Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 46.

Проблемы после трояна (заявка № 28827)

  1. #1
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    Thumbs up Проблемы после трояна

    Здравствуйте.
    У меня был троян(может ещё есть). После перезапуска компьютера перестал запускаться антивирус(NOD32),пишет "not valid Win32 apllication".
    NOD32 кстати вирус не уловил. О том что у меня троян я узнала через онлайн проверку Касперского.
    Firewall каждый раз выключен.
    Компьютер в безопасном режиме не запускается. Просто когда доходит до загрузки Windows перезапускается в обычном режиме.
    Пробовала запустить ваш скрипт из раздела о том как запускать в безопасном режиме если обычным способом не получается.
    Заметила что в Task manager появился процесс flec006.exe который выгрузить нельзя.
    Мой товарищ помог мне сделать логи и мы послали их вам. После запуска полученого от вас скрипта,flec006.exe пропал из Task manager.
    Антивирус по прежнему не запускается.
    Я сделала логи ещё раз.
    Почему то HiJackThis работает только когда запущен Skype. Только запущен,без логина. Подругому тут же после запуска HiJackThis его выкидываетю
    Посылаю логи вам.
    Помогите пожалуйста.
    Заранее большое спасибо.
    С уважением Нелли.
    Последний раз редактировалось nelly83; 26.08.2008 в 00:55.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('%System32%\drivers\srosa.sys','');
     QuarantineFile('%System32%\drivers\hldrrr.exe','');
     QuarantineFile('%System32%\wintems.exe','');
     QuarantineFile('%System32%\drivers\mdelk.exe','');
     QuarantineFile('%System32%\mdelk.exe','');
     QuarantineFile('c:\documents and settings\nellechka\application data\m\flec006.exe','');
    DeleteFile('c:\documents and settings\nellechka\application data\m\flec006.exe');
     DeleteFile('%System32%\drivers\hldrrr.exe');
     DeleteFile('%System32%\drivers\srosa.sys');
     DeleteFile('%System32%\wintems.exe');
     DeleteFile('%System32%\drivers\mdelk.exe');
     DeleteFile('%System32%\mdelk.exe');
    BC_ImportALL;
    ExecuteSysClean;
    If DirectoryExists('%System32%\drivers\down') then
    begin
    DeleteFileMask('%System32%\drivers\down', '*.*', true);
    DeleteDirectory('%System32%\drivers\down');
    If DirectoryExists('%System32%\drivers\down') then
    AddToLog('Папка down не удалена') else AddToLog('Папка down удалена');
    end
     else
    AddToLog('Папки down нет');
    If DirectoryExists('%System32%\drivers\downld') then
    begin
    DeleteFileMask('%System32%\drivers\downld', '*.*', true);
    DeleteDirectory('%System32%\drivers\downld');
    If DirectoryExists('%System32%\drivers\downld') then
    AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена');
    end
     else
    AddToLog('Папки downld нет');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    begin
    AddToLog('Обнаружен параметр в реестре drvsyskit');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
    AddToLog('Ошибка удаления параметра drvsyskit') else
    AddToLog('Параметр drvsyskit успешно удален');
    end; 
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    begin
    AddToLog('Обнаружен параметр в реестре german.exe');
    RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe');
    If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
    AddToLog('Ошибка удаления параметра german.exe') else
    AddToLog('Параметр german.exe успешно удален');
    end; 
    if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    begin
    AddToLog('Найден ключ реестра FirstRRRun');
    RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun');
    If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
    AddToLog('Ошибка удаления ключа реестра FirstRRRun') else
    AddToLog('ключ реестра FirstRRRun успешно удален');
    end;
    BC_DeleteSvc('srosa');
    BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log');
    If BC_Activate then AddToLog('BootCleaner успешно активирован') else AddToLog('Внимание!!! BootCleaner не активирован!'); 
    SaveLog(GetAVZDirectory + 'B_d.txt');
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    выполните пункт 2 правил
    логи повторите ...
    приложите
    B_d.txt и boot_clr_B_d.log
    Последний раз редактировалось V_Bond; 24.08.2008 в 21:41.

  4. #3
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    Сделала логи

    Пункт 2 не сделала потому что компьютер не загружается в безопасном режиме. Можно ли сделать пункт 2 в обычном режиме?
    Спасибо.
    Последний раз редактировалось nelly83; 26.08.2008 в 00:55.

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    - отключитесь от интернета ...
    - пуск - выполнить msconfig отключите автозагрузку
    - заново рекомендации из поста 2

  6. #5
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    автозагрузка

    Что значит отключить автозагрузку?
    Это в msconfig в язычке "Start up" убрать все галочки?
    С ctfmon.exe тоже? (Я слышала что если с него снять то может не подняться компьютер).
    Спасибо

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Да, снять галочки с отключаемого.
    ctfmon.exe - переключатель раскладки клавиатуры, система без него прекрасно живёт.

  8. #7
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    Сделала всё

    архив с карантином:
    http://virusinfo.info/showthread.php?t=28827
    Сделала всё что сказали.
    Пункт 2 тоже.
    Dr.Web нашел и удалил flec006.exe
    Что делать теперь чтобы антивирус тоже запускался?
    Спасибо

    Добавлено через 1 минуту

    кстати опция "Shoe hidden files" в Tools отсутствует.
    Нужно ли вернуть автозагрузку или пока нет?
    Последний раз редактировалось nelly83; 26.08.2008 в 00:38. Причина: Добавлено

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    для начала нужно сделать новые логи ...

  10. #9
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    Это новые

    Это были новые логи

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    где были ?

  12. #11
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58

    Вот

    я присоединяла
    Вложения Вложения

  13. #12
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите ....
    Код:
    O2 - BHO: (no name) - {1d1b60fd-b21f-4b9a-8a5f-64e8544828d7} - (no file)
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    выполните скрипт ....
    Код:
    begin
    ExecuteRepair(10);
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(16);
    RebootWindows(true);
    end.

  14. #13
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58
    Сделала

  15. #14
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    какие-то проблемы остались ?

  16. #15
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58
    "show hidden files" нет
    антивирус не запускается. Пишет "not valid win32 application"
    Нужно ли вернуть автозагрузку? Если да то на что?

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    Цитата Сообщение от nelly83 Посмотреть сообщение
    "show hidden files" нет
    вы пробовали после скрипта ?
    Цитата Сообщение от nelly83 Посмотреть сообщение
    антивирус не запускается. Пишет "not valid win32 application"
    антивирус придется переустановить ..
    Цитата Сообщение от nelly83 Посмотреть сообщение
    Нужно ли вернуть автозагрузку?
    да как хотите ...

  18. #17
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58
    Пробовала после скрипта
    Спасибо большое
    антивирус переустановлю

  19. #18
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58
    у меня вопрос:
    как мне вернуть опцию "Shoe hidden files" в Tools
    спасибо

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    файлы отображаются ... а галочка не стоит ... правильно я понял ?

  21. #20
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    26
    Вес репутации
    58
    Скрытые файлы и папки не отображаются и опции этой(чтобы поставить галочку) нет вообще.

  • Уважаемый(ая) nelly83, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. После Трояна...
      От Niver в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 28.04.2011, 01:05
    2. После трояна что то не так!
      От Busida в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 24.06.2010, 08:55
    3. После трояна
      От C4rlos в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 31.05.2010, 13:17
    4. Ответов: 9
      Последнее сообщение: 18.01.2010, 00:52
    5. Проблемы с принтером после трояна
      От сергиус в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 03.09.2008, 10:14

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00252 seconds with 20 queries