Форум программистов
 

Восстановите пароль или Зарегистрируйтесь на форуме, о проблемах и с заказом рекламы пишите сюда - alarforum@yandex.ru, проверяйте папку спам!

Вернуться   Форум программистов > Программная инженерия > Безопасность, Шифрование
Регистрация

Восстановить пароль
Повторная активизация e-mail

Купить рекламу на форуме - 42 тыс руб за месяц

Ответ
 
Опции темы Поиск в этой теме
Старый 25.05.2009, 17:13   #1
unicode
Форумчанин
 
Аватар для unicode
 
Регистрация: 16.04.2009
Сообщений: 162
По умолчанию Вирусы?

Посмотрите опытным взглядом:
unicode вне форума Ответить с цитированием
Старый 25.05.2009, 17:31   #2
Sazary
В тени
Старожил
 
Аватар для Sazary
 
Регистрация: 19.12.2008
Сообщений: 5,788
По умолчанию

На первом: CTFMON два раза прописан.. Может, и ничего.. На всякий случай я бы посмотрел в system32, один ли он там.

Еще VMSnap3.exe не нравится. Не знаю, что это такое.

На втором:
CNAB4RPK.exe - это, вроде, от canon'а что-то?

Starter.exe - непонятно что такое.
Вполне очевидно, чтобы что-то понять, необходимо книги читать.
Не нужно плодить бессмысленных тем. Вас Поиск избавит от многих проблем.

___________________________________ ___________________________________ _______
[=Правила форума=]_____[Поиск]_____[Литература по С++]____[Литература. Паскаль]
Sazary вне форума Ответить с цитированием
Старый 25.05.2009, 17:36   #3
uberchel
Участник клуба
 
Аватар для uberchel
 
Регистрация: 19.01.2009
Сообщений: 1,453
По умолчанию

Вроде вот!

Есть подозрения также на Автоматическое обновление --wuauclt.
Если Автоматическое обновление и вкл, то должен быть только один процесс!
Domino, vmshap3- тоже невнушает доверия!
А нащет лоадера ctfmon - в автозагрузке 2 раза прописан, это не страшно!! просто в реестре он прописан и в hkey_current_user и hkey_users, навсякий случай проверить непомешает сколько их там в system32!
Изображения
Тип файла: png rVTcWdLIQh.png (20.0 Кб, 66 просмотров)
Тип файла: jpg Uzbo81SuKr.jpg (29.2 Кб, 121 просмотров)

Последний раз редактировалось uberchel; 25.05.2009 в 17:41.
uberchel вне форума Ответить с цитированием
Старый 25.05.2009, 17:52   #4
mihali4
*
Старожил
 
Регистрация: 22.11.2006
Сообщений: 9,201
По умолчанию

Цитата:
Starter.exe - непонятно что такое.
Я бы ее к себе на комп не пустил - она втихаря позволяет вносить в автозагрузку что угодно - от полезняшек до троянов...
mihali4 вне форума Ответить с цитированием
Старый 25.05.2009, 19:53   #5
unicode
Форумчанин
 
Аватар для unicode
 
Регистрация: 16.04.2009
Сообщений: 162
По умолчанию

Цитата:
На первом: CTFMON два раза прописан.. Может, и ничего.. На всякий случай я бы посмотрел в system32, один ли он там.
Один.

Цитата:
Starter.exe - непонятно что такое.
Это в тотал командоре утилита такая, первый скрин с нее делал.

Спасибо сейчас все это на онлайн антивирусах проверю.
unicode вне форума Ответить с цитированием
Старый 25.05.2009, 20:03   #6
unicode
Форумчанин
 
Аватар для unicode
 
Регистрация: 16.04.2009
Сообщений: 162
По умолчанию

Domino.exe:
http://www.virustotal.com/ru/analisi...93c-1243266887

VMSnap3.exe:
http://www.virustotal.com/ru/analisi...991-1243267082

WinSys2.exe:
http://www.virustotal.com/ru/analisi...654-1243267215
у меня этот файл постоянно с системой ставится, windows xp professional sp3 volume license официальная сборка...
посмотрел только что в гугле инфу об этом вирусе, так касперич почти на каждую прогу так ругается, может ложная тревога? как думаете?

Последний раз редактировалось unicode; 25.05.2009 в 20:18. Причина: добавил пост
unicode вне форума Ответить с цитированием
Старый 25.05.2009, 22:33   #7
uberchel
Участник клуба
 
Аватар для uberchel
 
Регистрация: 19.01.2009
Сообщений: 1,453
По умолчанию

Ну вот и найден Троян -- WinSys2.sys! только не гарантия, что это всё, может тело вируса храниться ище где то!
Ну для начала удали этот файл, и проверь wuauclt-- он должен быть только в system32 и в system32\dllcache!
и проверь тоже CNAB4RPK.exe.

P.S
Но многие вирусы\траяны или черви, антивирусники могут и не обнаружить!
uberchel вне форума Ответить с цитированием
Старый 25.05.2009, 22:49   #8
unicode
Форумчанин
 
Аватар для unicode
 
Регистрация: 16.04.2009
Сообщений: 162
По умолчанию

Цитата:
Ну для начала удали этот файл, и проверь wuauclt-- он должен быть только в system32 и в system32\dllcache!
найшло два файла wuauclt.exe и wuauclt1.exe оба в system32
и WUAUCLT.EXE-399A8E72.pf в C:\WINDOWS\Prefetch

Цитата:
и проверь тоже CNAB4RPK.exe.
CNAB4RPK.exe найден в следующих каталогах:
C:\WINDOWS\system32\spool\drivers\w 32x86\canonlbp2900287a
C:\WINDOWS\system32\spool\drivers\w 32x86\3
C:\WINDOWS\system32
и файл CNAB4RPK.EXE-39B1A080.pf в C:\WINDOWS\Prefetch

CNAB4RPK.exe относится к драйверу принтера Canon LBP2900
unicode вне форума Ответить с цитированием
Старый 25.05.2009, 22:56   #9
uberchel
Участник клуба
 
Аватар для uberchel
 
Регистрация: 19.01.2009
Сообщений: 1,453
По умолчанию

Цитата:
Сообщение от unicode Посмотреть сообщение
найшло два файла wuauclt.exe и wuauclt1.exe оба в system32
и WUAUCLT.EXE-399A8E72.pf в C:\WINDOWS\Prefetch



CNAB4RPK.exe найден в следующих каталогах:
C:\WINDOWS\system32\spool\drivers\w 32x86\canonlbp2900287a
C:\WINDOWS\system32\spool\drivers\w 32x86\3
C:\WINDOWS\system32
и файл CNAB4RPK.EXE-39B1A080.pf в C:\WINDOWS\Prefetch

CNAB4RPK.exe относится к драйверу принтера Canon LBP2900
Всё норм! значит удали только WinSys2.sys!

и отк службых -- Автоматическое обновление!, ато обновит и не так, как надо!
uberchel вне форума Ответить с цитированием
Старый 25.05.2009, 23:05   #10
unicode
Форумчанин
 
Аватар для unicode
 
Регистрация: 16.04.2009
Сообщений: 162
По умолчанию

Цитата:
удали только WinSys2.sys
удалил, он был "только для чтения"
unicode вне форума Ответить с цитированием
Ответ


Купить рекламу на форуме - 42 тыс руб за месяц



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите, вирусы !!! GaJIbI4 Помощь студентам 31 02.10.2009 18:12
Мышь зависает(вирусы!!!) OPEOP Безопасность, Шифрование 3 28.12.2008 16:56
Какие фаилы вирусы? Иллидан Безопасность, Шифрование 2 26.09.2008 12:42
ВИРУСЫ radist Свободное общение 35 02.06.2008 04:12
Вирусы!!! Sk!f Свободное общение 29 14.05.2008 18:32