Перейти к содержанию
Bazzill

Не запускаются некоторые проги... вирье

Recommended Posts

Bazzill

Ни с того ни с сего перестали запускаться некоторые проги, то есть вообще реакции ноль, на десятую доли секунды появляются в диспетчере задач (ProcessKiller) и тут же исчезают.

Например такие проги: CuteFTP, PuntoSwitcher, DrWEB

Заливал эти файлы на virustotal, все чисто.

При этом, самое интересное, что Outpost как-то итересно на некоторые проги опять же реагировать начал, запускаешь их, а он пишет:

"Приложение пытается изменить критический системный обьект....", всегда один и тот же - \HKLM\Software\Microsoft\Windows NT\Current Version\Windows\App_Init_DLLs

Я делаю блокировку однократно и приложение без проблем запускается.

Что за срань Господня наступила? Даже событие особо выделить не могу, в какой момент это началось, вроде бы после крушения Опера, она просто закрылась и все.

Перезагрузки не помогают.

Аутпост вырубал, тоже не помогает.

Мож кто сталкивался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

CureIt запускается? Если да, то проверьте им систему

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

То есть в расширении и в поле Description должны быть случайно сгенеренные символы?

Нет, такого.

Пустые поля Description есть.

CureIT в базовой проверке ничего не нашел... полную поставлю на ночь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Bazzill,а какой у вас антивирус стоял? Если не Касперский и Др.Веб, то есть смысл проверить ещё AVPTool

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

В значении стоит winmm.dll

Попытаться найти и удалить эту DLL?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В значении стоит winmm.dll

Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Точно, был Kates, AVPTool вылечил.

Спасибо за помощь.

Может быть вы знаете какие пароли и от чего этот троян ворует?

Какие логины и пароли теперь менять у себя в системе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие логины и пароли теперь менять у себя в системе?

Меняйте все пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Меняйте все пароли.

Я так и сделаю.

Но по-факту, вы что нибудь конкретно знаете об этом трояне?

Какие пароли он ворует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие пароли он ворует?

Я детально не смотрел, отчего именно он ворует пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×