Junior Member
Вес репутации
55
Winlock.33 - блокировка Виндоуз
Обычная картина, заблокирован вход, со второго компьютера с помощью Вашего сайта нашел генератор на Др. Вебе, вошел в систему, почистил CureIt - обнаружен/удален Winlock.33 - при входе с этой учетной записи после перезагрузки - все в порядке. Создал другую учетную запись - выскочила блокировка сразу же после старта параметров. Выполнил шаги правил - логи прилагаю, помогите убить его пожалуйста.
Вложения
Последний раз редактировалось zalzal; 16.04.2009 в 11:35 .
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Junior Member
Вес репутации
55
Прошло полтора часа после всех действий и вроде как очищенной системы - Др. Веб обнаружил его снова в том же месте где и ранее. C\Windows\System32\config\systemprofile\Lokal Settings\Temporary Internet Files\Content.IE5\временная папка
Копия была в С\Windows\Temp.
virusinfo_cure.zip из темы убрать!
Убирать в "Мой кабинет" - "Вложения".
Прикрепите лог virusinfo_sys cure.zip
Junior Member
Вес репутации
55
В присланном Вами файле обнаружено новое вредоносное программное обеспечение. Trojan-PSW.Win32.LdPinch.gtc
Пароли меняйте везде...
"Пофиксите" в HijackThis
Код:
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4D91-8333-CF10577473F7} - C:\Program Files\Google\googletoolbar1.dll (file missing)
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe (file missing)
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - C:\Program Files\ICQLite\ICQLite.exe (file missing)
В AVZ -> файл-> Выполнить скрипт
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\symavc32.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
QuarantineFile('c:\windows\system32\drivers\svchost.exe','');
QuarantineFile('c:\windows\system32\svchost.exe','');
DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\CP29JEOD\pin[1].exe');
DeleteFile('C:\WINDOWS\system32\drivers\Winjo62.sys');
DeleteFile('C:\WINDOWS\Temp\rdl80.tmp.exe');
DeleteFile('C:\WINDOWS\system32\mssrv32.exe');
DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
DeleteFile('c:\windows\system32\drivers\svchost.exe');
DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
DeleteFile('c:\windows\system32\mssrv32.exe');
DeleteFile('C:\WINDOWS\System32\Drivers\diM61.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Kpu73.sys');
DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
DeleteFile('C:\WINDOWS\system32\drivers\symavc32.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Vbg16.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\vcG04.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winjo62.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winns61.sys');
RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
BC_Importall;
BC_DeleteSvc('protect');
BC_DeleteSvc('Kpu73');
BC_DeleteSvc('diM61');
BC_DeleteSvc('msupdate');
BC_DeleteSvc('Winns61');
BC_DeleteSvc('Winjo62');
BC_DeleteSvc('vcG04');
BC_DeleteSvc('Vbg16');
BC_DeleteSvc('symavc32');
ExecuteSysClean;
ExecuteRepair(9);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно правил по ссылке http://virusinfo.info/upload_virus.php?tid=43896 .
Очистите темп-папки.
Повторите логи
Junior Member
Вес репутации
55
сделал, надеюсь правильно.
Вложения
в avz
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
BC_ImportDeletedList;
BC_DeleteSvc('FCI');
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Если в карантин что-то попало, то пришлите его.
Повторите пункт 2 диагностики.
Junior Member
Вес репутации
55
карантин отправил, сбор инфо провел
Вложения
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 3 Обработано файлов: 23 В ходе лечения обнаружены вредоносные программы:
c:\program files\microsoft common\svchost.exe - Worm.Win32.AutoRun.aebn ( BitDefender: Trojan.Pakes.ZVQ ) c:\windows\system32\config\systemprofile\local settings\temporary internet files\content.ie5\cp29jeod\pin[1].exe - Trojan-PSW.Win32.LdPinch.gtc c:\windows\system32\drivers\svchost.exe - Trojan-Clicker.Win32.Agent.hcy c:\windows\system32\drivers\winjo62.sys - Trojan-Downloader.Win32.Mutant.aim c:\windows\system32\mssrv32.exe - Backdoor.Win32.Agent.afop c:\windows\temp\rdl80.tmp.exe - Trojan-PSW.Win32.LdPinch.gtc
Рекомендации:
Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !