-
Junior Member
- Вес репутации
- 52
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
-
-
Junior Member
- Вес репутации
- 52
Извините! Забыл прикрепить логи! Пожалуйста помогите!
-
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\System Volume Information\_restore{F8CA40E2-744D-416F-9DBB-70B03614F3D7}\RP114\A0060098.exe','');
QuarantineFile('C:\WINDOWS\Cursors\systemrestig.exe','');
TerminateProcessByName('c:\windows\system32\uspsvc.exe');
QuarantineFile('c:\windows\system32\uspsvc.exe','');
TerminateProcessByName('c:\windows\system32\config\svchost.exe');
QuarantineFile('c:\windows\system32\config\svchost.exe','');
TerminateProcessByName('c:\windows\system32\banner.exe');
QuarantineFile('c:\windows\system32\banner.exe','');
DeleteFile('c:\windows\system32\banner.exe');
DeleteFile('c:\windows\system32\config\svchost.exe');
DeleteFile('c:\windows\system32\uspsvc.exe');
DeleteFile('C:\System Volume Information\_restore{F8CA40E2-744D-416F-9DBB-70B03614F3D7}\RP114\A0060098.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(16);
ExecuteREpair(17);
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Обновите базы AVZ
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 52
Скрипт выполнил, отослал карантин.
Обновил базы, сделал новые логи.
P.S.: Сайт больше не открывается!
-
Пофиксите в HijackThis:
Код:
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\config\svchost.exe
O2 - BHO: (no name) - {22FC6CE8-7D47-479F-B74A-BFBB04ADB9AF} - (no file)
O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra 'Tools' menuitem: PC Confidential - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra button: PC Confidential - {925DAB62-F9AC-4221-806A-057BFB1014AA} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra button: Expekt - 0C328FF1-9F15-4DED-A4DC-D36108592BE7 - C:\Microgaming\Casino\Expekt\Casinogame.exe (file missing) (HKCU)
Выполните скрипт в AVZ:
Код:
begin
SetAVZGuardStatus(True);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Alerter', 4);
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\Outpost Firewall Pro','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\Nexus Server','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\System.ServiceModel.Install 3.0.0.0','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\idsvc','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WMI.NET Provider Extension','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\MSDTC Gateway','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\MSDTC WS-AT Protocol','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\ASP.NET\2.0.50727.0','DllFullPath');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ASP.NET\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ASP.NET_2.0.50727\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\aspnet_state\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\ASP.NET 2.0.50727.0','EventMessageFile');
DeleteFile('C:\WINDOWS\Cursors\systemrestig.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('Regen');
BC_DeleteSvc('clr_optimization_v2.0.50727_32');
BC_DeleteSvc('aspnet_state');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новые логи (только п.2 и 3 раздела Диагностика).
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 52
А это обязательно всё делать?
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 52
У меня оказывается стоит блокировка реестра администратором(как это исправить???), пришлось профиксить в безопасном режиме(пользователь администратор).
Скрипт выполнил.
P.S.: Сайт опять начал открываться!
-
Junior Member
- Вес репутации
- 52
Сделал всё что просили! Помогите пожалуйста!
-
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\windows\system32\banner.exe');
DeleteFile('C:\WINDOWS\system32\config\svchost.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(16);
ExecuteRepair(17);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новые логи (только п.2 и 3 раздела Диагностика).
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 52
-
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 52
Ну сейчас вроде ничего нету! Сайт не открывается!
Спасибо большое за помощь!
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 15
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\uspsvc.exe - Trojan-Clicker.Win32.Delf.cvv ( BitDefender: Gen:Trojan.Heur.NG0@r0dmzYcc, AVAST4: Win32:Malware-gen )
-