Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 01.03.2011, 17:00   #1
Новичок
 
Регистрация: 01.03.2011
Сообщений: 5
Репутация: 0
Unhappy новый вирус dllhosl.exe, как лечить? антивирусы не распознают

поймал какой-то новый вирус. после борьбы с ним путем убивания процессов из диспетчера задач, вычищением автозапуска в реестре и убивания файлов процессов в system32 полностью победить не удалось и ситуация такая:
1. в папке windows\system32 лежит файл dllhosl.exe (на конце буква L, а не t), который не только не удаляется, но даже прочитать его невозможно!
2. при удалении вручную из реестра ключа HKU/.../Software/Microsoft/Windows/CurrentVersion/Policies/Run параметра "System Rescue" (это место где файл в реестре прописался) и перезагрузки он все равно там появляется.
3. При загрузке выскакивает окно с заголовком dllhosl.exe и черным экраном внутри с полосой прокрутки (как будто командный файл выполняется). Окно и процесс убить можно.
4. Периодически выскакивает синее окно смерти, причина появления - неизвестна. Если после этого просто перезагрузить - то оно же и появится. А если сделать "загрузку с последними рабочими параметрами", то винда загрузится.

выкладываю лог http://webfile.ru/5162482 имя файла hijackthis.log
Скачать hijackthis.log с WebFile.RU

яндекс про такой файл ничего не знает, гугл выдает ссылки с двух сайтов где дают рекомендации удалить файл (а удалить не получается!) и ссылки эти от конца февраля этого года.
Что делать????
normal-one вне форума  
Старый 02.03.2011, 03:38   #2
Эксперт
 
Аватар для Гризлик
 
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
По умолчанию

Цитата:
Сообщение от normal-one Посмотреть сообщение
выкладываю лог http://webfile.ru/5162482 имя файла hijackthis.log
Скачать hijackthis.log с WebFile.RU
А где лог от AVZ????
Профиксите от HijackThis
Код:
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
O16 - DPF: {34E60EF0-8825-4AD8-ABED-ADC2F358F2C9} - https://transact.kmb.ru/code/3.17.4.280/bsssl.cab
O16 - DPF: {D8949968-188F-4E9A-9E5A-FF5EB0F5128D} - https://transact.kmb.ru/code/3.17.5.30/cr_msapi.cab
O23 - Service: Websense CPM Report Scheduler (a80lzioo36) - Unknown owner - C:\WINDOWS\system32\pynnummalup.exe (file missing)
Гризлик вне форума  
Старый 02.03.2011, 13:33   #3
Новичок
 
Регистрация: 01.03.2011
Сообщений: 5
Репутация: 0
По умолчанию

лог AVZ сделал, лежит здесь
Скачать virusinfo_syscure.zip с WebFile.RU
почему-то после запуска этого AVZ и перезагрузки в процессах в диспетчере задач появился BeTwinServiceXP.exe - это нормально?

HiJack удалил все, что вы рекомендовали, кроме
O23 - Service: Websense CPM Report Scheduler (a80lzioo36) - Unknown owner - C:\WINDOWS\system32\pynnummalup.exe (file missing)

этого файла действительно на диске нет. Может это как-то связано с файлом dllhosl.exe? (который не читается даже и не удаляется)

еще попробовал в реестре обмануть вирус, сделал безвредный файл dumb.bat и указал на него в реестре, во всех местах где упоминался dllhosl.exe. Не помогло - после перезагрузки в реестре все восстанавливается и dllhosl.exe загружается
normal-one вне форума  
Старый 02.03.2011, 13:41   #4
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

normal-one, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\docume~1\admin\locals~1\temp\dllhosl.exe','');
 DeleteFile('c:\docume~1\admin\locals~1\temp\dllhosl.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','System Rescue');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Обновите базы повторите логи!
goredey вне форума  
Старый 02.03.2011, 14:36   #5
Новичок
 
Регистрация: 01.03.2011
Сообщений: 5
Репутация: 0
По умолчанию

AVZ
Скачать virusinfo_syscure.zip с WebFile.RU
HiJack
Скачать hijackthis.log с WebFile.RU

dllhosl.exe не загрузился, а файл вируса на диске стал открываться! Убить его?
BeTwinServiceXP.exe теперь грузится постоянно
и еще появился процесс msszfqfi.exe, причем он как-то не сразу появился, а спустя некоторое время после загрузки. Я его убил, он через полчаса снова появился. Что это, тоже вирус?
normal-one вне форума  
Старый 02.03.2011, 14:57   #6
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Цитата:
Сообщение от normal-one Посмотреть сообщение
а файл вируса на диске стал открываться! Убить его?
Кого вы все время хотите убить?
BeTwinServiceXP.exe - это легал

normal-one, Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
обновите потом выполните 3 и2 стандартные скрипты. Два отчета приложите
+
Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
goredey вне форума  
Старый 03.03.2011, 16:53   #7
Новичок
 
Регистрация: 01.03.2011
Сообщений: 5
Репутация: 0
По умолчанию

Скачать virusinfo_syscheck.zip с WebFile.RU
Скачать virusinfo_syscure.zip с WebFile.RU
два скрипта выполненных

по поводу программы RSIT: по первой ссылке не скачивается, говорит "нет связи с сервером", по второй говорит что нет такого файла и перенаправляет на какую то общую страницу где никаких RSIT нет. Так что запустить эту прогу мне не удалось

кстати, вирус себя особо не проявляет сейчас, даже перестал грузиться dllhosl.exe, но сам файл на диске есть и неизвестно будет он себя в будущем проявлять или нет
normal-one вне форума  
Старый 03.03.2011, 17:11   #8
Эксперт
 
Аватар для Гризлик
 
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
По умолчанию

normal-one, ВЫполните скрипт:
Код:
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\WINDOWS\system32\dllhosl.exe','');
 QuarantineFile('C:\WINDOWS\system32\pynnummalup.exe','');
 DeleteService('a80lzioo36');
 StopService('a80lzioo36');
 DeleteFile('C:\WINDOWS\system32\pynnummalup.exe');
 DeleteFile('C:\WINDOWS\system32\dllhosl.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки повторите лог.
Гризлик вне форума  
Ads
Старый 03.03.2011, 21:46   #9
Новичок
 
Регистрация: 01.03.2011
Сообщений: 5
Репутация: 0
По умолчанию

Скачать virusinfo_syscheck.zip с WebFile.RU
Скачать virusinfo_syscure.zip с WebFile.RU
логи выкладываю, похоже все удалилось ненужное!

если так, БОЛЬШОЕ СПАСИБО!!!
normal-one вне форума  
Старый 03.03.2011, 23:00   #10
Эксперт
 
Аватар для Гризлик
 
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
По умолчанию

normal-one, Логи чистые. Если проблем больше нет, то можно закончить
Гризлик вне форума  
Ads
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Лечить или ну ее? A-Lexx Безопасность 3 21.01.2011 23:46
ошибка (failed to create application (cjde:2))што это как лечить? dimon. Windows 7 5 11.12.2010 11:08
Антивирус Касперского,нашёл вирус не знаю как лечить. YURIJ Безопасность 8 09.10.2010 14:29
Лечить комп по логам wowan111 Безопасность 16 30.09.2010 18:14
Что это? Вирусы? подскажите Как их лечить? касперский не может Dariya Windows XP 1 10.09.2010 19:40
Новый вирус??? С нулевой длинной????!!! Борман Безопасность 5 25.04.2010 12:27
AVZ подскажите как лечить это... Александр 123 Безопасность 6 02.03.2010 06:10
Полтергейст. Как его лечить? DiDi Неисправности, настройка 13 21.12.2009 14:55
Компьютерный глюк или вирус... Как лечить? ArtemFF Windows XP 18 25.05.2009 20:56


Текущее время: 04:50. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.