Каспер пишет что процесс осуществляет массовую рассылку почты.
Не удаляется и не лечится.
virusinfo_syscheck.zip
virusinfo_syscure.zip
hijackthis.log
Каспер пишет что процесс осуществляет массовую рассылку почты.
Не удаляется и не лечится.
virusinfo_syscheck.zip
virusinfo_syscure.zip
hijackthis.log
Последний раз редактировалось flashback89; 28.08.2008 в 05:48.
1. Отключите восстановление системы!
2. На время выполнения п.3-4 отключите интернет и антивирус.
3. Пофиксите в HijackThis:
4. Выполните скрипт в AVZ:Код:R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing) O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing) O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll (file missing) O2 - BHO: VirtualNetwork module - {6C517674-DE1C-4493-977C-34A1BFAB35BA} - C:\Program Files\VirtualNetwork\VirtualNetwork.dll (file missing) O2 - BHO: Freeze.com Helper - {D6A99B1F-FAB9-4FA5-9C9D-D0D0CF846C05} - C:\Program Files\YourScreen\Freeze.DesktopManager.BrowserHelper.dll (file missing) O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing) O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\Drivers\Winhh06.sys',''); QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\lphccq1j0el74.exe',''); DeleteFile('C:\WINDOWS\system32\lphccq1j0el74.exe'); DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll'); DeleteFile('C:\WINDOWS\system32\Drivers\Winhh06.sys'); DeleteFile('C:\WINDOWS\system32\blphccq1j0el74.scr'); BC_ImportALL; ExecuteSysClean; BC_DeleteSvc('Winyy36'); BC_DeleteSvc('Winyt24'); BC_DeleteSvc('Winwj43'); BC_DeleteSvc('Winpk64'); BC_DeleteSvc('Winns27'); BC_DeleteSvc('Winks23'); BC_DeleteSvc('Winai38'); BC_DeleteSvc('Winhh06'); BC_DeleteSvc('wuauservdmadmin'); BC_DeleteSvc('upnphostclr_optimization_v2.0.50727_32'); BC_DeleteSvc('TlntSvrNetDDE'); BC_DeleteSvc('RpcLocatorRemoteRegistry'); BC_DeleteSvc('NetmanNetDDEdsdm'); BC_DeleteSvc('lanmanworkstationLmHosts'); BC_DeleteSvc('CryptSvcCryptSvc'); BC_DeleteSvc('AppMgmtUPS'); BC_Activate; ExecuteRepair(5); ExecuteRepair(6); ExecuteRepair(8); RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RebootWindows(true); end.
5. Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=29101).
6. Сделайте новые логи, начиная с п.10 правил.
I am not young enough to know everything...
Уважаемый(ая) flashback89, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.