-
Junior Member
- Вес репутации
- 53
Словил Get Access
Словил вирус Get Access 1350.При включении выводит на рабочий стол окно,которое занимает 2/3 экрана.Проверяли Nod'ом,с последними базами-ничего не выловил,AVZ-поймал ветку в реестре-удалил...Заставка пропала,а через час снова появилась.Проверил с помощью AVZ-целостность реестра,с маской поиска *get access.Нашёл две ветки в Control set\Control\Devise Claes\.Ещё в заставке Get Access,в лицензионном соглашении фигурирует фирма ООО "Софт Технология"...Пожалуйста помогите.Прикрепляю логи.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
Код:
begin
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
QuarantineFile('\\?\globalroot\systemroot\system32\usеrinit.exe','');
DeleteService('userinit');
DeleteFile('\\?\globalroot\systemroot\system32\usеrinit.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
3. Выполните скрипт в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=66644
4. Сделайте новые логи (только п.2 и 3 раздела Диагностика).
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
Выполнил все ваши инструкции.Загрузил quarantine.zip,через вашу ссылку.Вот новые логи.
-
1. пуск - выполнить - sc delete usеrinit
2. Повторите лог virusinfo_syscheck.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
-
1. Пофиксите в HijackThis:
O23 - Service: userinit - Unknown owner - \\.\globalrootC:\WINDOWS\system32\usеrinit.exe (file missing)
Как фиксить здесь http://virusinfo.info/showpost.php?p=80604&postcount=2
2. Повторите лог virusinfo_syscheck.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
O23 - Service: userinit - Unknown owner - \\.\globalrootC:\WINDOWS\system32\usеrinit.exe (file missing)
А какое название службы в Delete an NT Service-вводить?
-
Сообщение от
KsKost
А какое название службы в Delete an NT Service-вводить?
userinit
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
Сообщение от
Aleksandra
userinit
Выскакивает ошибка.
The service 'userinit' is enabled and/or running.Disable it first,using HijackThis it self (from the scan results) or the Services.msc window.
-
Еще раз:
пуск - выполнить - sc delete usеrinit
и попробуйте снова.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
Сообщение от
Aleksandra
Еще раз:
и попробуйте снова.
Непомогает...
-
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
Код:
begin
SetAVZGuardStatus(True);
DeleteService('userinit');
DeleteFile('\\?\globalroot\systemroot\system32\usеrinit.exe');
RegKeyDel ('HKLM', 'SYSTEM\CurrentControlSet\Services\userinit');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
3. Повторите лог virusinfo_syscheck.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 8
- В ходе лечения обнаружены вредоносные программы:
- \\?\globalroot\systemroot\system32\usеrinit.exe - Trojan-Downloader.Win32.Agent.czbe ( DrWEB: Trojan.DownLoad1.26801, BitDefender: Trojan.Generic.2956909 )
- \\?\globalroot\systemroot\system32\usеrinit.exe - Trojan-Ransom.Win32.Digitala.dd
-