #8
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию

[/COLOR]антивирь находит вот этот файл,Оперативная память » explorer.exe(308) ....и пишет что удаление не возможно
Martel вне форума  
Ads
Старый 23.02.2012, 21:48   #9
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

нет, в по вашему логу МБАМ надо удалить два найденных объекта,
+
напишите результат выполнения скрипта в uVS:
а лучше добавьте лог выполнения скрипта.
файл лежит в папке с uVS/ формат файла дата_время.log.txt /
safety вне форума  
Старый 23.02.2012, 21:51   #10
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

Цитата:
Сообщение от Martel Посмотреть сообщение
[/COLOR]антивирь находит вот этот файл,Оперативная память » explorer.exe(308) ....и пишет что удаление не возможно
тогда добавить
1. лог выполнения скрипта
2. новый образ автозапуска в uVS
safety вне форума  
Старый 23.02.2012, 22:33   #11
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

ждем лог выполнения и новый образ автозапуска, чтобы принять решение по дальнейшему ходу лечения.
safety вне форума  
Старый 23.02.2012, 23:26   #12
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию

(!) Обнаружен сплайсинг: NtDeviceIoControlFile
(!) Обнаружен сплайсинг: NtQueryDirectoryFile
(!) Обнаружен сплайсинг: NtClose

SeDebug привилегии получены
SeRestore привилегии получены
SeBackup привилегии получены
SeShutdown привилегии получены
SeTakeOwnership привилегии получены
SeLoadDriver привилегии получены
SeManageVolume привилегии получены
SeSecurity привилегии получены
SeTcb привилегии получены
SeImpersonate привилегии получены
SeAssignPrimaryToken привилегии получены
SeCreateTokenPrivilege привилегии получены
SeIncreaseQuotaPrivilege привилегии получены
--------------------------------------------------------
Сигнатур в базе: 0
Загружено поисковых критериев: 0

uVS v3.74: Microsoft Windows XP x86 (NT v5.1) build 2600 Service Pack 3 [C:\WINDOWS]
Свободно физической памяти 1483Mb из 2039Mb
Свободно на системном диске: 16,2GB

Internet Explorer v8.0.6001.18702
--------------------------------------------------------
Текущий пользователь: BUH\Admin
uVS запущен под пользователем: BUH\Admin
Имя компьютера: BUH
HOSTS:
C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS
127.0.0.1 localhost
Всего: 1
--------------------------------------------------------
Persistent routes:
Всего: 0

Загружено реестров пользователей: 1
Построение списка процессов и модулей...
Анализ автозапуска...
Построение списка системных модулей и драйверов...
VBR NTFS [C:]: Неизвестный загрузчик SHA1: A9523B6CBA7954202BC72A605250C1819BB64424
IPL NTFS [C:]: Неизвестный загрузчик SHA1: 684D6EE3ECC7B81706BA4BD587DBDEDE7E386111
VBR NTFS [D:]: Неизвестный загрузчик SHA1: A9523B6CBA7954202BC72A605250C1819BB64424
IPL NTFS [D:]: Неизвестный загрузчик SHA1: 79D7DA3273882A67F5131AF99C1D7AB22950B693
MBR#0 [74,5GB]: Неизвестный загрузчик SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A
Анализ файлов в списке...
Файл не найден: C:\WINDOWS\SYSTEM32\LOGON.SCR
Нет доступа к файлу, возможно файл защищен [ C:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS ]
Доступ к файлу получен [C:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS]
Файл не найден: C:\WINDOWS\SYSTEM32\PSXSS.EXE
Файл не найден: LOGON.SCR
Файл не найден: C:\WINDOWS\SYSTEM32\DRIVERS\DUMP_ATAPI.SYS
Файл не найден: C:\WINDOWS\SYSTEM32\DRIVERS\DUMP_WMILIB.SYS
Анализ завершен.
Список готов.
======= Начало исполнения скрипта =======

deltmp

Удаление всех файлов из каталога: C:\RECYCLER
Удаление всех файлов из каталога: D:\RECYCLER
Удалено файлов: 46 из 46
Удаление всех файлов из каталога: C:\DOCUME~1\ADMIN\LOCALS~1\TEMP
Удаление всех файлов из каталога: C:\WINDOWS\TEMP
Удаление всех файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\LOCAL SETTINGS\TEMP
Удаление всех файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\LOCAL SETTINGS\TEMPORARY INTERNET FILES
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMPORARY INTERNET FILES
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\LOCAL SETTINGS\TEMP
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\LOCAL SETTINGS\TEMPORARY INTERNET FILES
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\TEMP
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\TEMPORARY INTERNET FILES
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\OPERA\OPERA\CACHE
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\LOCAL SETTINGS\TEMP
Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\LOCAL SETTINGS\TEMPORARY INTERNET FILES
Удалено файлов: 940 из 948
Удаление исполняемых файлов из каталога: C:\WINDOWS\FONTS
Удаление исполняемых файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\COOKIES
Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\COOKIES
Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\COOKIES
Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\COOKIES
Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\COOKIES
Удалено файлов: 0 из 0
Очистка завершена
--------------------------------------------------------
delnfr
--------------------------------------------------------
Безопасное удаление ссылок на ВСЕ отсутствующие объекты...
--------------------------------------------------------
fixvbr C: 5
--------------------------------------------------------
Запись загрузчика в VBR:
C:
Ошибка записи [Запрос не был выполнен из-за ошибки ввода/вывода на устройстве. ]
--------------------------------------------------------
restart
--------------------------------------------------------
Martel вне форума  
Старый 23.02.2012, 23:31   #13
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

ясно, вариант Carberp с защитой от перезаписи из активной системы.
-----------------
Скачайте, распакуйте и запустите TDSSKiller:
http://support.kaspersky.ru/faq/?qid=208636926
Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска.
safety вне форума  
Старый 23.02.2012, 23:34   #14
Новичок
 
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
По умолчанию

23.02.2012 18:04:53 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(308) вероятно модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна BUH\Admin
Меня интересует тольк как удалить этот эксплоуер который выше описан,а все остальное нод удаляет.
Martel вне форума  
Старый 23.02.2012, 23:39   #15
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

я ответил вам - выполните сканирование с помщью tdsskiller
safety вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Оперативная память » explorer.exe(600) - модифицированный Win32/TrojanDownloader Pahan132 Безопасность 3 12.02.2012 13:06
Оперативная память explorer.exe - модифицированный Win32/Carberp.A Pitynaga Безопасность 16 03.02.2012 12:04
Оперативная память » explorer.exe(280) - модифицированный Win32/Agent.SYU a_avatar Безопасность 5 25.12.2011 04:18


Текущее время: 13:13. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.