-
Junior Member
- Вес репутации
- 67
Борьба с вирусами - 7
Случай близкий к клиническому.
На компе не стояло антивируса, лазили в Интернет.
CureIt запускал несколько раз, так как комп в процессе зависал.
В общем им было отстреляно несколько тысяч (около пяти точно) вирусей.
Прошелся avz и hijack.
Логи прилагаю.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
-
-
Junior Member
- Вес репутации
- 67
не прицепились.
цепляю ещё раз.
Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
-
C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe - это Вам знакомо?
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\supervisor.exe','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Pciidseisrwa.sys','');
BC_ImportQuarantineList;
BC_QrSvc('Pciidseisrwa');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=24182 ).
-
-
Junior Member
- Вес репутации
- 67
Карантин загрузил.
Сообщение от
kps
C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe - это Вам знакомо?
Похоже на действие одного из вирусов - он любит создавать в папках ехе-файлы с названием папок.
На компе посмотрел - нет там такого.
Но на компе блокировка разрешения показа скрытых файлов.
Как её кстати, убрать?
-
Выполните скрипт в AVZ:
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Автозагрузка.exe','');
QuarantineFile('C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe','');
DeleteService('Pciidseisrwa');
DeleteFile('C:\WINDOWS\supervisor.exe');
DeleteFile('C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe');
DeleteFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Автозагрузка.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин.
Сделайте новые логи.
-
-
Junior Member
- Вес репутации
- 67
Карантин закачал.
Логи прилагаю.
И ещё, - появилась одна интересная папка в корне диска С:
"WINDOWS.EXE" с типом "gy" (то есть в том месте, в котором для файлов пишется тип, например "Системный файл", "Текстовый документ", "Пакетный файл MS-DOS", там у этой папки написано "gy").
Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
-
Симантек с Доктор вместе стоят, могут быть проблемы.
Попробуй использовать AVPTool. Как раз новая версия подоспела, со свежими базами Касперского.
Очень похоже по симптомам на старого знакомого.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
-
-
Junior Member
- Вес репутации
- 67
Да.... там ни одного антивируса не стояло.
По крайней мере - не было активно.
А сейчас глянул в Program Files, там и Вебера и Лаборатории Касперского и Сумантека папки есть.
Пожалуй я их все посношу, а нарисую Аваста домашнего.
А что там с логами?
-
Выполните скрипт в AVZ:
Код:
begin
BC_DeleteSvc('Pciidseisrwa');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новый лог по пункту 8 правил.
-
-
Junior Member
- Вес репутации
- 67
Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
-
В логе остатки Доктора и Бит Дефендера. Удалять будем?
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
-
-
Junior Member
- Вес репутации
- 67
-
У БитДефендера по-моему есть утилита для деинсталляции, а Доктора придется ручками, т.е. скриптом.
Добавлено через 9 минут
Вот скрипт для удаления драйверов:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
BC_DeleteSvc('TSP');
BC_DeleteSvc('SPIDER');
BC_DeleteSvc('drwebnet');
BC_DeleteSvc('REGSpy');
BC_DeleteSvc('spidernt');
DeleteFile('C:\Program Files\Softwin\BitDefender8\filespy.sys');
DeleteFile('C:\Program Files\Softwin\BitDefender8\regspy.sys');
DeleteFile('C:\Program Files\DrWeb for Windows\spidernt.exe');
DeleteFile('C:\WINDOWS\system32\drivers\drwebnet.sys');
DeleteFile('C:\Program Files\DrWeb for Windows\spider.sys');
DeleteFile('C:\WINDOWS\system32\Drivers\klif.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После него еще нужно удалить директории:
C:\Program Files\Softwin\BitDefender8
C:\Program Files\DrWeb for Windows
Но все равно для норм. работы надо будет еще и реестр почистить.
Последний раз редактировалось PavelA; 10.06.2008 в 15:18.
Причина: Добавлено
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
-
-
Junior Member
- Вес репутации
- 67
Сделал.
Ещё я поставил туда Аваст и он после перегрузки настрелял уйму вирей в виде файлов (название папки).exe. Имя и фамилию виря не помню.
Вроде больше ничего, вызывающего моего беспокойство не замечаю.
А по логам - можно поставить точку?
-
Junior Member
- Вес репутации
- 67