Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 2000/XP (http://forum.oszone.net/forumdisplay.php?f=6)
-   -   [решено] При запуске Мастера беспроводной сети открывается сторонняя программа (http://forum.oszone.net/showthread.php?t=108837)

vadja 10-06-2008 03:43 822710

При запуске Мастера беспроводной сети открывается сторонняя программа
 
Хочу открыть мастер беспроводной сети в панели управления и вот что у меня открывается!!! Это вирус что ли какой то так шутит?! :(


©Blast: скриншот удален, так как содержал нелегальный серийник. У автора темы вместо Мастера беспроводной сети открывается кейген...

yurfed 10-06-2008 03:57 822711

vadja, спасибо за ключик. Попробуем :)

vadja 10-06-2008 20:03 823196

Как сделать так чтобы служба открывалась которая мне требуется, а не кейген?!

Котяра 10-06-2008 20:17 823209

vadja, выложите скриншот диспетчера задач - вкладки "Процессы".

vadja 10-06-2008 20:19 823210

Что лишнее и как убить навсегда?!

Котяра 10-06-2008 20:23 823213

vadja, Вы делали его при запущенном keygen'е?
Если нет, сделайте еще и при открытом кейгене.

vadja 10-06-2008 20:36 823218

Rundll32.exe вроде появился!

Котяра 10-06-2008 20:51 823223

Цитата:

Цитата vadja
Rundll32.exe вроде появился! »

Он вроде и должен появляться.

vadja 10-06-2008 20:53 823228

Так теперь надо понять как сделать так чтобы этот кейген не запускался, а запускалась служба виндоуз!

Petya V4sechkin 10-06-2008 21:28 823251

vadja, попробуйте Пуск -> Выполнить ->
Код:

regsvr32 netsetup.cpl

vadja 10-06-2008 21:30 823253

Petya V4sechkin, Выполнил. Написали: завершено успешно. Все равно при открытии службы открывается кейген!

Petya V4sechkin 10-06-2008 21:58 823269

vadja, а если так, запустится?
Код:

rundll32 shell32.dll,Control_RunDLL NetSetup.cpl,@0,WNSW

vadja 10-06-2008 22:01 823270

Petya V4sechkin, Да, кейген запустился!

Petya V4sechkin 10-06-2008 22:24 823282

vadja, какой хитрый кейген )
Думаю, вам надо восстановить файлы Netsetup.cpl и Wzcdlg.dll в папке \WINDOWS\system32.

vadja 10-06-2008 22:25 823284

Petya V4sechkin, да ужас какой то! Может выложите эти два файлика пожалуйста?!

Petya V4sechkin 10-06-2008 22:27 823286

vadja, у вас SP2 или SP3?

Blast 10-06-2008 22:27 823287

vadja, вот на этом файле
Цитата:

Цитата Petya V4sechkin
NetSetup.cpl »

который расположен в \Windows\System32\ правую кл. мыши - свойства - что там есть, покажите скриншоты

vadja 10-06-2008 22:28 823288

Petya V4sechkin, sp3
Blast, прикрепил.

Petya V4sechkin 10-06-2008 22:31 823292

Вложений: 1
vadja, вот:

vadja 10-06-2008 22:37 823298

Petya V4sechkin, пишет что не удается скопировать wzcdlg. Объект используется другой программой.

Petya V4sechkin 10-06-2008 22:44 823304

vadja, в безопасном режиме загрузитесь.

vadja 10-06-2008 22:46 823306

Petya V4sechkin, а кстати nvcpl.dll висит в автозагрузке! Так и должно быть?!

Petya V4sechkin 10-06-2008 22:54 823312

Цитата:

Цитата vadja
а кстати nvcpl.dll висит в автозагрузке! Так и должно быть?!

Да, этот файл относится к драйверу видеокарты NVIDIA.

vadja 10-06-2008 22:59 823315

Petya V4sechkin, вообщем скопировал в безопасном, перезагрузился и снова такая же фигня :(

Petya V4sechkin 10-06-2008 23:07 823316

vadja, можете провериться в разделе форума Лечение систем от вредоносных программ, выполнив эти требования.

vadja 10-06-2008 23:09 823317

Petya V4sechkin, nod32 стоит с обновлениями свежими и нормально! я думаю после прочтения ни к чему не приведет!
P.S. Чуть позже нечаянно создал вместо новой папки ярлык и просто не поверил своим глазам!Снова выскочил вместо ярлыка этот кейген! Как найти и удалить его нахер!? :(

Petya V4sechkin 11-06-2008 13:42 823662

Цитата:

Цитата vadja
Как найти и удалить его нахер!?

Попробуйте выложить логи.

vadja 11-06-2008 13:45 823665

Уууу! Я смотрю там программное обеспечение еще надо ставить и разбираться в нем! Блин! Тогда позже!

yurfed 11-06-2008 13:59 823681

Цитата:

Цитата vadja
Я смотрю там программное обеспечение еще надо ставить »

Всё работает без установки.

vadja 11-06-2008 14:33 823725

yurfed, так там же ясно написано что надо две проги установить...

P.S. Подскажите что конкретно установить (прям дать ссылку) и как сделать лог который Вам надо переслать?!

yurfed 11-06-2008 14:37 823728

vadja, для логов нужно http://z-oleg.com/avz4.zip и http://www.trendsecure.com/portal/en...HiJackThis.zip
Всё работает без установки.

vadja 12-06-2008 20:51 824705

yurfed, просто запущу программу и сам разберусь как сохранить логи?!

yurfed 12-06-2008 21:00 824711

vadja, тут всё подробно расписано

Котяра 12-06-2008 21:02 824714

Цитата:

Цитата Petya V4sechkin
Думаю, вам надо восстановить файлы Netsetup.cpl и Wzcdlg.dll в папке \WINDOWS\system32. »

Копирование с чужого ПК не очень желательно.
Желательно выполнить sfc /scannow
Требует диск с WINDOWS
Ну или извлечь файл из папки i386 установочного CD (как извлечь я не знаю)

================
Общий план уничтожения кейгена таков:
надо понять, кто такой кейген и где он лежит, а дальше уже искать, откуда он запускается. В принципе, неплохо было бы воспользоваться аналогом Task Manager'а - программой Process Explorer. Скачать можно здесь. В этой программе нужно нажать кнопку и не отпуская кнопки мыши навести указатель мыши на кейген. Процесс, вызывающий кейген, будет выделен, например, так:

(здесь подсвечен процесс AVerTV.exe)
Внимание! Не жмите кнопку , если не знаете зачем!
P.S. Для облегчения можно уменьшить окно программы, чтобы легко "поймать" окно кейгена.

vadja 13-06-2008 18:48 825276

Котяра, проделал!
http://img171.imageshack.us/done.php...8276886id8.jpg

Petya V4sechkin 13-06-2008 19:01 825280

vadja, неправильный Rundll32.exe (без описания, с левой иконкой).
Найдите его в папке \WINDOWS\system32, щелкните правой кнопкой мыши -> Свойства -> вкладка Версия, что там?

Посмотрите, может быть он есть в ветках реестра:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\App Paths
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths

На вирусы так и не хотите проверяться?

Котяра 13-06-2008 19:12 825285

Цитата:

Цитата vadja

У rundll32.exe неправильная иконка.
vadja, попробуйте выбрать Пуск => Выполнить, ввести rundll32.exe и нажать ОК. Если у Вас все ОК, ничего не произойдет. Либо откроется кейген.
И еще: откройте кейген, дважды щелкните по rundll32.exe в окне Process Explorer, и выложите скриншот окна.

vadja 13-06-2008 19:16 825287

Petya V4sechkin, что там должно быть в этой вкладке то?! В ветках реестра нету! :(

Котяра 13-06-2008 19:20 825290

И еще: какая иконка у файла rundll32.exe (может быть виден как rundll32).
Такая

или другая?

vadja 13-06-2008 19:23 825292

Котяра, Да такая как у Вас.

yurfed 13-06-2008 19:35 825300

vadja, C:\Documents and Settings\учётная запись\rundll32.exe Его там по определению быть не должно. Проверь его по адресу http://www.virustotal.com/ru/
Когда загрузишь, нажми "Повторить анализ сейчас"

vadja 13-06-2008 19:39 825306

yurfed,
Антивирус Версия Обновление Результат
AhnLab-V3 2008.6.13.1 2008.06.13 -
AntiVir 7.8.0.55 2008.06.13 -
Authentium 5.1.0.4 2008.06.12 -
Avast 4.8.1195.0 2008.06.13 -
AVG 7.5.0.516 2008.06.13 -
BitDefender 7.2 2008.06.13 -
CAT-QuickHeal 9.50 2008.06.12 -
ClamAV None 2008.06.13 -
DrWeb 4.44.0.09170 2008.06.13 -
eSafe 7.0.15.0 2008.06.12 suspicious Trojan/Worm
eTrust-Vet 31.6.5871 2008.06.13 -
Ewido 4.0 2008.06.13 -
F-Prot 4.4.4.56 2008.06.12 -
F-Secure 6.70.13260.0 2008.06.13 -
Fortinet 3.14.0.0 2008.06.13 -
GData 2.0.7306.1023 2008.06.13 -
Ikarus T3.1.1.26.0 2008.06.13 -
Kaspersky 7.0.0.125 2008.06.13 -
McAfee 5316 2008.06.12 -
Microsoft 1.3604 2008.06.13 -
NOD32v2 3183 2008.06.13 -
Norman 5.80.02 2008.06.12 -
Panda 9.0.0.4 2008.06.12 -
Prevx1 V2 2008.06.13 Malicious Software
Rising 20.48.40.00 2008.06.13 -
Sophos 4.30.0 2008.06.13 -
Sunbelt 3.0.1145.1 2008.06.05 -
Symantec 10 2008.06.13 -
TheHacker 6.2.92.346 2008.06.12 -
VBA32 3.12.6.7 2008.06.12 -
VirusBuster 4.3.26:9 2008.06.12 -
Webwasher-Gateway 6.6.2 2008.06.13 -
Дополнительная информация
File size: 126464 bytes
MD5...: db457a863378b2fc8dbe1f99e97e7dbb
SHA1..: b1519970a4878fefdd338f4ae40bc2ebc4f174ae
SHA256: c95035bdf86b3a0f9280e2d0e9648df870b7e8eed1a10f3a0d96a52163848e0b
SHA512: 8463e4795fe4ce24e8fa372ae8328bfee736e85fe003fef06934de7900f859fe
d7cb5d61c2271c25ead80cc4b23c79b4e5afeb0f6d7a374809defb805b807ef4
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x428170
timedatestamp.....: 0x46e6c4a0 (Tue Sep 11 16:38:56 2007)
machinetype.......: 0x14c (I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
UPX0 0x1000 0x9000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
UPX1 0xa000 0x1f000 0x1e400 7.91 c757721df14396fa64bf97b0ed4179b9
.rsrc 0x29000 0x1000 0x600 2.69 9467377bda11a6e366e4fa6b9bd67e51

( 3 imports )
> KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess
> ADVAPI32.dll: RegCloseKey
> USER32.dll: EndDialog

( 0 exports )
Prevx info: http://info.prevx.com/aboutprogramte...61C100D3157E02
packers (Kaspersky): PE_Patch.UPX, UPX
packers (F-Prot): UPX

Котяра 13-06-2008 19:41 825307

vadja, попробуйте зайти в папку "C:\Documents and Settings\Вадим" и переименовать rundll32.exe, например, в krek.exe.

vadja 13-06-2008 19:43 825308

Котяра, и что дальше?

yurfed 13-06-2008 19:43 825309

Котяра, похоже так и есть Нормальный размер у rundll32 - 33280Б

Котяра 13-06-2008 19:44 825310

Цитата:

Цитата vadja
yurfed,
Антивирус Версия Обновление Результат
AhnLab-V3 2008.6.13.1 2008.06.13 -
AntiVir 7.8.0.55 2008.06.13 -
Authentium 5.1.0.4 2008.06.12 -
Avast 4.8.1195.0 2008.06.13 -
AVG 7.5.0.516 2008.06.13 -
BitDefender 7.2 2008.06.13 -
CAT-QuickHeal 9.50 2008.06.12 -
ClamAV None 2008.06.13 -
DrWeb 4.44.0.09170 2008.06.13 -
eSafe 7.0.15.0 2008.06.12 suspicious Trojan/Worm
eTrust-Vet 31.6.5871 2008.06.13 -
Ewido 4.0 2008.06.13 -
F-Prot 4.4.4.56 2008.06.12 -
F-Secure 6.70.13260.0 2008.06.13 -
Fortinet 3.14.0.0 2008.06.13 -
GData 2.0.7306.1023 2008.06.13 -
Ikarus T3.1.1.26.0 2008.06.13 -
Kaspersky 7.0.0.125 2008.06.13 -
McAfee 5316 2008.06.12 -
Microsoft 1.3604 2008.06.13 -
NOD32v2 3183 2008.06.13 -
Norman 5.80.02 2008.06.12 -
Panda 9.0.0.4 2008.06.12 -
Prevx1 V2 2008.06.13 Malicious Software
Rising 20.48.40.00 2008.06.13 -
Sophos 4.30.0 2008.06.13 -
Sunbelt 3.0.1145.1 2008.06.05 -
Symantec 10 2008.06.13 -
TheHacker 6.2.92.346 2008.06.12 -
VBA32 3.12.6.7 2008.06.12 -
VirusBuster 4.3.26:9 2008.06.12 -
Webwasher-Gateway 6.6.2 2008.06.13 -
Дополнительная информация
File size: 126464 bytes
MD5...: db457a863378b2fc8dbe1f99e97e7dbb
SHA1..: b1519970a4878fefdd338f4ae40bc2ebc4f174ae
SHA256: c95035bdf86b3a0f9280e2d0e9648df870b7e8eed1a10f3a0d96a52163848e0b
SHA512: 8463e4795fe4ce24e8fa372ae8328bfee736e85fe003fef06934de7900f859fe
d7cb5d61c2271c25ead80cc4b23c79b4e5afeb0f6d7a374809defb805b807ef4
PEiD..: -
PEInfo: PE Structure information »

Антивирусы могут давать ложные срабатывания на "кейгены". В принципе, ничего плохого кейген сделать не должен. Другой вопрос - почему он называется rundll32.exe?

yurfed 13-06-2008 19:44 825311

Цитата:

Цитата vadja
и что дальше? »

Запусти.

vadja 13-06-2008 19:44 825312

Котяра, переименовал. значок остался таким же.

yurfed, открылся кейген.

Котяра 13-06-2008 19:45 825314

Цитата:

Цитата vadja
Котяра, и что дальше? »

После того, как и переименовали этот поддельный rundll32.exe, попробуйте запустить Мастер беспроводной сети. Если кейген перестал "вылазить", значит, проблема решена.

vadja 13-06-2008 19:47 825315

Котяра, правда. теперь вылезла служба то что надо. А тот файлик можно удалить?

Котяра 13-06-2008 19:48 825317

Цитата:

Цитата yurfed
Запусти. »

Запустить можно было и без переименования :)

yurfed 13-06-2008 19:48 825319

vadja, удаляй

Котяра 13-06-2008 19:49 825320

Цитата:

Цитата vadja
Котяра, правда. теперь вылезла служба то что надо. А тот файлик можно удалить? »

vadja, если кейген не нужен (и Вы уже раздобыли ключик для Nero :) ), то, я думаю, можно удалить. Но я бы подождал несколько дней. А потом, если все будет ОК, удалил бы этот файл :)

vadja 13-06-2008 19:54 825323

Удалил. Работает. Всем спасибо.

Есть еще кое какой вопросик не сложный. Новый топ создавать или здесь по быстренькой можно спросить?"

Котяра 13-06-2008 19:58 825327

Цитата:

Цитата vadja
Есть еще кое какой вопросик не сложный. Новый топ создавать или здесь по быстренькой можно спросить?" »

Если вопрос не про кейген, лучше создайте новую тему.

yurfed 13-06-2008 19:58 825328

vadja, Если подобное, спрашивай

vadja 13-06-2008 20:03 825330

Котяра, yurfed, не подобное. Сейчас создам. Давайте если что туда.


Время: 14:15.

Время: 14:15.
© OSzone.net 2001-