-
Junior Member
- Вес репутации
- 42
угроза Win64/Patched.A.Gen [Trojan-Ransom.Win32.Gimemo.avxa
]
Win7 x64, services.exe (нодом определяется как содержащий Win64/Patched.A.Gen) постоянно тащит при подключении к интернету вирусы sirefef.**, agent.**, conedex.** (в директорию C:\\Windows\Installer\)
Nod32, утилиты от Dr.Web и пр. не убивают как в безопасном так и в обычном режиме.
После нескольких дней мучений ничего не добился. Результат - браузеры зависают, выкидывает постоянно.
Был бы очень признателен за помощь в решении данной проблемы.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Уважаемый(ая) Александр711, спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.
-
-
-
-
Junior Member
- Вес репутации
- 42
Я понял. У меня и с этим проблемы. После запуска AVZ, он работает 10 сек, затем зависает и вылезает окно "программа AVZ не работает" , которое можно только закрыть. запускаю hijackthis, он делает иекстовый файл. Я вам его прислал. Этого не хватит. Если нет подскажите как можно получить другие два лога?
-
Куда лог HiJackThis прислали?
Такой AVZ попробуйте:
http://gjf.hotbox.ru/svchost.pif
Если AVZ запустился и работает, сделайте только пункт 2 раздела "Диагностика" правил и приложите здесь virusinfo_syscheck.zip.
services.exe заархивируйте с паролем virus и пришлите по красной ссылке в шапке этой темы "Прислать запрошенный карантин".
-
-
Junior Member
- Вес репутации
- 42
Ещё раз прикрепляю.
С этим такая же беда зависает и просит закрыть.
Как прислать файл services.exe не дает себя скопировать или заархивировать?
-
С какого-нибудь LiveCD есть возможность загрузиться?
-
-
Junior Member
- Вес репутации
- 42
Есть диск с виндой. Или надо скачать live CD? есть возможность скачать.Какой?
- - - Добавлено - - -
Скачал NOD live CD. Устанавливаю его на флешку. А зачем? Какой дальнейший механизм?
-
Нужно файл services.exe из зараженной системы, заархивировать его с паролем virus и прислать нам, как выше писал.
ERD Commander например подойдет.
-
-
Junior Member
- Вес репутации
- 42
services.exe отправил. Получили?
-
Да, получили. = Virus.Win64.ZAccess.a.
Попробуйте так:
Скачайте, распакуйте и запустите TDSSKiller:
http://support.kaspersky.ru/faq/?qid=208636926
Если программа обругается на файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска).
NOD32 кроме services.exe на другие файлы ругается?
-
-
Junior Member
- Вес репутации
- 42
Спасибо, что выяснили.
Попробую вечером.
"Win7 x64, services.exe (нодом определяется как содержащий Win64/Patched.A.Gen) постоянно тащит при подключении к интернету вирусы sirefef.**, agent.**, conedex.** (в директорию C:\\Windows\Installer\)"
На них NOD32 ругается но сразу удаляет и просить перезагрузить.
- - - Добавлено - - -
Просканировал несколько раз!
Последний с обновленной базой и в безопасном режиме.
Вирус находит, но когда дело доходит до лечения - конфузится.
В конце концов пишет есть недоработанные объекты.
-
Загрузитесь с LiveCD.
В зараженной системе переименуйте файл Windows\system32\services.exe в services.bak
Разархивируйте из приложенного архива файл services.exe и скопируйте его в Windows\system32 на зараженной системе.
Попробуйте загрузить зараженную систему.
Если нормально, скачайте свежий AVPTool
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
и просканируйте им все диски зараженной системы.
Сделайте лог AVZ (virusinfo_syscheck.zip).
-
-
Junior Member
- Вес репутации
- 42
Все сделал по рецепту.
На стадии поверки AVP пришлось удалить файл windows/installer/{06757какие то цифры}/
Высылаю лог AVZ.
- - - Добавлено - - -
файл что удалил не могу точно назвать. При проверке AVP удалил его, затем быстро свернулся, выдал какое то окошко и перезагрузился. Отчета по AVP не осталось.
-
-
-
Junior Member
- Вес репутации
- 42
NOD32 больше не ругается.
Пока критических сбоев не видно.
В опере картинки не всегда подгружаются.
Думаю вирус её поломал. Исправить только переустановкой можно?
-
Угу, попробуйте полностью переустановить оперу, предварительно экспортировав ее закладки, если нужно.
-
-
Junior Member
- Вес репутации
- 42
Опять атака
День добрый!
Накануне нового года опять сюрприз.
При поиске в опере словил банер Windows заблокирован.
На сайте dr.web нашел код под него. Описан этот зверь как trojan.winlock.6426.
live CD не было возможности использовать, но опробывал на него все утилиты. Не находит!
Рабочего стола не видно, перезагружаю комп опять банер!
К тому же после нескольких попыток увидел надпись от NOD32 о Win64/Patched.A.Gen. Может я его до конца не убил.
Можете помочь?
-
Выполните скрипт в AVZ (как выполнить):
Код:
begin
ClearQuarantine;
QuarantineFile('c:\users\alexander\8423295.exe','');
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
DeleteFile('c:\users\alexander\8423295.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','explorer');
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
ExecuteWizard('SCU',2,2,true);
RebootWindows(true);
end.
Компьютер перезагрузится.
Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы "Прислать запрошенный карантин".
Сделайте заново лог virusinfo_syscheck.zip и лог HijackThis (пункты 2 и 3 раздела "Диагностика" правил) и приложите в теме.
Выполните скрипт в AVZ отсюда (скопируйте там весь текст):
http://dataforce.ru/~kad/ScanVuln.txt
Если будут найдены уязвимости, в папке AVZ\LOG появится файл avz_log.txt. Приложите его в теме.
Затем откройте его в блокноте, пройдите по всем ссылкам и установите указанные там обновления.
Перезагрузите компьютер, выполните еще раз этот скрипт и убедитесь, что обновления установились.
По логу TDSSKiller подозрительного не видно.
На какие файлы НОД ругался? (посмотрите в его журнале).
-
-
Junior Member
- Вес репутации
- 42
Банер пропал после первого скрипта
1. До второго скрипта высылаю карантин по красной ссылке и логи.
- - - Добавлено - - -
Выполнил второй скрипт. Вот что есть.