Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Win32/AgentEMHYVFI - очистка невозможна

RSS
Добрый день, сегодня подцепили троян и не можем избавиться.
Помогите пожалуйста! :cry:

Ответы

id6124546

Universal Netboot Installer

Практически все носят при себе USB флеш-карту, сохраняя на ней важные файлы и документы, однако у нее может быть и другое, не менее полезное применение.

Программа Universal Netboot Installer, может записать на флеш-карту установочный дистрибутив Linux/BSD-системы. От вас потребуется только образ дистрибутива, а все остальное программа сделает сама. Помимо данной функции UNetbootin может установить вторую OC на компьютер или заменить уже существующую. Достаточно лишь выбрать нужный диск из списка.

http://unetbootin.sourceforge.net/

Условия распространения: Open Source
unetbootin-win.jpg (37.03 КБ)
Вообщем, записала я на диск, сделала все по Вашей инструкции, через Биос, а там - тщательная очистка, но троян остался. Живее всех живых и удаляться не хочет. Прикрепляю лог
eset_sysrescue с LiveCD
id6124546, не понятно, что Вы прикрепили в архиве? Кодировка не распознается.
ESET Technical Support
это журнал обнаружения угроз называется, не лог сканирования.
Цитата
26.12.2011 22:23:16 Модуль сканирования файлов, исполняемых при запуске системы файл C:\WINDOWS\system32\logonui.exe вероятно модифицированный  Win32/Agent.HTKKRRV  троянская программа очистка невозможна PHILKA\usver
26.12.2011 22:21:57 Защита в режиме реального времени файл C:\WINDOWS\system32\logonui.exe вероятно модифицированный  Win32/Agent.EMHYVFI  троянская программа очистка невозможна NT AUTHORITY\SYSTEM Событие произошло при попытке запуска файла следующим приложением: C:\WINDOWS\system32\winlogon.exe.
26.12.2011 22:21:57 Защита в режиме реального времени файл C:\WINDOWS\system32\logonui.exe вероятно модифицированный  Win32/Agent.EMHYVFI  троянская программа очистка невозможна NT AUTHORITY\SYSTEM Событие произошло при попытке доступа к файлу следующим приложением: C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe.
26.12.2011 22:21:57 Защита в режиме реального времени файл C:\WINDOWS\system32\logonui.exe вероятно модифицированный  Win32/Agent.EMHYVFI  троянская программа очистка невозможна NT AUTHORITY\SYSTEM Событие произошло при попытке доступа к файлу следующим приложением: C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe.
следует, либо скан не был выполнен из под Live.CD, либо сканер не смог очистить этот системный файл,

надо пробовать либо заменить его на чистый (с аналогичной системы),

либо сканировать другим сканером.
Изменено: santy - 27.12.2011 10:49:20
uVS показывает, что файл пропатчен

Цитата
Полное имя                  C:\WINDOWS\SYSTEM32\LOGONUI.EXE
Имя файла                   LOGONUI.EXE
Тек. статус                 ?ВИРУС? ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске
                           
www.virustotal.com          2011-12-21 [2008-07-10]
AntiVir                     TR/Patched.131072
                           
Сохраненная информация      на момент создания образа
Статус                      ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ в автозапуске
Размер                      130560 байт
Создан                      09.03.2006 в 06:17:26
Изменен                     09.03.2006 в 06:17:26
Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись               Отсутствует либо ее не удалось проверить
                           
Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
Файл                        Возможно защищенный файл
                           
Доп. информация             на момент обновления списка
SHA1                        9756C8A97A9B54E9FBB592F9ACFB9E654430C8F4
MD5                         53F12D7FB9EB737CB768DE7A8836F1FE
                           
Ссылки на объект            
Ссылка                      HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost
UIHost                      logonui.exe
                           
система не обновляемая
Цитата
uVS v3.73: Microsoft Windows XP x86 (NT v5.1) build 2600 Service Pack 2 [C:\WINDOWS]
если есть установочный диск XP SP2, пробуйте выполнить
восстановление системы
Цитата
sfc /scannow
http://support.microsoft.com/kb/310747/ru
либо из под Live.CD перезаписать logonui.exe чистыйм файлом из дистра.
Установочного диска нет. А как перезаписать чистым файлом из дистра? и подойдет ли с XP SP2 если у меня версия 2007, а возьму с версии 2002?
Все, нашла и заменила. После этого троян первый исчез и Нод удалил второй. Всем спасибо, тему можно закрыть)
Читают тему