Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Windows (https://forum.antichat.xyz/forumdisplay.php?f=42)
-   -   Что за процесс и как его убить? (https://forum.antichat.xyz/showthread.php?t=71923)

[Dezzter] 29.05.2008 14:31

Что за процесс и как его убить?
 
переустанавливал 2 раза винду но каждый раз после включения в диспетчере задач вот такой процесс...
http://img228.imageshack.us/img228/5472/42098603cs6.jpg
http://img228.imageshack.us/img228/5...fd27ecf16f.jpg
Только что установил новую винду, ещё ни чего больше на комп не устанавливал, а такой процесс уже существует, как его на всегда убить...
Ну и хотелось бы услышать почему после установки винды с полным форматированием, каждый раз при включении компутера появляется такой процесс...
Может вирус?

_Sniper_ 29.05.2008 14:36

Пуск-Выполнить-msconfig-Автозагрузка

groundhog 29.05.2008 14:37

А переустанавливал как? Поверх существующей?

m0le[x] 29.05.2008 14:40

в автозагрузке посмотри...

Isis 29.05.2008 14:41

Новый Excel трой, хотя он не новый

Isis 29.05.2008 14:53

Смотря с чем его склеили

Jailer 29.05.2008 15:22

Цитата:

Сообщение от [Dezzter]
Из автозагрузки отключил, но после перезагруза он всё равно в процессах, но в автозагрузке отключен... что делать?

у меня такой же, походу мы участники ботнета :(

AHTOLLlKA 29.05.2008 15:24

антивирус вам в руки... =\

spetrov 29.05.2008 15:26

Дезтер! Ты винду ставил на форматированный винчестер или раздел? То есть, только диск С отформатил или полностью переразбил винт?
Пролечись, очень тебя прошу. У тебя что-то сидит веселое. Скачай AnVir Task Manager.
Он тебе покажет все, что использует этот процесс - все подгружаемые dll, дочерние процессы и тд.

swt1 29.05.2008 15:29

да вирь это однозначно))да и сам вирь староватенький))
юзай антивирь)

spider-intruder 29.05.2008 15:41

Пришли ка экземплярчик пореверсим посмотрим

spider-intruder 29.05.2008 15:50

ну в автозагрузке то видно путь на Excel.exe

spider-intruder 29.05.2008 15:51

А ваще слей се наверно АВЗ и .....
http://forum.antichat.ru/thread65779.html - читай кароче

0verbreaK 29.05.2008 15:52

Еще вариант, что тот процес был зараженным, а щас он нормальный))

spetrov 29.05.2008 15:57

Цитата:

Сообщение от 0verbreaK
Еще вариант, что тот процес был зараженным, а щас он нормальный))

Он же написал, что офис еще не ставил.
Как сейчас может быть Экселевский процесс незараженным, если офиса нет?

desTiny 29.05.2008 16:04

может у тебя сидюк с виндой больной?

spider-intruder 29.05.2008 16:05

Или какой то софт который ты ставишь поверх сразу.
Если это эксель найден как вирус то я на него и смотреть не буду ) А вот если нет то интересно )

0verbreaK 29.05.2008 16:06

Цитата:

Сообщение от spetrov
Он же написал, что офис еще не ставил.
Как сейчас может быть Экселевский процесс незараженным, если офиса нет?

У меня хрень была, похожая процес появлялся после переустановки постоянно, я думал вирус, оказалось
просто вирус инфефировал этот процес, вот я и подумал мало ли что...


Процес, может называться по разному, зависит от названия программы, как называл так и высветится, в такс-менеджере. В любом случае стоит пореверсить
эту програмку.

0verbreaK 29.05.2008 16:12

Kaspesky Internet Security 6.0

Действие

Файл содержит вирус
Virus.Win32.Virut.qю Лечение
возможно.

Jailer 29.05.2008 16:24

Reboot.exe нет в автозагрузке?

Tigger 29.05.2008 16:49

А у меня такая фигня((
 
Был на компе вирус Win32/Jeefo.A. Я много раз делал скан компа антивирусом (Nod32), пока он его полностью не убил, а то бывало, что нету, а потом запустишь какой-нибудь *.exe и сразу еще какие-то файлы заражены, но потов проде вообще не осталось. Я винду не перестовлял, но и не форматировал ничего, но теперь все процессы стали чего-то много весить и многи программы стали дольше открывать.
Вот скрин: http://img103.imageshack.us/img103/1584/1213wg5.th.jpg
Скажите, что делать?

spetrov 29.05.2008 17:31

Уважаемые!!! Давайте перед тем, как постить сюда глюки, будем лечиться?
Вот честно! Глюков, вызванных вирями - немерено!
Есть в Прикрепленная тема, в которой достаточно подробно описано, что делать, если возникает подозрение на вирусы.
Тут, скорее, помогут разобраться как бороться с заразой после того, как стандартные методы не помогают.
Почему? Потому что НЕ ИНТЕРЕСНО заниматься тем, что без нас нормально справляется со своими обязанностями.
Интересно думать над проблемой, искать ее решение, а не указывать на топик, где описан стандартный метод.
На крайняк - юзать поиск.


ЗЫ. Извините, наболело. В инете достаточно инфы....

SVAROG 29.05.2008 17:36

винду возьми проверенную и установи.
ИМХО у тебя сам дистрибютив с троем

Гаврила 29.05.2008 17:40

Цитата:

Сообщение от [Dezzter]
...стока вирусников уже нашёл, хотя винду установил 20 мин назад, с полным форматированием харда

Что за бред?
Тут всего два варианта. Либо ты форматируешь не правильно. Либо дистриб винды уже с троем.
Делай выводы.

Tigger 29.05.2008 18:12

А мне кто-нибудь поможет?

Jokester 29.05.2008 18:34

2Tigger
Визуально оценил твои задачи ИМХО нормально они кушают, но так тяжело сказать.Что конкретно тебя смущает?
Цитата:

Сообщение от Гаврила
Либо ты форматируешь не правильно

Улыбнуло :D это как?
2[Dezzter]
Разумеется с вирусом или дистр или какая то прога которая ставилась после винды, это уже писали

Tigger 29.05.2008 18:39

А я хз... После этого вируса у меня плохие ощущения... В процессы я давно не заглядывал и не помню, как было раньше... Но раньше вроде как фотошоп жрал ~30 000, а теперь ~100 000

spetrov 29.05.2008 18:43

Цитата:

Сообщение от Tigger
Был на компе вирус Win32/Jeefo.A. Я много раз делал скан компа антивирусом (Nod32), пока он его полностью не убил, а то бывало, что нету, а потом запустишь какой-нибудь *.exe и сразу еще какие-то файлы заражены, но потов проде вообще не осталось. Я винду не перестовлял, но и не форматировал ничего, но теперь все процессы стали чего-то много весить и многи программы стали дольше открывать.
Вот скрин: http://img103.imageshack.us/img103/1584/1213wg5.th.jpg
Скажите, что делать?

Первый процесс - нодовский. Это модуль интернет-проверки. Через него идет весь трафик. Поэтому, если много качаешь - жрет память.

Но читал, что под этим ekrn иногда бывают вирусы. Обычно они после убийства восстанавливаются.
Цитата:

Искали: "ekrn.exe"
Найдено записей: 2
Trojan-Downloader.Win32.Bagle.cw
[ в описаниях ]
Программа, представляющая собой троянскую составляющую почтового червя Email-Worm.Win32.Bagle. Загружает файлы из сети Интернет без ведома пользователя и запускает их на исполнение. Является приложением Windows (PE EXE-файл). Размер компонентов троянца варьируется в пределах от 160 до 320...
Trojan-Downloader.Win32.Bagle.cu
[ в описаниях ]
Данная программа представляет собой троянскую составляющую почтовых червей семейства Email-Worm.Win32.Bagle. Она предназначена для загрузки на зараженный компьютер файлов из сети Интернет без ведома пользователя и последующего запуска их на исполнение. Является приложением Windows (PE EXE-файл)....
Для начала скажем, почему процесс после смерти оживает снова. Это может быть, если у тебя на компьютере запущена еще одна или более копий этого засланца, которая специально сама себя запускает несколько раз чтобы пользователь не смог отключить все процессы вируса сразу.
Копия вируса может запускаться и под другим именем, может ставить себе имя процесса отличное от названия исполняемого файла.

Если засланец запускается снова только при рестарте и не редактирует реестр в реальном времени, то заходишь в реестр, находишь в ветках реестра все категории (папки) "Run" и удаляешь из них пути к исполняемым файлам вируса и другим не знакомым программам так как они тоже могут оказаться вирусами. При поиске "Run" в реестре будешь натыкаться на что попало, например rundll. Чтоб на что попало не натыкаться, ищи категорию RunOnce, а над ней будет располагаться Run. Затем убиваешь процессы вируса и его файлы.

Если вирус проворнее, можно к примеру поставить антивирусный монитор. Он вычислит вирус, убьет процесс и не даст ему запуститься снова. Но реестр все-таки придется чистить вручную.

Незабудь затем найти на диске все исполняемые файлы вируса и почистить все папки temp.

Второй - реалтековский - от звуковухи.

Насчет egui.exe: Чтобы точно определить является ли процесс вирусом, можно включить поиск файлов и найти все файлы с этим именем. Далее распознавание! Вирус или нет - смотря в каком каталоге находится исполняемый файл, вирусяки обычна сидят в Windows/system32(64), если он в другой папке на диске, то это врядли вирус (50 на 50). А самое интересное что вирусописатели на своих exe-шниках никогда не ставят цифровые подписи , а если и поставят то winдус сразу скажет что это левая подпись . И кстати подпись не распознается только на .drv файлах.

Кстати egui.exe смахивает на extended graphic user interface.exe, но ты всеравно проверь!

CLI.exe - атишные прибамбасы. Почитать можно ЗДЕСЬ
Далее стандартные процессы винды, снова атишные прибамбасы, адобовский днс-респондер от PS CS3, dslstat отслеживает состояние dsl момеда, jusched - java-машина, wdfmgr - от WMPlayer....

В общем-то чистенько.

Проверь, то, что я тебе написал по первым процессам....

Jokester 29.05.2008 19:12

Tigger
Про фотошоп сказать ничего не могу, не пользуюсь.Насчёт медленнее открываются:
1 Дефрагментация(лучше сторонними программами) в том числе реестр
2 Чистка
Ссылки:
Дефрагментация программы:
_http://www.securitylab.ru/software/1502/
Дефрагментация реестра например эта прога
_http://www.windowsfaq.ru/content/view/294/60/
Очистка :
_http://www.ccleaner.com/
Развлекайся :D
P.S Да и нод обнови на всякий и прогони полную проверку

GRAF89 29.05.2008 23:03

тс ты какой виндовс то ставишь? чистый или сборку?

diehard 29.05.2008 23:32

Лучше убей Internet Explorer, тогда будешь подхватывать меньше всяких троянов

neprovad 30.05.2008 01:59

Код:

TASKKILL /F /IM fun.xls.exe /IM algsrvs.exe /IM msfun80.exe /IM msime82.exe
DEL /Q %windir%\system32\algsrvs.exe
DEL /Q %windir%\system32\msime82.exe
DEL /Q %windir%\system32\msfun80.exe
DEL /Q /A:S c:\fun.xls.exe
DEL /Q /A:S c:\autorun.inf
DEL /Q /A:S d:\fun.xls.exe
DEL /Q /A:S d:\autorun.inf
REG DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v IMJPMIG8.2 /f
REG DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v ????V3.0 /f
REG DELETE HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v MsServer /f
REG DELETE HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /f
REG ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL /v CheckedValue /t REG_DWORD /d 0x00000001

сохранить блок текста как пакетный файл (cmd\bat)
и запустить.
после чего перезагрузиться и удалить вручную все autoruns.inf с других дисков. в принципе и так думаю все понятно из батника :)
p.s. форум вставляет лишние пробелы - смотрим и убираем сами


Время: 21:35