Перейти к содержимому


Фото
- - - - -

Помогите, не могу удалить вредоностное ПО


  • Please log in to reply
20 ответов в этой теме

#1 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 18:21

Добрый день!

У меня такой вирус или даже не знаю что, но его видит только RemoveIT программка.
Удалить эта программа его не может, вручную тоже невозможно никак:
ни Unlockerом
ни с снятием галочки восстановления системы
ни созданием файла пустышки и перезаписи с его названием

файл просто тут же восстанавливается и дублируется в c:\windows\system32\dllcache\hpgt34.dll
А так он сидит тут - c:\windows\system32\hpgt34.dll
Со временем он создает еще 18 своих файлов, которые видит тоже только RemoveIT.
Кажется, что этот файл только хвостик от заразы, которую я никак ничем не могу поймать.
У меня стоит:
McAfee
SuperAntiSpyware берет то, что не берет первый.
Malwarebytes - он видит то, что первые 2 не видят.
RemoveIT Pro видит все остальное.
И еще пару типа того программ. (Hijack this, spybot-Search & Destroy).

Просто антивирус не видит этого процесса, значит это не вирус, а что-то другое.
RemoveIT называет это Sys32.hpgt34

Симптомы: глючит компьютер, зависает и т.п.
Размножается быстро.
Сейчас уже что-то новенькое добавилось.

Помогите плз.

CureIT не видит ничего, log удалил, сейчас идет опять проверка пришлю новый log чуть позже.
Прикрепленный файл  hijackthis.zip   2,69К   44 Скачано раз
Прикрепленный файл  log.zip   409байт   56 Скачано раз
Прикрепленный файл  RemoveIT_Pro_log.zip   627байт   54 Скачано раз

#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 03 Февраль 2010 - 18:22

Зашлите подозрительный файл в вирлаб.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 18:23

проверить на вирустотал

C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\YVBKSCT.exe

---------


Скачать-произвести сканирование

http://beta.drweb.com/files/?p=cureit&t=d
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#4 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 18:24

Вирлаб не находит ничего подозрительного, результат - 0

То, что это все-таки вредоносное ПО свидетельствует то, что появляются новые файлы сами
и компьютер глючит.

#5 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Февраль 2010 - 18:27

Вирлаб не находит ничего подозрительного, результат - 0

В Вирлаб - это сюда: http://vms.drweb.com/sendvirus
С уважением,
Борис А. Чертенко aka Borka.

#6 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 18:27

Результаты на virustotal - 0

#7 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 03 Февраль 2010 - 18:37

Alfamega
нужны логи cureit и других программ по правилам

#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 18:37

Результаты на virustotal - 0

Нормальный сервис отсюда не будет садица

C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\YVBKSCT.exe


Я бы пофиксил в HJ
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 18:46

Лог файлы в zipe прикреплял выше смотрите
А вот и что обещал
Прикрепленный файл  CureIt.zip   258,9К   48 Скачано раз

#10 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 19:02

Еще, да, забыл Unhooker report
Прикрепленный файл  Report.zip   10,76К   66 Скачано раз
Там пишут, что возможна активность руткитов

Если бы мне еще что-то понимать во всех этих logах...

#11 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 19:06

Файл в вирлаб послал...

В HJ C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\YVBKSCT.exe пофиксил...

#12 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 19:07

Файл в вирлаб послал...

В HJ C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\YVBKSCT.exe пофиксил...


При повторном запуске HJ не восстанавливается?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#13 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 19:12

Тотже нет, а вот новый появился из той же серии:
C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\STZRLDJHF.exe
Тоже unknown owner и все такое.

#14 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 19:14

Тотже нет, а вот новый появился из той же серии:
C:\DOCUME~1\USER~1.NO-\LOCALS~1\Temp\STZRLDJHF.exe
Тоже unknown owner и все такое.

Лог cureit давайте
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#15 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 19:16

См пост № 9
Запустить опять CureIT и лог прислать?
Чичас...1 moment

#16 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 19:24

См пост № 9
Запустить опять CureIT и лог прислать?
Чичас...1 moment

Нет,я протупил...

Поудаляйте все эти антивирусы и антишпионы....Тормоза из-за них.


А потом будем снова делать все логи.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#17 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 19:27

Угу...

Поудалять я простите не решился, просто их поотключал и везде disable поставил.
CureIT работает, а вот что вышло:
Прикрепленный файл  hijackthis2.zip   2,42К   81 Скачано раз
Прикрепленный файл  Report2.zip   10,65К   45 Скачано раз
Прикрепленный файл  CureIt2.zip   274К   48 Скачано раз

#18 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 03 Февраль 2010 - 20:02

Alfamega
1. нужен лог нового RkU, читайте правила.
2. все программы из правил должны запускаться только по отдельности
3. лог cureit надо делать по правилам
4. делайте лог gmer

#19 Alfamega

Alfamega

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 03 Февраль 2010 - 20:30

Alfamega
1. нужен лог нового RkU, читайте правила.
2. все программы из правил должны запускаться только по отдельности
3. лог cureit надо делать по правилам
4. делайте лог gmer


Для меня это все не так просто! Я стараюсь...
Я постараюсь сделать как надо, а если не получится?
Если я чайник, так мне теперь помирать от вирусов?

#20 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 03 Февраль 2010 - 20:41

Alfamega
1. нужен лог нового RkU, читайте правила.
2. все программы из правил должны запускаться только по отдельности
3. лог cureit надо делать по правилам
4. делайте лог gmer


Для меня это все не так просто! Я стараюсь...
Я постараюсь сделать как надо, а если не получится?
Если я чайник, так мне теперь помирать от вирусов?

:)

Спрашивайте что непонятно...
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro