Показано с 1 по 11 из 11.

Непрошенный помошник (заявка № 28499)

  1. #1
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34

    Thumbs up Непрошенный помошник

    После поражения из интернета трояном и самолечения файл winhelp32.exe загружается в систему чуть не 20 способами (если верить hijack), не чистится ни AVZ, ни hijack. Помогите.
    P.S. И, если можно, хотелось бы чисто удалить с компьютера полудохлых COMODO и AVAST
    Последний раз редактировалось sparrow; 31.07.2009 в 12:05.

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    скачайте найти в нем и удалить - force delete следующие файлы
    Код:
    C:\WINDOWS\system32\vmmreg32.dll
    C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp
    C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp
    C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe
    C:\WINDOWS\SYSTEM32\winhelp32.exe
    C:\WINDOWS\SYSTEM32\VIDEO.sys
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('VIDEO');
     QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.sys','');
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     QuarantineFile('C:\WINDOWS\SYSTEM32\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp','');
     QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp','');
     QuarantineFile('c:\windows\system32\..\svchost.exe','');
     DeleteService('msupdate');
     DeleteService('Microsoft Internet Explorer');
     QuarantineFile('C:\WINDOWS\system32\_svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll','');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
     DeleteFile('C:\WINDOWS\system32\_svchost.exe');
     DeleteFile('c:\windows\system32\..\svchost.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.bkp');
     DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ....
    повторите логи ...

  4. #3
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34
    Файл сохранён как 080820_023406_virus_48abc8ee16a22.zip
    Размер файла 247876
    MD5 8a122212de0726a278b387516e4ec437

  5. #4
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34
    Сделал
    Последний раз редактировалось sparrow; 31.07.2009 в 12:05.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    авз - Мастер поиска и устранения проблем - выбрать все устранить ....
    пофиксите ...
    Код:
    02 - BHO: myiebho - {7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD} - %SystemRoot%\system32\vmmreg32.dll (file missing)
    O4 - HKLM\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe
    O4 - HKLM\..\RunServices: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe
    O4 - HKLM\..\RunServicesOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe
    O4 - HKCU\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe
    O4 - HKLM\..\Policies\Explorer\Run: [1] C:\WINDOWS\SYSTEM32\winhelp32.exe
    O4 - HKUS\S-1-5-19\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-19\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'LOCAL SERVICE')
    O4 - HKUS\S-1-5-18\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user')
    O4 - HKUS\.DEFAULT\..\RunOnce: [Windows Help Service] C:\WINDOWS\SYSTEM32\winhelp32.exe (User 'Default user')
    O20 - AppInit_DLLs: vmmreg32.dl
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}');
     DeleteService('VIDEO');
     DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.sys');
     DeleteFile('C:\WINDOWS\SYSTEM32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\system32\vmmreg32.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ....

  7. #6
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34
    Сделал
    Последний раз редактировалось sparrow; 31.07.2009 в 12:05.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    ничего плохого ...

  9. #8
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34
    а можно ли как-нибудь AVZ-ом вычистить охвостья от Аваста, а то он все равно поврежден и нормально не удаляется?

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497

  11. #10
    Junior Member Репутация
    Регистрация
    08.09.2007
    Сообщений
    79
    Вес репутации
    34
    Спасибо еще раз

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,506
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 4
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\video.sys - Trojan-PSW.Win32.Agent.knw (DrWEB: Trojan.Siggen.172)
      2. c:\\windows\\system32\\vmmreg32.dll - Trojan.Win32.BHO.gcs (DrWEB: Trojan.Click.20003)
      3. c:\\windows\\system32\\webmin\\video.bkp - Trojan-PSW.Win32.Agent.knw (DrWEB: Trojan.Siggen.172)
      4. c:\\windows\\system32\\webmin\\vmmreg32.bkp - Trojan.Win32.BHO.gcs (DrWEB: Trojan.Click.20003)


  • Уважаемый(ая) sparrow, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Непрошенный антивирусник
      От Костромин в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 02.08.2009, 14:02

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00573 seconds with 20 queries