Технический форум
Вернуться   Технический форум > Компьютерный форум > Форум по вирусам и антивирусам > Безопасность


Ответ
 
Опции темы Опции просмотра
Старый 10.10.2016, 13:43   #11 (permalink)
SkylineLuxx
Member
 
Аватар для SkylineLuxx
 
Регистрация: 21.10.2012
Сообщений: 295
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 201
По умолчанию

У меня видюха GeForce GTX 660Ti, какие файлы оставить? чет не допер..
SkylineLuxx вне форума   Ответить с цитированием

Старый 10.10.2016, 13:43
Helpmaster
Member
 
Аватар для Helpmaster
 
Регистрация: 08.03.2016
Сообщений: 0

Схожие темы можно найти через поиск, но я помогу вам и вышлю их сюда

В устройстве нет диска вставьте диск в устройство
В устройстве нет диска вставьте диск в устройство

Старый 10.10.2016, 14:05   #12 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Цитата:
Сообщение от SkylineLuxx Посмотреть сообщение
Образ автозапуска.
+
добавьте в архиве рег-файл этого ключа из реестра.

Цитата:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks
судя по образу, у вас еще и проблема с периодическим открытием сайта KB-RIBAKI.ORG
safety вне форума   Ответить с цитированием
Старый 10.10.2016, 14:26   #13 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

по nvidia:
файлы вообщем то с цифровой от nvidia

Полное имя C:\PROGRAM FILES (X86)\NVIDIA CORPORATION\NVNODE\DOWNLOADER.NODE
Имя файла DOWNLOADER.NODE
Тек. статус АКТИВНЫЙ ПРОВЕРЕННЫЙ DLL

www.virustotal.com 2016-10-05
- Файл был чист на момент проверки.

Сохраненная информация на момент создания образа
Статус АКТИВНЫЙ ПРОВЕРЕННЫЙ DLL
File_Id 57ED4D4F2AF000
Linker 14.0
Размер 2801208 байт
Создан 09.10.2016 в 10:08:00
Изменен 30.09.2016 в 00:20:53

TimeStamp 29.09.2016 в 17:20:15
EntryPoint +
OS Version 6.0
Subsystem Windows graphical user interface (GUI) subsystem
IMAGE_FILE_DLL +
IMAGE_FILE_EXECUTABLE_IMAGE +
Оригинальное имя DOWNLOADER.NODE
Тип файла 32-х битный ИСПОЛНЯЕМЫЙ
Цифр. подпись Действительна, подписано NVIDIA Corporation

Доп. информация на момент обновления списка
SHA1 E54DAF498A169DC03EADD2A91DD97D9C8AA7C45D
MD5 794336AD53E3061F0E7216D6D6E6DF55

Процессы на момент обновления списка
Процесс C:\PROGRAM FILES (X86)\NVIDIA CORPORATION\NVNODE\NVIDIA WEB HELPER.EXE
safety вне форума   Ответить с цитированием
Старый 10.10.2016, 14:39   #14 (permalink)
prima
Member
 
Регистрация: 31.08.2015
Сообщений: 19,433
Сказал(а) спасибо: 283
Поблагодарили 213 раз(а) в 96 сообщениях
Репутация: 80884
По умолчанию

А я бы зашёл через autorun от Руссиновича и посмотрел вручную эти ключи.
Не исключено, что к ним просто добавлены параметры командной строки.
prima вне форума   Ответить с цитированием
Старый 10.10.2016, 16:41   #15 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

Цитата:
Сообщение от prima Посмотреть сообщение
А я бы зашёл через autorun от Руссиновича и посмотрел вручную эти ключи.
Не исключено, что к ним просто добавлены параметры командной строки.
ключи вообщем то известны, если вы об этих ключах. Но не помешает полная инфо о ключе из реестра.

Цитата:
Полное имя EXPLORER.EXE HTTP://KB-RIBAKI.ORG
Имя файла EXPLORER.EXE HTTP://KB-RIBAKI.ORG
Тек. статус ?ВИРУС? ПОДОЗРИТЕЛЬНЫЙ в автозапуске

Удовлетворяет критериям
KB-RIBAKI.ORG ( ~ KB-RIBAKI.ORG)(1) OR ( ~ REG ADD)(1) [auto (0)]

Сохраненная информация на момент создания образа
Статус в автозапуске

Доп. информация на момент обновления списка
CmdLine /C REG ADD HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRE NTVERSION\RUN /F /V ALEXXSKY /T REG_SZ /D "EXPLORER.EXE HTTP://KB-RIBAKI.ORG"

Ссылки на объект
Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{238769 D3-BE34-4CF8-8803-31EF4355C945}\Actions
Actions "cmd.exe" /c REG ADD HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run /f /v AlexxSky /t REG_SZ /d "explorer.exe http://kb-ribaki.org"

Ссылка HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Boot\{238769D 3-BE34-4CF8-8803-31EF4355C945}\

Ссылка C:\WINDOWS\SYSTEM32\TASKS\ALEXXSKY
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Старый 10.10.2016, 16:50   #16 (permalink)
prima
Member
 
Регистрация: 31.08.2015
Сообщений: 19,433
Сказал(а) спасибо: 283
Поблагодарили 213 раз(а) в 96 сообщениях
Репутация: 80884
По умолчанию

Я примерно о том же, а ссылка на веб-сайт в эксплорере не разъясняет поиска локального диска и не связана с NVidia. В AUTORUNS я бы поискал именно по слову NVidia.
prima вне форума   Ответить с цитированием
Старый 10.10.2016, 17:15   #17 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

дойдет дело и до Nvidia (с ribaki это не связано), а пока надо решить проблему с запуском из задач вредоносного сайта.
safety вне форума   Ответить с цитированием
Старый 10.10.2016, 17:19   #18 (permalink)
prima
Member
 
Регистрация: 31.08.2015
Сообщений: 19,433
Сказал(а) спасибо: 283
Поблагодарили 213 раз(а) в 96 сообщениях
Репутация: 80884
По умолчанию

Сложный вопрос. Ссылка на вирусный сайт может быть вторичным следствием вредоноса в ехе-шнике.
prima вне форума   Ответить с цитированием
Старый 10.10.2016, 17:24   #19 (permalink)
SkylineLuxx
Member
 
Аватар для SkylineLuxx
 
Регистрация: 21.10.2012
Сообщений: 295
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 201
По умолчанию

Цитата:
Сообщение от safety Посмотреть сообщение
добавьте в архиве рег-файл этого ключа из реестра.
Как это делается..?
Из всего вами вышесказанного что еще нужно сделать? Х_х
SkylineLuxx вне форума   Ответить с цитированием
Старый 10.10.2016, 17:27   #20 (permalink)
safety
Member
 
Регистрация: 12.07.2011
Сообщений: 31,192
Записей в дневнике: 6
Сказал(а) спасибо: 1
Поблагодарили 21 раз(а) в 7 сообщениях
Репутация: 15348
По умолчанию

пока что эта связь не просматривается.

Есть задача, которая запускается из TASKS и из TaskCache, которая восстанавливает в реестре ключ запуска рекламного (или вредоносного сайта)
Цитата:
"cmd.exe" /c REG ADD HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run /f /v AlexxSky /t REG_SZ /d "explorer.exe http://kb-ribaki.org"
safety вне форума   Ответить с цитированием
Ads

Яндекс

Member
 
Регистрация: 31.10.2006
Сообщений: 40200
Записей в дневнике: 0
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
Репутация: 55070
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.
Trackbacks are Вкл.
Pingbacks are Вкл.
Refbacks are Выкл.




Часовой пояс GMT +4, время: 11:22.

Powered by vBulletin® Version 6.2.5.
Copyright ©2000 - 2014, Jelsoft Enterprises Ltd.