Консультация № 64246
26.11.2006, 09:47
0.00 руб.
0 23 3
SOS!!!
Спасите! Что делать? Буквально 15 минут назад начал кричать каспер!!! И кричит до сих пор!! Заражен объект.
" Модуль прцесса explorer.exe daoprint.dll заражен вирусом Spam Tool.Win 32. Agent.t. Рекомендованно удалить этот объект" Я пропускаю. Месяц назад уже было точно такое. Тогда я удалил и система полностью вылетела. Пришлось делать все с нуля!!! С форматированием винчестера. И если я не ошибаюсь это произошло тоже после сканированием Ad-Aware. Отчет Касперского прилагаю. Умоляю, скажите, что делать?!!!


Приложение:
Статистика: "Время запуска задачи: 26.11.2006 7:51:37" "Время завершения: 26.11.2006 8:04:53" "Проверено объектов: 1332" "Обнаружено вирусов: 1" "Обезврежено вирусов: 0" "Удалено объектов: 0" "Помещено на карантин объектов: 0" Настройки: Объекты проверки: Системная память, загрузочные сектора дисков, объекты, выполняемые при старте системы Действия над зараженными объектами: Выполнять рекомендуемое действие Уровень проверки: Рекомендуемый Настройки исключений из области проверки: Не применяются Отчет: C:WINDOWSSystem32daoprint.dll заражен вирусом SpamTool.Win32.Agent.t 26.11.2006 7:52 explorer.exedaoprint.dll объект не вылечен, объект неизлечим 26.11.2006 8:04 C:WINDOWSSystem32daoprint.dll объект не вылечен, объект неизлечим 26.11.2006 8:04

Обсуждение

Неизвестный
26.11.2006, 09:52
общий
это ответ
Здравствуйте, Q2w3!
Ну а что.... налицо заражение системного файла. Если бы это произошло на моей системе, я бы не задумываясь всё отформатировал. Лично мне мои данные собирать дороже. Вам могу рекомендовать сделать то же самое. Единственная альтернатива - обновить каспера до самой последней версии, скачать самые последние базы и вновь попытаться вылечить этот объект.
Неизвестный
26.11.2006, 09:58
общий
P.S. Сегодня, в первое появление сообщения касперского о вирусе, нажал " удалить". Однако в ответ получил: " C:\...\SYSTEM32\DAOPRINT.DLL не может быть удален. Нет прав или доступ к объекту запрещен." И предложение "пропустить" "повторить". Повторить не решился.
давно
Бакалавр
7287
292
26.11.2006, 10:05
общий
А что если зайти в свойства обозревателя и там отключить это расширение, а затем переименовать при помощи unlocker этот файл?
Неизвестный
26.11.2006, 10:08
общий
это ответ
Здравствуйте, Q2w3!
На сайте Касперского описания для SpamTool.Win32.Agent.t нет. Единственная информация -
"Детектирование добавлено 21 окт 2006 01:29 MSK".
Так что, придумываем решение на ходу.
Открываем Редактор реестра (Пуск --> Выполнить: "regedit"). В Редакторе - Правка --> Найти: "daoprint.dll".
Находим все значения "daoprint.dll" и экспортируем их в отдельный файл. Т.Е. Сохраняем каждое значение в какую либо папку под любым именем. Сохранили - удаляем ветку. Жмем F3 (поиск продолжится), находим следующее значение - экспортируем и удаляем. И так далее. до самого конца.
Перезагружаем компьютер проверяем работоспособность IE и удаляем наши сохраненные файлы. Находим и удаляем daoprint.dll. Чистим реестр одной из спец. программ. У Вас они есть уже.

Удачи!
Неизвестный
26.11.2006, 10:11
общий
Алексеенко С.Ю.============= Спасибо. Unlocker это, что программа? Где ее взять? Пожалуйста.
Неизвестный
26.11.2006, 10:13
общий
<b>Алексеенко С.Ю.</b>explorer.exe - Проводник<b>Q2w3</b> А вот использовать unlocker - хорррошая мысль! Эта программка отключит все связи и позволит Вам удалить / переименовать daoprint.dll.
Неизвестный
26.11.2006, 10:15
общий
<b>Q2w3</b>Отправил unlocker Вам на мыло.
Неизвестный
26.11.2006, 10:28
общий
<b>Q2w3</b>Так. Что-то и я начал путаться :о)"Находим и удаляем" - это значит открываем папку System32 (а вирь сидит именно здесь) и удаляем этот самый файл.После всех операций проверьте систему еще раз антивирусом и не зудьте подчистить реестр спец. программой.Кстати, что именно Вы выбрали?
Неизвестный
26.11.2006, 10:38
общий
Maxim V. Tchirkine =============Выбрал CCleaner.
давно
Бакалавр
7287
292
26.11.2006, 10:42
общий
Maxim V. TchirkineИзвините, перепутал iexplorer и explorerМожно перед удалением найти запись в реестре, но думаю это не обязательно?
давно
Советник
399015
1996
26.11.2006, 10:44
общий
daoprint.dll - Trojan.Spambot (DrWeb)<a href=http://virusinfo.info/archive/t-6504.html <b> virusinfo.info</b></a>
Неизвестный
26.11.2006, 10:50
общий
<b>Q2w3</b>Пусть будет CCleaner. Вот им и пройдитесь по реестру.<b>Охотник</b>Это по классификации Dr. Web‘а... Да и проблемы не решает этот форум.<b>Алексеенко С.Ю. </b>Я сам в итоге запутался... :о)
давно
Советник
399015
1996
26.11.2006, 10:59
общий
Maxim V. TchirkineТак зачем-же подсказывать, просто перенаправьте в соответсвующую расссылку. Q2w3: после CCleaner всегда остаются ошибки - прога недоработана. Уж если на то пошло - jv16, registry booster они по нулям могут все подчистить.
Неизвестный
26.11.2006, 11:44
общий
это ответ
Здравствуйте, Q2w3!
Народ видимо не заметил, файл explorer.exe а не Expoer.exe который ошибочно приняли за IE. explorerer - это оболочка виндовс. Второе, поскольку пишет что лечение не возможно, и не пытайтесь пробовать новыми базами. Базы вирусов, предназначены для того, что бы однозначно определить вирус. Если как вирус объявляется файл модулем эвристического анализа, тут можно посомневатся, отправить файл на исследование и очень быстро в новых базах этот файл определится или как вирус, или как безопасное приложение. Для этого карантин и существует. Кроме форматирования, возможен вариант загрузки в безопасном режиме и замена файла на аналогичный, но "чистый". И еще, раз после Ad-Aware выпалает такая неприятность, то может быть лучше не пользоваться этим методом?

<font color=red>Уважаемый эксперт!
Проверяйте свои ответы перед отправкой!
Вы первую строчку своего ответа читали?
--------------
<i><a href=/info/user/21323/Back>Alexey G. Gladenyuk</a></i>
</font>
<font color=red><i>А при чем тут Ad-Aware? Она сканировала все файлы, при обращении к зараженному сработал антивирус, все так и должно быть. Вины Ad-Aware не вижу.
[ <a href=http://rusfaq.ru/info/user/20370/Back/>_TCH_</a> ]</i></font>
Неизвестный
27.11.2006, 04:35
общий
Уважаемые эксперты, благодарю всех за внимание к моей проблеме и деятельное участие в ее решении.Хочу поделиться с Вами результатом моих мытарств в борьбе с этим змеем.В реестре нашел одно значение. Экспортировал в папку "Х". Удалил из реестра. Почистил CCleanar-ом. Перезагрузился. Проверил работу IE. Вроде работает(вышел в интернет, зашел на RusFaq, в почту-все открывается, глюков нет).В папке System32 -"daoprint.dll" не нашел(искал с помощью встроенного поиска). Удалил папку "Х", в которую проводил экспорт.И на всякий случай удалил злополучного Ad-Aware SE вместе с русификатором.Выполнил полную проверку ПК Касперским с обновленной базой.Докладываю о результатах:Проверенно объектов 105015Время проверки 2ч.37мин.(что необычно долго)Обнаружен вирус 1 (в том-же "daoprint.dll"), но в этот раз я нажал "удалить" и он удалился без всяких проблем.Но теперь Каспер выдал следующее сообщение: " C:\...\Fifoed\A0039518.dll заблокирован. Объект заражен вирусом Spam Tool.Win32.Agent.t (т.е. насколько я понял тем же вирусом, но другой объект). В имени объекта А0039518, точно не уверен два нуля после "А" или две буквы "О".Кроме того были еще два сообщения, а именно:1.C:\...\arrow1.bmp нет доступа, защищен паролем (видимо какой-то рисунок).2.C:\...\Ad-Aware SE Default.skn-нет доступа, защищен паролем (а я ведь удалил эту прогу).Вот пожалуй и все. Прошу Вас оцените мои действия (может быть делал что-то не так) и конечно буду Вам очень признателен за дальнейшие рекомендации по истреблению этого зверя.Программу Unlocker установил, но не использовал (не знаю как с ней работать). С Уважением, Ю.П.
Неизвестный
27.11.2006, 08:06
общий
<b>Q2w3</b>Ответ в личке не помог? :о\
Неизвестный
27.11.2006, 09:31
общий
<b>To Q2w3:</b>Значит так, файл C:\...\Fifoed\A0039518.dll удаляем спокойно, это вирус. (Не бойтесь, если что - можно восстановить его потом из резервной копии Касперского, хотя зачем?)<i><b> "1.C:\...\arrow1.bmp нет доступа, защищен паролем (видимо какой-то рисунок)." </b></i>Укажите, пожалуста полный путь к этому объекту.Думаю, он не представляет опасности. Но посмотрим.<i><b>"2.C:\...\Ad-Aware SE Default.skn-нет доступа, защищен паролем (а я ведь удалил эту прогу). "</b></i>Вы удалили только программу, а от неё осталась ещё и папка (вот тут: C:\Program Files\Lavasoft), в которой остались файлы на всякий случай, если вы вдруг захотите её снова установить...Так делают многие программы.Кстати, предоставьте и к этому файлу полный путь. потомучто у меня стоит Ad-aware и такого файла там нет (есть только Ad-Aware SE Default.ask)! возможно, программа Ad-aware была заражена вирусом, поэтому, удалите эту папку (C:\Program Files\Lavasoft) и установите программу заново - она Вам еще пригодится!Программой Unlocker пользоваться очень просто (Вы ведь её уже установили?): Ищете файл, который не удаляется (например, когда Касперский говорит, что доступ к объекту запрещен и не может его удалить), и жмете на этом файле правой кнопкой мыши, в выпавшем меню выбирете "Unlocker". Та Вам покажут, что не дает удалить файл, например, процесс какой-нибудь, жмете "разблокировать" и удаляете этот файл.И ещё, какая версия Касперского у Вас стоит? Наверное, 5-ая? Потомучто у меня именно 5-ая фиксировала запароленные файлы (как у вас файл arrow1.bmp). Если да, то поставьте 6-ую версию.Кстати, он проверяет долго потому, что у него обновлены базы. Если, напрмер, Вы сейчас проверите свой компьютер на вирусы, а затем, через два дня, но не обновляя базы(т.е. базы прежние), то касперский будет проверять только те файлы, который изменились\появились с момента прошлого сканирования, и этот процесс будет длиться минут 20. Если снова обновите базы, то он опять будет проверять ВСЕ файлы на Вашем компьютере. Вот такая теория! =)Остальное в личке! :-)С Уважением, LexXx!
Неизвестный
27.11.2006, 18:17
общий
LexXx =====Благодарю Вас за подробное объяснение. Уже все проделал, что смог. ( Слава Богу сразу откликнулся и оказал помощь Maxim V. Tchirkine). Файл C:\...\Fifoed\A0039518.dll не могу удалить, так как он заблокирован Касперским как зараженный. Встроенный поиск его не находит( хотел по Вашеиу совету удалить его с помощью Unlocker)Пути к объектам переписывал один к одному из сообщений Касперского. Где же найти полный путь?Да, Вы совершенно правы, Касперский установлен 5-й версии. Еще раз спасибо за разъяснения по работе этого антивирусника. Теперь смогу и сам объяснить своим товарищам почему у одного быстро проверяет, а другого медленно.
давно
Советник
399015
1996
27.11.2006, 18:27
общий
Попробуйте программой <a href=http://www.killbox.net/ <b> KillBox</b></a>(<100 kb), вдруг поможет!
Неизвестный
27.11.2006, 18:58
общий
<b>To Q2w3:</b>Если этот файл A0039518.dll заблокирован Касперским, то просто отключите его и удалите Unlocker-ом. Найти его можно по полному пути. Напишите его сюда. Разберемся. Возможно, этот файл скрытыйС Уважением, LexXx!
Неизвестный
28.11.2006, 04:46
общий
Файл A0039518.dll нашел в реестре. Экспортировал и сохранил его в папке "Х". Из реестра удалил. Там-же нашел: arrow1.bmp и Ad-Aware SE Default.skn, к которым у касперского не было доступа из-за защищенности паролем. Сделал с ними тоже самое. Перезагрузился. Почистил реестр jv16-ым. В результате чистки получил 136 ошибочных объекта с разной степенью серьезности, а именно:высокая-67средняя-28малая-18низкая-23Программа предлагает три варианта:1. Стандартно...2. Исправить3. УдалитьВыбор за мной. Что выбрать? Пожалуйста помогите!И вообще верны- ли мои действия? Папку "Х" с экспортированными файлами пока не удалял.
давно
Советник
399015
1996
28.11.2006, 07:43
общий
А JV16 постоянно находит ошибки разных степеней сложности от отсутствия файла - "высокая степень" до пустой ветки реестра (низкая или малая кажется).Нажмите "Исправить" и программа попытается самостоятельно сделать исправление ошибок.Если это не получиться - некоторые ключи остануться и вам следует выделить оставшиеся значения и удалить.В любом случае перед изменениями JV16 предупредит о создании точки восстановления реестра и при необходимости всегда можно будет откатиться к сохраненной точке.Но за долгое время пользования данной программой у меня, например, таких проблем не возникало, а ошибок иногда и до 1000 доходило.
Неизвестный
29.11.2006, 05:21
общий
Благодарю ВСЕХ экспертов принявших участие в борьбе с вирусом. Кажется ПОБЕДА! Почему "кажется". Потому, что проверил машину "Касперским"- зараженных объектов не обнаруженно. Но базы были двух-дневной давности.Проверю еще с обновленными базами. А пока боюсь сглазить. Да и еще есть некоторые вопросы, с которыми обратился к Вам ( № 64691)
Форма ответа