Технический форум

Технический форум (http://www.tehnari.ru/)
-   Форум по вирусам и антивирусам (http://www.tehnari.ru/f183/)
-   -   Не могу войти в почту и социальные сети (http://www.tehnari.ru/f183/t87706/)

Wolf_metal_man 22.04.2013 03:28

Не могу войти в почту и социальные сети
 
не могу войти не в почту не в соц сети. антивирус ни чего не обнаруживает. вот образ с автозапуска: rghost. ru/45464004 , если дело в rpcss.dll, прошу помочь, так как вообще не могу понять что за :tehnari_ru_325: происходит. Заранее спасибо)

safety 22.04.2013 09:24

да, проблема в модифицированном rpcss.dll

Цитата:

Полное имя C:\WINDOWS\SYSTEM32\RPCSS.DLL
Имя файла RPCSS.DLL
Тек. статус АКТИВНЫЙ ?ВИРУС? ИЗВЕСТНЫЙ ПОДОЗРИТЕЛЬНЫЙ сервисная_DLL в автозапуске [SAFE_MODE] [SVCHOST]

www.virustotal.com Хэш НЕ найден на сервере.

Удовлетворяет критериям
FALSESERVICEDLL (ССЫЛКА ~ \PARAMETERS\SERVICEDLL)(1) AND (ПРОЦЕСС ~ SVCHOST.EXE)(1) AND (ЦИФР. ПОДПИСЬ ~ ОТСУТСТВУЕТ)(1)

Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ИЗВЕСТНЫЙ сервисная_DLL в автозапуске [SAFE_MODE] [SVCHOST]
Размер 377344 байт
Создан 21.11.2010 в 00:29:12
Изменен 21.11.2010 в 00:29:12
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Отсутствует либо ее не удалось проверить

Оригинальное имя rpcss.dll
Версия файла 6.1.7601.17514 (win7sp1_rtm.101119-1850)
Описание Distributed COM Services
Copyright © Microsoft Corporation. All rights reserved.
Производитель Microsoft Corporation

Доп. информация на момент обновления списка
SHA1 BBBE7E611B0012B5BDBBCC5FBA085568A3D4CACE
MD5 BA277D4630DD3AFE3518C2A3FDE5C120

Процессы на момент обновления списка
Процесс C:\WINDOWS\SYSTEM32\SVCHOST.EXE

Ссылки на объект
Ссылка HKLM\System\CurrentControlSet\Services\DcomLaunch\ Parameters\ServiceDLL
ServiceDLL %SystemRoot%\system32\rpcss.dll

Ссылка HKLM\System\CurrentControlSet\Services\RpcSs\Param eters\ServiceDLL
ServiceDLL %SystemRoot%\system32\rpcss.dll


safety 22.04.2013 09:29

1. скачайте отсюда чистый файл

rghost.ru/44940107

и скопируйте его в папку, откуда запускаете uVS

2. выполните скрипт в uVS

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код:

;uVS v3.77.10 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1
OFFSGNSAVE
delall %SystemDrive%\USERS\USER\0.6087765325026769.EXE
zoo %Sys32%\RPCSS.DLL
EXEC cmd /c "rename %sys32%\rpcss.dll rpcss.dll.old"
EXEC cmd /c "rename %sys32%\dllcache\rpcss.dll rpcss.dll.old"
EXEC cmd /c "copy rpcss.dll %sys32%\rpcss.dll"
EXEC cmd /c "copy rpcss.dll %sys32%\dllcache\rpcss.dll"
czoo
deltmp
delnfr
exec MSIEXEC.EXE /quiet /X{26A24AE4-039D-4CA4-87B4-2F83216024FF}
exec "C:\PROGRAM FILES\TNOD USER & PASSWORD FINDER\UNINST-TNOD.EXE"
restart

перезагрузка, пишем о старых и новых проблемах.
архив, из каталога uVS, созданный после выполнения скрипта (например: ZOO_2012-12-31_23-59-59.rar/7z) отправить в почту sendvirus2011@gmail.com
----------
далее,
выполните быстрое сканирование в маларебайт
http://www.tehnari.ru/f150/t81927/

Wolf_metal_man 22.04.2013 14:10

Выполнил скрипт, все отлично работает. Спасибо большое!
отчет маларебайта:
rghost ru/private/45468460/878ef781cd1e3b9168940bade4651a92

safety 22.04.2013 14:17

этот файл проверьте на ВирусТотал
http://virustotal.com
Цитата:

C:\Windows\System32\Numlock.dll (Trojan.Downloader) -> Действие не было предпринято.
результат можно вернуть по ссылке

Wolf_metal_man 22.04.2013 14:23

Данный файл уже был проверен на VirusTotal 2013-04-12 18:26:57 .

Показатель выявления: 7/46

Wolf_metal_man 22.04.2013 14:30

virustotal com/ru/file/3203c60d7b2acad5c590fed9742c6a03dec7ab7b4afa6dd46a 7358e4ea55d515/analysis/1366622785/

safety 22.04.2013 14:32

ссылка некорректно открывается, дайте текстом сообщение, кто из антивиров его детектирует

зашел
Malwarebytes Trojan.Downloader 20130422 McAfee Generic PUP.x!fv 20130422 McAfee-GW-Edition Generic PUP.x!fv
вобщем, на ваше усмотрение. основные антивиры ничего опасного в нем не находят.

далее,
выполните закрытие уязвимостей
http://www.tehnari.ru/f150/t83677/

Wolf_metal_man 22.04.2013 14:47

хорошо, еще раз спасибо!

Танечка 23.04.2013 17:50

Цитата:

Сообщение от Wolf_metal_man (Сообщение 899674)
не могу войти не в почту не в соц сети. антивирус ни чего не обнаруживает. вот образ с автозапуска: rghost. ru/45464004 , если дело в rpcss.dll, прошу помочь, так как вообще не могу понять что за :tehnari_ru_325: происходит. Заранее спасибо)

У меня такая же проблема, но не поняла путь ее решения... Если можно, то немножко попроще поясните, пожалуйста


Часовой пояс GMT +4, время: 18:34.

Powered by vBulletin® Version 4.5.3
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.