Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Лечил WLCtrl32 как написано. Плз гляньте на рез-т (заявка № 20463)

  1. #1
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59

    Thumbs up Лечил WLCtrl32 как написано. Плз гляньте на рез-т

    Лечил WLCtrl32 как написано. Плз гляньте на рез-т
    Логи приложил.
    Опасаюсь, что не долечил

    Было: Xej73.sys и WLCtrl32.DLL
    Лечил, как написано в http://virusinfo.info/showthread.php...ighlight=txb60 (поменял txb60 на xej73)

    Не понятно, что убивает команда BC_DeleteSvc('Chk04') .. возможно у меня chk04 называется по-другому..

    На следующий день после лечения при получении первого лога (лечение/карантин) был Access Violation. Оторвал провод от сетевой карты, запустил снова - все прошло Ок.

    Спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от iog-bach Посмотреть сообщение
    Лечил WLCtrl32 как написано.
    Вы Правила читали?
    У нас запрещено выполнять скрипты написанные для других! Каждый случай уникален.Вы можете тем самым нанести не поправимый вред вашему компьютеру и нашему сервису.
    За последствия, наступившие в случае невыполнения данного пункта, портал Virusinfo ответственности не несёт!
    Пофиксите
    Код:
    O2 - BHO: cj helper - {F10587E9-0E47-4CBE-84AE-7DD20B8684BB} - C:\Program Files\IE Extensions\cj.v2.dll
    O16 - DPF: {2AF0C7B1-9389-11D8-869A-0020ED529CEE} (HTTPFileCtl Class) - http://servw0:17300/RSPortal/StartHTML/HTTPFile.cab
    O22 - SharedTaskScheduler: App reset - {A25849C4-93F3-429D-FF34-260A2068897C} - (no file)
    Выполните скрипт
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\system32\vpnapi.dll','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\FE250.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\grande48.sys','');
     QuarantineFile('C:\Documents and Settings\LocalService\Local Settings\Application Data\explores.exe','');
     QuarantineFile('C:\WINDOWS\Installer\{b92bd029-d955-4ca8-8e0c-26073eaf1fa8}\zip.dll','');
     QuarantineFile('C:\WINDOWS\Installer\{e4b496d3-0caf-4400-947d-a6f9cda12054}\RamService.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\winupdat.exe','');
     QuarantineFile('C:\Program Files\IE Extensions\cj.v2.dll','');
     DelBHO('{F10587E9-0E47-4CBE-84AE-7DD20B8684BB}');
     QuarantineFile('C:\WINDOWS\DOWNLO~1\HTTPFile.dll','');
     QuarantineFile('C:\WINDOWS\Downloaded Program Files\ieatgpc.dll','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    После ребута закачайте карантин и повторите логи.
    Последний раз редактировалось Rene-gad; 26.03.2008 в 16:11.

  4. #3
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Сорри.. читал невнимательно

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,509
    Вес репутации
    1303
    После того, как загрузите карантин, выполните еще такой скрипт в AVZ:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DelBHO('{2EAF5BB2-070F-11D3-9307-00C04FAE2D4F}');
    DelBHO('{2EAF5BB1-070F-11D3-9307-00C04FAE2D4F}');
    QuarantineFile('C:\WINDOWS\Help\oqtxde.chm','');
    QuarantineFile('C:\WINDOWS\Explorer.EXE','');
    BC_ImportQuarantineList;
    BC_QrSvc('oqtxde');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=20463 ).
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  6. #5
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Отправил карантин после 1-го скрипта и повторил логи, которые аттачу.
    Кажется sys_cure не смог приаттачиться..

    Сейчас буду делать 2-й скрипт .. после него отправлю еще карантин и логи.

    Спасибо.
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    1. Отправил карантин после 2-го скрипта. Архив делал через AVZ..не понятно где вставлять пароль virus
    2. Логи после 2-го скрипта.
    Вложения Вложения

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    AVZ сам вставляет пароль.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Пофиксите
    Код:
     O20 - AppInit_DLLs:
    Выполните скрипт
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     StopService('oqtxde');
     DeleteFile('C:\WINDOWS\Help\oqtxde.chm');
     DeleteService('oqtxde');
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    После ребута повторите логи.
    Последний раз редактировалось Rene-gad; 26.03.2008 в 21:52. Причина: Был не прав.

  10. #9
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Закачал карантин. Запустил скрипты для логов.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от iog-bach Посмотреть сообщение
    Закачал карантин.
    Сорри, про карантин я был не прав А логи ждем-с...

  12. #11
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Вот и логи
    сорри, что так долго.. пока AVZ папку с дистр просмотрит..
    1. Был Access Violation на runscan
    2. После того, как закончил делать логи включил Symantec и только потом броузер.
    Получил сообщение:

    Осмотр: Auto-Protect
    Событие: Обнаружена угроза!
    Угроза: Trojan Horse
    Файл: C:\WINDOWS\system32\Drivers\vdeznza5.sys
    Путь: Изолировать
    Компьютер: C-OBER0AU
    Пользователь:
    Действие: Изолировать удалось: Доступ закрыт
    Дата обнаружения: 26 марта 2008 г. 22:02:34
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    C:\WINDOWS\Explorer.EXE,C:\WINDOWS\Downloaded Program Files\ieatgpc.dll - чистые ...

    попробуйте поискать через авз - сервис - поиск файлов на диске .....
    1 C:\WINDOWS\system32\drivers\grande48.sys,
    2C:\Documents and Settings\LocalService\Local Settings\Application Data\explores.exe,
    3 С:\WINDOWS\Installer\{b92bd029-d955-4ca8-8e0c-26073eaf1fa8}\zip.dll ,
    4 C:\WINDOWS\Installer\{e4b496d3-0caf-4400-947d-a6f9cda12054}\RamService.dll
    если найдутся ... пришлите согласно приложения 3 правил ...

  14. #13
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    76
    vdeznza5.sys - драйвер AVZ
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     SetServiceStart('FE250', 4);
     BC_DeleteSvc('FE250');
     SetServiceStart('oqtxde', 4);
     SetServiceStart('grande48', 4);
     StopService('grande48');
     StopService('oqtxde');
     QuarantineFile('C:\WINDOWS\system32\drivers\winupdat.exe','');
     QuarantineFile('C:\Documents and Settings\LocalService\Local Settings\Application Data\explores.exe','');
     QuarantineFile('C:\WINDOWS\Installer\{e4b496d3-0caf-4400-947d-a6f9cda12054}\RamService.dll','');
     QuarantineFile('C:\WINDOWS\Installer\{b92bd029-d955-4ca8-8e0c-26073eaf1fa8}\zip.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\grande48.sys','');
     QuarantineFile('C:\WINDOWS\Help\oqtxde.chm','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\FE250.sys','');
     DeleteFile('C:\WINDOWS\system32\Drivers\FE250.sys');
     DeleteFile('C:\WINDOWS\Help\oqtxde.chm');
     DeleteFile('C:\WINDOWS\system32\drivers\grande48.sys');
     DeleteFile('C:\WINDOWS\Installer\{b92bd029-d955-4ca8-8e0c-26073eaf1fa8}\zip.dll');
     DeleteFile('C:\WINDOWS\Installer\{e4b496d3-0caf-4400-947d-a6f9cda12054}\RamService.dll');
     DeleteFile('C:\Documents and Settings\LocalService\Local Settings\Application Data\explores.exe');
     DeleteService('grande48');
     DeleteService('oqtxde');
     BC_ImportALL;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=20463

    Повторите логи
    Microsoft Most Valuable Professional in Consumer Security

  15. #14
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Карантин отправил. Запустил скрипт для логов. (думаю через час будут готовы)..

    а если этот FE250 будет инфицирован, нужно будет новый переустановить? (он от LG mp3 плейра USBшный драйвер)?

    Добавлено через 16 минут

    Зашел в безопасном режиме и получил более правильный карантин. Загружаю файл virus4.zip
    Последний раз редактировалось iog-bach; 26.03.2008 в 23:28. Причина: Добавлено

  16. #15
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Вот и логи.

    наиболее содержательный карантин послан по праилу 3 в файле virus4.zip


    Спасибо
    Вложения Вложения

  17. #16
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    winupdat.exe - поищите при помощи АВЗ-сервис--поиск файлов на диске и пришлите согласно приложения 2 правил

  18. #17
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    он должен быть в карантине virus4.zip как bcqr00001.dat И bcqr00002.dat, но я поищу еще

    Добавлено через 4 минуты

    поиск по диску С (за искл папки где дистриб виндовс) результатов не дал. Просмотрено 30266, найдено 0
    Искал winu*
    Последний раз редактировалось iog-bach; 27.03.2008 в 01:14. Причина: Добавлено

  19. #18
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    повторите логи ...

  20. #19
    Junior Member Репутация
    Регистрация
    26.03.2008
    Сообщений
    18
    Вес репутации
    59
    Сорри.. раньше прийти не мог.
    Вот логи.
    Вложения Вложения

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
     DeleteFile('C:\WINDOWS\system32\drivers\winupdat.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи начиная с пункта 10 правил ...

  • Уважаемый(ая) iog-bach, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 44
      Последнее сообщение: 12.02.2010, 22:37
    2. wlctrl32.dll
      От vet в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 26.07.2009, 10:21
    3. Ответов: 5
      Последнее сообщение: 22.02.2009, 08:39
    4. WLCtrl32.dll
      От KrisV в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.08.2008, 10:25
    5. Ответов: 2
      Последнее сообщение: 08.08.2006, 23:29

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01614 seconds with 20 queries