Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.80/5: Рейтинг темы: голосов - 5, средняя оценка - 4.80
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12

Странный файл {kosxheyi}.dll

09.10.2019, 01:52. Показов 1179. Ответов 19
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Не знаю, где спросить про странный файл.

Сегодня запускала SpyHunter и в отчете (в списке "безопасных компонентов") увидела ссылочку на ProgramData. Поскольку я там никаких разрешений/исключений не делала, то стала разбираться, что там такое завелось. SpyHunter дал общую информацию:

Путь: C:\ProgramData\{kosxheyi}.dll
Точка исполнения: C:\ProgramData\{kosxheyi}.dll
Размер: 116 bytes
MD5: ec6aae2bb7d8781226ea61adca8f0586

ESET, Virustotal, Kaspersky VirusDesk, Malware Fighter угрозы в нем не видят.

ВСЁ. Больше об этом файле ничего не известно, поисковые системы (проверила через десяток наиболее популярных) не находят соответствий ни по полному названию, ни по имени без расширения, ни по имени без скобок. И что еще напрягает, так это его необъяснимое появление на жестком диске.
Надо бы, конечно, его зашредерить для порядка, но сначала хотелось бы понять, что это за зверь и откуда взялся. Может, кто-то знает или встречал что-то подобное?
Миниатюры
Странный файл {kosxheyi}.dll  
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
09.10.2019, 01:52
Ответы с готовыми решениями:

Что за странный файл haqrueo.dll требуется Висте?
Привет. На лаптопе жены после удаления вируса сканером AVG возникла следующая проблема. При загрузке Vista требует файл...

Странный файл
После загрузки определенного контента столкнулся с наличием в нём одного файла, который заметил только когда копировал содержимое на...

Странный doc(rtf) файл (совсем странный)
Добрый день, сегодня на работе столкнулся с очень странным .doc файлом. 3 страницы - вес 45,9 МБ. "Что за черт" -думаю я....

19
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
09.10.2019, 12:31
Здравствуйте!

Если хотите проверить систему, выполните Правила оформления запроса лечения. Если не будет логов, мы отправим вас в эту тему

Если только "поговорить", сообщите и перенесем тему в общий раздел.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
09.10.2019, 14:55  [ТС]
Здравствуйте!
Лечить? А что, всё так серьёзно? Я думала, что это обычный мусорный файлец, созданный какой-то программой, и хотела просто выяснить, откуда у него ноги растут, ну, и по ходу их выдернуть. Однако, если есть подозрения на вирусню, то буду, конечно, возиться с логами. Что посоветуете, - затевать эту процедуру или "не стоит шкурка выделки"?
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
09.10.2019, 16:13
Объективно что-либо можно будет сказать, изучив логи. А так - только догадки.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
09.10.2019, 19:07  [ТС]
Ну, что ж, отработала по инструкции всю процедуру с AutoLogger'ом (оказалось, совсем не сложно и не муторно). CollectionLog прикрепила к сообщению.
Теперь с интересом жду продолжения банкета. Очень надеюсь, что файлец окажется вирусом, - руки чешутся загнобить его с особым садизмом.
Вложения
Тип файла: zip CollectionLog-2019.10.09-18.45.zip (118.9 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
10.10.2019, 08:26
Внимание! Рекомендации написаны специально для пользователя VI0LA. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ______________

Через Панель управления - Удаление программ - удалите нежелательное ПО:
Advanced SystemCare 12
Driver Booster 6
DriverPack Cloud
DriverPack Notifier
IObit Malware Fighter 7
IObit Software Updater
IObit Uninstaller 9
Smart Defrag 6
SpyHunter 5
TuneUp Utilities 2014
Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО.
  1. Выполните скрипт в AVZ (Файл - Выполнить скрипт):

    Code
    begin
     ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
     ClearQuarantineEx(true);
     StopService('c65a34a252b67058');
     QuarantineFile('C:\Windows\system32\drivers\c65a34a252b67058.sys', '');
     DeleteFile('C:\Windows\system32\drivers\c65a34a252b67058.sys', '64');
     DeleteService('c65a34a252b67058');
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
     RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    ExecuteSysClean;
     ExecuteRepair(3);
     ExecuteRepair(4);
     ExecuteRepair(9);
     ExecuteWizard('SCU', 2, 3, true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    После перезагрузки, выполните такой скрипт:

    Code
    begin
     DeleteFile(GetAVZDirectory+'quarantine.7z');
     ExecuteFile(GetAVZDirectory+'7za.exe', 'a -mx9 -pmalware quarantine .\Quarantine\*', 1, 300000, false);
    end.
  2. Файл quarantine.7z из папки с распакованной утилитой AVZ отправьте с помощью формы отправки карантина или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: malware в теле письма.
    К сообщению прикреплять файл quarantine.7z не нужно!


  3. Подготовьте новый CollectionLog.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
10.10.2019, 11:39  [ТС]
Ага, ну, садизм, как вижу, присутствует, только пока не в отношении конкретного файлеца в 116 байт весом... Круче только забить в командную строку "format c:/" как говорится, нет системы - нет проблемы.
---------------------------------------------------------------------
А теперь несколько уточнений на полном серьёзе:
1. Удаление всего лицензионного ПО семейства IObit (6 программ!) - это принципиально? Я их юзаю по подписке с 2006 года, и они никогда ни в чём таком подозрительном замечены не были.
2. DriverPack Notifier, TuneUp Utilities тоже из числа доверенных, но хотя бы не покупные, снести не жалко.
3. А SpyHunter'а за что к стенке? Это ведь он обнаружил "засланного казачка" со странным погонялом {kosxheyi}.
4. Теперь насчёт AVZ. Лично я уважаю г-на Зайцева, а его чудо-утилька до 2007 года вообще была уникальной. Но вот уже 12 лет он работает под крышей Касперского, сливая туда весь креатив. Так вот, если в целом "Кашпер" ничего не нашёл, с чего бы его отдельному структурному элементу оказаться более дошлым и ушлым?
5. И наконец, обсудим "виновника торжества" - стрёмный мелкий файлец, которому и так уделено внимания больше, чем он заслуживает. Не поленилась открыть его в текстовом редакторе (на старом убитом компе, - так, на всякий случай), - хрень полная. Посылаю этого гада {kosxheyi}, поменяв расширение с dll на txt для принятия окончательного решения. Может, и впрямь проще его тупо зачистить шредером, и дело с концом? - Ну, не тянет этот прыщик на шматок вредоносного кода... если б ещё не прикидывался чьей-то типа "библиотекой" и не самопрописался в приличной системной папке, вообще бы интереса не вызвал.
Вложения
Тип файла: txt {kosxheyi}.txt (116 байт, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
10.10.2019, 11:46
Переношу тему в общий раздел ввиду отказа от лечения.
0
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
10.10.2019, 14:31  [ТС]
Ого, как сурово! Вот и у нас в поликлинике та же байда: отказалась от ампутации, - всё, значиццо прыщик лечить не будем, мабуть, сам рассосётся.
Да, впрочем, ладно, я ж не в претензии, - время уделили, помощь предложили, на том и спасибо.

Вот про странный файлец я ничего не разузнала... ну, так шо ж теперь, убиться ап-стену? - а ни фига, я лучше прибью этого {kosxheyi}, как и собиралась изначально. Любопытство, конечно, останется неудовлетворённым, ну, и бог с ним.
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
10.10.2019, 20:29
Пожалуй, признаю, что погорячился.
Раз уж вас устраивает работа системы со всеми перечисленными PUP-ами, нужно было сразу перенести сюда.

Цитата Сообщение от VI0LA Посмотреть сообщение
А SpyHunter'а за что к стенке?
Почитайте здесь (в адресной строке resources замените на threads)

Что касается файла, скорее всего "запчасть" от чего-то, возможно даже вредоносного.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
11.10.2019, 13:39  [ТС]
Ага, ну, как говорит Карлсон, "продолжаем разговор".
Докладываю о ходе лечения, в котором что-то пошло не так:
1. Обсуждение SpyHunter'а почитала, впечатлилась и программу удалила от греха подальше.
2. DriverPack Cloud, DriverPack Notifier и TuneUp Utilities тоже деинсталировала (последняя, правда, оказалась лицензионной, ну, да и хрен с ней, - померла, так померла).
3. Весь Иобит, как и оговорено, не убит, а деактивирован.
4. ESET тоже введён в искусственную кому (с-шот №1).
5. Запустила утилиту AVZ (от админа) --> "Файл" --> "Выполнить скрипт".
6. В появившееся окошко скопипастила предложенный скрипт(с-шот №2).
7. Отключила интернет, браузер, ваще всё, что шевелится на компьютере, нажала кнопку "Запустить" и пошла пить кофе.
Минут через 10-15 возвращаюсь - AVZ то ли висит, то ли просто отдыхает, оставив в окошке скудную инфу (с-шот №3).
Попыталась AVZ выключить, - сначала культурно, потом через диспетчер задач, - глухо. Ладно, раз такое дело, перезагружаю компьютер и повторяю процедуру от 3-го пункта до 7-го, включая кофе.
Результат тот же.
И в третий раз запустила эту карусель (но уже без кофе, ибо тахикардия... избыточная выработка холецистокинина и кортизола... то-сё). Снова по нулям.

В общем, засылаю очередной лог и 3 скрина, чтобы понять, что не так с системой (или что я там не так делаю).
Миниатюры
Странный файл {kosxheyi}.dll   Странный файл {kosxheyi}.dll   Странный файл {kosxheyi}.dll  

Вложения
Тип файла: zip CollectionLog-2019.10.11-12.56.zip (104.9 Кб, 1 просмотров)
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
11.10.2019, 13:46
Цитата Сообщение от VI0LA Посмотреть сообщение
Весь Иобит, как и оговорено, не убит, а деактивирован
Хотя бы IObit Malware Fighter 7 удалите. В системе достаточно одного антивируса.

Попробуйте выполнить тот же скрипт в безопасном режиме.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
11.10.2019, 15:48  [ТС]
Очередной доклад.
1. Malware Fighter похоронила и оплакала.
2. В безопасном режиме запустила скрипт №1, - сработал.
3. Комп перезагрузился в обычном режиме.
4. Отключила ESET и запустила скрипт №2, - сработал.
5. Полученный файл отослала через "Форму отправки", - выскочило окошечко
"VI0LA, Ваш карантин отправлен, спасибо!
Имя карантин-а(ов) сообщите в теме:
2019.10.11_quarantine_99955ae6586e6278b6 f76d7c180804ed.7z"

Всё, отмучилась.
Правда, по ходу слетели настройки персонализации, и раб.стол теперь выглядит уныло-дефолтно, но зато ведь теперь комп будет чистый и непорочный, аки агнец божий. Ведь будет?
Миниатюры
Странный файл {kosxheyi}.dll  
0
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
11.10.2019, 15:48  [ТС]
Тут был дубль. Пост можно удалить
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
11.10.2019, 15:49
Будет, только покажите контрольный CollectionLog после выполнения скрипта из нормального режима.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
11.10.2019, 16:10  [ТС]
Упс! Так и знала, что чего-нибудь да забуду.
Вложения
Тип файла: zip CollectionLog-2019.10.11-16.06.zip (97.2 Кб, 2 просмотров)
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
12.10.2019, 12:53
Еще таки логи посмотрим:
Скачайте Farbar Recovery Scan Tool (или с зеркала) и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt и Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
(Если не помещаются, упакуйте).
Подробнее читайте в этом руководстве.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
13.10.2019, 11:52  [ТС]
Вчера ближе к вечеру-ночеру попробовала "отфарбарить" систему, - не вышло: прога запускается, но на кнопку "скан" нажать невозможно, т.к. выскакивает всплывающее окно с информацией о том, что фарбара, дескать, надо обновить, тут же за пять секунд это как бы обновление как бы происходит, но на "скан" тынцнуть не успеваешь, потому что опять выскакивает то окошко, опять симулируется обновление, - и так по кругу. "Сказка про белого бычка, часть 2. Перезагрузка". Когда эта канитель повторилась раз -дцать, попробовала её прихлопнуть. - Фигушки. Процесс не убивается даже через диспетчер задач. Ну, сделала принудительную перезагрузку. Снова запустила прогу, снова облом.
Перекрестившись, деинсталлировала остатки Иобита. Скачала Farbar Recovery заново (теперь уже с зеркала), - с виду 1:1, но чем чёрт не шутит? Не прокатило. В смысле, фарбар запустился, но по тому же циклу.
Короче, решила я взять тайм-аут, - отдохнуть, поправить пошатнувшееся от лечения здоровье, а уже после Покровов, собрав силы, приступить ко второй части Марлезонского балета... или то будет уже третья?

Да, кстати о странном файлеце, с которого началась тема, - я его-таки вышвырнула из системы и забила нулями освободившееся на харде крошечное место. Делов-то оказалось на 5 копеек.
Миниатюры
Странный файл {kosxheyi}.dll  
0
Вирусоборец
 Аватар для Sandor
22431 / 15888 / 3076
Регистрация: 08.10.2012
Сообщений: 64,735
13.10.2019, 12:49
Вам "повезло", это была ошибка версии
Уже исправлена, скачайте заново и соберите отчёты.

Добавлено через 34 минуты
И, раз уж вы удалили IObit, дочистим его остатки. До сканирования FRST подготовьте и прикрепите лог сканирования AdwCleaner.
1
 Аватар для VI0LA
0 / 0 / 0
Регистрация: 25.08.2018
Сообщений: 12
19.10.2019, 09:43  [ТС]
Ну, вот, отдохнула от трудов праведных и с новыми силами... нет, не продолжила лечить систему, - я её снесла. Ага. Под нолик. Поколдовала с биосом и поставила Восьмёрку (лицуху). Коллеги жужжали, мол, "десятка, десятка в тренде!" Ну, и в тренде, и что? - из двух зол я выбрала более знакомое. Теперь понаблюдаю, не пристанет ли к новой системе старая зараза
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
19.10.2019, 09:43
Помогаю со студенческими работами здесь

Странный бинарный файл
Попался очень странный бинарный файл такого примерно содержания (первые 5 строк): 10111100 11101011 10011010 00100111 11010000...

Как множество dll собрать в один dll или exe файл?
Сделал тестовый проектик по работе с БД (Entity Framework), скомпилировал и как глянул в папку Debug....., а там куча dll файлов. Путем...

Dll файл в exe файле. Вшить dll libcurl
Проблема такая что приходится таскать всегда libcurl.dll с собой. Надо все носить в одном exe. Enigma Virtual Box использовать нельзя,...

CodeBlock и странный вывод в файл
Осваиваю сейчас по тихоньку CodeBlock хорошая IDE, но вот не понятно, к примеру делаю #include &lt;iostream&gt; #include...

Странный файл в корне диска!
Сдраствуйте! Сегодня я обнаружил в корне диска С: файл 439.tmp но поедее его там не должно быть!пожете подсказать что это за файлик и...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Новые блоги и статьи
Access
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
Фото: Daniel Greenwood
kumehtar 13.11.2025
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru