Версия для печати
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум на Исходниках.RU > Компьютерная безопасность > Неуловимый вирус


Автор: Azopp 08.07.14, 23:34
Работая на днях, вдруг обнаружил открытие "левого" окна, которое еще не было отрисовано - только заголовок какой-то непонятный, легкомысленного вида.
Не успел сделать скриншот, окно ушло.
Вызвал таск-менеджер, обнаружил левый процесс:
"1pliuna.exe" (По нему не нагуглил ничего)
Через "msconfig.exe" обнаружил новые записи:
C:\Users\<Username>\gkbfhosc.exe
и еще
C:\Users\<Username>\AppData\Roaming\Help\syncHelp.exe

Вот этот "gkbfhosc.exe" пытался убрать из автозагрузки долго - как только удалю оттуда, оно почти сразу появляется на старом месте:
user posted image

И кстати, обнаружил, что время от времени запускается процесс "Internet Explorer", вот этот:
"\Program Files (x86)\Internet Explorer\iexplore.exe")
(хотя у меня 64-битная винда, и примерно такие же файлы есть в "\Program Files\Internet Explorer\iexplore.exe".)
И он причем окно своё не показывает на экране, и выгружается через секунду. А потом еще секунд через 10 опять показывается в таск-менеджере на пару секунд и так далее.
Интересно, можно ли какой-то тулзой вывести в лог внешние обращения к "iexplore.exe" с указанием переданных ему параметров запуска?

В общем, позакрывал все некритичные процессы, убрал этот ИЭксплорер в другой каталог (предварительно запихав в архив), и только тогда избавился от вышеуказанного "gkbfhosc.exe".

Направлял на него (+ на syncHelp.exe и "iexplore.exe") антивирусы: штатный Comodo, затем DrWeb CureIt, "Kaspersky Virus Removal Tool", "Kaspersky Rescue Disk 10":
Все молчат!


После этого пару дней имел страшные тормоза, невозможно работать. В таск-менеджере всё ОК, и у всех процессов загрузка проца относительно малая.

Еще заметил, когда пытаюсь зайти на vk.com через Google Chrome и Comodo Dragon (основанный на Хроме), ругается на отсутствие вышеуказанного "iexplore.exe":
user posted image
Возможно, сия проблема залезла через всякие эти контактики, т.к. за компом не я один сижу.
Но интересно, зачем Хрому запускать еще и другой веб-браузер?!
И ХЗ где эти ярлыки у него находятся.

Щас всё-таки лучше, чем вчера. Но всё равно небольшие тормоза остались. И почему-то Студия начала глючить, например, вот так.

Прошу знающих помочь советом!

Автор: villain 09.07.14, 03:14
Касперский должен был что-нибудь сказать
https://www.virustotal.com/ru/file/a254a1ed...4abb9/analysis/

Автор: Filka 09.07.14, 06:06
Попробуй запустить AutoRuns в безопасном режиме с поддержкой командной строки.

Автор: Azopp 09.07.14, 07:23
Цитата villain @
Касперский должен был что-нибудь сказать
https://www.virustotal.com/ru/file/a254a1ed...4abb9/analysis/

Да, видел ссылку. Но как писал выше, "Kaspersky Virus Removal Tool" и "Kaspersky Rescue Disk 10" ничего не нашли.
Возможно, обычный Kaspersky мог бы и найти, ХЗ.

Filka, спасибо, попробую!

Автор: Vesper 09.07.14, 09:09
Прибивать надо такие процессы, syncHelp и какой-тохост из диспетчера задач (в вин8 "Подробности", в вин7 и ниже "Процессы"), и потом править автозагрузку. Если уберется, ехешники пакуешь и касперам на расправу, ну и на virustotal их тоже оба заслать надо.

IE x86 верни, он тут ни при чем, это стандартный виндовый ИЕ, просто вирь куда-то постоянно ломился через "открыть урл", что запускает копию IE.

Powered by Invision Power Board (https://www.invisionboard.com)
© Invision Power Services (https://www.invisionpower.com)