Не запускаются некоторые проги... вирье - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Bazzill

Не запускаются некоторые проги... вирье

Recommended Posts

Bazzill

Ни с того ни с сего перестали запускаться некоторые проги, то есть вообще реакции ноль, на десятую доли секунды появляются в диспетчере задач (ProcessKiller) и тут же исчезают.

Например такие проги: CuteFTP, PuntoSwitcher, DrWEB

Заливал эти файлы на virustotal, все чисто.

При этом, самое интересное, что Outpost как-то итересно на некоторые проги опять же реагировать начал, запускаешь их, а он пишет:

"Приложение пытается изменить критический системный обьект....", всегда один и тот же - \HKLM\Software\Microsoft\Windows NT\Current Version\Windows\App_Init_DLLs

Я делаю блокировку однократно и приложение без проблем запускается.

Что за срань Господня наступила? Даже событие особо выделить не могу, в какой момент это началось, вроде бы после крушения Опера, она просто закрылась и все.

Перезагрузки не помогают.

Аутпост вырубал, тоже не помогает.

Мож кто сталкивался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

CureIt запускается? Если да, то проверьте им систему

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

То есть в расширении и в поле Description должны быть случайно сгенеренные символы?

Нет, такого.

Пустые поля Description есть.

CureIT в базовой проверке ничего не нашел... полную поставлю на ночь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Bazzill,а какой у вас антивирус стоял? Если не Касперский и Др.Веб, то есть смысл проверить ещё AVPTool

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

В значении стоит winmm.dll

Попытаться найти и удалить эту DLL?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В значении стоит winmm.dll

Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Точно, был Kates, AVPTool вылечил.

Спасибо за помощь.

Может быть вы знаете какие пароли и от чего этот троян ворует?

Какие логины и пароли теперь менять у себя в системе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие логины и пароли теперь менять у себя в системе?

Меняйте все пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Меняйте все пароли.

Я так и сделаю.

Но по-факту, вы что нибудь конкретно знаете об этом трояне?

Какие пароли он ворует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие пароли он ворует?

Я детально не смотрел, отчего именно он ворует пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
    • PR55.RP55
      Увидит ли такое uVS И должно быть удаление ? O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\TEMP
      O27 - Account: (Bad profile) Folder is not referenced by any of user SIDs: C:\Users\Михаил Акаминов
      O27 - Account: (Hidden) User 'John' is invisible on logon screen
      O27 - Account: (Missing) HKLM\..\ProfileList\S-1-5-21-1832937462-987109255-1306349959-1002.bak [ProfileImagePath] = C:\Users\Михаил (folder missing)
    • santy
      Не увидел твое сообщение во время, а исправление до *.14 как раз было бы во время для решения проблемы с  dialersvc.
    • demkd
      Небольшое исправление, следующее обновление будет чисто интерфейсным и можно будет выпускать v5.0 ---------------------------------------------------------
       4.99.14
      ---------------------------------------------------------
       o Исправлена ошибка при подключении к удаленному компьютеру с Win11:
         в удаленную систему не передавалась база известных файлов.

       o Функция защиты от внедрения потоков работала неправильно если параметр bFixedName не был указан
         в settings.ini или он был равен 0.
       
×