Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64 и целый выводок в придачу ((( (заявка № 29241)

  1. #1
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57

    Exclamation Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64 и целый выводок в придачу (((

    ДОбрый день. Я правила читал и п поводу логов все понимаю. ТОлько вот в чем проблема, а авз может 3 часа выполнять эти скрипты ??? Я уеж час сижу и 2 еще он мне обещает ...

    + к всему, я немогу запускать программы. Гооврит, что нужны права админа ...

    Заранее спасибо

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    Очистите темп-папки, кэш проводников и корзину.
    Потом запустите АВЗ. Обычно выполнение скриптов занимает не более получаса.
    Права Админа у Вас есть?

  4. #3
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    Права админа есть.

    Сеейчас сделаю! Спасибо!

    Добавлено через 29 минут

    Все вышеуказанное сделал. Не помогло (((( всеравно 2 часа ...
    Последний раз редактировалось Popof; 29.08.2008 в 17:39. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Popof Посмотреть сообщение
    Все вышеуказанное сделал. Не помогло (((( всеравно 2 часа ...
    А на каком скрипте длится так долго?

  6. #5
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    А как вычислить ? если я в экран не смотрел ...... вроде бы на первом. Пункт сканирования дисков

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Popof Посмотреть сообщение
    Пункт сканирования дисков
    А где написано в Правилах Выполнить сканирование дисков?

  8. #7
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    Я выполняю скрипты. 2 и 3 .... и в скрипте есть пункт, сканирования дисков

    Добавлено через 35 секунд

    2ой и 3ий скрипты
    Последний раз редактировалось Popof; 29.08.2008 в 17:54. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Popof Посмотреть сообщение
    2ой и 3ий скрипты
    Сначала 3-й , потом 2-й. Так на каком виснет? Если на 3-м - работайте начиная от п.10 правил.

  10. #9
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    На втором виснет

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Popof Посмотреть сообщение
    На втором виснет
    Лог по третьему получился? Делайте лог hijackthis и 2 лога - в студию.

  12. #11
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    На обоих, как только доходит до сканирования дисков, зависает ...

    Добавлено через 31 секунду

    хай ждек не запускается. запрещено админом
    Последний раз редактировалось Popof; 29.08.2008 в 18:03. Причина: Добавлено

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Выполните скрипт
    Код:
    begin
    executerepair(1);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RebootWindows(true);
    end.
    Альтернативно
    1. Пуск/Выполнить... набрать msconfig, нажать клавишу ВВОД.
    2. В карточке Автозапуск - Все отключить
    3. В карточке Службы - Службы Windows не показывать, остальные отключить.
    4. Перегрузить систему



    Попробуйте сделать логи.

  14. #13
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    Вот такой один лог он всетаки сделал ... )))

    Вот что говорит хайджек...

    Вот что еще получилось. остальное выплняю.
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 29.08.2008 в 18:38.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Скачайте IceSword , поищите и скопируйте файлы:
    Код:
    C:\WINDOWS\system32\WinCtrl32.dll
    C:\WINDOWS\system32\WinCtrl32.bak
    C:\WINDOWS\system32\WinCtrl32.dl_
    C:\WINDOWS\system32\Drivers\Winwe15.sys
    Скопированные с помощью IceSword файлы сохраните в карантине (Приложение 2 правил).
    Потом удалите их с помощью force delete
    Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление!!!
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\Drivers\Winwe15.sys','');
     QuarantineFile('C:\WINDOWS\system32\PRTdlink.dll','');
     QuarantineFile('C:\WINDOWS\system32\blphcpbsj0er1v.scr','');
     QuarantineFile('C:\WINDOWS\system32\lphcpbsj0er1v.exe','');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('c:\windows\services.exe','');
     QuarantineFile('c:\windows\system32\lphcpbsj0er1v.exe','');
     DeleteService('Winwe15');
     DeleteService('WebClientNetlogon');
     DeleteService('TrkWksCOMSysApp');
     DeleteService('SysmonLogseclogonlanmanworkstation');
     DeleteService('SysmonLogseclogon');
     DeleteService('RpcSsRasManTapiSrv');
     DeleteService('RpcSsRasMan');
     DeleteService('RpcLocatorAppMgmt');
     DeleteService('osedmadmin');
     DeleteService('oseBITSsrservice');
     DeleteService('NetlogonTermService');
     DeleteService('MSIServerRemoteAccess');
     DeleteService('LmHostsRpcLocatorAppMgmt');
     DeleteService('LmHostsDhcpWZCSVC');
     DeleteService('LmHostsDhcp');
     DeleteService('HTTPFilterBITSsrservice');
     DeleteService('FastUserSwitchingCompatibilityBrowser');
     DeleteService('EventSystemWmi');
     DeleteService('DnscacheRemoteAccess');
     DeleteService('ClipSrvDcomLaunch');
     DeleteService('BITSsrserviceRasMan');
     DeleteService('BITSsrservice');
     DeleteService('AudioSrvTrkWks');
     DeleteFile('c:\windows\system32\lphcpbsj0er1v.exe');
     DeleteFile('c:\windows\services.exe');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\system32\lphcpbsj0er1v.exe');
     DeleteFile('C:\WINDOWS\system32\blphcpbsj0er1v.scr');
     DeleteFile('C:\WINDOWS\system32\PRTdlink.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\Winwe15.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('Winwe15');
     BC_DeleteSvc('WebClientNetlogon');
     BC_DeleteSvc('TrkWksCOMSysApp');
     BC_DeleteSvc('SysmonLogseclogonlanmanworkstation');
     BC_DeleteSvc('SysmonLogseclogon');
     BC_DeleteSvc('RpcSsRasManTapiSrv');
     BC_DeleteSvc('RpcSsRasMan');
     BC_DeleteSvc('RpcLocatorAppMgmt');
     BC_DeleteSvc('osedmadmin');
     BC_DeleteSvc('oseBITSsrservice');
     BC_DeleteSvc('NetlogonTermService');
     BC_DeleteSvc('MSIServerRemoteAccess');
     BC_DeleteSvc('LmHostsRpcLocatorAppMgmt');
     BC_DeleteSvc('LmHostsDhcpWZCSVC');
     BC_DeleteSvc('LmHostsDhcp');
     BC_DeleteSvc('HTTPFilterBITSsrservice');
     BC_DeleteSvc('FastUserSwitchingCompatibilityBrowser');
     BC_DeleteSvc('EventSystemWmi');
     BC_DeleteSvc('DnscacheRemoteAccess');
     BC_DeleteSvc('ClipSrvDcomLaunch');
     BC_DeleteSvc('BITSsrserviceRasMan');
     BC_DeleteSvc('BITSsrservice');
     BC_DeleteSvc('AudioSrvTrkWks');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Выполняйте рекомендации из моего предыдущего сообщения.

  17. #16
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    Результат загрузки
    Файл сохранён как 080829_094439_virus_48b80b5780a99.zip
    Размер файла 48139
    MD5 69aafecf72c645697c3fcd547ad02ef1

    Файл закачан, спасибо!


    Выполняю.

  18. #17
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    3й скрипт как из принципа не выполняется ((((
    Вложения Вложения

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите
    Код:
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('F:\autorun.inf','');
     DeleteService('W32TimeTrkWks');
     DeleteService('SharedAccessoseBITSsrservice');
     DeleteFile('F:\autorun.inf');
    BC_ImportAll;
    ExecuteSysClean; 
    BC_DeleteSvc('W32TimeTrkWks');
    BC_DeleteSvc('SharedAccessoseBITSsrservice');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  20. #19
    Junior Member Репутация
    Регистрация
    29.08.2008
    Сообщений
    10
    Вес репутации
    57
    сделал. мало чего изменилось ((((
    Вложения Вложения

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    - Выполните скрипт 1
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('ShellHWDetectionHTTPFilter');
    BC_ImportAll;
    ExecuteSysClean; 
    BC_DeleteSvc('ShellHWDetectionHTTPFilter');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки
    Выполните скрипт 2
    Код:
    begin
    executerepair(5);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RebootWindows(true);
    end.
    После перезагрузки
    - Сделайте повторные логи по правилам.
    - Прикрепите логи к новому сообщению.

    ПС: Как Вы проверяете - изменилось ли что-нибудь?

  • Уважаемый(ая) Popof, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 9
      Последнее сообщение: 22.02.2009, 08:26
    2. Ответов: 5
      Последнее сообщение: 22.02.2009, 07:58
    3. Ответов: 29
      Последнее сообщение: 22.02.2009, 07:30
    4. Ответов: 17
      Последнее сообщение: 22.02.2009, 07:23
    5. Ответов: 3
      Последнее сообщение: 16.09.2008, 15:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00769 seconds with 20 queries