Показано с 1 по 7 из 7.

Не могу справиться с Win32/AutoRun.FakeAlert.M (заявка № 41161)

  1. #1
    Junior Member Репутация
    Регистрация
    06.03.2009
    Сообщений
    4
    Вес репутации
    56

    Thumbs up Не могу справиться с Win32/AutoRun.FakeAlert.M

    Добрый вечер! Не могу никак очистить систему от вируса Win32/AutoRun.FakeAlert.M

    История такова. В один прекрасный день сразу после загрузки компа НОД известил меня о том, что у меня завелся вирус, который он собственно удалил. Сразу же после этого Аутпост предложил мне блокировать процесс "svchost.exe", так как тот пытается "изменить память другого процесса". Блокируем...вроде все работает. Однако, несмотря на то, что НОД вроде как удалил зловредные файлы, при следующей загрузке системы все повторяется один-в-один.
    После чего я сделал такой вывод: вирус модифицировал мой файл svchost.exe, а так как он в автозапуске, то соответсвенно при каждой загрузке компа, этот мутант порождает в нескольких папках своих сородичей, на которые собственно и реагирует НОД и удаляет их. В это же времяч Аутпост видит, что svchost.exe работет "не по назначению" и предлагает блокировать его - что мы и делаем. Вот собствено и все. Таким образом, ни НОД, ни Аутпост не могут устранить саму проблему, а устраняют лишь ее последствия. В то же время, насколько я понимаю, просто так взять и удалить файл svchost.exe мы тоже не можем, так как он отвечает на доступ в сеть.

    Последовательность действий НОДа при загрузке системы (взято из его журнала):

    Время: 06.03.2009 19:53:54
    Модуль сканирования: Защита файловой системы в режиме реального времени.
    Объект: C:\DOCUME~1\E25A~1\LOCALS~1\Temp\rdl1.tmp
    Вирус: Win32/AutoRun.FakeAlert.M червь
    Действие: очищен удалением - изолирован.
    Пользователь: NT AUTHORITY\SYSTEM
    Информация:Событие произошло при попытке доступа к файлу следующим приложением: C:\Program Files\Microsoft Common\svchost.exe.

    Время: 06.03.2009 19:54:39
    Модуль сканирования: Защита файловой системы в режиме реального времени файл C:\DOCUME~1\E25A~1\LOCALS~1\Temp\rdl65.tmp
    Вирус: Win32/AutoRun.FakeAlert.M червь
    Действие: очищен удалением - изолирован
    Пользователь: NT AUTHORITY\SYSTEM
    Информация: Событие произошло в новом файле, созданном следующим приложением: C:\Program Files\Microsoft Common\svchost.exe.

    DrWeb - CureIT! также ругается на файл "svchost.exe" и вроде как удаляет вирус. Однако, при перезагрузке все повторяется вновь.

    При завершении работы уже появились небольшие глюки: Виндовс не может нормально завершить работу таких программ как: svchost, iexplorer, sendM....

    Подскажите, как мне решить эту проблему и удалить вирус. Заранее спасибо за помощь!
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Microsoft Common\svchost.exe','');
     QuarantineFile('C:\WINDOWS\System32\drivers\svchost.exe','');
     DeleteFile('C:\WINDOWS\System32\drivers\svchost.exe');
     DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
     ExecuteRepair(9);
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    06.03.2009
    Сообщений
    4
    Вес репутации
    56
    Карантин прислал, логи обновил. Кстати, AVZ не ругался на файл svchost и поместил в карантин совсем другой файл.

    После выполнения скрипта комп завис при перезагрузке, пришлось использовать ресет. Сейчас вроде все нормально. Ни НОД, ни АВЗ, ни Аутпост не видят вирусов. Единственное, что меня волнует, не повлияет ли удаление svchost.exe на работу системы?
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    06.03.2009
    Сообщений
    4
    Вес репутации
    56
    Карантин прислал, логи обновил. Кстати, AVZ не ругался на файл svchost и поместил в карантин совсем другой файл.

    После выполнения скрипта комп завис при перезагрузке, пришлось использовать ресет. Сейчас вроде все нормально. Ни НОД, ни АВЗ, ни Аутпост не видят вирусов. Единственное, что меня волнует, не повлияет ли удаление svchost.exe на работу системы?
    Вложения Вложения

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    ничего плохого ...

  7. #6
    Junior Member Репутация
    Регистрация
    06.03.2009
    Сообщений
    4
    Вес репутации
    56
    Спасибо большое за помощь!

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\microsoft common\svchost.exe - Worm.Win32.AutoRun.aboq


  • Уважаемый(ая) T.o.h.a, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Не могу справиться с AutoRun.FakeAlert.M
      От Igor_stv в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 14.11.2009, 15:51
    2. Win32/AutoRun.FakeAlert.M
      От cruel_hedgehog в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 16.09.2009, 01:13
    3. Win32/AutoRun.FakeAlert.M worn
      От lis_dn в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 11.09.2009, 22:18
    4. Win32/AutoRun.FakeAlert.M worm
      От Novell в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 11.09.2009, 18:16
    5. Win32/autoRun.FaKeAlert.AF червь
      От Riddick в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 13.07.2009, 14:52

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00456 seconds with 18 queries