Перейти к содержимому


Фото
* * * * * 1 Голосов

Ctfmon.exe вирус?!


  • Please log in to reply
234 ответов в этой теме

#181 Leshiu

Leshiu

    Member

  • Posters
  • 190 Сообщений:

Отправлено 27 Февраль 2010 - 10:03

Ничего из сказаного в этой теме не помогло вернуть отображение панели снизу. Выкладывайте рабочий вариант.

Язык переключается (не в программе), но какой в данный момент включён не показывает.


Файл есть?В автозагрузке есть?Галка в панели инструментов стоит?Перезагружались/запускали ручками файл?

Смена иконки языка может блокироваться самозащитой(а если отключить?) антивируса и (заметил если VM стоит).

Файл есть, в автозапуске есть. В списке задач висит. Так в том то и дело, что в панели задач нету этого пункта, чтобы галку поставить. Нужно как-то туда добавить.

#182 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 27 Февраль 2010 - 11:22

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer

"NoSetTaskbar"=dword:00000000
"NoChangeStartMenu"=dword:00000000
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#183 JohnyDeath

JohnyDeath

    Newbie

  • Posters
  • 65 Сообщений:

Отправлено 27 Февраль 2010 - 12:40

Примечание:
Так только для ТЕКУЩЕГО пользователя добавится

#184 basid

basid

    Guru

  • Posters
  • 4 553 Сообщений:

Отправлено 27 Февраль 2010 - 15:47

Подскажите. На дистрибутивном диске XP есть файл "CTFMON.EX_". Достаточно ли его просто переименовать в "ctfmon.exe" и скопировать в c:\windows\system32 ?

Нет.
expand -r ctfmon.ex_ %SystemRoot%\system32
в командной строке.

#185 RezoVlad

RezoVlad

    Member

  • Posters
  • 157 Сообщений:

Отправлено 27 Февраль 2010 - 22:12

Что-то я не понял - так проблема решена или нет?
Дело в том, что сегодня сразу после обновления, проверки сканером с последующей перезагрузкой компа, появились тут же некие странности!
И весьма удивительные!
Сначала совсем не переключалась раскладка клавиатуры.
Сразу обратил внимание, что исчезла запись автозагрузки этого файла в реестре.
Ну не проблема - записал вручную и всё вроде бы стала перключаться, но как-то..... "лениво".
Хотел выйти сюда в форум, но происходить стало совсем смешное - именно и только на форуме ДрВЭБ раскладка не переключается.
На других сайтах хоть и "лениво", но переключается.....
Ну а дальше стремительно пошло всё прахом - куда-то делась учйтная запись, а потом и вовсе не стало доступа в инет.
При попытке создать вновь учётную запись (провайдера) и как только начинается подключение в сеть - тут же экран смерти.
Запустил Хайджек, но снять просканировать (согласно инструкции) не получилось - почему-то рвётся в инет (а доступа-то у меня уже нет).
Всё!
РКУ нормально выдал инфу только вначале, а потом комп "подвис".
Что только не делал........
В итоге через 4 часа позвал на помощь АКРОНИС с резервной копией - теперь я с вами!
Ну что теперь делать и ожидать?
Я уже подумываю каждый раз снимать образ перед обновлением.
Может и смешно, но мне грустно......
Такое ощущение, что обновился не в ВИРЛАБе, а у хакеров.
Не знал, что такое вдруг случится, поэтому на всякий случай выкладываю неполные отчёты.
Понимаю, что толку от этого мало, но всё же........
Ну направьте куда "копать".......

Прикрепленные файлы:



#186 sniper

sniper

    Advanced Member

  • Posters
  • 624 Сообщений:

Отправлено 27 Февраль 2010 - 23:53

Я уже подумываю каждый раз снимать образ перед обновлением.
Может и смешно, но мне грустно......
Такое ощущение, что обновился не в ВИРЛАБе, а у хакеров.

Ну прям все так минорно,что не обновление то фолс,аи,аи ,аи.
Это встречается редко очень,так что паники не надо,стфамонов восстанавливается и запускается за 5 сек.
У меня богатый словарный запас, в нем присутствуют слова "оксюморон", "клепсидра", "перст указующий" и даже "ибо".
Но некоторые мысли я никак не могу выразить словами.
Хочется просто взять черенок от лопаты и отдубасить всех.

#187 RezoVlad

RezoVlad

    Member

  • Posters
  • 157 Сообщений:

Отправлено 28 Февраль 2010 - 04:00

....паники не надо,стфамонов восстанавливается и запускается за 5 сек.

А при чём тут это?
Я же говорю, что Ctfmon я прописал вновь в атозагрузку сразу.
Но дело в ом, что как-минимум ВЕБер не должен от непонятно почему это делать, а главное то, что после этого обновления с каждой секунлой машина уходила в штопор до полного краха!
А ты говоришь, что мелочь и без паники - нифига себе!
Как бы ты отнёсся к тому, что уже другой доктор (скажем хирург) отхреначил бы тебе наследство, а потом сказал, что это мелочи, не будем вдаваться в панику, а начнём лечиться!
Ну не серъёзно же так, парни!....

#188 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 28 Февраль 2010 - 06:25

....паники не надо,стфамонов восстанавливается и запускается за 5 сек.

А при чём тут это?
Я же говорю, что Ctfmon я прописал вновь в атозагрузку сразу.
Но дело в ом, что как-минимум ВЕБер не должен от непонятно почему это делать, а главное то, что после этого обновления с каждой секунлой машина уходила в штопор до полного краха!
А ты говоришь, что мелочь и без паники - нифига себе!
Как бы ты отнёсся к тому, что уже другой доктор (скажем хирург) отхреначил бы тебе наследство, а потом сказал, что это мелочи, не будем вдаваться в панику, а начнём лечиться!
Ну не серъёзно же так, парни!....


Агнитум падает. Недавно что-то Костя фиксил работу с агнитумом. Давайте кернел дамп делайте или сносите агнитум :)
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#189 RezoVlad

RezoVlad

    Member

  • Posters
  • 157 Сообщений:

Отправлено 28 Февраль 2010 - 11:31

Агнитум падает.

Странно и неубедительно!
До обновления не падал, а тут вдруг после тудейки раз.... и начал падать.
Тогда АГНИТУМ вправе сказать обратное - на проблему ВЕБа!

Недавно что-то Костя фиксил работу с агнитумом.

Возможно где-то недоглядел или напротив переглядел, но делать что-то нужно.
Да и нигде нет условий на то, что я не должен пользоваться этим продуктом, тем более использую только файерволл с выключенной постоянной защитой для совместимости + ВЭБ для Виндов.

Давайте кернел дамп делайте

Довольно часто вижу это здесь в форуме, а как сделать этот самый кернел дамп (хотя бы на будущее)?

#190 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 28 Февраль 2010 - 14:39

Тогда АГНИТУМ вправе сказать обратное - на проблему ВЕБа!


пусть говорит. мордой в дамп ткнуть легко, в сл. раз будут думать головой прежде чем говорить :)

#191 ISI

ISI

    Newbie

  • Members
  • 2 Сообщений:

Отправлено 28 Февраль 2010 - 15:12

Или выпускать обновы! :)

#192 RezoVlad

RezoVlad

    Member

  • Posters
  • 157 Сообщений:

Отправлено 28 Февраль 2010 - 16:30

пусть говорит. мордой в дамп ткнуть легко, в сл. раз будут думать головой прежде чем говорить

Возможно это так, но ведь не Агнитум же сносил Ctfmon.exe из автозагрузки запись в реестре - вот что для меня самое странное!
Ладно, буду теперь к этим вещам более основательно подходить, дабы не говорить что-то без реальных аргументов - логи и всё прочее и сопутствующее.....

Или выпускать обновы! :)

А кто сказал, что ОУТПОСТ не обновляется?
Так же жмём "обновить" и всё автоматом обновляется.

#193 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 28 Февраль 2010 - 19:42

пусть говорит. мордой в дамп ткнуть легко, в сл. раз будут думать головой прежде чем говорить

Возможно это так, но ведь не Агнитум же сносил Ctfmon.exe из автозагрузки запись в реестре - вот что для меня самое странное!

верно.
Но чтобы от удаления Ctfmon.exe система падала в БСОД - по моим представлениям это невозможно. Посмотрите, Вы единственный с такой жалобой.
Думаю, здесь имело место какое-то совпадение - именно в этот момент вышел наружу некий конфликт outpost & drweb.

Или выпускать обновы! :)

А кто сказал, что ОУТПОСТ не обновляется?
Так же жмём "обновить" и всё автоматом обновляется.

точную версию ОУТПОСТ назовите. судя по минидампу, падает драйвер \SystemRoot\system32\DRIVERS\afw.sys от ОУТПОСТ - его версию тоже.

про дампы - см http://forum.drweb.com/index.php?showtopic=286068

#194 swerty

swerty

    Newbie

  • Posters
  • 6 Сообщений:

Отправлено 28 Февраль 2010 - 22:55

Странно и неубедительно!
До обновления не падал, а тут вдруг после тудейки раз.... и начал падать.
Тогда АГНИТУМ вправе сказать обратное - на проблему ВЕБа!

Пользовался агнитумом с 2-х версий, но предпоследние (последний уже не ставил) релизы, это ужас тихий, бсодил раз в сутки, задрался дампы слать, так и не поправили. В результате послал подальше.
Чего нет с доктором.

#195 RezoVlad

RezoVlad

    Member

  • Posters
  • 157 Сообщений:

Отправлено 01 Март 2010 - 00:48

точную версию ОУТПОСТ назовите. судя по минидампу, падает драйвер \SystemRoot\system32\DRIVERS\afw.sys от ОУТПОСТ - его версию тоже.

OPost-6.7.3 (3063.452.0726)
afw.sys - 6.73.3063.11009

Посмотрите, Вы единственный с такой жалобой.
Думаю, здесь имело место какое-то совпадение - именно в этот момент вышел наружу некий конфликт outpost & drweb.

Видимо Вы правы - пару часов назад ОУТПОСТ выдал нечто:
"Driver Fault - неверная сигнатура" и создав дамп попросил им отправить.
Я выполнил!......
Может уже после их обновы пошли косяки - фиг знает.
Буду теперь более внимательным.
Признателен всем за внимание.......

#196 Agnik

Agnik

    Newbie

  • Posters
  • 60 Сообщений:

Отправлено 01 Март 2010 - 13:32

исправление доступно для апдейта. приносим извинения за неудобства.



Этот пост был 25 февраля, DrWeb обновляется каждые 2 часа, сегодня 1 марта, а
Актуально2010/03/01 08:39:37.965S2810480713инфицированTrojan.MulDrop1.3316в карантинНеизвестноC:\WINDOWS\system32\ctfmon.exeSpIDer Guard ® for Windows XPDSTIS\d28-shesterina2010/03/01 08:43:02.32800837092-d21d-b211-b56a-a80b5a0840
a воз и ныне там...

#197 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Март 2010 - 13:39

исправление доступно для апдейта. приносим извинения за неудобства.



Этот пост был 25 февраля, DrWeb обновляется каждые 2 часа, сегодня 1 марта, а
Актуально2010/03/01 08:39:37.965S2810480713инфицированTrojan.MulDrop1.3316в карантинНеизвестноC:\WINDOWS\system32\ctfmon.exeSpIDer Guard ® for Windows XPDSTIS\d28-shesterina2010/03/01 08:43:02.32800837092-d21d-b211-b56a-a80b5a0840
a воз и ныне там...

Лог обновления+лог SpIDer Guard

Отправленное изображение
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#198 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 01 Март 2010 - 13:39

Agnik
У Вас какие-то проблемы с обновлением баз, проверяйте работу ES внимательно.
фолс исправлен 25.02, как и было сказано. В чём легко убедиться, проверив ctfmon.exe на http://vms.drweb.com/online/

#199 Agnik

Agnik

    Newbie

  • Posters
  • 60 Сообщений:

Отправлено 01 Март 2010 - 14:34

Онлайновая проверка не показывает вирус, вирус показывает спайдер гвард ЕS-5,0.
Базы обновляются каждые 2 часа, пресинхронизация баз расхождений не выявила.

#200 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 01 Март 2010 - 14:37

Онлайновая проверка не показывает вирус, вирус показывает спайдер гвард ЕS-5,0.
Базы обновляются каждые 2 часа, пресинхронизация баз расхождений не выявила.

Показывайте логи, где видна загрузка баз.
С уважением,
Борис А. Чертенко aka Borka.