Автор Тема: чото подцепил,нужна помощь  (Прочитано 7603 раз)

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
чото подцепил,нужна помощь
« : 16 Января 2012, 12:12:40 »
итак
утром будит жена.Говорит,что после включения компа появился какойто процесс установки,ещё ДО появления окна,где вбивается пароль пользователя.
она все отменила,забила пороль и......................началась фигня
каждые 10 секунд выскакивает ошибка,при закрытии тут же выскакивает другая.(ошибка РАЗ,ошибка ДВА)
когда они выскакивают,в деспечере задач появляются 2 новых процесса.при закрытии ошибок ,процессы пропадают
cmd.exe
refrech.exe
так же на рабочем столе появился текстовик с упоминание программы которую я так ине смог найти.......
в автозагрузке появилась тоже программа - MsTask.exe
удаление ее из автозагрузки и запрет,ничего не изменило
данной программы я тоже не нашел
Антивирь заканчивает сканирование С.походу он нифига не найдёт((
законный и старинный вопрос ЧО ДЕЛАТЬ ТО?
скрины ниже
зы
ребят убедительная просьба не флудить,и не обсуждать антивири.
нужен конкретный ответ,потому как с cmd.exe-баловатсо не айс.удалю не то,будет попа
49101-0
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн cska

  • Продвинутый
  • *****
  • Сообщений: 1050
  • Карма: +149/-1
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #1 : 16 Января 2012, 12:30:46 »
Утяни с каспера исошку с образом загрузочного диска свежего, залей на болвань - загрузись проверь, аналогичную исошку на халяву отдавал дрВеб.

Оффлайн Vadimka

  • Продвинутый
  • *****
  • Сообщений: 2102
  • Карма: +567/-0
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #2 : 16 Января 2012, 13:32:11 »
надёжнее всего переставить винду, т.к. эта хрень может полностью не удалиться + пароли поменять на чистой винде ;)
мне кажется надёжнее этого способа пока нет...  
комп работает, вот скопируй нужную инфу и вперёд... хуже, когда ещё приходится инфу с диска С спасать...
.
и вот ещё...
« Последнее редактирование: 16 Января 2012, 22:06:11 от Vadimka »

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #3 : 16 Января 2012, 13:38:48 »
надёжнее всего переставить винду, т.к. эта хрень может полностью не удалиться + пароли поменять на чистой винде ;)
мне кажется надёжнее этого способа пока нет...  
комп работает, вот скопируй нужную инфу и вперёд... хуже, когда ещё приходится инфу с диска С спасать...
на С тока винда.............никада там инфу не держу
зы
обновлю данные))
после перегруза, MsTask - снова появилась в автозагрузке,хотя была удалена оттуда
вот еще что накапал
может помогут новые скрины
49105-049107-1
« Последнее редактирование: 16 Января 2012, 13:46:37 от PASHOK »
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн umnik

  • Постоялец
  • ***
  • Сообщений: 205
  • Карма: +47/-0
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #4 : 16 Января 2012, 14:16:31 »
mstask.exe (Task Scheduler Engine) – служба назначенных заданий, отвечающая за обработку заданий пользователя.

mstask.exe (Task Scheduler Engine) – служба назначенных заданий, отвечающая за обработку заданий пользователя.  В Windows XP файл с таким именем не используется для обработки заданий.

В старых версиях Windows файл mstask.exe расположен в каталоге C:\Windows\System32. В случае обнаружения файла с таким именем в любом другом каталоге он должен быть немедленно удален. Сетевые черви W32/Opaserv-H, W32/Spybot-DS, W32/Antinny-H, трояны Troj/Mkmoose-B, Troj/Delf-AC и множество других злонамеренных программ используют имя mstask.exe для сокрытия своего присутствия в системе.
Подробнее: http://www.securitylab.ru/processinfo/266811.php

Worm.Shorm. Сетевой червь, заражающий компьютеры под управлением Windows. Распространяется по локальным и глобальным сетям. Выбирает компьютер-жертву, и если диск на компьютере открыт на полный доступ, создает свою копию в каталоге автозапуска Windows. Также ворует пароли доступа в сеть и Интернет. Считывает RAS-информацию (имя пользователя, номера телефонов, пароли), кэшированные пароли доступа и отправляет их на два адреса: krenx@mail.ru  и winam@mail.ru . Последнее говорит о явном российском происхождении вируса.

При запуске на компьютере червь копирует себя в системный каталог Windows с тремя именами: MSTASK.EXE, MSGSRV16.EXE, TAPI32.EXE. Затем эти файлы регистрируются в ключах автозапуска системного реестра. Таким образом, червь запускается при каждом рестарте Windows. Затем червь обращается к Web-странице по адресу http://krenx.newmail.ru/ip.txt  и считывает ее содержимое. Данная страница содержит IP-маски подсетей, которые атакуются червем. Червь затем выбирает случайную маску подсети, перебирает все возможные IP-адреса этой подсети и пытается установить соединение. Если соединение произошло удачно (т.е. существует компьютер с данным IP-адресом), червь пытается получить доступ к его диску. Если диск открыт на полный доступ (чтение/запись), то червь определяет имя каталога Windows и копирует себя туда с именами:

Start Menu\Programs\StartUp\ AVPMonitor.exe

Главное меню\Программы\Автозагрузка\AVPMonitor.exe

Таким образом, зараженными могут оказаться компьютеры под управлением английской и русской версий Windows. Поскольку червь копирует себя в каталог авто-запуска Windows, то он будет автоматически исполнен при очередной перезагрузке Windows. Червь может обновлять себя с Web-сайта. Для этого он обращается к Internet-файлу http://krenx.newmail.ru/win.exe , скачивает его и запускает на локальной машине.
подробнее http://www.hardline.ru/6/61/2387/
Каждый из нас — уникальная личность,  каждый обладает собственным мнением. Тем не менее мы должны уважать других людей, даже если мы не согласны с их точкой зрения.
К сожалению, достаточно часто люди слушая, не слышат друг друга.

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #5 : 16 Января 2012, 19:31:31 »
плин умник
что ето запуск службы назначений,я уже понял.тут и дурак разберется
ненадо дебрей
я просил помощи в решении задачи, а не урок информатики
все ето интересно.но я все равно всей инфы не переварю.
поетому тупо просил указать,что где глянуть,и что удалить..........
вот те скрин
специально с адресом

папку удалить или ети файлы?
« Последнее редактирование: 16 Января 2012, 19:38:38 от PASHOK »
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн kol2000

  • Продвинутый
  • *****
  • Сообщений: 2199
  • Карма: +267/-2
    • Просмотр профиля
    • Карты для Навител и Garmin
Re: чото подцепил,нужна помощь
« Ответ #6 : 16 Января 2012, 20:46:51 »
надёжнее всего переставить винду
Тебе же дали дельный совет. В чем проблема?

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #7 : 16 Января 2012, 20:48:58 »
надёжнее всего переставить винду
Тебе же дали дельный совет. В чем проблема?
плин,ето последний вариант.
нада разобраться.в последствии наверняка пригодитсо
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн proorel

  • Продвинутый
  • *****
  • Сообщений: 1054
  • Карма: +157/-0
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #8 : 16 Января 2012, 21:23:53 »
Вырежи на другой носитель. Если винда не загрузится верни обратно через загрузочный диск. Пробуй антивирусники ставить.
Сам ищу нормальную прогу что бы можно было раздел в таких случаях возвращать через "бекАП". Только вот если раздел 2ТБ это сложно. Нужно папками...
И дам совет. Сними пароль и никогда его не ставь - наживешь очень много не удобств с ним.
Попробуй сделать восстановление системы.
А если эта дрянь относится к разряду вирусняков, тогда задумайся о смене защиты на компе. Или не заходи туда куда зашел в инете поймав это.
Если дома есть локалка, то чинящийся комп отруби от всех соединений во время починки.
А версия смены системы является единственно верной через 45 минут после неудачных мучительных попыток починить запарованную систему.
Попробуй поставить TuneUp Utilities и найти устранение  неисправностей. (там есть пункт "значки не правильно отображаются").
Не стоит исключать что сборка винды была косячной, или что то не то поставилось.
Экспериментируй, делая бекап или ставь винду по новой.
Моя книга  Палач и топор  начинается с этих строчек
Работая на преступника сам становишься преступником.
Если и возвращать смертную казнь так самую страшную.

Оффлайн aen

  • Постоялец
  • ***
  • Сообщений: 257
  • Карма: +37/-0
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #9 : 16 Января 2012, 21:31:12 »
плин умник
что ето запуск службы назначений,я уже понял.тут и дурак разберется
ненадо дебрей
я просил помощи в решении задачи, а не урок информатики
все ето интересно.но я все равно всей инфы не переварю.
поетому тупо просил указать,что где глянуть,и что удалить..........
вот те скрин
специально с адресом

папку удалить или ети файлы?


первая же ссылка от гугла
http://vms.drweb.com/virus/?i=1369265

Достаточно загрузиться с любого LiveCD и удалить указанные файлы.
« Последнее редактирование: 16 Января 2012, 21:39:51 от aen »

Оффлайн Mr.Kash

  • Бывалый
  • **
  • Сообщений: 138
  • Карма: +18/-0
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #10 : 16 Января 2012, 21:32:28 »
А оно тебе надо? (разобраться)
К сведению (и не только тебя, но и пользователей вообще): У Виндовс есть функция "Восстановления" ;) (Сужу по XP, так как с Vista и 7 еще не пробовал!) Просто запускаешь восстановление, а далее "вооля" и твоя система, с твоими программами (за исключением) полностью рабочая ;)
P.S. Те программы что ставят свои драйвера или заменяют dll, могут остаться в "неудел" после восстановления :) Все по тому, что "винда" грубо "просматривает себя, и если есть критичные изменения, то она восстанавливает файлы из своих исходников" :) Т.е. если вы использовали кряк для какой-нибудь программы, он может "слететь" :)

З.Ы. Согласен с "proorel" ;)

Оффлайн Ducati

  • Завсегдатай
  • ****
  • Сообщений: 753
  • Карма: +250/-4
    • Просмотр профиля
    • orel-montaj
Re: чото подцепил,нужна помощь
« Ответ #11 : 16 Января 2012, 21:43:03 »
надёжнее всего переставить винду
Тебе же дали дельный совет. В чем проблема?
Я согласен, проще и быстрее всего переставить винду и забыть... Но для кого как...Это называется самый дельный и умный совет от человека, которому больше и сказать-то нечего...
Мне, например, просто даже интересно самому разобраться и покопаться...Т.к. винду переставить я в любом случае смогу в любой момент...
Паш, поковыряйся в реестре, в параметрах автозагрузки, в строковом параметре Shell, там как раз загрузка explorer.exe прописывается...если что-то попробую помочь!!!!
А вот людей с "дельными" советами переставить винду не слушай, по крайней мере пока... :)

Оффлайн SlackWare

  • Продвинутый
  • *****
  • Сообщений: 2320
  • Карма: +156/-39
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #12 : 16 Января 2012, 21:48:40 »
странный топик стартер... тебе же написали livecd drwrweb ?
что еще то надо ?
не нравится этот вариант убей винду...

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #13 : 16 Января 2012, 21:53:05 »
пака отходил нод чота прибил))
хз чойта
ща перегружу гляну
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн PASHOK

  • Продвинутый
  • *****
  • Сообщений: 2034
  • Карма: +364/-5
  • Я спокоен... ПОКА
    • Просмотр профиля
Re: чото подцепил,нужна помощь
« Ответ #14 : 17 Января 2012, 00:58:26 »
всем спасибо .вопрос решен
спасиб отдельное Ducati
ВЕК живи-ВЕК учись,
а дураком помрёшь

Оффлайн Ducati

  • Завсегдатай
  • ****
  • Сообщений: 753
  • Карма: +250/-4
    • Просмотр профиля
    • orel-montaj
Re: чото подцепил,нужна помощь
« Ответ #15 : 17 Января 2012, 01:17:32 »
Всегда пожалуйста!
Вся проблема в USB устройствах. Жаль, что уже поздно, и из дома я не могу системник ещё "поковырять", а то окончательно разобрались бы :) Но вывод один-это не вирус, это тупо или глюк винды, или глюк с USB портом! Проблема решена!