Перейти к содержимому


Фото
- - - - -

Обнаружены вирусы после полной проверки drweb


  • Please log in to reply
42 ответов в этой теме

#21 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 17 Ноябрь 2013 - 15:03

Соберите новый лог и приблизительно по времени скажите когда балун выпрыгнул?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#22 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 17 Ноябрь 2013 - 15:24

Выкладываю новые логи. Окно с предупреждением выскакивает где-то через 6 секунд после загрузки ос

Прикрепленные файлы:


Сообщение было изменено Andreyuser: 17 Ноябрь 2013 - 15:26


#23 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 17 Ноябрь 2013 - 16:24

Может еще раз попробовать через удаленный доступ с программой teamviewer посмотреть?



#24 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 17 Ноябрь 2013 - 17:02

почему не отвечаете. Что дальше делать?



#25 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 17 Ноябрь 2013 - 18:09

почему не отвечаете

Форум это сообщество пользователей. Каждый распоряжается своим временем по своему усмотрению. Сегодня выходной день.



#26 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 22 Ноябрь 2013 - 20:44

Написал в службу технической поддержки по совету хелпера. Пришел ответ, что это:

Благодарим за обращение в техническую поддержку "Доктор Веб".

Оповещение Вы видите, потому что соответствующим образом настроена превентивная защита антивируса. Подробнее: http://download.geo.drweb.com/pub/drweb/windows/workstation/9.0/documentation/html/ru/main_preventiveprotection.htm

Вы можете самостоятельно проверить файл, который запрашивает права доступа - строка "Процесс".
C:\windows\system32\services.exe, проверьте файл антивирусом и проверьте наличие цифровой подписи, если все в порядке, значит файл системный.


С уважением, Сорокатый Дмитрий,
служба технической поддержки компании "Доктор Веб".



#27 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2013 - 20:50

Плохо.Видать лог они не смотрели.

 

Раз не знают что в логах это есть.

:(

 

 

 

 

 

<File Name="c:\windows\system32\services.exe" Size="111104" CreationTime="15.01.2011 23:09:22" LastAccessTime="17.11.2013 12:05:46" LastWriteTime="15.01.2011 23:09:22">
<Attributes Archive="True" SfcProtected="True" />
<Hash MD5="0AF0D6AF45220ADB9C30B33CFEC41831" SHA256="06837569216ACB99CB79F1E3475913AF8760AE7BAFA3F279233D51178D72EF19" SHA1="BCBD377ABD8C4DF039E5048E681FFC91CEBEEA3F" />
<FileInfo>
<Translation Language="1049" CodePage="1200" CompanyName="Корпорация Майкрософт" FileDescription="Приложение служб и контроллеров" FileVersion="5.1.2600.5755 (xpsp_sp3_qfe.090206-1316)" In
ternalName="services.exe" LegalCopyright="© Корпорация Майкрософт. Все права защищены." LegalTrademarks="© Корпорация Майкрософт. Все права защищены." OriginalFilename="services.exe" ProductName="Операционная
система Microsoft® Windows®" ProductVersion="5.1.2600.5755" PrivateBuild="5.1.2600.5755" SpecialBuild="5.1.2600.5755" />
</FileInfo>
<Signature Valid="True" Publisher="Microsoft Windows Component Publisher" Filename="c:\windows\system32\services.exe" SignatureSource="C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C0
4FC295EE}\KB956572.CAT" />

Сообщение было изменено mrbelyash: 22 Ноябрь 2013 - 20:56

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#28 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 22 Ноябрь 2013 - 20:58

Через поиск по названию процесса services.exe нашел три файла services.exe. Расположены по адресу:

1)C:\WINDOWS\system32

2)C:\WINDOWS\system32\dllcache

3)C:\WINDOWS\$hf_mig$\KB956572\SP3QFE

Проверил все найденные файлы на https://www.virustotal.com/. Вирусов не обнаружено.

Проблема осталась. Вот скриншот с уведомлением от dr web.

 

Прикрепленные файлы:



#29 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2013 - 21:00

это нормально.

 

P.S.

Немного недавно удалил АВ.

#0087312

Скачал его снова и установил...Подземные стуки ушли.

Может это ваш вариант?


Сообщение было изменено mrbelyash: 22 Ноябрь 2013 - 21:03

wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#30 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 22 Ноябрь 2013 - 21:04

Спасибо. Скажите а в настройках превентивной защиты оставить как есть?


Сообщение было изменено Andreyuser: 22 Ноябрь 2013 - 21:04


#31 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2013 - 21:05

Спасибо. Скажите а в настройках превентивной защиты оставить как есть?

 

Возможно после удаления настройки ВСЕ будут зачищены.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#32 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 22 Ноябрь 2013 - 21:57

каГ дила?


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#33 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 23 Ноябрь 2013 - 11:54

Как правильно удалить drweb? 



#34 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Ноябрь 2013 - 11:55

Пуск-Панель управление-Программы и компоненты.

 

Ну и еще есть 2 ремувера


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#35 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 23 Ноябрь 2013 - 11:57

Если утилитой drw_remover.exe - надо обязательно удалять в безопасном режиме?


Сообщение было изменено Andreyuser: 23 Ноябрь 2013 - 11:57


#36 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Ноябрь 2013 - 12:02

там две утилиты.

не обязательно


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#37 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 23 Ноябрь 2013 - 19:22

Переустановил dr web security space 9. Выполнил  полную проверку антивирусом- были обнаружены вирусы. Антивирус поместил их в карантин. Просканировал утилитой drweb cureit в безопасном режиме, тоже были найдены вирусы. Логи прикрепил. Теперь  уменя не запускается браузер mozilla firefox- когда нажимаешь на иконку браузера открывается браузер ie8. Помогите

Прикрепленные файлы:


Сообщение было изменено Andreyuser: 23 Ноябрь 2013 - 19:25


#38 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Ноябрь 2013 - 19:29

удалить файрфокс и установить заново


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#39 Andreyuser

Andreyuser

    Newbie

  • Posters
  • 27 Сообщений:

Отправлено 23 Ноябрь 2013 - 19:39

Похоже поврежден файл hosts. Есть два файла hosts:

 

1)2013-11-01_21-10_hosts.bak- на нем стоит знак текстового редактора и открывается как обычный текстовый  файл txt

2)hosts

Можно удалить эти файлы и заново восстановить файл hosts&


Сообщение было изменено Andreyuser: 23 Ноябрь 2013 - 19:40


#40 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 23 Ноябрь 2013 - 19:44

хост всегда один и прописан путь для него в реестре.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro