Здравствуйте, при запуске клиента World of Warcraft выдает сообщение о начилии вируса Trojan-downloader.win32.agent variant.
Установлен AVP 2009, при полном сканировании ничего не находит.
Здравствуйте, при запуске клиента World of Warcraft выдает сообщение о начилии вируса Trojan-downloader.win32.agent variant.
Установлен AVP 2009, при полном сканировании ничего не находит.
Последний раз редактировалось Warwick; 23.09.2008 в 12:45.
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
Отключите:
- ПК от интернета/локалки
- Антивирус и Файрволл.
- Системное восстановление.
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
ПофикситьКод:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\kdnfl.exe',''); DeleteFile('C:\WINDOWS\system32\kdnfl.exe'); DeleteFile('kdnfl.exe'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите карантин по правилам и повторите логиКод:O17 - HKLM\System\CCS\Services\Tcpip\..\{144902F0-A19E-4F79-A01E-756E4503636B}: NameServer = 85.255.113.106,85.255.112.85 O17 - HKLM\System\CCS\Services\Tcpip\..\{50B3DF36-5ED3-4D69-9FB8-994240C67919}: NameServer = 85.255.113.106,85.255.112.85 O17 - HKLM\System\CCS\Services\Tcpip\..\{8608AA1E-751D-40C0-8DCE-C48876AB9A6F}: NameServer = 85.255.113.106,85.255.112.85
выполнил все условия (ПО, антивирус, фаервол, системное восстановление, интернет)
выслал карантин согласно правилам.
Пофиксил.
логи ниже
Последний раз редактировалось Warwick; 23.09.2008 в 12:45.
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное восстановление.
- Выполните скрипт
После перезагрузки:Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\w.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\wb.vx',''); QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\url.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\lexicon\lexicon.ax',''); QuarantineFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\indexer\indexer.ax',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\Pcisp0rm.sys',''); DeleteService('Pcisp0rm'); DeleteFile('C:\WINDOWS\system32\DRIVERS\Pcisp0rm.sys'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\w.ax'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\wb.vx'); DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\url.ax'); DeleteFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\lexicon\lexicon.ax'); DeleteFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\indexer\indexer.ax'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('Pcisp0rm'); BC_Activate; RebootWindows(true); end.
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
- Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы.
- Прикрепите логи к новому сообщению.
готово.
P.S. изначальная проблема решена - сообщения о трояне больше нету. Спасибо.
Карантин выслал. Логи ниже
Ничего подозрительного.
Сервис Пак 3 нужно поставить, возможно потребуется активация системы.
Хорошо, учту.
Спасибо всем за помощь
Статистика проведенного лечения:
- Получено карантинов: 5
- Обработано файлов: 399
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\system32\\kdnfl.exe - Trojan.Win32.DNSChanger.jhw (DrWEB: Trojan.DnsChange.991)
Уважаемый(ая) Warwick, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.