Досталась машина по "наследству", но сильно уж вирусована.... помогите правильно пролечить....
Досталась машина по "наследству", но сильно уж вирусована.... помогите правильно пролечить....
Последний раз редактировалось andreyka65; 16.11.2009 в 23:11.
Пофиксить в HiJack
Выполните скрипт в AVZКод:F2 - REG:system.ini: Shell=explorer.exe
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\Fonts\CB4BDB90.DLL',''); QuarantineFile('C:\WINDOWS\system32\slbiops.exe',''); QuarantineFile('C:\WINDOWS\system32\odbccu32.exe',''); QuarantineFile('C:\WINDOWS\system32\X9H805Q4O4\J002.exe',''); DeleteService('fsaa'); QuarantineFile('C:\WINDOWS\Fonts\323AF35A.EXE',''); DeleteService('E22302FE'); QuarantineFile('C:\WINDOWS\system32\actzkkef-sierver.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\360Safe.exe',''); QuarantineFile('C:\WINDOWS\TEMP\Drvftl.sys',''); DeleteFile('C:\WINDOWS\Fonts\323AF35A.EXE'); DeleteFile('C:\WINDOWS\system32\X9H805Q4O4\J002.exe'); DeleteFile('C:\WINDOWS\Fonts\CB4BDB90.DLL'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
в четвертый раз пытаюсь выслать новые логи и карантин, эта тачка нормально работает после перезагрузки только 5 минут ;-(
Последний раз редактировалось andreyka65; 18.01.2010 в 12:09.
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Logicle Disk'); QuarantineFile('C:\WINDOWS\System32\ksxvvc.fsl',''); QuarantineFile('C:\WINDOWS\System32\gghtqu.dlL',''); QuarantineFile('C:\WINDOWS\system32\oobe\obeips.exe',''); QuarantineFile('C:\WINDOWS\system32\slbiops.exe',''); QuarantineFile('C:\Program Files\Windows NT\Accessories\write.exe',''); QuarantineFile('C:\Program Files\Windows Media Player\wmpbands.exe',''); QuarantineFile('C:\WINDOWS\system\wmpbanexl.exe',''); QuarantineFile('C:\Program Files\Windows Media Player\wmpband.exe',''); QuarantineFile('C:\WINDOWS\system32\Restore\srfriame.exe',''); QuarantineFile('C:\WINDOWS\msagent\agentpsh.exe',''); QuarantineFile('C:\WINDOWS\msagent\agentdpv.exe',''); QuarantineFile('C:\WINDOWS\system32\actzkkef-sierver.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\360Safe.exe',''); QuarantineFile('c:\windows\system32\appmgmts.dll',''); DeleteFile('C:\WINDOWS\system32\odbccu32.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; ExecuteRepair(9); RebootWindows(true); end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Высылаю карантин... Повторные логи высылать?
P.S. При отправке в четвертом файл AVG сразу вырезал трояна...
Будем отстреливать по частям
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Plug Play Spooler'); DeleteService('RenPro(DPE)'); DeleteService('Network DSDM SRV'); DeleteService('Windows Management Audios'); DeleteFile('C:\WINDOWS\system32\oobe\obeips.exe'); DeleteFile('C:\Program Files\Windows Media Player\wmpband.exe'); DeleteFile('C:\Program Files\Windows Media Player\wmpbands.exe'); DeleteFile('C:\WINDOWS\system\wmpbanexl.exe'); ExecuteSysClean; ExecuteRepair(9); RebootWindows(true); end.
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Вот новые логи...
Последний раз редактировалось andreyka65; 18.01.2010 в 12:09.
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Logicle Disk Mianas'); DeleteFile('C:\WINDOWS\system32\Restore\srfriame.exe'); ExecuteSysClean; RebootWindows(true); end.
Пришлите согласно Приложению 2 правилКод:c:\windows\system32\appmgmts.dll C:\WINDOWS\TEMP\Drvftl.sys C:\WINDOWS\system32\drivers\360Safe.exe C:\Program Files\Windows NT\Accessories\write.exe
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Нормально копировался только первый файл, остальные с ошибкой....
c:\windows\system32\appmgmts.dll нужно заменить по этой методике (лучше с дистрибутива)
Остальные три файла скопируйте в другое место, запакуйте с паролем virus и пришлите по красной ссылке Прислать запрошенный карантин вверху темы
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Файл заменил...
Трех файлов нет... искал через стандартный проводник, а также через avz...
По этим путям ничего не находит..
Машина вроде работает..
Логи повторить?
Сделайте
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Повторяю....
Последний раз редактировалось andreyka65; 18.01.2010 в 12:09.
Пришлите согласно Приложения 2 правилКод:C:\WINDOWS\System32\gghtqu.dlL C:\WINDOWS\System32\ksxvvc.fsl
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin ExecuteRepair(9); RebootWindows(true); end.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Карантин не удается.... в avz выдается ошибка...
Через проводник и avz файлы не находятся.. ;-(
Скрипт выполнил...
Установите Service Pack 2 на Windows.
Установите обновления безопасности на Windows.
Запустите AVZ. Выполните скрипт через меню Файл:
Обновите базы AVZ.Код:begin RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\fmswmj'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\fmswmj\Parameters','ServiceDll'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\MSSQLSrv\Parameters','ServiceDll'); end.
Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 9
- В ходе лечения обнаружены вредоносные программы:
- c:\program files\windows media player\wmpband.exe - Trojan.Win32.KillAV.egi ( BitDefender: Gen:Trojan.Heur.wiW@rzsGzFdiy, AVAST4: Win32:Trojan-gen )
- c:\windows\fonts\cb4bdb90.dll - Backdoor.Win32.Popwin.coo ( DrWEB: Trojan.Popwin.1212, BitDefender: Win32.Worm.Winko.I )
- c:\windows\fonts\323af35a.exe - Trojan.Win32.Semki.fp ( DrWEB: Trojan.MulDrop.35530, BitDefender: Win32.Worm.Winko.I, NOD32: Win32/Popwin.NCH trojan, AVAST4: Win32:Trojan-gen )
- c:\windows\system32\appmgmts.dll - Trojan-Downloader.Win32.Small.anpj ( BitDefender: Trojan.Generic.2485467, NOD32: Win32/KillAV.NFL trojan )
- c:\windows\system32\odbccu32.exe - Worm.Win32.Runfer.cxi ( DrWEB: BackDoor.RemoteABC.15, BitDefender: Gen:Trojan.Heur.xiW@r1rp7qfay, AVAST4: Win32:Trojan-gen )
- c:\windows\system32\oobe\obeips.exe - Backdoor.Win32.Hupigon.ihkr ( BitDefender: Gen:Trojan.Heur.DOWarXG9zImjy, AVAST4: Win32:Trojan-gen )
- c:\windows\system32\restore\srfriame.exe - Worm.Win32.Runfer.cxk ( BitDefender: Gen:Trojan.Heur.xiW@rHY7t9gay )
- c:\windows\system32\x9h805q4o4\j002.exe - Trojan.Win32.Scar.xvz ( DrWEB: Trojan.Siggen.4962, BitDefender: Trojan.Rincux.AW, AVAST4: Win32:Rootkit-gen [Rtk] )
Уважаемый(ая) andreyka65, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.