Показано с 1 по 12 из 12.

Вирус z-connect (заявка № 53093)

  1. #1
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54

    Exclamation Вирус z-connect

    z-connect
    Проблема, этот злой вирус создает подключение z-connect в папке с подключениями.
    И через 10 секунд инет меня выкидывает(
    Я почитал на форуме про такие же проблемы и выяснил что для каждого компа нужен свой скрипт(
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Белый Сокол
    Регистрация
    25.06.2008
    Адрес
    Кишингтон-сити
    Сообщений
    1,103
    Вес репутации
    227
    Скачайте CureUt! и сохраните его на диск (не на рабочий стол).

    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DelCLSID('08B0E5C0-4FCB-11CF-AAX5-00401C608512');
     QuarantineFile('C:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\system32.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-2026320516-8757072859-738546703-9832\csvcs.exe','');
     TerminateProcessByName('c:\windows\mslsrv32.exe');
     QuarantineFile('c:\windows\mslsrv32.exe','');
     TerminateProcessByName('c:\windows\mcdrive32.exe');
     QuarantineFile('c:\windows\mcdrive32.exe','');
     TerminateProcessByName('c:\windows\system32\csrcs.exe');
     QuarantineFile('c:\windows\system32\csrcs.exe','');
     DeleteFile('c:\windows\system32\csrcs.exe');
     DeleteFile('c:\windows\mcdrive32.exe');
     DeleteFile('c:\windows\mslsrv32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-2026320516-8757072859-738546703-9832\csvcs.exe');
     DeleteFile('C:\WINDOWS\mslsrv32.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE',' Software\Microsoft\Windows NT\CurrentVersion\Winlogon',' Taskman');
     DeleteFile('C:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\system32.exe');
     DeleteFile('C:\Program Files\Internet Explorer\Connection Wizard\icwconn2.exe');
     DeleteFile('C:\Program Files\Internet Explorer\Connection Wizard\icwconn1.exe');
     BC_ImportAll;
     ExecuteRepair(13);
     ExecuteRepair(9);
     ExecuteSysclean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    При загрузке жмите F8, чтобы попасть в меню загрузки. Там выберите "Безопасный режим". В этом режиме проведите полную проверку при помощи сохраненного CureIt!

    После перезагрузки пришлите попавшие в карантин AVZ файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенные файлы" над первым сообщением темы).

    Сделайте новые логи AVZ.
    Последний раз редактировалось Белый Сокол; 27.08.2009 в 17:41.
    "Убей в себе амбиции и ты будешь видеть людей насквозь."
    Антивирусные утилиты в помощь пользователю:
    Dr.Web CureIt! - IceSword - ComboFix - Gmer - RSIT - AVPTool

  4. #3
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54
    Я загрузил вам файл, щас зделаю скрипт.
    Файл сохранён как 090827_224553_virusinfo_cure_4a96d461d8105.zip
    Вложения Вложения
    Последний раз редактировалось San4ik158; 27.08.2009 в 23:27.

  5. #4
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
    QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-9929713210-0234255149-053893909-9350\csvcs.exe','');
     TerminateProcessByName('c:\windows\win7service.exe');
     QuarantineFile('c:\windows\win7service.exe','');
     TerminateProcessByName('c:\windows\mcdrive32.exe');
     QuarantineFile('c:\windows\mcdrive32.exe','');
     TerminateProcessByName('c:\dll32.exe');
     QuarantineFile('c:\dll32.exe','');
     DeleteFile('c:\dll32.exe');
     DeleteFile('c:\windows\mcdrive32.exe');
     DeleteFile('c:\windows\win7service.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-9929713210-0234255149-053893909-9350\csvcs.exe');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
     DeleteFile('C:\WINDOWS\system32\csrcs.exe');
    RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
     BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(9);
    ExecuteRepair(16);
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  6. #5
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54
    Вот новые скрипты!
    Вложения Вложения

  7. #6
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54
    Цитата Сообщение от San4ik158 Посмотреть сообщение
    Вот новые скрипты!
    Карантин
    Файл сохранён как 090909_232932_virus_4aa8021c7dee2.zip

    Добавлено через 4 минуты

    Посоветуйте какой антивирус мне лучше поставить на ПК?
    Последний раз редактировалось San4ik158; 09.09.2009 в 23:35. Причина: Добавлено

  8. #7
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.09.2006
    Сообщений
    5,658
    Вес репутации
    1838
    Выполните скрипт:

    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\LBTWiz.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ati2evxx.exe','');
     QuarantineFile('C:\WINDOWS\mslsrv32.exe','');
     QuarantineFile('C:\WINDOWS\expaende.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe','');
     QuarantineFile('c:\windows\system32\drivers\notepad.exe','');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\*.*','')
     QuarantineFile('C:\WINDOWS\system32\??.scr','')
     QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\*.exe','')
     DeleteFile('c:\windows\system32\drivers\notepad.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
     DeleteFile('C:\WINDOWS\expaende.exe');
     DeleteFile('C:\WINDOWS\mslsrv32.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ati2evxx.exe');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5','*.*',true);
     DeleteFileMask('C:\WINDOWS\system32','??.scr',false);
     DeleteFileMask('C:\Documents and Settings\Администратор\Local Settings\Temp','*.*',true);
     BC_ImportALL;
     ExecuteSysClean;
     ClearHostsFile;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится. После перезагрузки загрузите карантин в соответствии с правилами, и повторите процедуру диагностики.
    [I]Nick Golovko
    NCFU lecturer, information security specialist[/I]

  9. #8
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54
    Цитата Сообщение от NickGolovko Посмотреть сообщение
    Выполните скрипт:

    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\LBTWiz.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ati2evxx.exe','');
     QuarantineFile('C:\WINDOWS\mslsrv32.exe','');
     QuarantineFile('C:\WINDOWS\expaende.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe','');
     QuarantineFile('c:\windows\system32\drivers\notepad.exe','');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\*.*','')
     QuarantineFile('C:\WINDOWS\system32\??.scr','')
     QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\*.exe','')
     DeleteFile('c:\windows\system32\drivers\notepad.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
     DeleteFile('C:\WINDOWS\expaende.exe');
     DeleteFile('C:\WINDOWS\mslsrv32.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ati2evxx.exe');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5','*.*',true);
     DeleteFileMask('C:\WINDOWS\system32','??.scr',false);
     DeleteFileMask('C:\Documents and Settings\Администратор\Local Settings\Temp','*.*',true);
     BC_ImportALL;
     ExecuteSysClean;
     ClearHostsFile;
     BC_Activate;
     RebootWindows(true);
    end.
    Система перезагрузится. После перезагрузки загрузите карантин в соответствии с правилами, и повторите процедуру диагностики.
    Не могу использовать!Пишет....Ошибка скрипта: ';' expected, позиция 15:2

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    293
    Подкорректировано...
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\LBTWiz.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ati2evxx.exe','');
     QuarantineFile('C:\WINDOWS\mslsrv32.exe','');
     QuarantineFile('C:\WINDOWS\expaende.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe','');
     QuarantineFile('c:\windows\system32\drivers\notepad.exe','');
     QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\*.*','');
     QuarantineFile('C:\WINDOWS\system32\??.scr','');
     QuarantineFile('C:\Documents and Settings\Администратор\Local Settings\Temp\*.exe','');
     DeleteFile('c:\windows\system32\drivers\notepad.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243336031-4052116379-881863308-0851\vse432.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-2495711392-7464102446-861000963-6085\csvcs.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-1137473042-9885836606-049896126-0888\mwau.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
     DeleteFile('C:\WINDOWS\expaende.exe');
     DeleteFile('C:\WINDOWS\mslsrv32.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ati2evxx.exe');
     DeleteFileMask('C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5','*.*',true);
     DeleteFileMask('C:\WINDOWS\system32','??.scr',false);
     DeleteFileMask('C:\Documents and Settings\Администратор\Local Settings\Temp','*.*',true);
     BC_ImportALL;
     ExecuteSysClean;
     ClearHostsFile;
     BC_Activate;
     RebootWindows(true);
    end.

  11. #10
    Junior Member Репутация
    Регистрация
    27.08.2009
    Сообщений
    6
    Вес репутации
    54
    Вылечено!Спасибо огромное!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Теперь
    Цитата Сообщение от NickGolovko Посмотреть сообщение
    загрузите карантин в соответствии с правилами, и повторите процедуру диагностики.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\csrcs.exe - Packed.Win32.Klone.bj ( DrWEB: Win32.HLLW.Autohit.9855 )


  • Уважаемый(ая) San4ik158, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Помогите, вирус x-connect и z-connect
      От Ксюшенция в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 05.11.2009, 21:12
    2. Ответов: 25
      Последнее сообщение: 30.10.2009, 22:23
    3. вирус z-connect
      От Аниса в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 28.08.2009, 11:47
    4. вирус z-connect
      От odess в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 25.08.2009, 23:51

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00997 seconds with 20 queries