Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] derm32.exe

Ответить
Настройки темы
[решено] derm32.exe

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(21.6 Kb, 2 просмотров)
Тип файла: txt info.txt
(29.2 Kb, 1 просмотров)
Здравствуйте, одна надежда на Вас.

В общем пару дней назад случайно обнаружил процесс - derm32.exe, я его испугался и выключил, после чего интернет перестал работать. Перезагрузил компьютер, процесс снова появился и интернет работал, тут то я и понял, что процесс в автозагрузке, а работоспособность интернета зависит от него.

В интернете полезной информации не нашел, разве что на другом крупном форуме такой же тематики, там тоже жаловались на такой процесс, но как вылечить свой компьютер от этого файла информации не было.

Заранее спасибо.

Отправлено: 11:25, 16-08-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('d:\documents and settings\p0wer\local settings\temp\derm32.exe');
 QuarantineFile('d:\documents and settings\p0wer\local settings\temp\derm32.exe','');
 DeleteFile('D:\DOCUMENTS AND SETTINGS\P0WER\LOCAL SETTINGS\TEMP\DERM32.EXE');
 DelBHO('{91397D20-1446-11D4-8AF4-0040CA1127B6}');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dskchk');
ExecuteSysClean;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:54, 16-08-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-08-16 (18-27-18).txt
(2.9 Kb, 3 просмотров)

Архив отправил.

Вот лог после сканирования. Я позавчера уже сканировал этой программой компьютер, только быстрым сканированием.

Отправлено: 14:33, 16-08-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Карантин по форме отправили?

Подготовьте лог OTL by OldTimer
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:41, 16-08-2012 | #4


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt checkup.txt
(1.1 Kb, 2 просмотров)

Да, по форме.

Отправлено: 15:02, 16-08-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


И еще я лог OTL чуть выше попросил.

Обновите уязвимый софт:

Java
Adobe Reader
Firefox

Установите Service Pack 1 для Windows 7 может потребоваться повторная активация

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:28, 16-08-2012 | #6


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip OTL.zip
(55.7 Kb, 2 просмотров)

Софт обновил, кроме Adobe Reader, он не установлен. Сейчас поставлю SP1.

Вот лог OTL.

Отправлено: 16:26, 16-08-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата qwerty.:
Adobe Reader, он не установлен »
Вижу обратное:

Код: Выделить весь код
"{AC76BA86-7AD7-1033-7B44-AA1000000001}" = Adobe Reader X (10.1.3)
  • Запустите повторно OTL by OldTimer или OTL.com или OTL.scr.

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  • В окно Custom Scans/Fixes скопируйте следующую информацию:

    Код: Выделить весь код
    :processes
    
    :OTL
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{2BAD10BD-81B3-4C94-8841-766F9B86632F}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{367F2FDA-CFE5-4309-8771-E2C0F322D1E3}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{A280D755-53C2-4A9F-86A7-885C4B66988C}: DhcpNameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{A280D755-53C2-4A9F-86A7-885C4B66988C}: NameServer = 127.0.0.1
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{CFF4998A-00A9-4862-A904-1EFD7C289041}: NameServer = 127.0.0.1
    [2012.08.14 16:01:33 | 000,000,013 | ---- | C] () -- D:\Users\p0wER\dlst.dat
    :Services
    
    :Files
    
    autorun.inf /alldrives
    recycler /alldrives
    ipconfig /flushdns /c
    :Reg
    
    :Commands
    [EMPTYJAVA]
    [EMPTYFLASH]
    [purity]
    [Reboot]
  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:43, 16-08-2012 | #8


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt 08162012_210239.txt
(3.8 Kb, 2 просмотров)

Оказывается Reader действительно был, обновить его не удалось, установщик выдал, что на копмьютере самое новое ПО, в итоге Adobe Reader удалил, он мне все равно не нужен. Скрипт выполнил, после перезагрузки интернет заработал, процесса derm32.exe нет.

Лог прикрепил.

Отправлено: 17:13, 16-08-2012 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Ок, отлично.

Снова запустите OTL и нажмите кнопку CleanUp (деинсталляция OTL)
Ознакомьтесь с этими рекомендациями

Файл и папки удалите вручную:

Код: Выделить весь код
D:\Users\p0wER\pconfig
D:\Users\p0wER\dpconfig
D:\Users\p0wER\flh.dat
Смените Важные пароли (контакт, пароли сохраненные в браузерах)

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:34, 16-08-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] derm32.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход