Перейти к содержимому


Фото
- - - - -

После последнего обновления drweb стал конфликтовать с почтой и биллингом NetUp UTM5


  • Please log in to reply
26 ответов в этой теме

#1 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 07:44

После последнего обновления drweb стал конфликтовать с почтой и биллингом NetUp UTM5

по почте - проблемно стало получать письма с аттачментом в The Bat! постоянно вылетает окно dwnetfilter.exe - память не может быть read

 

биллинг NetUp UTM5 регулярно просится переподключиться

 

скриншоты и отчет для тех.поддержки приаттачил (кстати, залить отчет к вам не получилось, еле как удалось приаттачить отчет, походу все что идет по сети - режется и не пропускается антивирусом, пока не отключил все компоненты защиты антивируса - не смог залить отчет на файлообменник), просьба помочь, где-что подкрутить, до обновления все работало отлично.

 

спасибо.

 

http://fayloobmennik.cloud/7038113- отчет

 

32bc4b8542b9.jpg
 
992c94f6818f.jpg
 
9ef55b8fd36d.jpg


#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 09:41

Нужен дамп процесса dwnetfilter.exe в момент когда висит окно с ошибкой. Перед созданием дампа отключите самозащиту. Нетфильтр давно не обновлялся.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 09:55

Нужен дамп процесса dwnetfilter.exe в момент когда висит окно с ошибкой. Перед созданием дампа отключите самозащиту. Нетфильтр давно не обновлялся.

не подскажете как создать дамп процесса dwnetfilter.exe?



#4 phantom83

phantom83

    Advanced Member

  • Posters
  • 709 Сообщений:

Отправлено 29 Июнь 2017 - 10:06

Zibak

Инструкции



#5 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 10:28

Нужен дамп процесса dwnetfilter.exe в момент когда висит окно с ошибкой. Перед созданием дампа отключите самозащиту. Нетфильтр давно не обновлялся.

 

http://fayloobmennik.cloud/7038222- дамп процесса  dwnetfilter.exe



#6 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 12:50

сенкс. падение в модуле

10000000 100df000 libgzl (export symbols) libgzl.dll
Loaded symbol image file: libgzl.dll
Image path: C:\Documents and Settings\User_2\Application Data\Microsoft\Windows\libgzl.dll
Image name: libgzl.dll
Browse all global symbols functions data
Timestamp: Fri Jun 23 20:41:28 2017 (594D52C8)
CheckSum: 000E534A
ImageSize: 000DF000
File version: 2.0.0.0
Product version: 2.0.0.0
File flags: 0 (Mask 3F)
File OS: 40004 NT Win32
File type: 2.0 Dll
File date: 00000000.00000000
Translations: 0419.04b0
InternalName: libgzl.dll
OriginalFilename: libgzl.dll
ProductVersion: 2.0.0.0
FileVersion: 2.0.0.0
LegalCopyright: Copyright © 2015

и сдается мне вам в помощь по лечению нужно
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#7 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 12:53

файл в вирлаб. а сами в консоли от админа: netsh winsock reset
и на перезагрузку. дальше в помощь по лечению
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#8 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 12:55

20170628.080919 [PS,HI] C:\documents and settings\user_2\application data\microsoft\windows\libgzl.dll - Ok (856,5K 127/125ms 6798KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:2848] {PC143\User_2:PC143\Отсутствует}
20170628.080920 [CL] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.conf - BASE64 mail file
20170628.080920 [CL] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.conf - Ok (5,3K 14/12ms 419KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:2848] {PC143\User_2:PC143\Отсутствует}

20170628.080918 [PS,HI] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe - Ok (1,3M 284/283ms 4866KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:1772] {NT AUTHORITY\SYSTEM:NT AUTHORITY\SYSTEM}

этот тоже в вирлаб
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#9 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 12:57

там же в в админ консоли: sc delete ColorScheme
и в ребут
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#10 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 13:01

[29/06/2017 08:54:34 00000e2c] <DEBUG:1> Redirection: \Device\HarddiskVolume1\Documents and Settings\User_2\Application Data\Microsoft\Windows\ColorScheme.exe (PID=1772, user S-1-5-18): 2229 -> ( 2230 -> 2231 ) -> 193.19.119.175:80
[29/06/2017 08:54:34 00000e2c] <DEBUG:1> Trying to connect to: 193.19.119.175:80
[29/06/2017 08:54:34 00000e2c] <DEBUG:1> HTTP DETECTED httx://getcs.net//cfg/cfg.xml

сдается мне это связано с игрушкой.

Сообщение было изменено Konstantin Yudin: 29 Июнь 2017 - 13:02

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#11 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 13:15

файл в вирлаб. а сами в консоли от админа: netsh winsock reset
и на перезагрузку. дальше в помощь по лечению

какой именно файл в вирлаб? 
ввел в консоли и перегрузился



#12 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 13:17

20170628.080919 [PS,HI] C:\documents and settings\user_2\application data\microsoft\windows\libgzl.dll - Ok (856,5K 127/125ms 6798KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:2848] {PC143\User_2:PC143\Отсутствует}
20170628.080920 [CL] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.conf - BASE64 mail file
20170628.080920 [CL] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.conf - Ok (5,3K 14/12ms 419KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:2848] {PC143\User_2:PC143\Отсутствует}

20170628.080918 [PS,HI] C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe - Ok (1,3M 284/283ms 4866KB/s) [C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe:1772] {NT AUTHORITY\SYSTEM:NT AUTHORITY\SYSTEM}

этот тоже в вирлаб

просто скопировать ваш коммент и как именно отправить в вирлаб, просто ни разу не отправлял, ссылку на вирлаб дайте плиз


там же в в админ консоли: sc delete ColorScheme
и в ребут

сделал все это, пока трабла осталась


[29/06/2017 08:54:34 00000e2c] <DEBUG:1> Redirection: \Device\HarddiskVolume1\Documents and Settings\User_2\Application Data\Microsoft\Windows\ColorScheme.exe (PID=1772, user S-1-5-18): 2229 -> ( 2230 -> 2231 ) -> 193.19.119.175:80
[29/06/2017 08:54:34 00000e2c] <DEBUG:1> Trying to connect to: 193.19.119.175:80
[29/06/2017 08:54:34 00000e2c] <DEBUG:1> HTTP DETECTED httx://getcs.net//cfg/cfg.xml

сдается мне это связано с игрушкой.

с какой игрушкой? на компе вроде нет никаких игрушек



#13 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 13:20

C:\documents and settings\user_2\application data\microsoft\windows\libgzl.dll
C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe

вот эти двай файла. ссылка вверху форума https://vms.drweb.com/sendvirus/

>с какой игрушкой? на компе вроде нет никаких игрушек

Counter Strike

Сообщение было изменено Konstantin Yudin: 29 Июнь 2017 - 13:20

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#14 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 13:42

C:\documents and settings\user_2\application data\microsoft\windows\libgzl.dll
C:\documents and settings\user_2\application data\microsoft\windows\colorscheme.exe

вот эти двай файла. ссылка вверху форума https://vms.drweb.com/sendvirus/

>с какой игрушкой? на компе вроде нет никаких игрушек

Counter Strike

спасибо вам,
отправить файлы так проблемно, постоянно выскакивает окно с ошибкой http://s012.radikal.ru/i320/1706/c9/32bc4b8542b9.jpg



#15 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Июнь 2017 - 14:02

В архив с паролем virus их сначала упакуйте. Что-то тут не чисто...


Личный сайт по Энкодерам - http://vmartyanov.ru/


#16 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 14:44

странно, сервер CounterStrike уже пару лет как установлен (и уже несколько месяцев даже не запускается), проблемы начались после последнего обновления антивируса (которое попросило перегрузить комп),

еле как получилось по-одному отправить файлы и на почту пришло подтверждение, остается ждать



#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 29 Июнь 2017 - 14:49

странно, сервер CounterStrike уже пару лет как установлен (и уже несколько месяцев даже не запускается), проблемы начались после последнего обновления антивируса (которое попросило перегрузить комп),

еле как получилось по-одному отправить файлы и на почту пришло подтверждение, остается ждать

Номера тикетов вида #7635091 напишите


Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 14:54

т.к. постоянно вылетала ошибка, походу несколько раз отправлялось:

 

#7711892

#7711894

#7711895

#7711900

#7711901



#19 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 29 Июнь 2017 - 16:29

Сервак могли хакнуть, а служба работает например. антивирус тут не причём, просто он провоцирует ребут и тут начинаются всякие чудеса.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#20 Zibak

Zibak

    Newbie

  • Posters
  • 25 Сообщений:

Отправлено 29 Июнь 2017 - 18:38

Сервак могли хакнуть, а служба работает например. антивирус тут не причём, просто он провоцирует ребут и тут начинаются всякие чудеса.

сейчас снесу сервак и посмотрим что дальше будет, а ответ от вирлаба на почту получу?




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых