Перейти к содержимому


Фото
- - - - -

Помогите избавиться от трояна


  • Please log in to reply
10 ответов в этой теме

#1 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 03 Июль 2008 - 12:26

У меня при загрузке SpIDer вылавливает Trojan MulDrop5939(2 штуки), лечит и при повторной перезагрузке все сначала (опять эти трояны). Пробовала не лечить, а удалять - бесполезно!!! Сканировала всю систему - ничего. Удалились все сообщения из почты. Подскажите, что делать?!!!

#2 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Июль 2008 - 12:41

Подскажите, что делать?!!!

http://support.drweb.com/request
Либо показать лог спайдера, в котором видно удаление троянов. Затем прочитать http://wiki.drweb.com/index.php/SpIDer_Guard%C2%AE
Нужен ключ LogPID - похоже, в системе есть недектируемый дроппер.


---
С уважением,
Borka.

#3 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 03 Июль 2008 - 12:53

Нужен ключ LogPID - похоже, в системе есть недектируемый дроппер.

А можно попонятней:) Я не очень разбираюсь в компьютерах:)

#4 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Июль 2008 - 13:04

А можно попонятней:)

Regedit'ом пользоваться умеете?

Откройте в Блокноте C:Program FilesDrWebSpiderNT.log, найдите строки, относящиеся к лечению вирусов, скопируйте и покажите здесь.

---
С уважением,
Borka.

#5 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 03 Июль 2008 - 13:25

02-07-2008 18:50:19 [CL] C:WINDOWSsystem32helpersssvcs.exe - инфицирован Trojan.MulDrop.5939
02-07-2008 18:50:31 [CL] C:WINDOWSsystem32helpersssvcs.exe - удален
02-07-2008 18:50:32 [CL] C:WINDOWSsystem32helperlcsass.exe - инфицирован Trojan.MulDrop.5939
02-07-2008 18:50:54 [CL] C:WINDOWSsystem32helperlcsass.exe - удален
02-07-2008 18:51:09 [CL] C:Documents and SettingsИринаntuser.dat - не удалось просканировать, файл используется другой программой
02-07-2008 18:51:09 [CL] C:Documents and SettingsLocalServiceLocal SettingsApplication DataMicrosoftWindowsUsrClass.dat - не удалось просканировать, файл используется другой программой
02-07-2008 18:51:09 [CL] C:Documents and SettingsLocalServicentuser.dat - не удалось просканировать, файл используется другой программой
02-07-2008 18:51:09 [CL] C:Documents and SettingsNetworkServicentuser.dat - не удалось просканировать, файл используется другой программой
02-07-2008 18:51:09 [CL] C:Documents and SettingsИринаLocal SettingsApplication DataMicrosoftWindowsUsrClass.dat - не удалось просканировать, файл используется другой программой
02-07-2008 18:51:09 [CL] C:Documents and SettingsNetworkServiceLocal SettingsApplication DataMicrosoftWindowsUsrClass.dat - не удалось просканировать, файл используется другой программой

Вот что нашла, это то?

#6 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Июль 2008 - 13:48

Вот что нашла, это то?

Угу, это оно. Судя по

02-07-2008 18:50:19 [cl] C:WINDOWSsystem32helpersssvcs.exe - инфицирован Trojan.MulDrop.5939
02-07-2008 18:50:31 [cl] C:WINDOWSsystem32helpersssvcs.exe - удален
02-07-2008 18:50:32 [cl] C:WINDOWSsystem32helperlcsass.exe - инфицирован Trojan.MulDrop.5939
02-07-2008 18:50:54 [cl] C:WINDOWSsystem32helperlcsass.exe - удален

находится при записи на диск. Слкдовательно, кто-то их записывет. Если выполните рекомендации в Wiki, то можно будет выяснить, кто это делает.

---
С уважением,
Borka.

#7 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 03 Июль 2008 - 13:52

Если выполните рекомендации в Wiki, то можно будет выяснить, кто это делает.

Это как?

#8 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 03 Июль 2008 - 14:14

Если выполните рекомендации в Wiki, то можно будет выяснить, кто это делает.

Можно поподробнее:)

#9 account has been deleted

account has been deleted

    Massive Poster

  • Posters
  • 2 837 Сообщений:

Отправлено 03 Июль 2008 - 14:20

Можно поподробнее:)


скачайте прикрепленный файл, в правом нижнем углу и запустите его, потом перегрузитесь.
Borka отзавется продолжите обчение с ним. Отправленное изображение
Подправил как у Вас Borka, уберать понту нет, а то возможно будет путаница, вроде настройки с дерикториями вынес, а все остальные только на пользу. Отправленное изображение

Отправленное изображение
Отправленное изображение

#10 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 03 Июль 2008 - 14:43

НЕ НАДО!!! У Вас же свои настройки, а какие у барышни - неизвестно.

---
С уважением,
Borka.

#11 Irin@

Irin@

    Newbie

  • Members
  • 6 Сообщений:

Отправлено 06 Июль 2008 - 17:09

Спасибо, Borka. Обновила, проверила, полечила. Вроде все ОК.