Junior Member
Вес репутации
57
Spyware detected on your computer
На рабочем столе висит табличка:
Warning!
Spyware detected on your computer!
Win32/Adware.Virtumonde
Detected on your computer
Win32/PrivacyRemuver.M64
Detected on your computer
Еще выскакивают сообщения с текстами:
"Spyware Cyberlog-X"
"Trojan-Spy.Win32@mx"
На всех дисках появились файлы autorun.inf, autorun.exe
Вложения
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\autorun.exe','');
QuarantineFile('C:\WINDOWS\system32\wbemp.exe','');
QuarantineFile('C:\Documents and Settings\Oleg\Главное меню\Программы\Автозагрузка\userinit.exe','');
QuarantineFile('C:\Documents and Settings\Oleg\svchost.exe','');
QuarantineFile('C:\WINDOWS\system32\windev-1ed1-603e.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\services.exe','');
DeleteFile('C:\WINDOWS\system32\drivers\services.exe');
DeleteFile('C:\WINDOWS\system32\windev-1ed1-603e.sys');
DeleteFile('C:\Documents and Settings\Oleg\svchost.exe');
DeleteFile('C:\Documents and Settings\Oleg\Главное меню\Программы\Автозагрузка\userinit.exe');
DeleteFile('C:\WINDOWS\system32\blphcge0j0e3np.scr');
DeleteFile('C:\WINDOWS\system32\wbemp.exe');
DeleteFile('C:\autorun.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('C:\autorun.inf');
DeleteFile('D:\autorun.exe');
DeleteFile('E:\autorun.inf');
DeleteFile('E:\autorun.exe');
DeleteFile('G:\autorun.inf');
DeleteFile('G:\autorun.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=28605 ).
Сделайте новые логи, начиная с п.10 правил.
I am not young enough to know everything...
Junior Member
Вес репутации
57
Спасибо
Карантин отправил.
Логи прилагаю.
Вложения
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное восстановление. : сейчас включено!!!
- Выполните скрипт
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelBHO('{08804AF8-7D13-B6A8-52F0-5286F0CAF48A}');
QuarantineFile('C:\Program Files\altcmd\altcmd32.dll','');
DeleteFile('C:\Program Files\altcmd\altcmd32.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer . Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
- Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
- Прикрепите логи к новому сообщению.
Junior Member
Вес репутации
57
Карантин закачал.
Логи прикрепил.
Уповаю на Вашу помощь.
Вложения
Что-то не успеваем одних прибить - другие появляются...
Отключите восстановление системы!
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\WINDOWS\system32\sysrest32.exe','');
QuarantineFile('C:\WINDOWS\system32\system.exe','');
QuarantineFile('C:\WINDOWS\system32\lphcge0j0e3np.exe','');
DeleteFile('C:\WINDOWS\system32\lphcge0j0e3np.exe');
DeleteFile('C:\WINDOWS\system32\system.exe');
DeleteFile('C:\WINDOWS\system32\blphcge0j0e3np.scr');
DeleteFile('C:\WINDOWS\system32\sysrest32.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('Pmob44');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите новый карантин согласно приложению 3 правил.
Сделайте новые логи.
I am not young enough to know everything...
Junior Member
Вес репутации
57
Все выполнил. Продолжает висеть: Warning!
Все выполнил. Продолжает висеть сообщение:
Warning!
Spyware detected on your computer!
Win32/Adware.Virtumonde
Detected on your computer
Win32/PrivacyRemuver.M64
Detected on your computer
Карантин закачал.
Логи прикрепил.
Вложения
В логах чисто. Выполните такой скрипт:
Код:
begin
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
затем смените картинку рабочего стола через свойства экрана.
I am not young enough to know everything...
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 3 Обработано файлов: 17 В ходе лечения обнаружены вредоносные программы:
c:\\autorun.exe - Trojan.Win32.Nosok.al (DrWEB: Win32.HLLW.Brutus.4643) c:\\documents and settings\\oleg\\svchost.exe - Trojan.Win32.Nosok.al (DrWEB: Win32.HLLW.Brutus.4643) c:\\documents and settings\\oleg\\главное меню\\программы\\автозагрузка\\userinit.exe - Trojan.Win32.Nosok.al (DrWEB: Win32.HLLW.Brutus.4643) c:\\windows\\system32\\drivers\\services.exe - Trojan.Win32.Nosok.al (DrWEB: Win32.HLLW.Brutus.4643) c:\\windows\\system32\\wbemp.exe - not-a-virus:FraudTool.Win32.SecurityAlert.ak (DrWEB: Trojan.Packed.612)