Показано с 1 по 8 из 8.

Вирус скрывает папки на флешке (заявка № 105086)

  1. #1
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    25
    Вес репутации
    53

    Exclamation Вирус скрывает папки на флешке

    Здравствуйте! Помогите пожалуйста! В системе завелся вирус, NOD32 ни чего не лечит. После подключения флешки (любой) на ней скрываются все папки, создаются их ярлыки. Также переодически антивирус выдает "файл http:/pasic.fileave.com/01df5db9136d29fcf53c4fd2ff9d4af6.exe модифицированный Win32/Injector.HIY троянская программа соединение прервано - изолирован Обнаружена угроза при попытке доступа в Интернет следующим приложением: C:\Windows\explorer.exe."

    P.S. скрипт лечения\карантина делал в безопасном режиме, т.к. в нормальном, AVZ самопроизвольно закрывался во время выполнения скрипта

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Lexxicon, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для миднайт
    Регистрация
    28.03.2009
    Адрес
    Voronezh
    Сообщений
    9,618
    Вес репутации
    765
    В AVZ выполните скрипт:

    Код:
    begin
    SetAVZGuardStatus(True);
    terminateprocessbyname('C:\Users\lexx\AppData\Local\Temp\svchost.exe');
     QuarantineFile('C:\Users\lexx\AppData\Local\Temp\svchost.exe','');
     QuarantineFile('C:\Users\lexx\appdata\local\temp\svchost.exe','');
     QuarantineFile('C:\Program Files\relevantknowledge\rlvknlg.exe','');
     QuarantineFile('C:\Users\lexx\vogr.exe','');
     QuarantineFile('C:\Users\lexx\AppData\Roaming\Arpgpg.exe','');
     DeleteFile('C:\Users\lexx\AppData\Roaming\Arpgpg.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Arpgpg');
     DeleteFile('C:\Users\lexx\vogr.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MSConfig');
     DeleteFile('C:\Program Files\relevantknowledge\rlvknlg.exe');
     DeleteFile('C:\Users\lexx\appdata\local\temp\svchost.exe');
     DeleteFile('C:\Users\lexx\AppData\Local\Temp\svchost.exe');
    DeleteFileMask('C:\Users\lexx\AppData\Local\Temp', '*.*', true);
    DeleteFileMask('C:\Program Files\relevantknowledge', '*.*', true);
    DeleteDirectory('C:\Program Files\relevantknowledge');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.

    После перезагрузки

    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы.
    Логи повторите.
    Paula rhei.
    Поддержать проект можно тут

  5. #4
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    25
    Вес репутации
    53
    карантин отправил

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    17.12.2009
    Сообщений
    25
    Вес репутации
    53
    лог прикрепил

  8. #7
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('c:\Users\lexx\AppData\Roaming\5C82.exe', 'MBAM: Trojan.Dropper.SFX');
    QuarantineFile('c:\Users\lexx\AppData\Roaming\DAC7.tmp', 'MBAM: Backdoor.IRCBot.Gen');
    QuarantineFile('c:\Users\lexx\AppData\Roaming\B2D3.exe', 'MBAM: Trojan.Dropper.SFX');
    QuarantineFile('c:\Users\lexx\AppData\Roaming\B993.tmp', 'MBAM: Backdoor.IRCBot.Gen');
    QuarantineFile('d:\documents and settings\User\local settings\application data\thinstall\Cache\Stubs\63352ac75c9ef42e9bb9664824959970cf1c6f\IS360srv.exe', 'MBAM: Trojan.Backdoor');
    QuarantineFile('d:\WINDOWS\system32\system drive\Beclickz.dll', 'MBAM: Backdoor.IRCFlood');
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Удалите в МВАМ только указанные строки
    Код:
    Зараженные ключи в реестре:
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{d08d9f98-1c78-4704-87e6-368b0023d831} (Adware.RelevantKnowledge) -> No action taken.
    
    Зараженные параметры в реестре:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Value: NoFolderOptions -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Tok-Cirrhatus (Trojan.Agent) -> Value: Tok-Cirrhatus -> No action taken.
    
    Объекты реестра заражены:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools (PUM.Hijack.Regedit) -> Bad: (1) Good: (0) -> No action taken.
    
    Зараженные папки:
    c:\programdata\microsoft\Windows\start menu\Programs\relevantknowledge (Spyware.MarketScore) -> No action taken.
    
    Зараженные файлы:
    c:\Users\lexx\AppData\Roaming\5C82.exe (Trojan.Dropper.SFX) -> No action taken.
    c:\Users\lexx\AppData\Roaming\DAC7.tmp (Backdoor.IRCBot.Gen) -> No action taken.
    c:\Users\lexx\AppData\Roaming\B2D3.exe (Trojan.Dropper.SFX) -> No action taken.
    c:\Users\lexx\AppData\Roaming\B993.tmp (Backdoor.IRCBot.Gen) -> No action taken.
    c:\Users\lexx\Desktop\avz4\avz4\quarantine\2011-07-05\avz00001.dta (PUP.PSWTool.ProductKey) -> No action taken.
    c:\Windows\System32\61417A\cnvpe.fne (Worm.Autorun) -> No action taken.
    c:\Windows\System32\61417A\com.run (Trojan.Agent) -> No action taken.
    c:\Windows\System32\61417A\eAPI.fne (Worm.Autorun) -> No action taken.
    c:\Windows\System32\61417A\internet.fne (Trojan.Agent) -> No action taken.
    c:\Windows\System32\61417A\krnln.fnr (Trojan.Agent) -> No action taken.
    c:\Windows\System32\61417A\RegEx.fnr (Worm.AutoRun) -> No action taken.
    c:\Windows\System32\61417A\spec.fne (Trojan.Autorun) -> No action taken.
    c:\Windows\System32\secupdat.dat (Backdoor.Bot) -> No action taken.
    c:\Users\lexx\secupdat.dat (Worm.Autorun) -> No action taken.
    c:\programdata\microsoft\Windows\start menu\Programs\relevantknowledge\about relevantknowledge.lnk (Spyware.MarketScore) -> No action taken.
    c:\programdata\microsoft\Windows\start menu\Programs\relevantknowledge\privacy policy and user license agreement.lnk (Spyware.MarketScore) -> No action taken.
    c:\programdata\microsoft\Windows\start menu\Programs\relevantknowledge\Support.lnk (Spyware.MarketScore) -> No action taken.
    c:\programdata\microsoft\Windows\start menu\Programs\relevantknowledge\uninstall instructions.lnk (Spyware.MarketScore) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 12
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\users\\lexx\\appdata\\local\\temp\\svchost.exe - not-a-virus:RiskTool.Win32.BitCoinMiner.a ( DrWEB: Tool.BtcMine.1 )


  • Уважаемый(ая) Lexxicon, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 1
      Последнее сообщение: 24.03.2012, 08:43
    2. Ответов: 10
      Последнее сообщение: 14.01.2012, 20:18
    3. Вирус скрывает папки
      От siv21102 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 26.06.2011, 16:45
    4. вирус скрывает папки и делает копии .exe
      От ehduart в разделе Вредоносные программы
      Ответов: 1
      Последнее сообщение: 05.06.2009, 21:02
    5. тормозит, не пускает в инет, скрывает папки
      От deadpolecat в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 13.04.2008, 17:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00253 seconds with 17 queries