Показано с 1 по 7 из 7.

Помогите удалить вирус spammer:win32/Cutwail.gen!b (заявка № 28854)

  1. #1
    Junior Member Репутация
    Регистрация
    20.06.2008
    Сообщений
    24
    Вес репутации
    58

    Exclamation Помогите удалить вирус spammer:win32/Cutwail.gen!b

    На компьютер попал какой-то вирус. На компьютере стоит антивирус аваст, но он не может справиться: при загрузки windows он удаляет какой-то файл, а потом все поновой. Ср-во удаление вредоностного программного обеспечения microsoft обнаружила spammer:win32/Cutwail.gen!b.
    Еще на рабочем столе вместо картинки показывается, диалоговое окно, которое говорит что "на компе вирус, и нажмите на кнопку, скачается антивирус" я так понимаю это вирус себя скачивает. Заставку на рабочем столе поменять не удается, так как нету закладки "рабочий стол" в сво-вах экрана

    Высылаю логи
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Нарушения правил при сборе информации для раздела Помогите.


    - Не выключено системное восстановление.
    - Не выключен установленный антивирус.


    Логи выполненные с нарушением правил рассматриваться не будут.
    Спасибо за понимание.


    Скачайте IceSword , поищите и скопируйте файлы:
    Код:
    C:\WINDOWS\system32\WinCtrl32.dll
    C:\WINDOWS\system32\WinCtrl32.bak
    C:\WINDOWS\system32\WinCtrl32.dl_
    Скопированные с помощью IceSword файлы сохраните в карантине (Приложение 2 правил).
    Потом удалите их с помощью force delete
    Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('xmlprovShellHWDetection');
     DeleteService('WZCSVCBrowser');
     DeleteService('TrkWkswscsvc');
     DeleteService('Themesupnphost');
     DeleteService('SwPrvLmHosts');
     DeleteService('RSVPImapiService');
     DeleteService('RichVideoSchedule');
     DeleteService('RemoteRegistrydmadmin');
     DeleteService('NVSvcRDSessMgr');
     DeleteService('mnmsrvcNtLmSsp');
     DeleteService('DnscacheTapiSrv');
     DeleteService('dmserverxmlprov');
     DeleteService('AudioSrvHidServ');
     DeleteService('Hqy08');
     DeleteService('Winsb20');
     DeleteService('Winrb65');
     DeleteService('Winpx10');
     DeleteService('Winow08');
     DeleteService('Winnw10');
     DeleteService('Winmu31');
     DeleteService('Winlt65');
     DeleteService('Winjq43');
     DeleteService('Winir20');
     DeleteService('Winfo31');
     DeleteService('Winfn64');
     DeleteService('Winfn21');
     DeleteService('Winck65');
     DeleteService('Winbk21');
     DeleteService('AppMgmtdmserverxmlprov');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winsb20.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winrb65.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx10.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winow08.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winnw10.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winmu31.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winlt65.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winjq43.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winir20.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winfo31.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn64.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winfn21.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winck65.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Winbk21.sys','');
     QuarantineFile('C:\WINDOWS\System32\Drivers\Hqy08.sys','');
     DeleteFile('C:\WINDOWS\System32\Drivers\Hqy08.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winbk21.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winck65.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winfn21.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winfn64.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winfo31.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winir20.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winjq43.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winlt65.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winmu31.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winnw10.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winow08.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winpx10.sys');
     DeleteFile('C:\WINDOWS\System32\Drivers\Winsb20.sys');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('xmlprovShellHWDetection');
     BC_DeleteSvc('WZCSVCBrowser');
     BC_DeleteSvc('TrkWkswscsvc');
     BC_DeleteSvc('Themesupnphost');
     BC_DeleteSvc('SwPrvLmHosts');
     BC_DeleteSvc('RSVPImapiService');
     BC_DeleteSvc('RichVideoSchedule');
     BC_DeleteSvc('RemoteRegistrydmadmin');
     BC_DeleteSvc('NVSvcRDSessMgr');
     BC_DeleteSvc('mnmsrvcNtLmSsp');
     BC_DeleteSvc('DnscacheTapiSrv');
     BC_DeleteSvc('dmserverxmlprov');
     BC_DeleteSvc('AudioSrvHidServ');
     BC_DeleteSvc('Hqy08');
     BC_DeleteSvc('Winsb20');
     BC_DeleteSvc('Winrb65');
     BC_DeleteSvc('Winpx10');
     BC_DeleteSvc('Winow08');
     BC_DeleteSvc('Winnw10');
     BC_DeleteSvc('Winmu31');
     BC_DeleteSvc('Winlt65');
     BC_DeleteSvc('Winjq43');
     BC_DeleteSvc('Winir20');
     BC_DeleteSvc('Winfo31');
     BC_DeleteSvc('Winfn64');
     BC_DeleteSvc('Winfn21');
     BC_DeleteSvc('Winck65');
     BC_DeleteSvc('Winbk21');
     BC_DeleteSvc('AppMgmtdmserverxmlprov');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    20.06.2008
    Сообщений
    24
    Вес репутации
    58
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Нарушения правил при сборе информации для раздела Помогите.


    - Не выключено системное восстановление.
    - Не выключен установленный антивирус.

    Логи выполненные с нарушением правил рассматриваться не будут.
    Спасибо за понимание.
    Извините, действительно не выключил восстановление. Антивирус можно только остановить, отключить его полностью не получилось. Я его(антивирус) полность удалил

    Карантин выслал, нашелся файл system32/WinCtrl32.dll

    Новые логи во вложении.
    На рабочем столе все еще диалоговое окно, показывающая что комп заражен Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64. Заставку рабочего стола сменить не удается.
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     BC_DeleteSvc('RemoteRegistrydmadminW32Time');
     DeleteFile('WinCtrl32.dll');
    ExecuteSysClean;
    ExecuteRepair(5);
    ExecuteRepair(6);
    ExecuteRepair(8);
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  6. #5
    Junior Member Репутация
    Регистрация
    20.06.2008
    Сообщений
    24
    Вес репутации
    58
    Выполнил, рабочий стол востановлен. Спасибо!
    логи во вложении
    Вложения Вложения
    Последний раз редактировалось V_Bond; 25.08.2008 в 15:09. Причина: ну не нужно цитировать сообщения полностью ...

  7. #6
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите...
    Код:
    O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
    больше ничего плохого ...

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\virusinfo\\winctrl32.dll - Trojan-Downloader.Win32.Mutant.ayn (DrWEB: Trojan.Packed.573)


  • Уважаемый(ая) suvit, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите удалить вирус Win32/Spy.SpyEye.CA
      От Мэля в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 20.03.2012, 19:20
    2. Помогите удалить вирус Win32:SMSSend-EG(Trj)
      От lisa_ketti в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 17.03.2012, 10:45
    3. Помогите удалить вирус Win32 DorkBot.B
      От GapienkoN в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 21.12.2011, 11:33
    4. Ответов: 4
      Последнее сообщение: 10.11.2010, 15:26
    5. Троян Win32 Cutwail
      От u-gin в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 10.06.2009, 15:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01111 seconds with 20 queries