![]() |
|
| Правила Форума редакция от 22.06.2020 |
|
|||||||
|
|
Окажите посильную поддержку, мы очень надеемся на вас. Реквизиты для переводов ниже. |
|
![]() |
|
|
Опции темы | Опции просмотра |
Language
|
|
|
#1
|
|
При сканировании компа утилита AVZ 4.30 при включенном лечении выдает красным цветом::
1.4 Поиск маскировки процессов и драйверов Маскировка процесса с PID=2400, имя = "setup.exe", полное имя = "\Device\HarddiskVolume1\DOCUME~1\Abraham\LOCA LS~1 \Temp\RarSFX0\setup.exe" >> обнаружена подмена PID (текущий PID=9038, реальный = 2400) >> обнаружена подмена имени, новое имя = "" >> Маскировка драйвера: Base=ED4C9000, размер=81920, имя = "\SystemRoot\System32\Drivers\Parport.SYS" А также красным цветом: 5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL) C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll --> Подозрение на Keylogger или троянскую DLL C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll>>> Поведенческий анализ Типичное для кейлоггеров поведение не зарегистрировано Файл успешно помещен в карантин (C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll) Файл, как был в папке, так и остался, а резюме: найдено вредоносных программ 0, подозрений - 0. Повторил сканирование, а результат тот же. Уважаемые форумчане, кто подскажет, что это обозначает и насколько это серьезно. |
|
|
|
|
| Реклама: | Мебельный магазин: гостиная с компьютерным столом - Переходи на сайт! | Магазин бытовой техники: плита gefest 5500-03 - переходи на сайт ТАЙМТВ! | тик ток для вк | частотный преобразователь инноверт 5 | uis интеграции |
|
|
#2
|
|
"\Device\HarddiskVolume1\DOCUME~1\Abraham\LOCA LS~1 \Temp\RarSFX0\setup.exe"
похоже на мусор... CCleaner в помощь, или руками прибить. а второе, это кусок оффиса, идентифицируется как Browser Helper Object (BHO) каковым и является, но опасности не представляет
__________________
War... War never changes... |
|
|
|
|
| Сказали спасибо: |
|
|
#3
|
|||||||||||||||||||||||
Скажем, на заразу больше похоже... Ну не должно из темпов процессы запускаться и тем более маскироваться.
__________________
Беда пришла откуда ее не ждали - наступило утро! ![]() i7 4770, 24Gb, 8Gb 1070Ti, X-Fi Fatal1ty, APC SUA1000, iiYama 514, TH-50PF11, Behringer MS20 |
||||||||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#4
|
|||||||||||||||||||||||
Попутно вопрос: если все-таки вирус, вторая система с диска D остается чистой или тоже может быть заражена? И ещё: файлы на диске D заражаются или нет? Если переустановить систему на диске С, а диск D оставить не тронутым? |
||||||||||||||||||||||||
|
|
|
|
|
#5
|
|
ribakaba, все зависит от стратегии вируса. Если он тотально загаживает файлы (типа сектор7), то по фигу где они находятся. Но обычно поражается основная система... И при аккуратном запуске можно спокойно отлечиваться под другой системой.
__________________
Беда пришла откуда ее не ждали - наступило утро! ![]() i7 4770, 24Gb, 8Gb 1070Ti, X-Fi Fatal1ty, APC SUA1000, iiYama 514, TH-50PF11, Behringer MS20 |
|
|
|
|
| Сказали спасибо: |
|
|
#6
|
|||||||||||||||||||||||
|
Ветеран
![]() ![]() ![]() ![]() ![]() Пол:
Регистрация: 09.12.2007
Сообщений: 2,544
Репутация: 939
|
Только иногда под другой системой гадик не обнаруживается, т.к. ведёт себя "прилежно", т.е ни как - просто "отлёживается и не светится". ribakaba похоже просто распаковали вы какую-то бяку из раровского архива. Сканьте ещё раз, включив AVZPM и AVZGuard и лечение, с последующей перезагрузкой. Ну и просто "ручками" гадика прибить можно. |
|||||||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#7
|
|
Неактивный пользователь
Пол:
Регистрация: 06.01.2009
Сообщений: 47
Репутация: 21
|
|
|
|
|
| Сказали спасибо: |
|
|
#8
|
||||||||||||||||||||||||||||||||||||||||||||||
|
избавился сканированием.
Деинсталировал Office.
Пробовал сканировать DrWeb и Eset NOD32. Никакой заразы не находят. Пробовал удалить вручную. Удалил даже из корзины, а он выныривает откуда-то опять. Что делать и откуда эта зараза выскакивает? |
|||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
|
|
#9
|
|||||||||||||||||||||||
|
Старожил
![]() ![]() ![]() ![]() ![]() Пол:
Регистрация: 17.08.2006
Сообщений: 1,383
Репутация: 1055
|
Отключи восстановление системы, загрузись в безопасном режиме и попробуй еще раз. |
|||||||||||||||||||||||
|
|
|
| Сказали спасибо: |
|
|
#10
|
|||||||||||||||||||||||
|
Ветеран
![]() ![]() ![]() ![]() ![]() Пол:
Регистрация: 09.12.2007
Сообщений: 2,544
Репутация: 939
|
Lelick, вообще то восстановление системы первым делом отключают, когда вирями борются (особенно с серьёзными) - вон Dimonsh выше тоже про это пишет и на Касперском сайте, например, тоже такая рекомендация висит. ribakaba Сделай, как Dimonsh выше написал и ещё в реестре по имени файла-гадика поищи и все упоминания удали. Справку по AVZ почитай - там есть тонкости, как правильно активных гадов прибивать и в каком порядке и что включать, ну и галку "лечить" не забывать ставить Удачи! |
|||||||||||||||||||||||
|
|
|
![]() |
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Маскировка процессов | ribakaba | Антихакинг | 3 | 14.02.2010 10:52 |
| Обнаружение скрытых процессов | Deementor | Статьи | 9 | 04.02.2010 19:44 |
| Зависание процессов в WindowsXP | KEQ | Microsoft Windows | 6 | 17.02.2008 12:00 |
|
|