Консультация № 72868
27.01.2007, 15:41
0.00 руб.
0 2 2
Здравствуйте.
Операционная система Windows XP, установлен Outpost Firewall.
Порядка трех дней назад при запуске компьютера выдавалась ошибка о том, что процесс с названием ~tmp0374.exe не может запуститься и будет закрыт. После этого в фаерволле начала наблюдаться некая активность. Процессы protector.exe, winlogon.exe, services.exe проявляли сетевую активность и пытались подключиться к различными адресам (208.72.170.220, yb.mx.aol.com, cong.secdep.info, 216.195. 58.16 - то наиболее часто встречающиеся адреса). Антивирус Nod32 молчал. Вместо него я поставил антивирус Avast, оторый обнаружил несколько вирусов (троян) и успешно их удалил. Все вышеуказанные сетевые процессы приостановились, кроме двух. Сначала rundll32.exe, а потом explorer.exe пытаются соединиться с адресом 195.225.177.65. Попытки происходят с интервалом примерно в минуту и сразу по несколько раз.
Кроме того пропали все входящие письма в почтовом клиенте (The Bat). И еще при запуске компьютера выдавал ошибку процесс winlogon. вроде как его отключил в msconfig, шибок больше не выдает, но такой процесс тем не менее существует.
Подскажите пожалуйста, что с этим всем делать.

Обсуждение

Неизвестный
27.01.2007, 16:34
общий
это ответ
Здравствуйте, Orbital-X!
Вы в вопросе упомянули файл protector.exe. Он собственно вирус Trojan-Spy.Win32.SCKeyLog
Поставьте антивирус Касперского (он точно находит этот вирус, проверено) и проверьте компьютер на вирусы. Ещё есть упоминание что процесс protector.exe привязывается к winlogon.exe и убрать его сложно. Поэтому советуют проверять с другого компьютера.

WINLOGON.EXE - процесс, ответственный за начало (logon) сеанса и завершение сеанса (logoff) пользователя. Файл WINLOGON.EXE всегда расположен в C:\Windows\System32. В случае обнаружения этого файла в любом другом каталоге он должен быть незамедлительно удален.
rundll32.exe (Microsoft Rundll32) - утилита командной строки, которая позволяет запускать некоторые команды-функции, заложенные в DLL-файлах. Дданная утилита была разработана для внутреннего пользования программистами Microsoft.
Файл всегда расположен в каталоге C:\Windows\System32. В случае обнаружения файла с таким именем в любом другом каталоге он должен быть немедленно удален.

Ещё посмотрите <a href=http://www.rusfaq.ru/info/question/65667>вопрос № 65667</a>
Касперского можно скачать <a href=http://www.kaspersky.ru/trials?chapter=186545207>здесь</a>
Неизвестный
27.01.2007, 17:09
общий
это ответ
Здравствуйте, Orbital-X!
Скорее всего the Bat у Вас пиратский - с крэком , а в крэк часто устанавливают Backdoor.
в Outpost добавьте в запрещенные приложения rundll32.exe и explore.exe/
Форма ответа