Перейти к содержимому


Фото
- - - - -

Размножение процессов в системе, и последствия лечения

много размножение иероглифы реестр

  • Please log in to reply
28 ответов в этой теме

#1 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 09:31

Здравствуйте!

Все началось недавно, при работате с браузером и при его закрытии, возникал звук ошибки в Windows XP SP2. Оказалось что размножается процесс браузера (Opera.exe), от имени пользователя SYSTEM скриншот.

Прикрепленный файл  Безымянный 4.JPG   52,55К   2 Скачано раз

Их количество может достигать 15 или даже больше, если не завершать процессы через диспетчер задач.

Вчера провел проверку Malwarebytes Anti-Malware, перед этим выполня скрипт в AVZ, вот он:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('StarWindServiceAE.sys','');
DeleteFile('StarWindServiceAE.sys');
DeleteService('StarWindServiceAE');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(13);
RebootWindows(true);
end.
Malwarebytes Anti-Malware нашел несколько зараженных файлов и 8 ключей реестра, я исправил это, потребовалась перезагрузка. После перезагрузки, вылезло окно с иероглифами скриншот.

Прикрепленный файл  SAM_4385.JPG   230,79К   2 Скачано раз).

Поискал в интернете в чем может быть проблема, там говорилось про локальную политику безопасности. Но при её запуске выходит окно с ошибкой скриншот.

Прикрепленный файл  Безымянный 1.JPG   278,72К   9 Скачано раз

настройки

Прикрепленный файл  Безымянный 2.JPG   248,08К   3 Скачано раз

Ветка в реестре неполная скриншот.

Прикрепленный файл  Безымянный 3.JPG   103,18К   7 Скачано раз

при попытке изменения ошибка.

Зашел к вам, создал необходимые логи, при запуске HJ выходить сообщение скриншот.
Прикрепленный файл  Безымянный.JPG   311,05К   12 Скачано раз

Процессы Opera.exe так и размножаются, только они. Прилагаю самый полный набор логов. Прихватил и логи последней проверки Доктором Вебом и AVZ. В логах AVZ есть файлы карантина (10 мая 2012г), перед удаление вирусов и ветвей реестра. И после (12 мая 2012г).

Помогите если можете!

Прикрепленные файлы:


Сообщение было изменено Woop: 12 Май 2012 - 09:34


#2 Dr.Robot

Dr.Robot

    Poster

  • Helpers
  • 3 359 Сообщений:

Отправлено 12 Май 2012 - 09:31

Если Вы подозреваете у себя на компьютере вирусную активность и хотите обратиться в раздел "Помощь по лечению", Вам необходимо кроме описания проблемы приложить к письму логи работы 3 программ - сканера Drweb (или Cureit), Hijackthis и RkU. Где найти эти программы и как сделать логи, описано ниже. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
Инструкция

#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Май 2012 - 09:50

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 11:53

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe

Кхм, вы не могли бы ответить попроще, или сказать что именно нужно сделать?

#5 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Май 2012 - 12:12

В HJ выделить эту строчку и нажать Fix checked
После повторить лог HJ
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#6 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 12 Май 2012 - 15:22

Окно с иероглифами сейчас появляется?
Если да, то запустить вот это http://download.geo.drweb.com/pub/drweb/tools/plstfix.exe

ыЫ


#7 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 16:29

В HJ выделить эту строчку и нажать Fix checked
После повторить лог HJ

Это строчка должна убраться? Она не убралась, вот логи:

Прикрепленные файлы:



#8 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 16:55

Окно с иероглифами сейчас появляется?
Если да, то запустить вот это http://download.geo.drweb.com/pub/drweb/tools/plstfix.exe

Скачал, запустил, перезагрузил. Сбросилось картинка раб. стола :) Иероглифы пропали. Повторил лог HJ. Строчка так и есть. Про размножение понаблюдаю. И в старых логах HJ.
C:\Program Files\Opera\opera.exe
C:\Program Files\Opera\Opera.exe
Как может один и тот же файл запускаться, только один с заглавной буквы? И появилась папка в моем компьютере, называется Web Folders, группа "другие".

Прикрепленный файл  Безымянный 5.JPG   44,66К   1 Скачано раз

Прикрепленные файлы:


Сообщение было изменено Woop: 12 Май 2012 - 16:58


#9 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 17:17

И как восстановить реестр? Предложенный способ не может быть принят, http://support.microsoft.com/kb/870910. Так как ветвь кончается на Microsoft, и не удаляется.

#10 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 19:14

5. запускаем Regedit и чистим от следов трояна. В ветка HKLM/SOFTWARE/Microsoft/WindoswNT/CurrentVersion/Winlogon парметр userinit должен содержать только строку c:\windows\system32\userinit.exe
http://www.ancher.ru/content/26-05-2009/sdra64exe-kak-udalit-troian
sdra64.exe - по классификации DrWeb Trojan.PWS.Panda.114
Курейт его не видит..

Не исправляет, блочится. Скриншот Прикрепленный файл  Скрин.JPG   182,12К   0 Скачано раз
Можно ли загрузиться с LiveUSB Доктора? И исправить это вмешательство?

#11 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Май 2012 - 19:43

RKU
GMER
Xuetr

Убить файл, процесс,потом исправить реестр

Да и SP2 уже не актуально
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#12 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 12 Май 2012 - 20:03

Да и SP2 уже не актуально

это слишком мягко сказано...

Woop,
----------
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
--------------
на такой заплесневелой древности любые сюрпризы могут быть
как сделать лог gmer см http://wiki.drweb.com/index.php/HijackThis
c:\windows\gdrv.sys -- такой файл есть? можете его скопировать в другое место и проверить на http://www.virustotal.com/ ?

#13 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 12 Май 2012 - 21:37

RKU
GMER
Xuetr

Убить файл, процесс,потом исправить реестр

Да и SP2 уже не актуально

Файл сам уже на ноликах, и его папка. Но реестр не меняется, завтра загружусь с USB.

Сообщение было изменено Woop: 12 Май 2012 - 21:37


#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 12 Май 2012 - 21:42

В гмере не можете изменить ключ реестра?
удаленный доступ дадите?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 13 Май 2012 - 18:01

Сделал лог Gmer'om, есть странные вещи.

Прикрепленные файлы:

  • Прикрепленный файл  Gmer.log   61,35К   6 Скачано раз


#16 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 13 Май 2012 - 18:13

В Гмере открылась ветвь локалных политик

Прикрепленные файлы:

  • Прикрепленный файл  reg.JPG   99К   6 Скачано раз


#17 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 13 Май 2012 - 18:52

http://systemexplorer.net/download.php - интересная программа для проверки безопасности

Сиюминутное Ригпа бессущностно и ясно.

 


#18 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 13 Май 2012 - 19:00

SystemRoot\System32\Drivers\a1s8fviu.SYS - проверьте этот файл на вирустотале.

Сиюминутное Ригпа бессущностно и ясно.

 


#19 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 13 Май 2012 - 19:56

SystemRoot\System32\Drivers\a1s8fviu.SYS - проверьте этот файл на вирустотале.

Такого файла у меня не существует, проверил, если нужно вот результаты: http://systemexplorer.net/scanresults.php?sid=EfGniC32bbp

Сообщение было изменено Woop: 13 Май 2012 - 20:00


#20 Woop

Woop

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 13 Май 2012 - 20:15

Проверил, чисто. В процессах это размножающая опера запускается с ключом. Раньше было сразу ответвеление от процесса SYSTEM и ветвь этих размножившихся процессов, думаю после восстановления политик уйдет. Подробно скриншоты:

Прикрепленный файл  Opera 1.JPG   190,7К   8 Скачано раз

Слева сведения размножившегося, справа запущеного мной.

Прикрепленный файл  Opera 2.JPG   82,13К   9 Скачано раз



Also tagged with one or more of these keywords: много, размножение, иероглифы, реестр