Показано с 1 по 9 из 9.

jodrive.exe pdf.exe wjdrive.exe (заявка № 104629)

  1. #1
    Junior Member Репутация
    Регистрация
    17.09.2010
    Сообщений
    16
    Вес репутации
    23

    Thumbs up jodrive.exe pdf.exe wjdrive.exe

    Подозрение на jodrive.exe pdf.exe wjdrive.exe

    Симпотмы: систему "колбасит", автоматически выгружаются nod и виндовский брандмауер (отключается), на флеш прописывается вирус, который заменяет атрибуты папок на скрытые и проставляет .lnk

    После удаления подозрительных файлов с расширением .exe и .temp после перезагрузки все снова появляются

    Подскажите пожалуйста, как вернуть атрибуты папкам, если в свойствах нельзя снять галку "скрытый"?
    Вложения Вложения

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    326
    Уважаемый(ая) _vadim, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Никита Соловьев
    Регистрация
    15.02.2009
    Сообщений
    12,454
    Вес репутации
    907
    Выполните скрипт в AVZ:
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     TerminateProcessByName('c:\pdf.exe');
     QuarantineFile('C:\WINDOWS\wjdrive32.exe','');
     QuarantineFile('D:\autorun.inf','');
     QuarantineFile('C:\pdf.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-3706444231-4401713279-068749695-2635\yv8g67.exe','');
     QuarantineFile('C:\Documents and Settings\Непомук Эхо\fxmdk.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\behiz.exe','');
     DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\behiz.exe');
     DeleteFile('C:\Documents and Settings\Непомук Эхо\fxmdk.exe');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','butu');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','butu');
     DeleteFile('C:\RECYCLER\S-1-5-21-3706444231-4401713279-068749695-2635\yv8g67.exe');
     DeleteFile('C:\pdf.exe');
     DeleteFile('D:\autorun.inf');
     DeleteFile('C:\WINDOWS\wjdrive32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     BC_ImportDeletedList;
     ExecuteSysClean;
     ExecuteWizard('TSW',2,2,true);
     BC_Activate;
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Файл quarantine.zip загрузите по ссылке прислать запрошенный карантин.

    Сделайте новые логи + лог MBAM

  5. #4
    Junior Member Репутация
    Регистрация
    17.09.2010
    Сообщений
    16
    Вес репутации
    23
    Сделал.
    Вложения Вложения

  6. #5
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Удалите все найденное в MBAM.

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Непомук Эхо\Application Data\Eqgogs.exe','');
     DeleteFile('C:\Documents and Settings\Непомук Эхо\Application Data\Eqgogs.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Config Setup');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите из карантина AVZ файл Eqgogs.exe согласно приложению 3 правил.

    Сделайте новые логи (только п.2 и 3 раздела Диагностика).

    Что с проблемой?
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    17.09.2010
    Сообщений
    16
    Вес репутации
    23
    После перезагрузки компьютера (после последнего создания логов с использованием программы mbam) файл Eqgogs.exe в карантине программы AVZ не обнаружен, при нажатии "просмотр карантина" папка пуста. Также отсутствуют файлы по путям:
    c:\documents and settings\администратор\application data\visdrive.exe (Worm.Palevo.XGen) -> No action taken.
    c:\documents and settings\администратор\doctorweb\quarantine\pdf.ex e (Worm.Palevo.XGen) -> No action taken.
    c:\documents and settings\администратор\doctorweb\quarantine\pdf___ _0.exe (Worm.Palevo.XGen) -> No action taken.
    c:\documents and settings\администратор\doctorweb\quarantine\winfix er.exe (Trojan.Downloader) -> No action taken.
    c:\documents and settings\непомук эхо\application data\visdrive.exe (Worm.Palevo.XGen) -> No action taken.
    И отстутствует указанная в логе mbam c:\RECYCLER\

    При предыдущем создании логов, выполняя п. 2 раздела диагностика nod сигнализировал об обращение к какому-то вредоносному ip адресу с предложением разорвать соединение...
    В этот раз сигнала не последовало, на флеш папки не изменяют атрибутов на скрытые. В целом сейча машина ведет себя "тихо".
    Не удается изменить атрибуты папок (на переносном жестком) которые вирус заменил на скрытые (галочка недоступна для снятия).
    Вложения Вложения

  8. #7
    Странствующий хэлпер Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    90,573
    Вес репутации
    2915
    Попробуйте изменить атрибуты папок с помощью Total Commander
    Microsoft MVP 2012, 2013, 2014, 2015, 2016 Consumer Security

  9. #8
    Junior Member Репутация
    Регистрация
    17.09.2010
    Сообщений
    16
    Вес репутации
    23
    Ок, спасибо за помощь

  10. #9
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,541
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 0
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) _vadim, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. jodrive.exe, aon32.exe
      От Quattro в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 03.12.2011, 17:15
    2. Атакуют файлы jodrive.exe, aon32.exe, zaberg.exe, xci32.exe
      От kikboxer в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.11.2011, 12:29
    3. Помогите, и опять всё о нём же: aadrive.exe; jodrive.exe
      От Aleksemarko в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 28.06.2011, 22:00
    4. Помогите удалить jodrive.exe
      От Gaara в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 10.06.2011, 17:58

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00587 seconds with 24 queries