Показано с 1 по 13 из 13.

Win32\HLLW.Shwabra и ещё что-то (заявка № 60187)

  1. #1
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53

    Exclamation Win32\HLLW.Shwabra и ещё что-то

    Вот этой гадостю заражены некоторые экзешки на моём компютере.
    Никак пока себя не проявляет.вот ссылка на вирустотал http://www.virustotal.com/ru/analisis/2c9ccdbb31acb3a69094ef5f4548b96463ea2c91f4bbec12be 7d31bb8170df7c-1258127466
    Так же есть какойто неизвестный вирус который проявляет себя так:
    Стартует как мне кажется при начале установки програмы и при ребуте виндовса(в автозагрузке нет, в реестре только один ключ с параметром "Shell" и значение "explorer.exe C:\WINDOWS\svc32.exe" который удаляю, а он опять после запуска этой гадости создается!), создает в папке тмп папки агава, агава инту и начинает паковать эти файлы в папку C:\Windows\IWeb в архыви с одинаковым содержанием но разными именами(так же создает файл svc32 в директории виндовса) если удалить файл svc32 паковать перестает. Иногда таких архивов наштамповывает на 7 гб. Другого вреда не замечено. При посылке папки агава на вирус инфо никаких вирусов не находит. А вот ещё что ещё в папке C:\Documents and Settings\MASter-UA появляеться svc32.exe.exe с роозмером инсталяшки програмы которая была последней запущена.

    Заранее спасибо и извините за грамотность, я - украинец.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    1. Обновите базы AVZ (файл - обновление баз)

    2. Пофиксите в Hijackthis:
    Код:
    F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\svc32.exe
    3. Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\svc32.exe','');
     QuarantineFile('I:\Setup.exe','');
     QuarantineFile('C:\WINDOWS\mslsrv32.exe','');
     DeleteFile('C:\WINDOWS\mslsrv32.exe');
     DeleteFile('I:\Setup.exe');
     DeleteFile('C:\WINDOWS\svc32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','zzzHPSETUP');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     BC_ImportDeletedList;
     ExecuteSysClean;
     ExecuteRepair(16);
     BC_Activate;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится
    Файл quarantine.zip закачайте по ссылке прислать запрошенный карантин вверху темы

    Сделайте новые логи

  4. #3
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    вот повторные логи

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    1. Обновите базы AVZ (файл - обновление баз)
    Игнорируете? ОК...

    Что с проблемой?

  6. #5
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    Цитата Сообщение от Venus Doom Посмотреть сообщение
    Игнорируете? ОК...
    ой извите просто по привычке запустил не только что скачаную версию, а старую!

    Цитата Сообщение от Venus Doom Посмотреть сообщение
    Что с проблемой?
    свц32 осталось,
    а нащёт швабры - пропала!

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    свц32 осталось
    Это и есть "швабра"...
    Обновите базы и сделайте новые логи

  8. #7
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    Цитата Сообщение от Venus Doom Посмотреть сообщение
    Это и есть "швабра"...
    Обновите базы и сделайте новые логи
    не знал исправлюсь, базы обновил щас пришлю логи. Я имел в виду что доктор веб больше не ругается на екзешки!
    Последний раз редактировалось MASter-UA; 13.11.2009 в 22:06. Причина: добавил логи!

  9. #8
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    Цитата Сообщение от Venus Doom Посмотреть сообщение
    Это и есть "швабра"...
    Обновите базы и сделайте новые логи
    логи прикрепил выше

  10. #9
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Это нужно пофиксить:
    Код:
    F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\svc32.exe
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('C:\WINDOWS\svc32.exe');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится

    Сделайте новый лог hijackthis и virusinfo_syscheck.zip

  11. #10
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    вот логи

  12. #11
    Junior Member Репутация
    Регистрация
    12.11.2009
    Сообщений
    7
    Вес репутации
    53
    швабра так и создает файлы!

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Сделайте такой лог: http://virusinfo.info/showthread.php?t=53070

  14. #13
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\svc32.exe - HEUR:Worm.Win32.Generic ( DrWEB: Win32.HLLW.Shvabra, BitDefender: Worm.Generic.74127, NOD32: Win32/Delf.NFV worm, AVAST4: Win32:Rootkit-gen [Rtk] )


  • Уважаемый(ая) MASter-UA, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирусы Win32.HLLW.Autoruner.5555 и WIN32.HLLW.Shadow.based
      От ShroomHumanoID в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 27.12.2011, 23:07
    2. Win32.HLLW.Autohit.3438 и Win32.HLLW.Gavir.ini
      От parus в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 25.03.2009, 14:13
    3. Win32.HLLW.Autoruner.corrupted / Win32.HLLW.Autoruner.5555 [Net-Worm.Win32.Kido.ih ]
      От heidelberg23 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 09:49
    4. Win32/Sality.NAU & Win32.HLLW.Autoruner.3438, 2905, 3321, 3912
      От Vlad_Bor в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 24.11.2008, 11:59
    5. Не могу избаться от win32.HLLW.MyBot(Backdoor.Win32.SdBot.aya)
      От Drovosek в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 25.10.2006, 13:53

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00930 seconds with 19 queries