Перейти к содержимому


Фото
- - - - -

Spider Guard и Scanner не запускаются


  • Закрыто Тема закрыта
52 ответов в этой теме

#41 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Июль 2009 - 13:00

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

В вирлаб эти файлы отправили?


Только что отправил:
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe

С остальными проблема.
В LiveCD у меня сети нету, а windows geyekr* не видит.
А Можно как-то в LiveCD архив сделать?

Кстати, РкУ показывает файл:
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
но его ни windows, ни LiveCD не показывают.

Прилагаю скриншот, при генерации отчета РкУ вылетает.


Перезагрузитесь....C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys останется?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#42 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 13:12

LiveCD никаких вирусов не нашел.

В Midnight Commander'е переместил подозрительные файлы в другую папку (C:\viruses):
C:\WINDOWS\system32\DRIVERS\rimmptsk.sys
C:\WINDOWS\system32\sdra64.exe
C:\WINDOWS\system32\geyekrbgpjibxr.dll
и
C:\WINDOWS\system32\geyekraevcrxnj.dat
C:\WINDOWS\system32\geyekrbgpjibxr.dll
C:\WINDOWS\system32\geyekrptxmarap.dat

Загрузил Winwows. Файлов geyekr* ни Проводник, ни far не показывают.
Позапускал HiJackThis, GMER, RkU. Подозрительное сообщение выдал только RkU ("паразит внутри"). А при генерации отчета - вылетел.

Загрузился в LiveCD опять. Файлы geyekr* опять появились и показываются в C:\WINDOWS\system32 и C:\viruses.


Экспортируйте реестр.сожмите и приложите сюда..Если это не файловый вирус то можно выявить откуда вредонос стартует.


http://wiki.drweb.com/index.php/Userinit2

http://wiki.drweb.com/index.php/Userinit




Прилагаю.
В ключах "Userinit" и "Shell" ничего лишнего.

Прикрепленные файлы:



#43 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 13:25

Перезагрузился. Я этого файла вообще не наблюдал ни в LiveCD, ни в Проводнике.
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
Может РкУ показывает старую запись?

#44 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Июль 2009 - 13:28

Перезагрузился. Я этого файла вообще не наблюдал ни в LiveCD, ни в Проводнике.
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
Может РкУ показывает старую запись?

Значит темповый ..и был подчищен...
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#45 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 13:31

Перезагрузился. Я этого файла вообще не наблюдал ни в LiveCD, ни в Проводнике.
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
Может РкУ показывает старую запись?

Значит темповый ..и был подчищен...


А может reset нажать, чтобы подчистить не успел?
Этот файл может нам чем-нибудь помочь?

#46 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Июль 2009 - 13:39

Перезагрузился. Я этого файла вообще не наблюдал ни в LiveCD, ни в Проводнике.
C:\DOCUME~1\Romanoff\LOCALS~1\Temp\asliahmy.sys
Может РкУ показывает старую запись?


Есть ли возможность на этой ОС сделать логи RKU/GMER/HJ/RootRepal ?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#47 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 14:20

Сделал логи. В РкУ пришлось отключить "Code Hooks", с ним вылетал.

Прикрепленные файлы:

  • Прикрепленный файл  logs.rar   10,23К   31 Скачано раз


#48 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 16:11

Заработало!!!
Загрузился в LiveCD и поудалял все invisible файлы, найденные RootRepeal'ом.
Загрузил windows - Dr.Web опять начал работать нормально.

Файлы не определяются Dr.Web'ом даже когда они видны.
Все файлы отправил в ВирЛаб.

#49 sleb

sleb

    Member

  • Posters
  • 159 Сообщений:

Отправлено 18 Июль 2009 - 16:16

Все файлы отправил в ВирЛаб

Опубликуйте номера тикетов здесь или в этом разделе: http://forum.drweb.com/index.php?showforum=49
Some are born to sweet delight, some are born to endless night. © William Blake

#50 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 18 Июль 2009 - 16:21

Все файлы отправил в ВирЛаб

Опубликуйте номера тикетов здесь или в этом разделе: http://forum.drweb.com/index.php?showforum=49


#945058
#945059
#945132 - самый главный, остальные можно не смотреть

#51 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 18 Июль 2009 - 16:36

Romanoff
попробуйте теперь обновить drweb и сделать лог сканера по правилам

#52 Romanoff

Romanoff

    Newbie

  • Posters
  • 26 Сообщений:

Отправлено 19 Июль 2009 - 18:33

Сканер ничего не обнаружил, я же эти файлики поудалял. Лог прилагается.
Этот вирус зарегистрировался как скрытый системный сервис. Исполняемые модули удалены, но запись в реестре осталась и regedit'ом удалить её не получается. В принципе, жить это не мешает, но подчистить хочется. Как можно это сделать?
В архиве также reg-файл и скрины gmer'а и regedit'а.

Прикрепленные файлы:



#53 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 19 Июль 2009 - 19:02

В принципе, жить это не мешает, но подчистить хочется. Как можно это сделать?

В regedit'е - стать на этот ключ, правым пальцем "Разрешения", дать себе все разрешения и убить ветку.
С уважением,
Борис А. Чертенко aka Borka.


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых