>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Firefox http://forum.mozilla-russia.org/viewforum.php?id=4 >При загрузке винды загружается процесс firefox.exe http://forum.mozilla-russia.org/viewtopic.php?id=23799 |
nocturna > 11-06-2008 22:19:41 |
Сабж. В автозагрузке ничего нет (смотрела через ccleaner)... HijackThis тоже ничего путного не сказал. |
Redisych > 11-06-2008 23:50:15 |
Смотрите разделы Выделить код Код:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run |
nocturna > 12-06-2008 13:03:46 |
Тут нет ничего связанного с фф. Собственно я еще в 1 день посмотрела.
Две записи: IE7_011 И IE7_012 (значения соответственно: "regsvr32 /s /n /i:u shell32" и "rundll32 advpack.dll,LaunchINFSectionEx IE7int.inf,AfterUserStart,,4,N")
Тут только ctfmon.exe |
Shutnik > 12-06-2008 13:23:08 |
ну значит это и не Firefox |
Redisych > 12-06-2008 13:39:08 |
Скачайте программу Autoruns Руссиновича или Starter. Там можно получше узнать, откуда ноги растут. |
MySh > 12-06-2008 14:02:02 |
По-моему, не всё для автозапуска прописывается в реестр. Msconfig ничего подозрительного не показал? |
nocturna > 12-06-2008 22:36:11 |
Ну вы прям гений
Удивительно, но в Autoruns не слова нет про firefox.exe (и это учитывая то, что у меня сам ФФ щас запущен) Добавлено Thu Jun 12 22:38:14 2008 :
Нет, автозагрузка чиста (от посторонних процессов) |
Shutnik > 12-06-2008 22:40:28 |
nocturna пишет
в таком случае, какое отношение тема имеет к форуму? |
Redisych > 12-06-2008 22:58:17 |
Тогда качайте Process Explorer Руссиновича, ищите процесс, правой кнопкой => Properties. Пробегитесь по вкладкам открывшегося окна, там будет вся информация о процессе, включая права доступа. Любопытны NTFS потоки... |
nocturna > 13-06-2008 11:24:25 |
Подобные (но не такие) темы тут уже были, и не всегда проблема была именно в фф.
Процесс запускается со следущими параметрами: |
Al_H > 13-06-2008 12:58:02 |
Уважаемая nocturna, в автозапуске нет Firefox, там скорее всего ссылка по протоколу, открываемому по умолчанию Файрфоксом, например, ссылка на порносайт с вредоносным кодом. Если она в процессе побилась или возникают другие трудности, окно браузера может и не показываться.
Либо Вам не удалось его удалить, либо это может быть троян, маскирующийся под Фокс.
Незабвенная, попробуйте плиз две программки: AdAware и SpyBot Search&Destroy. (И если Вас не смущают платные программы, то еще и RegRun.) Почему именно две? У них не полностью пересекаются базы. На tracing cookie можете не обращать внимания, но вот остальное интересно. Добавлено Fri Jun 13 12:59:11 2008 : |
nocturna > 13-06-2008 15:18:43 |
AdAware нашел... Я могу это удалить?) Добавлено Fri Jun 13 15:34:36 2008 :
|
Galakt > 30-04-2009 16:00:12 |
У меня такайже проблема не вирус 100% ОС Vista. Решение было найдено или нет? |
etalol > 30-04-2009 17:05:20 |
когда люди говорят что в автозагрузке его нет - я уже приучил себя не верить им. |
massila > 30-04-2009 17:26:55 |
А может попробовать в Run запустить msconfig? |
etalol > 30-04-2009 17:39:03 |
massila |
Galakt > 30-04-2009 17:42:27 |
нету тама нету. Думайте не посмотрел? Всё облазил нет в автозагрузки и всё. Причём он тока в диспетчере задач весит килобайты памяти жрёт и всё. Раздражает только когда браузер обновляться пишет "не могу обновить пока приложение запущено" как то так |
massila > 30-04-2009 19:17:25 |
Тогда значит оно хвостом идёт за какой-нить другой задачей из авторана, то есть надо думать есть инфицированный файл или служба которая "подтягивает" при запуске типа firefox. |
etalol > 30-04-2009 19:20:59 |
Galakt личная рекомендация: поставьте AnVir Task Manager. |
Galakt > 01-05-2009 07:34:33 |
etalol пишет
спасиб за порогу. проверил запускаеться с командной строкой. вот лог 05/01 07:27:40 firefox.exe 2136 started by explorer.exe Архимед\Сергей C:\Program Files\Mozilla Firefox\firefox.exe -requestPending -osint -url "%1" |
wolwerine > 01-05-2009 12:30:09 |
Galakt |
etalol > 01-05-2009 13:51:45 |
wolwerine Ну, во-первых, удалять что-то из автозагрузки можно и анвиром. Кто нибудь знает, что делают ключи -requestPending -osint -url "%1" ? |
massila > 01-05-2009 19:58:36 |
Galakt пишет
Я не знаю что это значит, но шаманский бубен говорит: это результат действия авторана-вируса, который прицепил муть к explorer (процессу окна просмотра папок и файлов) и грузит паразита под название firefox.exe. Интересно, а сам то Firefox запускается вторым номером в списке процессов? И какой размер firefox.exe? |
Galakt > 01-05-2009 22:30:22 |
massila пишет
Да запускаеться вторым номером. Нажимаю открыть место хранения файла и естественно попадаю в папку мозилы на экзешник браузера. Да и бы не мешал бы обновлению браузера бы скорее всего тогда. |
wolwerine > 02-05-2009 23:45:53 |
Galakt пишет
перед возникновением странностей никаких программ не устанавливали? |
Galakt > 04-05-2009 07:03:50 |
Самое интересное тогда должно то и открываться сам браузер, а он прост в задачах висит и всё и не какую активность больше не проявляет |
wolwerine > 04-05-2009 14:27:14 |
Galakt конечно интересно. ну каких только глюков у фокса не было. щас главное решить вашу проблему. как продвигается? |
Galakt > 06-05-2009 16:27:30 |
удалил "msnman.exe", каспер определил, как троян и то когда он весел не в диспетчере задач, а прогой AnVir Task Manager смотрел и типа хочет она получить к доступ к вредоносному файлу. И и перестала грузиться при загрузки винды. Тока не пойму каким здесь боком был ибы это якобы троян сам загружался при запуске венды и в диспетчере виделся |
wolwerine > 07-05-2009 18:57:31 |
Galakt пишет
вот вам и каспер. изза проблемы антивируса, что в памяти трояна не нашёл, столько тему тянули... меняйте антивирус! |
Galakt > 08-05-2009 18:20:46 |
wolwerine пишет
в том то и дело, что каспер в итоге выявил. но така причём тут был если вирус отдельным процессом грузился и не какой больше активности не проявля, если тока уязвимость браузера юзал, но тогда по едее осла должен грузить. |
wolwerine > 08-05-2009 18:54:30 |
Galakt пишет
наверняка потому, что стоит в системе браузером по умолчанию. |