(no subject)
Jan. 27th, 2007 06:59 pm![[identity profile]](https://www.dreamwidth.org/img/silk/identity/openid.png)
![[community profile]](https://www.dreamwidth.org/img/silk/identity/community.png)
что такое idd5953.tmp.exe и как от него избавиться?
периодически запускается и висит в трее. Имеет два сосотяния: connected и disconnected. Траффик не жрёт, антивирусом, файрволлом и антишпионом не обнаруживается. Убивается через процессы или по нажатию правой кнопкой по иконке в трее и выбора Close. Но если нажать Close, то в процессах всё равно остаётся.
В автозагрузке на найден.
При запуске выдаёт на секунду сообщение, которое исчезает так быстро, что его невозможно прочитать. Есть две кнопки, Да и нет, но и нажать их тоже не успеваю...
периодически запускается и висит в трее. Имеет два сосотяния: connected и disconnected. Траффик не жрёт, антивирусом, файрволлом и антишпионом не обнаруживается. Убивается через процессы или по нажатию правой кнопкой по иконке в трее и выбора Close. Но если нажать Close, то в процессах всё равно остаётся.
В автозагрузке на найден.
При запуске выдаёт на секунду сообщение, которое исчезает так быстро, что его невозможно прочитать. Есть две кнопки, Да и нет, но и нажать их тоже не успеваю...
no subject
Date: 2007-01-27 05:56 pm (UTC)поищи его тут
no subject
Date: 2007-01-27 06:49 pm (UTC)no subject
Date: 2007-01-27 06:27 pm (UTC)no subject
Date: 2007-01-27 06:34 pm (UTC)Запустите regedit
no subject
Date: 2007-01-27 06:51 pm (UTC)no subject
Date: 2007-01-27 08:18 pm (UTC)HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runonce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx
Ищите там...
Всякое что не относится..
no subject
Date: 2007-01-27 09:09 pm (UTC)HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Ключ с именем Shell. Обычно там "explorer.exe". Если есть ещё что-то, то это повод задуматься. (Просто я дрянь ловил которая туда прописалась, но это ей не помогло :))
бОльшую часть палит программка Autoruns. Однако и он знает не все пути автозапуска. Наверняка даже в самом Microsoft'е их все назвать затруднятся.
no subject
Date: 2007-01-27 10:40 pm (UTC)в winlogon, shell стоит только explorer.exe
no subject
Date: 2007-01-27 06:56 pm (UTC)no subject
Date: 2007-01-27 07:06 pm (UTC)no subject
Date: 2007-01-27 07:10 pm (UTC)no subject
Date: 2007-01-27 08:53 pm (UTC)no subject
Date: 2007-01-27 09:00 pm (UTC)no subject
Date: 2007-01-27 07:09 pm (UTC)no subject
Date: 2007-01-27 07:11 pm (UTC)no subject
Date: 2007-01-27 10:46 pm (UTC)удалил их всех, посмотрим что дальше будет...
no subject
Date: 2007-01-28 08:43 am (UTC)Как я уже сказал - если хотите узнать кто их создаёт - Filemon вам в помощь. Можете ещё экземплярчик такого файла скормить какому-нибудь virustotal.com или другой онлайновой службе проверки на вирусы. Авось чего подскажет. Ещё вариант - использовать программку HijackThis и выложить лог её работы. Часто это помогает поймать необнаруживаемую антивирусами заразу (новые вредоносные программы которых пока нет в базах антивируса), особенно при наличии опыта в подобных делах.
Удачи!
no subject
Date: 2007-01-27 08:22 pm (UTC)Непонятно, откуда берется. У меня вот была такая, но лично я до того, как ее схватила, нигде, кроме жж и гуглевых сервисов не лазила.
Единственное, что мне помогло - это последний касперский. Скачала триальную версию с сайта и он мне все почистил.
Один раз ребутнулась в процессе - и никаких больше звонилок.
Стоящий все это время на компе нод эти файлики опасными не посчитал.
no subject
Date: 2007-01-27 08:53 pm (UTC)no subject
Date: 2007-01-27 09:09 pm (UTC)потому что в виндоуз/систем32 есть зараженная длл-ка, причем в различных случаях она по-разному называется
По крайней мере, у меня было так =)
Она в "соединениях" создает новое с каким-то хитрым номером.
Теоретически если вы сидите в инете через модем, то она звонится по этому номеру и чего-нибудь качает.
Практически - у меня адсл, так что проверить на себе, звонит ли она, не пришлось =)
no subject
Date: 2007-01-27 09:18 pm (UTC)у меня тоже адсл,так что они бездействуют...
no subject
Date: 2007-01-28 12:26 pm (UTC)no subject
Date: 2007-01-27 10:49 pm (UTC)no subject
Date: 2007-01-28 01:36 pm (UTC)Могу порекомендовать свой метод: триальный касперский с сайта с последними базами, все им зачистить и удалить его нафик =)