Перейти к содержимому


Фото
- - - - -

выскочило обновление флешплеера при включении компа


  • Please log in to reply
28 ответов в этой теме

#1 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 04:12

Если меня кто нибудь видит, подскажите, что делать???
Сейчас сижу за очередной машиной, где выскочило обновление флешплеера при включении компа...
Как всегда не могу найти концов...
выскочившее окно ещё не закрывал, но в автозагрузках ничего подобного найти не могу...
Но знаю, что Шу после этого грохнется, хоть закрою окно, хоть сделаю обновление...
Последний раз (до этого включения)машина работала 9го вечером...
Что мне искать, что сохранить? DrWeb ничего не увидал...
В папке Temp появилась папка Free Download Manager - чего не должно быть, а в ней два файлика(tic24.tmp и tic1.tmp)которые не могу скопировать...

#2 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 04:17

запускайте HijackThis и RKU, потом их логи в студию.

#3 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 04:28

запускайте HijackThis и RKU, потом их логи в студию.

Извините, но попроще можно???
Что это и с чем его едят?
Мне надо сделать всё как можно аккуратней, до перезагрузки, после перезагрузки следов не найдём, там только лечить и восстанавливать буду...

#4 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 04:32

Можно. Ссылки на то, как сделать такие логи можно увидеть тут
http://forum.drweb.com/index.php?showtopic=276590

#5 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 04:44

Можно. Ссылки на то, как сделать такие логи можно увидеть тут
http://forum.drweb.com/index.php?showtopic=276590

там написано, что возможно потребуется перезагрузка, но после перезагрузки всё исчезнет...
и ещё написано - закрыть все приложения, к IE это тоже относится???
Что именно профиксить? У меня такого пункта нет

Прикрепленные файлы:



#6 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 05:00

IE не закрывайте - через него вам впингвинивают. Перезагрузку тоже пока не делайте. Как скоприрвать вредоноса щас попробую поискать на форуме.
Про копирование: "Вообще говоря, сканер Доктора - прекрасный инструмент для копирования скрытых файлов. Если Шилд видит файл - его можно скопировать.
Для этого нужно прочитать документацию про ключ сканера /@ и по аналогии с ним воспользоваться недокументированным ключом /copy." Вот ссылочка как это сделать в подробностях http://wiki.drweb.com/index.php/Скрытые_процессы

#7 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 05:06

IE не закрывайте - через него вам впингвинивают. Перезагрузку тоже пока не делайте. Как скоприрвать вредоноса щас попробую поискать на форуме.
Про копирование: "Вообще говоря, сканер Доктора - прекрасный инструмент для копирования скрытых файлов. Если Шилд видит файл - его можно скопировать.
Для этого нужно прочитать документацию про ключ сканера /@ и по аналогии с ним воспользоваться недокументированным ключом /copy."

Дело в том, что окно обновления появилось с загрузкой рабочего стола, ещё при отключённом интернете...
Это тоже надо както учесть
Я не знаю даже где сидит этот вредонос... DrWeb его не замечает...
Висит окно Adobe Flash Plaer Update, чем запущено - не пойму...

#8 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 05:16

Дело в том, что окно обновления появилось с загрузкой рабочего стола, ещё при отключённом интернете...
Это тоже надо както учесть
Я не знаю даже где сидит этот вредонос... DrWeb его не замечает...

У Вас включен удалённый рабочий стол: O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc). По сети может кто-то\что-то и лезет. Вредоносы копируйте из папки temp (Вы уже писали про неё, что не получается скопировать).
Второго лога не вижу. Делайте лог и RKU тоже.

#9 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 05:23

Дело в том, что окно обновления появилось с загрузкой рабочего стола, ещё при отключённом интернете...
Это тоже надо както учесть
Я не знаю даже где сидит этот вредонос... DrWeb его не замечает...

У Вас включен удалённый рабочий стол: O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc). По сети может кто-то\что-то и лезет. Вредоносы копируйте из папки temp (Вы уже писали про неё, что не получается скопировать).
Второго лога не вижу. Делайте лог и RKU тоже.

Удалённый раб стол включён только на этой машине, а страдают от этого флешпр-ля все...
и как я выяснил - независимо от того, на каких страницах инета бываешь...
Выскакивает только после выключения и включения компа..., при отключённой сети..

Прикрепленные файлы:

  • Прикрепленный файл  Report.txt   32,11К   150 Скачано раз


#10 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 13 Январь 2009 - 05:30

Дело в том, что окно обновления появилось с загрузкой рабочего стола, ещё при отключённом интернете...
Это тоже надо както учесть
Я не знаю даже где сидит этот вредонос... DrWeb его не замечает...

У Вас включен удалённый рабочий стол: O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc). По сети может кто-то\что-то и лезет. Вредоносы копируйте из папки temp (Вы уже писали про неё, что не получается скопировать).
Второго лога не вижу. Делайте лог и RKU тоже.

Удалённый раб стол включён только на этой машине, а страдают от этого флешпр-ля все...



Установите Autorun Manager, он видит все, любой файл можно сдампить http://www.online-solutions.ru/osam_autorun_manager.php
www.surfpatrol.ru

#11 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 05:32

Дело в том, что окно обновления появилось с загрузкой рабочего стола, ещё при отключённом интернете...
Это тоже надо както учесть
Я не знаю даже где сидит этот вредонос... DrWeb его не замечает...

У Вас включен удалённый рабочий стол: O23 - Service: NetMeeting Remote Desktop Sharing (mnmsrvc). По сети может кто-то\что-то и лезет. Вредоносы копируйте из папки temp (Вы уже писали про неё, что не получается скопировать).
Второго лога не вижу. Делайте лог и RKU тоже.


В папке Temp появилась папка Free Download Manager - чего не должно быть, а в ней два файлика(tic24.tmp и tic1.tmp) - чем их можно скопировать???
Ругается, говорит не могу прочесть(там уже 4 сидит, с другими названиями)(tic2C.tmp tic27.tmp tic25.tmp tic24.tmp)

#12 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 05:40

Из общих рекомендаций.
1. Пришло время создать отдельную тему в разделе Помощь по лечению. Переезжайте туда с логами и описанием проблемы.
2. Отчёт RKU не тот. Перейдите на вкладку Отчет, нажмите Обновить и снимите галку с пункта Файлы. Потом создавайте отчёт.
3. Система с SP2. Надо ставить SP3 и все последующие заплатки. Как уже отмечалось, против эксплойтов бессильны и фаерволы и антивирусы. Только заплатки.

#13 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 05:43

В папке Temp появилась папка Free Download Manager - чего не должно быть, а в ней два файлика(tic24.tmp и tic1.tmp) - чем их можно скопировать???
Ругается, говорит не могу прочесть(там уже 4 сидит, с другими названиями)(tic2C.tmp tic27.tmp tic25.tmp tic24.tmp)

Кто ругается? Как скопировать с помощью сканера я уже давал ссылку. Вот ещё раз http://wiki.drweb.com/index.php/Скрытые_процессы
Переезжаем в новый раздел и новую тему?

#14 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 05:48

Из общих рекомендаций.
1. Пришло время создать отдельную тему в разделе Помощь по лечению. Переезжайте туда с логами и описанием проблемы.
2. Отчёт RKU не тот. Перейдите на вкладку Отчет, нажмите Обновить и снимите галку с пункта Файлы. Потом создавайте отчёт.
3. Система с SP2. Надо ставить SP3 и все последующие заплатки. Как уже отмечалось, против эксплойтов бессильны и фаерволы и антивирусы. Только заплатки.

И опять таки, на всех остальных машинах, как ни странно, стоит SP3..
Эта машина - исключение, т к пришлось винду распаковывать из архива, созданного ещё в апреле(восстановление было невозможно)...
И галу Files я убрал...

Прикрепленные файлы:

  • Прикрепленный файл  Report1.txt   32,5К   83 Скачано раз


#15 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 05:55

И галу Files я убрал...

Без перезагрузки не будет нормального отчёта о перехватах и руткитах.

#16 JAGUAR3

JAGUAR3

    Member

  • Posters
  • 157 Сообщений:

Отправлено 13 Январь 2009 - 06:06

И галу Files я убрал...

Без перезагрузки не будет нормального отчёта о перехватах и руткитах.

Тогда мне остаётся только запустить Spyware Doctor и убить этот процесс на корню...
А жаль, я очень хотел, чтоб DrWeb мог перехватывать эту фигню...
не появляется она только там, где включён постоянно Spyware Doctor на пару с Drweb 4.44/// :rolleyes:

#17 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 13 Январь 2009 - 06:11

JAGUAR3

А жаль, я очень хотел, чтоб DrWeb мог перехватывать эту фигню...


Дак не тупите, поставте и посмотрите что откуда, подозрительное, дамп на анализ, что теряете?
www.surfpatrol.ru

#18 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 13 Январь 2009 - 06:12

]
Тогда мне остаётся только запустить Spyware Doctor и убить этот процесс на корню...
А жаль, я очень хотел, чтоб DrWeb мог перехватывать эту фигню...
не появляется она только там, где включён постоянно Spyware Doctor на пару с Drweb 4.44/// :rolleyes:

Убить-то, конечно, можно. И жаль, что это не попадёт к Доктору. И оно снова будет проявляться. Почему не хотите скопировать temp файлы с помощью сканера?
Не пользуйтесь больше IE и никому не советуйте этого чуда для веб серфинга. Утановите что-то альтернативное типа Opera или FF.

#19 Alexander Goryachev

Alexander Goryachev

    Космонавт

  • Virus Hunters
  • 1 389 Сообщений:

Отправлено 13 Январь 2009 - 13:36

Оппа. У меня на той неделе во второй учетной записи при загрузке тоже было окно обновления флешплеера. В моей учетной записи окно не появлялось.
Все работает нормально, ничего подозрительного нет. Может, это просто совпадение, и сообщение было от настоящего флешплеера...

А какие последствия от этой бяки?

#20 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 13 Январь 2009 - 14:05

Скорей всего легальная обнова.

Нагуглил.Отослал в вирлаб,тикет сейчас напишу :rolleyes:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых