Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с Trojan.Agent/bndmss.exe

Featured Replies

Здравейте ! Проблема ми е следния: имам троянски вирус, според това което разбрах от чуждестранните форуми, който е доста упорит и нейска да се махне! C:\WINDOWS\Prefetch. В тази директория се намира следния файл - BNDMSS.EXE-02E1B92C.pf ( който мисля че толкова не ме тревожи) И другия файл bndmss.exe който се намира в директория C:\WINDOWS\system32 .Това е троянеца.

При опит да го изтрия не се получава пише ми че се използва от друга програма...този троянец според това което разбрах от другите чуждестранни форуми си създавал и триел файлове на харда което мн не ми харесва а неискам да преинсталирам Windows...моля ви някой ако знае как и с какво мога да го премахна ще съм много благодарен :lol6:

Редактирано от mihnev_sz
2.3 Заглавието на темата трябва да е ясно и точно (преглед на промените)

Здравейте ! Проблема ми е следния: имам троянски вирус, според това което разбрах от чуждестранните форуми, който е доста упорит и нейска да се махне! C:\WINDOWS\Prefetch. В тази директория се намира следния файл - BNDMSS.EXE-02E1B92C.pf ( който мисля че толкова не ме тревожи) И другия файл bndmss.exe който се намира в директория C:\WINDOWS\system32 .Това е троянеца.

При опит да го изтрия не се получава пише ми че се използва от друга програма...този троянец според това което разбрах от другите чуждестранни форуми си създавал и триел файлове на харда което мн не ми харесва а неискам да преинсталирам Windows...моля ви някой ако знае как и с какво мога да го премахна ще съм много благодарен :lol6:

В Task Manager провери ли дали го има и дали може да се спре процеса ?

Антивирусна нямаш ли ?

Свали тази програма и пробвай с нея : http://www.malwarebytes.org/mbam.php

Редактирано от Ken (преглед на промените)

  • Автор
В Task Manager провери ли дали го има и дали може да се спре процеса ?

Антивирусна нямаш ли ?

Свали тази програма и пробвай с нея : http://www.malwarebytes.org/mbam.php

ами в това е проблема че троянеца е упорит... и като му дам End Process изобщо неможе да го махне от Task Manager...Антивирусна нямам просто защотото невлизам толкова в интернет използвам помощтни програми за премахване на spyware и разни вирусчета но антивирусна нямам а що се отнася до линка немога да го отворя sad.gif Това е другия проблем който имам sad.gif не ми се отварят много известни страници като главната страница на Microsoft... страниците на всички по известни антивирусни немога да ги отворя следователно немога и да си update антивирусната но това не ме притесняваше толкова sad.gif

ами в това е проблема че троянеца е упорит... и като му дам End Process изобщо неможе да го махне от Task Manager...Антивирусна нямам просто защотото невлизам толкова в интернет използвам помощтни програми за премахване на spyware и разни вирусчета но антивирусна нямам а що се отнася до линка немога да го отворя sad.gif Това е другия проблем който имам sad.gif не ми се отварят много известни страници като главната страница на Microsoft... страниците на всички по известни антивирусни немога да ги отворя следователно немога и да си update антивирусната но това не ме притесняваше толкова sad.gif

Изключи System restore. Влез в Safe mode и тогава чисти.

Има цял форум за Сигурност и антивирусна защита.

Стъпка 1:

Освен предложението на колегата бих ти предложил да изпълниш препоръките от тази тема (проверка с Malwarebytes, SUPERAntispyware и Dr.Web CureIt) и след това да генерираш лог от HijackThis, който да приложиш в следващия си коментар в същата тема.

Стъпка 2:

Отвори C:\Windows\ и преименувай файла regedit.exe на reg3dit.exe.

Стартирай преименувания файл и намери:

HKEY_LOCAL_MACHINE\software\microsoft\windowsnt\currentversion\drivers32

Натисни с десен бутон на мишкта върху папката drivers32 и избери Export.

rcqpnsydcaxui7fv5733e9qmnunagufdjr1u3ksk.jpg

От падащото меню Save as избери Text Files (*.txt).

На реда File Name => въведи някакво име на файла и го запази примерно на декстопа.

След това го отвори и с Copy/Paste публикувай съдържанието му в следващия си пост.

Не се безпокой за reg3dit.exe. Би трябвало функцията Windows File Protection да направи ново копие на файла regedit.exe в папката C:\Windows.

Ако ли не просто преименувай отново reg3dit.exe, както си беше => regedit.exe.

  • Автор

амиии аз вече се отказах този троянец е много нагъл и след 1-2 дена ще си преинсталирам WIndowsa и ще го разкарамм :P иначее мерсии много за отделеното време и внимание biggrin.gif

амиии аз вече се отказах този троянец е много нагъл и след 1-2 дена ще си преинсталирам WIndowsa и ще го разкарамм ;) иначее мерсии много за отделеното време и внимание biggrin.gif

Ще се оправи и без преинсталация. Поне изпълни стъпка номер две, за да можем ако имаш загнезден зловреден файл в HKEY_LOCAL_MACHINE\software\microsoft\windowsnt\currentversion\drivers32 да го пратим на MBAM да го добавят в дефиинициите си...

  • Автор

Ще се оправи и без преинсталация. Поне изпълни стъпка номер две, за да можем ако имаш загнезден зловреден файл в HKEY_LOCAL_MACHINE\software\microsoft\windowsnt\currentversion\drivers32 да го пратим на MBAM да го добавят в дефиинициите си...

иСкам да помогна колкото мога :offtopic_s: направих каквото каза надявам се да помогна

Key Name: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32

Class Name: <NO CLASS>

Last Write Time: 3/25/2009 - 12:51 PM

Value 0

Name: midimapper

Type: REG_SZ

Data: midimap.dll

Value 1

Name: msacm.imaadpcm

Type: REG_SZ

Data: imaadp32.acm

Value 2

Name: msacm.msadpcm

Type: REG_SZ

Data: msadp32.acm

Value 3

Name: msacm.msg711

Type: REG_SZ

Data: msg711.acm

Value 4

Name: msacm.msgsm610

Type: REG_SZ

Data: msgsm32.acm

Value 5

Name: msacm.trspch

Type: REG_SZ

Data: tssoft32.acm

Value 6

Name: vidc.cvid

Type: REG_SZ

Data: iccvid.dll

Value 7

Name: VIDC.I420

Type: REG_SZ

Data: msh263.drv

Value 8

Name: vidc.iv31

Type: REG_SZ

Data: ir32_32.dll

Value 9

Name: vidc.iv32

Type: REG_SZ

Data: ir32_32.dll

Value 10

Name: vidc.iv41

Type: REG_SZ

Data: ir41_32.ax

Value 11

Name: VIDC.IYUV

Type: REG_SZ

Data: iyuv_32.dll

Value 12

Name: vidc.mrle

Type: REG_SZ

Data: msrle32.dll

Value 13

Name: vidc.msvc

Type: REG_SZ

Data: msvidc32.dll

Value 14

Name: VIDC.UYVY

Type: REG_SZ

Data: msyuv.dll

Value 15

Name: VIDC.YUY2

Type: REG_SZ

Data: msyuv.dll

Value 16

Name: VIDC.YVU9

Type: REG_SZ

Data: tsbyuv.dll

Value 17

Name: VIDC.YVYU

Type: REG_SZ

Data: msyuv.dll

Value 18

Name: wavemapper

Type: REG_SZ

Data: msacm32.drv

Value 19

Name: midi

Type: REG_SZ

Data: wdmaud.drv

Value 20

Name: msacm.msg723

Type: REG_SZ

Data: msg723.acm

Value 21

Name: vidc.M263

Type: REG_SZ

Data: msh263.drv

Value 22

Name: vidc.M261

Type: REG_SZ

Data: msh261.drv

Value 23

Name: msacm.msaudio1

Type: REG_SZ

Data: msaud32.acm

Value 24

Name: msacm.sl_anet

Type: REG_SZ

Data: sl_anet.acm

Value 25

Name: msacm.iac2

Type: REG_SZ

Data: C:\WINDOWS\system32\iac25_32.ax

Value 26

Name: vidc.iv50

Type: REG_SZ

Data: ir50_32.dll

Value 27

Name: msacm.l3acm

Type: REG_SZ

Data: C:\WINDOWS\system32\l3codeca.acm

Value 28

Name: msacm.divxa32

Type: REG_SZ

Data: msaud32_divx.acm

Value 29

Name: wave

Type: REG_SZ

Data: wdmaud.drv

Value 30

Name: midi1

Type: REG_SZ

Data: wdmaud.drv

Value 31

Name: mixer

Type: REG_SZ

Data: wdmaud.drv

Value 32

Name: MSVideo8

Type: REG_SZ

Data: VfWWDM32.dll

Value 33

Name: wave1

Type: REG_SZ

Data: wdmaud.drv

Value 34

Name: mixer1

Type: REG_SZ

Data: wdmaud.drv

Key Name: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\Terminal Server

Class Name: <NO CLASS>

Last Write Time: 2/28/2009 - 11:26 PM

Key Name: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32\Terminal Server\RDP

Class Name: <NO CLASS>

Last Write Time: 2/28/2009 - 11:26 PM

Value 0

Name: wave

Type: REG_SZ

Data: rdpsnd.dll

Value 1

Name: mixer

Type: REG_SZ

Data: rdpsnd.dll

Value 2

Name: MaxBandwidth

Type: REG_DWORD

Data: 0x56b9

Value 3

Name: wavemapper

Type: REG_SZ

Data: msacm32.drv

Value 4

Name: EnableMP3Codec

Type: REG_DWORD

Data: 0x1

Value 5

Name: midimapper

Type: REG_SZ

Data: midimap.dll

Надявам се да си преименувал regedit.exe преди да го стартираш...

Не намирам следния ред:

Name: aux

Type: REG_SZ

Така ще се уверим, че нямаш Trojan.Daonol

Все пак пробвай следното:

*Изтегли програмата от подписа ми и я инсталирай.

* Стартирай я.

* Придвижете до секцията Update и натисни Check for Updates

* След това отиди до категорията Scanner и избери Perform FULL scan и кликни бутона Scan (по принцип и Quick проверката върши работа, но за Daonol е препоръчително да е FULL).

* Като приключи сканирането кликнi върху бутон Remove Selected (или ако е на български премахни избраните)

mbam.jpg

* Ще се появи текстов файл => Копирайте съдържанието му в следващия си пост.

След това:

1. Временно спри защитата на антивирусната си програма в реално време.

2. Изтегли Combofix.

3. Запази го на ДЕСКТОПА.

4. Въведи следната команда:

Start => run => въведи

"%userprofile%\desktop\combofix.exe" /killall

killall.JPG

5. По времето на сканиране от страна на ComboFix не стартирай никакви други приложения, не натискай клавиши от клавиатурата и не мести мишката !

6. Публикувай лог файла в следващия си пост.

<<<Проблема е решен>>>

Използвани бяха доста тулчета и инструменти, но това са някои от основните логове:

(прикачения архив).

А ето и Qoobox

ComboFix-quarantined-files.txt

2009-05-23 21:59:27 . 2009-05-24 00:02:08			  779 ----a-w  C:\Qoobox\Quarantine\catchme.log

2009-05-23 23:41:23 . 2009-05-24 00:02:36				0 ----a-w  C:\Qoobox\Quarantine\catchme.txt

2009-05-12 09:14:29 . 2009-05-21 11:37:23		   30,720 ----a-w  C:\Qoobox\Quarantine\C\Documents and Settings\User\ud32.exe.vir

2009-05-13 05:53:14 . 2009-05-15 11:57:11		   72,704 ----a-w  C:\Qoobox\Quarantine\C\Documents and Settings\User\winit32.exe.vir

2009-02-28 20:48:41 . 2009-02-28 20:48:41				0 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\nsreg.dat.vir

2009-03-15 20:34:58 . 2009-03-15 20:34:58				0 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\PowerReg.dat.vir

2009-05-19 19:49:07 . 2007-05-18 11:19:22		  106,496 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\system\_sv_CMD_\_U_.exe.vir

2009-02-28 21:07:30 . 2009-02-28 21:07:30			   56 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\system32\ezsidmv.dat.vir

2009-03-17 04:36:24 . 2009-03-17 04:36:24		  107,008 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\system32\savzt.dll.vir

2009-05-23 22:04:04 . 2009-05-23 22:04:04		  178,874 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\system32\_savzt_.dll.zip

2009-04-04 16:35:40 . 2004-08-04 12:00:00		   42,496 ----a-w  C:\Qoobox\Quarantine\C\WINDOWS\system32\Microsoft\backup.ftp.vir

2009-05-23 22:03:45 . 2009-05-23 22:03:45			  870 ----a-w  C:\Qoobox\Quarantine\Registry_backups\Legacy_BNDMSS.reg.dat

2009-05-23 22:03:45 . 2009-05-23 22:03:45			1,052 ----a-w  C:\Qoobox\Quarantine\Registry_backups\Legacy_RASLOGON.reg.dat

2009-05-23 22:03:45 . 2009-05-23 22:03:45			2,476 ----a-w  C:\Qoobox\Quarantine\Registry_backups\Service_Raslogon.reg.dat

2009-05-23 22:03:38 . 2009-05-24 00:03:42		   12,031 ----a-w  C:\Qoobox\Quarantine\Registry_backups\tcpip.reg
http://4storing.com/gy0tme/f61b332e41507f3a015dcaeb4d3ca04d.html

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.