Windows 7에서 UAC가 하루에 한 번 꺼집니다


10

HP 랩탑에 이상한 문제가 있습니다. 이것은 최근에 시작되었습니다. 컴퓨터를 시작할 때마다 Windows 7 Action Center에 다음 경고가 표시됩니다.

UAC를 끄려면 컴퓨터를 다시 시작해야합니다.

실제로 특정 날짜에 한 번 발생한 경우에는 발생하지 않습니다. 예를 들어, 아침에 머신을 시작하면 나타납니다. 그러나 그 날의 후속 재시작에는 표시되지 않습니다. 다음 날에도 같은 일이 다시 발생합니다.

UAC를 비활성화하지는 않지만 분명히 일부 루트킷 또는 바이러스가이를 유발합니다. 이 경고가 표시되면 UAC 설정으로 가서 UAC를 다시 활성화하여이 경고를 해제하십시오. 내가 고칠 수 없기 때문에 귀찮은 상황입니다.

먼저 바이러스 및 맬웨어 / 루트킷 활동에 대해 컴퓨터에서 전체 검사를 실행했지만 TrendMicro OfficeScan은 바이러스가 발견되지 않았다고 말했습니다. Windows 시스템 복원을 사용하여 이전 복원 지점으로 갔지만 문제가 해결되지 않았습니다.

내가 지금까지 시도한 것 (루트킷을 찾을 수 없음) :

  • TrendMicro OfficeScan 바이러스 백신
  • AVAST
  • 멀웨어 바이트의 맬웨어 방지
  • 광고 인식
  • 바이 프레 안티 바이러스
  • GMER
  • TDSSKiller (카스퍼 스키 랩)
  • 하이 잭
  • RegRuns
  • UnHackMe
  • SuperAntiSpyware 휴대용
  • 티저 루트킷 면도기 ( * )
  • 소포스 안티 루트킷
  • 스파이 헌터 4
  • 콤보 픽스

기계에 다른 이상한 활동이 없습니다. 이 기괴한 사건을 제외하고는 모든 것이 잘 작동합니다.

이 성가신 루트킷의 이름은 무엇입니까? 어떻게 감지하고 제거 할 수 있습니까?


편집 : 아래는 HijackThis에 의해 생성 된 로그 파일입니다.

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 13:07:04, on 17.01.2011
Platform: Windows 7  (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16700)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskhost.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\CheckPoint\SecuRemote\bin\SR_GUI.Exe
C:\Windows\System32\igfxtray.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\system32\igfxsrvc.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\VolCtrl.exe
C:\Program Files\LightningFAX\LFclient\lfsndmng.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\Program Files\Microsoft Office Communicator\communicator.exe
C:\Program Files\Iron Mountain\Connected BackupPC\Agent.exe
C:\Program Files\Trend Micro\OfficeScan Client\PccNTMon.exe
C:\Program Files\Microsoft LifeCam\LifeExp.exe
C:\Program Files\Hewlett-Packard\Shared\HpqToaster.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\mimio\mimio Studio\system\aps_tablet\atwtusb.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\Program Files\Babylon\Babylon-Pro\Babylon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Users\userx\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = 
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = 
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://www.yaysat.com.tr/proxy/proxy.pac
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = 
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Program Files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [QlbCtrl.exe] C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [lfsndmng] C:\Program Files\LightningFAX\LFclient\LFSNDMNG.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Communicator] "C:\Program Files\Microsoft Office Communicator\communicator.exe" /fromrunkey
O4 - HKLM\..\Run: [AgentUiRunKey] "C:\Program Files\Iron Mountain\Connected BackupPC\Agent.exe" -ni -sss -e http://localhost:16386/
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [Babylon Client] C:\Program Files\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - Global Startup: mimio Studio.lnk = C:\Program Files\mimio\mimio Studio\mimiosys.exe
O8 - Extra context menu item: Microsoft Excel'e &Ver - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
O8 - Extra context menu item: Translate with Babylon - res://C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O16 - DPF: {00134F72-5284-44F7-95A8-52A619F70751} (ObjWinNTCheck Class) - https://172.20.12.103:4343/officescan/console/html/ClientInstall/WinNTChk.cab
O16 - DPF: {08D75BC1-D2B5-11D1-88FC-0080C859833B} (OfficeScan Corp Edition Web-Deployment SetupCtrl Class) - https://172.20.12.103:4343/officescan/console/html/ClientInstall/setup.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = yaysat.com
O17 - HKLM\Software\..\Telephony: DomainName = yaysat.com
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = yaysat.com
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = yaysat.com
O18 - Protocol: qcom - {B8DBD265-42C3-43E6-B439-E968C71984C6} - C:\Program Files\Common Files\Quest Shared\CodeXpert\qcom.dll
O22 - SharedTaskScheduler: FencesShellExt - {1984DD45-52CF-49cd-AB77-18F378FEA264} - C:\Program Files\Stardock\Fences\FencesMenu.dll
O23 - Service: Andrea ADI Filters Service (AEADIFilters) - Andrea Electronics Corporation - C:\Windows\system32\AEADISRV.EXE
O23 - Service: AgentService - Iron Mountain Incorporated - C:\Program Files\Iron Mountain\Connected BackupPC\AgentService.exe
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - LSI Corporation - C:\Program Files\LSI SoftModem\agrsmsvc.exe
O23 - Service: BMFMySQL - Unknown owner - C:\Program Files\Quest Software\Benchmark Factory for Databases\Repository\MySQL\bin\mysqld-max-nt.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: SMS Task Sequence Agent (smstsmgr) - Unknown owner - C:\Windows\system32\CCM\TSManager.exe
O23 - Service: Check Point VPN-1 Securemote service (SR_Service) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Service.exe
O23 - Service: Check Point VPN-1 Securemote watchdog (SR_Watchdog) - Check Point Software Technologies - C:\Program Files\CheckPoint\SecuRemote\bin\SR_Watchdog.exe
O23 - Service: Trend Micro Unauthorized Change Prevention Service (TMBMServer) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\..\BM\TMBMSRV.exe
O23 - Service: OfficeScan NT Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: OfficeScan NT Proxy Service (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmProxy.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Program Files\RealVNC\VNC4\WinVNC4.exe

--
End of file - 8204 bytes

이 매우 비슷한 질문 에서 제안한 것처럼 RegRun 및 UnHackMe를 사용하여 전체 검사 (+ 부팅 시간 검사)를 실행했지만 아무것도 찾지 못했습니다. 이벤트 뷰어의 모든 항목을주의 깊게 검사했지만 아무런 문제가 없습니다.

이제 내 컴퓨터에 숨겨진 트로이 목마 (루트킷)가 있다는 것을 알고 있습니다. 회사 도메인에 특정 IT 정책이 적용되는 작업 시스템이므로 HDD를 제거하거나 OS를 다시 설치할 기회가 없습니다.

나의 모든 시도에도 불구하고 문제는 여전히 남아 있습니다. 나는 그것이 무엇이든 제거하기 위해 to-the-point 방법이나 pukka 루트킷 리무버가 엄격히 필요합니다. 시스템 설정으로 원숭이를 원치 않습니다. 즉, 자동 실행을 하나씩 비활성화하고 레지스트리를 엉망으로 만드는 등.


편집 2 : 내 문제와 밀접한 관련이있는 기사를 찾았습니다.

맬웨어는 Windows 7에서 UAC를 끌 수 있습니다. “디자인으로”Microsoft가 말합니다 . Microsoft에게 특별한 감사 (!).

이 기사에서는 UAC를 자동으로 비활성화하기 위해 VBScript 코드가 제공됩니다.

'// 1337H4x Written by _____________ 
'//                    (12 year old)

Set WshShell = WScript.CreateObject("WScript.Shell")

'// Toggle Start menu
WshShell.SendKeys("^{ESC}")
WScript.Sleep(500)

'// Search for UAC applet
WshShell.SendKeys("change uac")
WScript.Sleep(2000)

'// Open the applet (assuming second result)
WshShell.SendKeys("{DOWN}")
WshShell.SendKeys("{DOWN}")
WshShell.SendKeys("{ENTER}")
WScript.Sleep(2000)

'// Set UAC level to lowest (assuming out-of-box Default setting)
WshShell.SendKeys("{TAB}")
WshShell.SendKeys("{DOWN}")
WshShell.SendKeys("{DOWN}")
WshShell.SendKeys("{DOWN}")

'// Save our changes
WshShell.SendKeys("{TAB}")
WshShell.SendKeys("{ENTER}")

'// TODO: Add code to handle installation of rebound
'// process to continue exploitation, i.e. place something
'// evil in Startup folder

'// Reboot the system
'// WshShell.Run "shutdown /r /f"

불행히도 시스템에서 실행되는이 악성 코드를 제거하는 방법을 알려주지는 않습니다.


편집 3 : 어젯밤 SQL 작업이 실행되어 노트북을 열어 두었습니다. 아침에 왔을 때 UAC가 꺼져있는 것을 보았습니다. 따라서 문제가 시작과 관련이 없다고 생각합니다. 시스템이 재부팅되었는지 여부에 관계없이 하루에 한 번 발생합니다.


편집 4 : 오늘 Windows가 유죄 판결을 받기를 희망하자마자 즉시 "Process Monitor"를 시작했습니다 (아이디어 @harrymc에게 감사드립니다). 9시 17 분에 UAC 슬라이더가 아래쪽으로 밀렸습니다 (Windows 7 Action Center에서 경고 표시). 9:16과 9:18 사이의 모든 레지스트리 작업을 조사했습니다. 프로세스 모니터 로그 파일 (2 분 간격 만 포함하는 70MB)을 저장했습니다. 많은 EnableLUA = 0항목이 있습니다. 아래 첫 4 개의 속성 창의 스크린 샷을 게시하고 있습니다. 그것은 말한다 svchost.exe이 일을하고, 일부 스레드 및 PID 번호를 제공합니다. 나는 그들에 대해 무엇을 추론 해야할지 모르겠다.

여기에 이미지 설명을 입력하십시오 여기에 이미지 설명을 입력하십시오 여기에 이미지 설명을 입력하십시오 여기에 이미지 설명을 입력하십시오


1
추가로 조사해야 할 사항은 도메인 정책에서 그룹 정책에 의해 적용되는 설정일 수 있습니다. (어떤 이유로 든) 매일 UAC를 재설정하도록 설정했을 수 있습니다. 물론 그룹 정책을 사용하여 활성화하고 악성 프로그램이 비활성화 한 경우 이는 나쁘다. IT 담당자와 대화를 나눌 수 있습니다.
Mokubai

@ Mokubai : 귀하의 제안에 감사드립니다. 나는 회사의 다른 동료들과 이야기를 나 and는데 그 중 아무도 그런 문제가 없었습니다. 우리의 IT 부서는 보안 문제에 매우 민감하기 때문에 UAC를 비활성화하지 않았다고 확신합니다. 흥미로운 점은 어떻게 (가능한) 루트킷이 안티 바이러스 나 IT가 시행 한 다른 보안 조치에 영향을 주었습니까?
Mehper C. Palavuzlar

처음 에이 가능한 감염 을 어떻게 입수했는지에 관해서는 , 가장 간단한 방법으로, 악성 프로그램 보호는 일반적으로 본질적으로 반응성이지만 사전 탐지는 가능하지만 신뢰할 수는 없습니다. 누군가는 시스템에 침입 할 수있는 방법을 꿈꾸고, 회사는이를 발견하고이를 감지하거나 제거하는 방법, 행동 및 반응을 작성합니다. 실제로 감염된 경우 AV 회사에서 아직 보지 못한 완전히 새로운 변종 일 수 있습니다. 당신이 그것을 얻는 방법에 관해서는 당신이 전혀 생각하지 않을 장소에 너무 많은 보안 구멍이 있습니다 ...
Mokubai

납치되었습니다. 파일 월을 얻는 것을 고려할 수도 있습니다. Harry가 설명한대로 자동 실행 및 프로세스 모니터를 사용해보십시오.
Tamara Wijsman

작업 스케줄러를 살펴 보셨습니까? (시작-> 제어판-> 관리 도구-> 작업 스케줄러) "작업 스케줄러 라이브러리"를 클릭하여 Google 업데이터와 같은 것들에 의해 설정된 작업을 봅니다. 작업을 특정 시간에 설정 한 다음 해당 시간이 이미 지나면 로그인 후 X 분을 실행하도록 설정할 수 있으므로 일일 UAC 재설정이 어딘가에있을 수 있습니다 ...하지만 말할 수는 있습니다. 거기에있는 수천 개의 항목을 검색하는 길고 힘든 작업입니다.
Mokubai

답변:


6

먼저 보안 센터 서비스가 시작될 수 있는지 여부와 그렇지 않은 경우 종속성 중 하나를 비난해야합니다. 이벤트 뷰어에서 오류 메시지도 찾으십시오.

컴퓨터가 감염되었다고 생각되면 가능한 해결책은 다음과 같습니다.

  1. 시스템 파일 검사로 Windows 7 시스템 파일을 복구하는 방법 .
  2. 시동 복구 : 시동 복구를 사용하여 Windows 7 부팅 문제를 쉽게 복구하는 방법 .
  3. 마지막 방법은 하드 디스크를 다시 포맷하고 Windows를 다시 설치하는 것입니다.
    귀하의 경우 다음이 적용될 수 있습니다. Windows Vista에서 HP 시스템 복구 수행 .

Windows가 아무런 도움없이 스스로를 파괴 할 수 있다고 말하면 Windows Update가 바이러스보다 위험합니다. 시동 복구는 응용 프로그램을 다시 설치할 필요없이 Windows를 다시 초기화하여이 경우 문제를 해결할 수 있습니다.

문제가 바이러스가 아니라고 생각하고 컴퓨터에서 발생하는 일에 대해 더 알고 싶다면 다음 두 가지를 찾아야합니다.

  1. 시스템에 어떤 변화가 있습니까?
  2. 이 프로그램은 어떤 프로그램을 변경합니까?

첫 번째 경우, 레지스트리 변경 인 경우 키는 아마도 EnableLUAHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System 항목 이며 값은 0이며 사용 안함은 1입니다.

시스템에서 수행중인 변경 사항을 찾은 후에는 프로세스 모니터 및 부트 로깅 사용 옵션 (도움말 참조)을 사용하여 키에 대한 모든 액세스를 기록 할 수 있습니다.

먼저 안전 모드로 부팅하고이 문제가 발생하는지 확인합니다. 그렇지 않다면, 다른 공격 벡터를 사용하는 것입니다 Autoruns를을 (이 문제가 아니라 바이러스의 원인이 합법적 인 제품이 될 수 있으므로) 제품에 대한 이진 검색에서 시작 항목을 해제 할 수 있습니다.


제안 해 주셔서 감사합니다. 이미 수행 sfc /scannow했으며이라고 말합니다 Windows Resource Protection Did Not Find Any Integrity Violations. IT 정책이 적용되는 회사 랩톱이므로 2 단계는 위험합니다. 어떻게 든 부팅 프로세스를 망쳐 놓으면 더 문제가 생길 것입니다. 3 단계는 문제가되지 않습니다.
Mehper C. Palavuzlar

IT 정책 문제가 이해되었습니다. 첫 번째 단락의 결과가 있습니까?
harrymc

일반 모드에서는 보안 센터가 문제없이 시작됩니다. 이벤트 뷰어의 모든 항목 (지금까지 사용 가능한 모든 날짜)을주의 깊게 조사했지만 내 질문에 언급 한 바와 같이 잘못된 것은 없습니다. 또한 다양한 바이러스 백신 및 맬웨어 방지 프로그램을 사용하여 실행중인 모든 서비스, 시작 프로세스, 레지스트리 항목 및 .dll 파일을 별도로 확인했습니다.
Mehper C. Palavuzlar

좋아, 나는 더 많은 정보를 추가했다. 어쨌든 컴퓨터가 감염되었다고 생각되면 회사 전체를 감염시키기 전에 IT 정책에 따라 IT 부서에이를 알려야합니다.
harrymc

1
예, 무언가 UAC를 끄고 있습니다. (1) regedit를 실행할 때 권한 상승 프롬프트가 표시됩니까? 그렇지 않으면 부팅 후 UAC가 이미 꺼져 있습니다. (2) 안전 모드에서 부팅 한 후 상황은 무엇입니까? (3) EnableLUA뿐만 아니라 ConsentPromptBehaviorAdmin의 변경으로 인해 Action Center 메시지가 표시 될 수 있습니다.
harrymc

5

제 경우에는 하루에 한 번 적용되는 도메인 정책이었습니다. 같은 문제입니다. 도메인에 로그인하거나 VPN을 통해 연결할 때만 UAC가 꺼 지므로 진단이 더 쉬워졌습니다. 따라서 도메인 정책에 UAC를 끄는 스크립트가 포함되어 있음이 발견되었습니다. 시스템 관리자에게 연락하여 확인했습니다. 따라서 도메인 관리자가 아닌 경우 도메인 관리자에게 문의하거나 프로필 로컬 정책 및 스크립트의 유효성을 검사하십시오.


2

옵션 1 : 시작시 모든 프로그램을 비활성화합니다. (시작> 실행> Msconfig. 시작시 모든 항목을 비활성화하십시오).

옵션 2 : AVAST Home Edition을 설치하고 부팅 시간 검사를 예약합니다. 더 좋은 방법은 컴퓨터에서 하드 디스크를 분리하고 다른 하드 디스크에 연결 한 다음 AVAST를 사용하여 하드 디스크를 검색하는 것입니다.

옵션 3. 다른 옵션은 HijackThis를 실행하는 것입니다. 보고서를 생성하고 분석을 위해 여기에서 공유하십시오. http://free.antivirus.com/hijackthis/


1
시작 항목이 제대로 보입니다. 모두 동일하게 시작 항목을 비활성화하고 다시 확인하십시오. 하드 디스크를 다른 컴퓨터에 연결 한 후 Avast를 설치하고 부팅 시간 검사를 예약하는 것이 좋습니다.
bobbyalex

시도 할 수있는 또 다른 작업이 있습니다 : 비 관리 사용자를 작성하고 해당 사용자로 로그인하십시오. 프로그램을 실행하려고하면 UAC 프롬프트가 표시됩니다.
bobbyalex

이것은 회사 도메인의 업무용 PC이므로 새 사용자를 만들 권한이 없습니다. BTW, Avast 부팅 시간 검사도 시도했지만 바이러스를 찾지 못했습니다.
Mehper C. Palavuzlar

1

Microsoft Security Essentials를 설치하고 전체 시스템 검사를 수행하십시오. MSE는 OS API 및 후크를 사용하므로 실제로 일종의 맬웨어 인 경우 맬웨어를 찾을 수 있습니다. 또한 MSE가 실제로 설치 또는 실행할 수없는 경우 시스템이 손상되었는지 확인합니다.

시스템을 검사하기 위해 많은 AV 및 맬웨어 방지 프로그램을 실행 했으므로 컴퓨터가 손상되었을 가능성이 큽니다. AV 및 맬웨어 방지 프로그램을 설치 한 다음 부팅 검사를 수행하는 대신 다른 컴퓨터를 사용하여 드라이브를 검사하십시오. 드라이브를 다른 시스템에 슬레이브로 연결 한 다음 스캔을 실행하십시오. 하드 드라이브 자체가 아닌 CD 또는 DVD로 부팅하여 부팅 스캔을 수행해야합니다. 실제 스캔 중에는 OS가 시작되지 않고 루트 키트가 실행되지 않기 때문입니다.

솔직히 시스템이 루트 키트로 구성되어 있다고 확신하면 하드 드라이브를 압축하고 처음부터 시작하십시오. IT 부서에 문의하십시오. 이것은 시스템이 깨끗하다는 확실한 증거입니다.


먼저 제안 해 주셔서 감사합니다. HDD 제거는 옵션이 아닙니다 (이유에 대한 질문 참조). MSE는 시도해 볼 가치가 있다고 생각합니다. 내일 나는 결과를 점검하고 공유 할 것이다. 광 디스크로 부팅하여 부팅 검사를하는 것은 나에게 매우 합리적입니다. 디스크에 구울 이미지 파일에 대한 링크를 추천 해 주시겠습니까? 다시 말하지만, HDD를 핵 공격하는 것이 저에게 최후의 수단입니다. 나는 그것을하지 않고 사건을 해결해야합니다. 나는 그것이 절대적인 해결책이라는 것을 알고 있지만 우리가 무엇을 할 수 있는지 보자.
Mehper C. Palavuzlar

나는 빠른 검색을했다. 다음은 여러 공급 업체의 부팅 가능한 바이러스 검색에 대한 정보가있는 링크입니다. techmixer.com/free-bootable-antivirus-rescue-cds-download-list 사용해보십시오.
Metril

MSE가 아무것도 찾지 못했습니다. 이제 부팅 가능한 복구 CD를 사용해 보겠습니다.
Mehper C. Palavuzlar

0

컴퓨터에서 다른 사용자 계정을 만드는 것이 좋습니다. 이 계정을 관리자로 만들지 마십시오. 표준 사용자로 유지하십시오. 관리자 계정 대신이 새 계정을 사용하십시오. 관리자 권한이 필요한 경우 UAC는 항상 관리자 자격 증명을 묻는 메시지를 표시합니다. 그렇게하면 맬웨어가 UAC를 비활성화하고 악의적 인 것을 실행할 수 없습니다 ...

관리자 권한없이 UAC를 사용하지 않도록 설정

이것은 바이러스를 제거하지는 않지만 최소한 바이러스가 악화되는 것을 막을 것입니다. 그런 다음 안티 바이러스가 탐지 할 새로운 정의를 받으면이를 제거 할 수 있습니다.


문제는 이것이 회사 도메인의 업무용 PC이며 새 사용자를 만들 권한이 없다는 것입니다.
Mehper C. Palavuzlar

0

보다 복잡한 조치를 취하기 전에 AVG Anti-Virus 무료 버전 2011을 설치하십시오 . 전체 컴퓨터 검사를 수행하십시오. 최근에 비슷한 문제가 있었으며 다른 안티 바이러스 프로그램은 없지만 위에서 언급 한 프로그램은 안티 루트 키트 조치로 해결할 수 있습니다.


오늘 시험 해보고 알려 드리겠습니다.
Mehper C. Palavuzlar

아무것도 찾을 수 없습니다 ...
Mehper C. Palavuzlar

0

이것은 다소 흥미로운 문제입니다. 나는 이것이 하나 또는 두 가지 다른 문제로 인해 발생할 것이라고 말해야 할 것입니다.

1) 대부분의 사람들은 바이러스를 의심했으며, 바이러스는 창으로 들어가서 설정을 수정하는 것을 좋아합니다.

포괄적 인 스캔이 이미 실행되었습니다. 모든 바이러스는 이미 실행중인 바이러스에 감염되어야하므로 바이러스가 창가라고 생각합니다.

2) Windows가 시작됩니다. 컴퓨터에서 디스크 검사를 실행하는 것이 좋습니다. 비슷한 결과를 렌더링하는 두 가지 방법.

-내 컴퓨터를 연 다음 Windows가로드되는 하드 드라이브를 마우스 오른쪽 버튼으로 클릭하십시오. 그런 다음 도구 탭을 선택하고 디스크 검사 (또는 유사한 것)라는 버튼을 클릭하십시오. 두 옵션 상자가 아직 표시되지 않은 경우 선택합니다. 옵션 상자를 선택하지 않은 경우 컴퓨터를 다시 시작하라는 메시지가 표시됩니다. 스캔을 실행하십시오. Windows 설치에서 모든 파울 업을 정리해야합니다.

스캔이 실패하면 운영 체제 설치 디스크를 넣으십시오. XP를 사용하는 경우 수행하려는 작업을 묻는 블루 스크린이 표시되면 R을 누르십시오. 이제 운영 체제가 설치된 하드 드라이브를 선택하고 적절한 번호를 입력 한 후 Enter 키를 누르십시오. 그런 다음 관리자 계정의 비밀번호를 입력하십시오 (일반적으로 비어 있음). 이제 명령 콘솔에 입력하십시오 : chkdsk / r

동일한 스캔을 수행해야하지만 설치 디스크에서 스캔이 실행되고 있기 때문에 더 많은 문제를 해결할 수 있습니다.

VISTA 또는 SEVEN 시스템에 대한 스캔을 실행중인 경우 디스크를 삽입하고 복구 옵션을 선택하십시오. 그 후에 취소를 누르면 더 많은 작업을 수행 할 수있는 새 창이 나타납니다. 마지막 옵션은 "콘솔 창"또는 일종의 것이어야합니다.

"chkdsk / r C :"명령 콘솔에 입력하십시오

도움이 되었기를 바랍니다.


Windows 7을 실행하고 있습니다 (질문 태그 참조). chkdsk /r C:부팅 할 때 실행 했는데 약 1 시간이 걸렸습니다. 문제가 발견되지 않았습니다.
Mehper C. Palavuzlar 2019

0

방금이 msg를 만났습니다. 오늘 아침. Java는 잠시 동안 자체 업데이트를 시도했기 때문에 알림 설정을 "알리지 않음"으로 변경하고 제어를 해제하기 위해 CPU를 다시 시작해야한다는 메시지를 즉시 받았습니다. 알림 레벨을 다시 설정하여 문제를 해결했습니다. 희망이 도움이


-1

Malwarebytes를 사용하여 10 승. 멀웨어는 시작시 UAC를 끄는 것 같습니다. 시작시로드를 중지했으며 문제가 해결 된 것으로 보입니다. 그런 다음 Malwarebytes 설정에서 시작이 지연되도록 조정했으며 작동하는 것처럼 보입니다.


맬웨어 탐지 소프트웨어의 시작을 지연시키지 않으면 실제 맬웨어가 스스로 숨길 가능성이 높아 집니까?
Arjan

이 질문은 Windows 7에 대해 명시 적으로 묻기 때문에 Windows 10을 해결하는 이유를 잘 모르겠습니다. 또한 제안이 실제로 문제를 숨기지 않고 해결하는 것이 확실하지 않습니다.
David Richerby
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.