Перейти к содержимому


Фото
- - - - -

DRH:LSPChanger.corrupted и DRH:UserinitBlocker.corrupted


  • Please log in to reply
4 ответов в этой теме

#1 burton-fzz

burton-fzz

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Октябрь 2014 - 15:12

Не любитель влазить чужие дисскусии, но эту тему я далеко не сразу нашел, и похожие симптомы. Сейчас уже в 3 раз сканирую  вебом livecd, и только с этого раза нашел где полную проверку сделать. Помимо таких же фалов как у топик-статера, есть еще trojan.inject1.45213 который пришел из почты (как точно письмо называлось или тема или отправитель - незнаю, в вебе-лайв сейчас написано otcet_za 02102014-1c.com причем само письмо это сейчас вытащить не могу, оно в the bat. ни доктор веб антивирус никто ни пикнул ничего когда когда было это письмо. Единственное что было странно - с утра guard доктора веба спросил подтвердить изменения winlogon.exe, который распологался в windows/system32/ мы долго думали, но запретили. С тех пор интернет через браузер (и не только) при включенном брандмаузере не работает. С чего я и решил скачать livecd и пройтись им.

 

показывал drh:lspChanger.corrupted и показывал DRH:userinitBlocker.corrupted

 

тоже все сегодня обнаружилось, что не очень радует.

 

пока никакие отчеты и логи не приложу, потому что компьютер все еще сканируется в dr.web livecd.

 

все это особенно странно учитывая , что на компьютере стоит dr.web 9.1 со всеми апдейтами, все включено (включая брандмаузер веба) и включена защита файлов от изменений. И при этом какая то лабуда так легко может залезть на компьютер.

на почтовом клиенте the bat включен html, что меня не очень радует, видимо за счет этого вредоносное программное обеспечение и залез.

 

P.S. в папке system32 есть только два файла новых (сегодняшних) в корне. оба вида "7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0".

P.S.S. файл host чист и без изменений, файл svchost.exe на месте, чист и без изменений. все что описано на сайте веба по trojan.inject1.45213 не подтвердилось, либо оно себя спрятало, либо это вообще не оно.



#2 burton-fzz

burton-fzz

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Октябрь 2014 - 16:13

2 VVS

 

ну во первых - фурмолировка была такая примерно "хотите чтобы были внесены изменения в winlogon.exe" на что было нажато нет.

 

а во вторыз - непонятные файлы которые теперь висят и не смотря на "лечение" в dr.web livecd каждый раз при загрузке винды восстанавливаются. что как минимум настораживает. об этом и пост топик-статера, и об этом я и написал. остальное я описал как бонус, вдруг чем может помочь пока идет сканирования, чтобы можно было приложить лог.

 

p.s. не очень вижу связь между разрешением изменения винлогон и брандмаузером др.веб который блокирует доступ в интернет когда активирован... может я чего то не понимаю?



#3 burton-fzz

burton-fzz

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 16 Октябрь 2014 - 16:59

 

2 VVS

ну во первых - фурмолировка была такая примерно "хотите чтобы были внесены изменения в winlogon.exe" на что было нажато нет.

Ну, во первых - формулировка была такая примерно "файл изменился - подтверждаете ли изменения?"
 

p.s. не очень вижу связь между разрешением изменения винлогон и брандмаузером др.веб который блокирует доступ в интернет когда активирован... может я чего то не понимаю?

Угу, не понимаете.
Поэтому в правилах брандмауэра для winlogon снимите те запреты, которые Вы установили.

 

Если мои сообщения мешают то их можно в тот же форум отнести с похожей темой.

 

Spoiler



#4 burton-fzz

burton-fzz

    Newbie

  • Posters
  • 4 Сообщений:

Отправлено 17 Октябрь 2014 - 09:35

От меня

 

Прошу прощения за окно "сделать снимок экрана", не знал что оно попадет в скриншот, другого нет, но все равно я сейчас логи собирать буду из под виндоус.

 

P.s. dr.web livecd упал с ошибкой 1722, так что с него отчет дать не смогу, сейчас буду собирать из под винды при помощи антивируса dr.web hijack и тд...

Прикрепленные файлы:

  • Прикрепленный файл  1.png   37,65К   0 Скачано раз
  • Прикрепленный файл  5.PNG   33,11К   0 Скачано раз


#5 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 17 Октябрь 2014 - 23:27

burton-fzz, рекомендации те же, что и в соседней теме: сделать полный экспорт реестра и прикрепить в архиве.

Если это ложные срабатывания, то передадим разработчикам на исправление.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых