Перейти к содержанию

Сам собой запустился Windows Media Player


Рекомендуемые сообщения

Ситуация такая - у меня есть подозрение, что я нагрёбся вирусов, как вша блох. Хотелось бы развеять это подозрение, или подлечится.

Началось всё вот с этого http://forum.kasperskyclub.ru/index.php?showtopic=21335 , если это кому-то интересно.

 

Но если быть кратким, то выполняя полную проверку компьютера Касперским (КАV 9.0.0.736), был обнаружен троян в файле Jxodoa.exe, в папке Windows. Антивирус произвёл лечение, перегрузил компьютер, я начал проверку заново, потом отлучился на пять минут, а когда пришёл, то у меня был запущен Windows Media Player и там что-то писалось про то, что он пытался открыть какую-то ссылку. Каюсь, растерялся, и не заскринил и не запомнил. Собственно, впервые за много лет у меня сама собой запускается программа, поэтому я грешу на вирусы.

Произвёл полное сканирование компьютера Касперским. На системном диске вирусов не было, нашлось несколько троянов на диске D, это были разные игры. Я всё безжалостно потёр.

Ну и хочется знать есть ещё какие-то скрытые вирусы или нежелательные изменения в системе.

 

Сделал отчёты, как требуется:

 

 

 

 

 

http://www.getsysteminfo.com/read.php?file...e36540d9139fe1a

Изменено пользователем Саша
Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\Jfr.exe','');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\Jfr.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','JDK5SWFMZY');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

ПК перезагрузится.

 

Выполнить скрипт в AVZ.

var
 qfolder: string;
 qname: string;
begin
 qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
 qfolder := ExtractFilePath(qname);
 if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
 CreateQurantineArchive(qname);
 ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.

Карантин отправьте через на newvirus@tut.by

Сделайте новые логи.

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Логи сделал, а насчёт отсылки того, что в карантине не очень понял. Как его переслать? Просто через свой e-mail послать или есть какая-то специальная форма?

 

 

 

 

Ссылка на комментарий
Поделиться на другие сайты

Пофиксить в HijackThis

O2 - BHO: IE7Pro - {00011268-E188-40DF-A514-835FCD78B1BF} - C:\Program Files\IEPro\IEPro.dll
O8 - Extra context menu item: &Экспорт в Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Program Files\IEPro\IEPro.dll
O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Program Files\IEPro\IEPro.dll

 

Выполните скрипт в avz

begin
DeleteFileMask('C:\Program Files\IEPro', '*.*', true);
DeleteDirectory('C:\Program Files\IEPro');
RebootWindows(true);
end.

ПК перезагрузится.

 

Больше плохого не увидел.

 

Установите SP3(может потребоваться активация)+все последующие обновления

 

Установите IE8

Ссылка на комментарий
Поделиться на другие сайты

Тут, значит, как бы такое небольшое продолжение моей истории наметилось. После всех вышеуказанных манипуляций, у меня при создании и последующем переименовании Новой папки в разделе D выскакивает вот такое сообщение

 

И это только на диске D, в самом корне, больше нигде такого нет. То есть, если я создаю D:\Новая папка, то оно ругается. А вот если, скажем, D:\Тумба-Юмба\Новая папка, то ругани не будет, новая папка создаётся и переименовывается преспокойно.

Я грешу на то, что когда я делал логи и всё такое, то вот эти програмки, которыми я всё это делал (AVZ и прочее) лежали именно в папке с названием "Новая папка". Может это как-то сказалось? И как бы его полечить, а то замучило уже ругаться.

Заранее всем благодарен. ;)

Изменено пользователем Саша
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • grammer91
      От grammer91
      Добрый день!
       
      Проблема в следующем: после запуска системы примерно через 30 секунд запускается и сразу закрывается Powershell, после чего антивирус публикует уведомление, что был заблокирован переход по ссылке. 
      Проверку на вирусы запускал дважды, никакие угрозы найти не удалось.
      Тест сообщения антивируса:
      Помогите устранить проблему, пожалуйста
      CollectionLog-2024.11.14-11.33.zip
    • gennadij-zaripov
      От gennadij-zaripov
      Пробовал обновить через Microsoft Store. Когда перестали работать-не помню. Windows 11 Pro 23H2.
       


    • ilia_.7
      От ilia_.7
      ноутбук новый системные приложения такие как PowerShell, Edge и другие уже были и не переустанавливались.
      не сразу, но стал замечать что в рандомные моменты на мгновенье, приостанавливая все процессы, возникало окно с заголовком пути к PowerShell-у, но только через папку sustem32
      я его перемещал, и на время возникновения прекратились, но потом мне понадобилось PowerShell вернуть на место для работы с ним, и он не хотел ни как перемещаться, но зато он копировался. оба, отдельный и в system32 не хотят удаляться. после возникновения возобновились.
      касперский при возникновениях в мониторинге активности выводит следущее сообщение:
      17.11.2024 13:30:07;Запрещено;Windows PowerShell;powershell.exe;C:\Windows\System32\WindowsPowerShell\v1.0;23452;IRBIS-15NBC1012\Irbis;Активный пользователь;Запрещено: PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Запрещено;PDM:Trojan.Win32.GenAutorunSchedulerTaskRun.b;Троянское приложение;Высокая;Точно;powershell.exe;powershell.exe;c:\windows\system32\windowspowershell\v1.0;Процесс;
       
      CollectionLog-2024.11.21-20.30.zip
    • SEcrash63
      От SEcrash63
      Доброго всем времени суток.
      Может быть кто сможет помочь, с такой проблемой.
      Имеется ПК с установленной W7 x64 (без SP1, установить не могу обновление, ругается на поврежденное хранилище)
       
      Случилась проблема что перестали работать многие сетевые службы и другие, ПК перестал выходить в интернет, получать Ip и много чего.
      Частично проблемы удалось исправить, но привести полностью в рабочее состояние так и не удалось. Журнал событий ругается как минимум на две ошибки,  одна из них проблема со службой
      "Служба "Служба политики диагностики" завершена из-за ошибки. Не удается найти указанный файл." 
      И "Не удается найти описание для идентификатора события 0 из источника .NET Runtime. Вызывающий данное событие компонент не установлен на этом локальном компьютере или поврежден. Установите или восстановите компонент на локальном компьютере. .NET Runtime version : 2.0.50727.8806 - Отладчик не найден.Не указан зарегистрированный отладчик JIT"
       
      Делал сканирование системы SFC \SCANNOW говорит проблемы есть, но починить не могу.
      Делал DISM /Online /Cleanup-Image /ScanHealth - по его логам с доноров пособирал большую часть файлов, часть выкорчевывал из пакетов обновлений, но не все удалось найти. 
      Антивирус был все время Kaspersky, после появления проблем временно все удалил. Сейчас никакого антивируса нет.
      Логи и того и другого прилагаю.
      Подскажите может кто сможет поделится файлами из лога CheckSUR.
      Или может быть подскажете другие пути решения проблемы? (Систему с нуля бы поставил, было бы проще, но в данном случае это не предоставляется возможным, очень важно сохранить рабой вариант текущей)
       
      Заранее спасибо.
       
      CBS.log CheckSUR7.log sfcdetails.txt SFCFix.txt
    • tumba yumba
      От tumba yumba
      Словил майнер, в безопасном режиме не запускается утилита, переименование не помогло, сам майнер антивирусы и запросы в браузере не блокирует, но не дает запустить AVbr, дал запустить только когда скачал уже переименованную версию, но сканирование показывает, что ничего нет и майнер на месте, помогите
       

×
×
  • Создать...