Не запускаются некоторые проги... вирье - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Bazzill

Не запускаются некоторые проги... вирье

Recommended Posts

Bazzill

Ни с того ни с сего перестали запускаться некоторые проги, то есть вообще реакции ноль, на десятую доли секунды появляются в диспетчере задач (ProcessKiller) и тут же исчезают.

Например такие проги: CuteFTP, PuntoSwitcher, DrWEB

Заливал эти файлы на virustotal, все чисто.

При этом, самое интересное, что Outpost как-то итересно на некоторые проги опять же реагировать начал, запускаешь их, а он пишет:

"Приложение пытается изменить критический системный обьект....", всегда один и тот же - \HKLM\Software\Microsoft\Windows NT\Current Version\Windows\App_Init_DLLs

Я делаю блокировку однократно и приложение без проблем запускается.

Что за срань Господня наступила? Даже событие особо выделить не могу, в какой момент это началось, вроде бы после крушения Опера, она просто закрылась и все.

Перезагрузки не помогают.

Аутпост вырубал, тоже не помогает.

Мож кто сталкивался?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

CureIt запускается? Если да, то проверьте им систему

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Судя по описанию проблемы - это троян Kates.

Скачайте http://download.sysinternals.com/Files/Autoruns.zip вот это приложение и посмотрите вкладку Kodecs (раздел реестра Drivers32) на предмет наличия ключей на файл с нестандартным расширением и с полем Description и снимите с него галку и перезагрузитесь.

То есть в расширении и в поле Description должны быть случайно сгенеренные символы?

Нет, такого.

Пустые поля Description есть.

CureIT в базовой проверке ничего не нашел... полную поставлю на ночь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Bazzill,а какой у вас антивирус стоял? Если не Касперский и Др.Веб, то есть смысл проверить ещё AVPTool

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
А если просто запустить редактор реестра и открыть раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows

какое значение параметра AppInit_DLLs??

В значении стоит winmm.dll

Попытаться найти и удалить эту DLL?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В значении стоит winmm.dll

Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Нет, она легитимная.

У вас Kates.

Наверное проще всего будет Вам проверить ПК AVPTool, думаю сигнатура будет на трояна...

Если нет, попробуем его удалить в ручную.

Точно, был Kates, AVPTool вылечил.

Спасибо за помощь.

Может быть вы знаете какие пароли и от чего этот троян ворует?

Какие логины и пароли теперь менять у себя в системе?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие логины и пароли теперь менять у себя в системе?

Меняйте все пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Bazzill
Меняйте все пароли.

Я так и сделаю.

Но по-факту, вы что нибудь конкретно знаете об этом трояне?

Какие пароли он ворует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Какие пароли он ворует?

Я детально не смотрел, отчего именно он ворует пароли.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Это прекрасное ощущение, когда понимаешь, что организм сам справился, ты где-то, сам того не ведая, лишь чуть- чуть помог ему. Еще больше начинаешь уважать Создателя.
    • PR55.RP55
      Вчера на скорой ( с боем ) опять отвезли - теперь в Областную Больницу... Посмотрели/Анализы... Не урология. Сказали: Видимо инфекция - но, что и как не знаем. Даём документы в инфекционку... Но был уже вечер... В общем вчера я махал всем ручкой - все эти скачки температуры под 40... Аппетит 0; Голова чугунная; Интоксикация Сил даже накрыть себя одеялом не было.  ( хотелось побыстрее Х ) ------ А сегодня утром проснулся - вместо еды - выпил безалкогольного пива - пришли силы, а потом... температура раз и : 36.1   ... 36.6 В эти пять дней скинул веса килограммов 8  Тело лёгкое ( можно за белками по деревням лазить )  ------ Майский жук - полз, полз, да так и въехал в ангар на крыле    
    • santy
      Кстати, минут еще один технический форум. Пользователей, кто еще остался на  ESET для решения проблем с заражением, шифрованием данных приглашаем на: https://forum.kasperskyclub.ru/forum/143-tehnicheskaya-pomosch/ или https://chklst.ru/categories/help
    • santy
      Вообщем, Дмитрию надо регистрировать Universal Virus Sniffer как товарный знак, а то найдется какой-нибудь прыткий Гинцбург, и использует брендовое имя для своей вновь переоткрытой вакцины. Гляди, RP55, когда в третий раз придешь прощаться, то тебе могут прописать в поликлиннике "universal virus sniffer". :).
    • Vvvyg
      Знаю такое место, кладбище ) Простите...
×