На рабочем столе в качестве заставки появилось сообщение: Warning! Spyware detected on your computer!
Dr.Web ничего не находит.
Одна надежда на Вас.
На рабочем столе в качестве заставки появилось сообщение: Warning! Spyware detected on your computer!
Dr.Web ничего не находит.
Одна надежда на Вас.
Последний раз редактировалось timur_v; 18.08.2008 в 22:25.
выполните скрипт ...
пришлите карантин согласно приложения 3 правил ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Winaf16'); DeleteService('Winci85'); DeleteService('Winhp11'); DeleteService('Winio27'); DeleteService('Winkq41'); DeleteService('Winqw40'); DeleteService('Winrx16'); DeleteService('Winrx51'); DeleteService('Winwd17'); DeleteService('Winwe06'); DeleteService('WmiApSrvWebClient'); DeleteService('WmiApSrvDhcp'); DeleteService('UPSSchedule'); DeleteService('TapiSrvDcomLaunch'); DeleteService('SysmonLogTlntSvr'); DeleteService('SysmonLogHidServ'); DeleteService('EventSystemEventlog'); DeleteService('DcomLaunchclr_optimization_v2.0.50727_32'); DeleteService('CiSvclanmanworkstation'); DeleteService('AtiSchedule'); QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll',''); DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll'); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\Winaf16.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winci85.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winhp11.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winio27.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winkq41.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winqw40.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winrx16.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winrx51.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winwd17.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winwe06.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxe41.sys'); BC_DeleteFile('C:\WINDOWS\system32\blphcekqj0e531.scr'); DeleteFile('WinCtrl32.dll'); BC_ImportDeletedList; ExecuteSysClean; ExecuteRepair(5); ExecuteRepair(6); ExecuteRepair(8); BC_Activate; RebootWindows(true); end.
повторите логи ...
Прилагаю новые логи.
Карантинный файл выслал.
Внешне - получше, заставка убралась, но сеть пока чем-то грузится, и avz вроде как неспокоен.
скачайте C:\WINDOWS\System32\Drivers\Winkq73.sys - force delete
выполните скрипт ...
пришлите карантин согласно приложения 3 правил ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); BC_DeleteSvc('Winxe41'); BC_DeleteSvc('Winwe06'); BC_DeleteSvc('Winwd17'); BC_DeleteSvc('Winrx51'); BC_DeleteSvc('Winrx16'); BC_DeleteSvc('Winqw40'); BC_DeleteSvc('Winkq41'); BC_DeleteSvc('Winio27'); BC_DeleteSvc('Winhp11'); BC_DeleteSvc('Winaf16'); BC_DeleteSvc('Winci85'); BC_DeleteSvc('Winkq73'); BC_DeleteSvc('WmiApSrvWebClient'); BC_DeleteSvc('WmiApSrvDhcp'); BC_DeleteSvc('UPSSchedule'); BC_DeleteSvc('ThemesDhcp'); BC_DeleteSvc('TapiSrvDcomLaunch'); BC_DeleteSvc('SysmonLogTlntSvr'); BC_DeleteSvc('SysmonLogHidServ'); BC_DeleteSvc('SchedulePlugPlay'); BC_DeleteSvc('EventSystemEventlog'); BC_DeleteSvc('DcomLaunchclr_optimization_v2.0.50727_32'); BC_DeleteSvc('CiSvclanmanworkstation'); BC_DeleteSvc('AtiSchedule'); QuarantineFile('C:\WINDOWS\system32\Drivers\Winkq73.sys',''); QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll',''); DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll'); DeleteFile('C:\WINDOWS\system32\Drivers\Winkq73.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winkq73.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winaf16.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winci85.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winhp11.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winio27.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winkq41.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winqw40.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winrx16.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winrx51.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winwd17.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winwe06.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winxe41.sys'); DeleteFile('WinCtrl32.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
повторите логи ...
C:\WINDOWS\System32\Drivers\Winkq73.sys - сохранил как malware, сделал force delete, прислал в карантине.
провел скрипт, карантинный файл также прислал.
логи прикрепляю.
подскажите, сейчас на основании логов можно сделать вывод, что все в порядке?..
выполните скрипт ....
повторите логи ....Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); BC_DeleteSvc('ShellHWDetectionBITS'); BC_DeleteSvc('BITSsrservice'); DeleteFile('srv.exe'); DeleteFile('C:\WINDOWS\system32\blphcekqj0e531.scr'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
логи в приложении.
Ваша резолюция? )
пофиксите ...
больше ничего плохого ...Код:O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
Все работает без проблем! )))
Огромное человеческое Вам СПАСИБО !!!
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 3
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\system32\\winctrl32.dll - Trojan-Dropper.Win32.Mutant.u (DrWEB: Trojan.DownLoad.3503)
- \\malware - Trojan-Downloader.Win32.Mutant.aim (DrWEB: Trojan.Rntm.10)
Уважаемый(ая) timur_v, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.