Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.
Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.
Купить и продлить лицензии ESET на нашем сайте больше нельзя.
Предлагаем вам попробовать новые продукты компании PRO32.
PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.
1. здесь надо создать в uVS файл сверки из под активной системы.
2. загрузиться с LIVE.CD, запустить uVS для исследования вашей системы с жесткого диска, и из uVS выполнить поиск скрытых файлов, и не закрывая uVS создать образ автозапуска. ---------- вот этот образ автозапуска и нужен будет для анализа скрытых в системе файлов.
13.11.2012 17:35:05 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(1032) вероятно модифицированный Win32/Sirefef.DT троянская программа очистка невозможна 13.11.2012 17:35:02 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = \GLOBAL??\e22fd8bc\Windows\$NtUninstallKB14995$\3794786492\Desktop.ini Win32/Sirefef.DN троянская программа очищен удалением 13.11.2012 2:10:59 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = \GLOBAL??\e22fd8bc\Windows\$NtUninstallKB14995$\3794786492\Desktop.ini Win32/Sirefef.DN троянская программа очищен удалением LENOVOG565\user
хм.. tdsskiller ничего не нашел
Цитата
18:19:02.0485 2992 ============================================================ 18:19:02.0485 2992 Scan finished 18:19:02.0485 2992 ============================================================ 18:19:02.0516 2984 Detected object count: 2 18:19:02.0516 2984 Actual detected object count: 2 18:19:27.0818 2984 KMService ( UnsignedFile.Multi.Generic ) - skipped by user 18:19:27.0818 2984 KMService ( UnsignedFile.Multi.Generic ) - User select action: Skip 18:19:27.0820 2984 nlsX86cc ( UnsignedFile.Multi.Generic ) - skipped by user 18:19:27.0820 2984 nlsX86cc ( UnsignedFile.Multi.Generic ) - User select action: Skip 18:21:21.0965 1508 Deinitialize success
перезагрузка, пишем о старых и новых проблемах. ------------ далее, сделайте дополнительно быструю проверку системы в малваребайт http://forum.esetnod32.ru/forum9/topic682/
перезагрузка, пишем о старых и новых проблемах. ------------ далее, сделайте дополнительно быструю проверку системы в малваребайт http://forum.esetnod32.ru/forum9/topic682/
перезагрузка, пишем о старых и новых проблемах. архив из каталога uVS, созданный после скрипта (например: ZOO_2011-12-31_23-59-59.rar/7z) отправить в почту [email protected], [email protected] ------------ далее, сделайте дополнительно быструю проверку системы в малваребайт http://forum.esetnod32.ru/forum9/topic682/
перезагрузка, пишем о старых и новых проблемах. ------------ далее, сделайте дополнительно быструю проверку системы в малваребайт http://forum.esetnod32.ru/forum9/topic682/
эту программу используете в работе? предоставляет возможность терминального доступа к системе.
Цитата
Полное имя C:\WINDOWS\SYSTEM32\BETWINSERVICEXP.EXE Имя файла BETWINSERVICEXP.EXE Тек. статус АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ сервис в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] [SAFE_MODE]
Сохраненная информация на момент создания образа Статус АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ сервис в автозапуске [СЕТЕВАЯ_АКТИВНОСТЬ] [SAFE_MODE] Размер 261448 байт Создан 16.04.2012 в 12:07:33 Изменен 16.04.2012 в 12:07:31 Тип файла 32-х битный ИСПОЛНЯЕМЫЙ Цифр. подпись НАРУШЕНА, файл модифицирован или заражен
Оригинальное имя BeTwinService.exe Версия файла 2.00 built by: WinDDK Описание BeTwin Terminal Services Производитель ThinSoft Pte Ltd.
Статус ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ Цифровая подпись Недействительна (файл поврежден/заражен)
Доп. информация на момент обновления списка pid = 1516 NT AUTHORITY\SYSTEM CmdLine System32\BeTwinServiceXP.exe Процесс создан 08:11:07 [2012.11.13] С момента создания 01:38:22 parentid = 780 C:\WINDOWS\SYSTEM32\SERVICES.EXE LISTEN 0.0.0.0:3389 SHA1 EE1395D69AE3F87D9772A5A02A33DC44562026DA MD5 6FD6AD11E81543D3B114B4EE7CC3C2E5