Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 28.

Поймал заразу, не могу избавиться. (заявка № 108032)

  1. #1
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52

    Поймал заразу, не могу избавиться.

    Приветствую!
    Что имеется:
    1. Свежую ОС Win XP SP3
    2. Антивирус ESET NOD 32
    3. Всё требуемое из раздела "Правила! Читать перед запросом о помощи!"

    Причины обращения:
    Словил неприятную гадость, не отлавливаемую NOD'ом, обнаруживаемую AVZ, но не избавляющую от этой заразы. Беглый осмотр реестра показал, что в путях HKEY_LOCAL_MACHINE и HKEY_CURRENT_USER прописывается постаянная гадость в виде aadrive32.exe, syitm.exe, acleaner.exe и ecleaner.exe. "Ручками" это дело убить не удаётся. Весь этот букет переодически вызывает в ОС страшные глюки с папками, некоторыми программами. При этом, падает интернет. Иногда зараза сопровождается сообщением об ошибке generic host process for win32 services. Почти всегда при новом старте ОС вылетает и не включается NOD.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Grok, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    C:\Documents and Settings\Grok\Главное меню\Программы\Автозагрузка\10_147_128.bat--это Вам знакомо?

  5. #4
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, да, конечно. Сие файл маршрутизации для корректной работы сети интернет провайдера.

  6. #5
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      TerminateProcessByName('c:\windows\aadrive32.exe');
      TerminateProcessByName('C:\Documents and Settings\Grok\Application Data\5C.tmp');
      TerminateProcessByName('C:\Documents and Settings\Grok\Application Data\5E.tmp');
      TerminateProcessByName('c:\windows\aadrive32.exe');
      QuarantineFile('C:\Documents and Settings\Grok\Application Data\5E.tmp','');
     QuarantineFile('C:\WINDOWS\system32\21.exe','');
     QuarantineFile('C:\Documents and Settings\Grok\Application Data\5C.tmp','');
     QuarantineFile('C:\WINDOWS\system32\07.exe','');
     QuarantineFile('e:\ArmAWork\mapdisk.bat','');
     QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\ecleaner.exe','');
     QuarantineFile('C:\WINDOWS\aadrive32.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
      QuarantineFile('C:\Documents and Settings\Grok\Application Data\Qlwywo.exe','');
     QuarantineFile('c:\windows\aadrive32.exe','');
     Deletefilemask('C:\Documents and Settings\Grok\Application Data','5?.tmp',true);
     DeleteFile('c:\windows\aadrive32.exe');
     DeleteFile('C:\Documents and Settings\Grok\Application Data\Qlwywo.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Qlwywo');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tnaww');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
     DeleteFile('C:\WINDOWS\aadrive32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\ecleaner.exe');
     DeleteFile('C:\WINDOWS\system32\07.exe');
     DeleteFile('C:\WINDOWS\system32\21.exe');
    BC_ImportAll;
    ExecuteSysClean;
    ExecuteWizard('TSW',2,3,true);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
    Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
    Сделайте лог полного сканирования МВАМ

  7. #6
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    1. Скрипт запустил и перегрузился.
    2. Проверился МВАM'ом, результат прилагаю.
    3. Запрошенный карантин высылаю.
    4. Высылаю повторно логи.
    Вложения Вложения

  8. #7

  9. #8
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, по зарзе хвостов не наблюдаю. Но теперь выскакивает окно "Предотвращение выполнения данных - Microsoft Windows", с содержанием: "Для защиты компьютера эта программа была закрыта системой. Имя: Generic Host Process for Win32 Services. Издатель: Microsoft Corporation" и предложенем закрыть это сообщение. Так же, все ярлыки на рабочей панели потеряли свои пути, а опера просто перестала запускаться. Как я понимаю, это результат МВАM'а?

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Выполните скрипт
    Код:
    begin
    Executerepair(9);    
    ExecuteWizard('TSW', 2, 2, true);
    ExecuteWizard('PRT', 2, 2, true);  
    ExecuteWizard('SCU', 2, 2, true);
    RebootWindows(true);
    end.
    Сделайте новый лог МВАМ

  11. #10
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, скрипт выполнил. При сканировании МВАМ выявил заразу. Логи прилагаю.
    Вложения Вложения

  12. #11

  13. #12
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, проблемы с вирусами не наблюдаю. Но вопрос с не работающими ярлыками и оперой остаётся открытым.

  14. #13
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Оперу переустановите. Если создать новый ярлык, он работает?

  15. #14
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, оперу переустановлю. Ярлыки пересоздал и все исправно работают. Спасибо Вам за оперативность и профессионализм! С меня в короткие сроки "булькающее" спасибо!

  16. #15

  17. #16
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, не всё так гладко. Нарушил Великую заповедь и начал рано радоваться:
    1. Имеющаяся опера не убивается и пишет: Error initializing Opera: module 76 (webserver).
    2. Все ярлыки пересоздал, но на панели задач не убиваются, с жалобами на отсутствие доступа, якобы связанного с защитой от записи или занятостью оного другим приложением.

  18. #17
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Попробуйте в безопасном режиме удалить ненужные ярлыки.
    Оперу удалите вручную, затем установите повторно.

  19. Это понравилось:


  20. #18
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, ярлыки снёс. А вот с оперой полная засада. Вручную опера удалилась полностью (сама корневая папка на жёстком), shift+del, т.е. минуя корзину. Uninstal'ом удалить не получается, пишет Error initializing Opera: module 76 (webserver). Но и это пол беды. При попытке установить оперу в другое место установщик надолго задумывается, после чего неохотно пробует установиться, а дальше снова выскакивает тот же Error initializing Opera: module 76 (webserver), при всём при этом появляется та же папка оперы, что была удалена вручную до этого.

  21. #19
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    04.04.2008
    Сообщений
    5,972
    Вес репутации
    424
    Сcleaner'ом очистите мусор и ошибки реестра.

  22. #20
    Junior Member Репутация
    Регистрация
    04.04.2010
    Сообщений
    19
    Вес репутации
    52
    Шапельский Александр, вопос с оперой остаётся актуальным. Почистил Сcleaner'ом всё, что только можно было почистить. Пробовал убить её через безопасный режим, чистил всё в реестре, опять же Сcleaner'ом и удалял вручную оперу, пробовал деинсталировать оперу Сcleaner'ом, но результат тот же, что и в предыдущем посте. При установке новых приложений появились жуткие тормоза. Дожидаться окошка сетапа приходится очень долго.

  • Уважаемый(ая) Grok, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. поймал вирус не могу избавиться
      От Heo в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 13.05.2011, 22:37
    2. Поймал заразу
      От Kasperun в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 13.10.2010, 00:27
    3. Поймал вирус и никак не могу избавиться.
      От Каюра в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 29.07.2009, 19:50
    4. Поймал заразу не могу справиться
      От Senator в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 06:19
    5. Не поймал ли заразу?
      От llogik в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 03.06.2008, 23:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01585 seconds with 18 queries