Plugin.exe
#1
Отправлено 04 Январь 2010 - 18:02
В безопасном режиме удалил в Еverest из автозагрузки Plugin.exe. Перевел время вперед на год,на всякий случай. В обычном режиме окно исчезло, все вроде запускается,сделал логи.Может остатки остались. С:Program files/plugin.exe - здесь вирь сидел:на вирус тотале
тикет: [ #1122221].
#2
Отправлено 04 Январь 2010 - 18:05
#3
Отправлено 04 Январь 2010 - 18:37
#4
Отправлено 04 Январь 2010 - 18:53
Driver: unknown_irp_handler
Address: 0x89BCC1F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x89A2A1F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x89BCE1F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x89B5F1F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x89BCD1F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x887131F8
Size: 3592 bytes
Driver: unknown_irp_handler
Address: 0x89A03500
Size: 2816 bytes
Driver: unknown_irp_handler
Address: 0x88723500
Size: 2816 bytes
Driver: unknown_irp_handler
Address: 0x899F0500
Size: 2816 bytes
Driver: unknown_irp_handler
Address: 0x8878E500
Size: 2816 bytes
#5
Отправлено 04 Январь 2010 - 18:55
Это скорее всего от Deamon Tools/AlcoholА это было еще давно, до скачки плагина
#6
Отправлено 04 Январь 2010 - 19:04
#7
Отправлено 05 Январь 2010 - 09:38
#8
Отправлено 05 Январь 2010 - 09:43
Что-то там докачивается у меня на виртуалке через пару дней картинка превратилась в белый фон со строгим оформлением.Интересно, что сразу после загрузки красного флэшплеера с порносайта, в автозагрузке Plugin.exe не было. Баннер вылез позже.После нескольких перезагрузок компа через 1-2 дня . мой розовый баннер так выглядел
А можно еще лог Gmer?
#9
Отправлено 05 Январь 2010 - 09:50
#10
Отправлено 05 Январь 2010 - 11:50
#11
Отправлено 08 Январь 2010 - 22:45
#12
Отправлено 09 Январь 2010 - 16:49
Прописан был банально в автозапуске HKLM\...\Run. Дал удалить эту запись и самого себя без проблем. Если его запускать отдельно потом - никуда не прописывается - значит устанавилвался при помощи другого модуля. Судя по исследованию реестра ничего больше не нашлось - значит установщик выполнен по принципу обычного инсталлятора, а не маскирующегося троянца. Загружается, извлекает этот плугин и прописывает его в автозапуск.
#14
Отправлено 09 Январь 2010 - 17:19
Читают тему: 0
0 пользователей, 0 гостей, 0 скрытых