-
Junior Member
- Вес репутации
- 54
Зараженный файл cdrom.sys
На компьютере стоит EsetNod 32 он постоянно ругается следующим сообщением:
"C:\WINDOWS\system32\drivers\cdrom.sys Win32/Protector.H вирус Ошибка при удаление - действие недоступно для этого типа объекта Событие произошло при попытке доступа к файлу следующим приложением: C:\WINDOWS\system32\svchost.exe."
Припроверки в безопасном режиме avptool его не нашла, и при нормальной загрузке системы нод вновь продолжает ругаться на этот файл. Помогите разобраться с этой заразой.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
-
-
+к polword
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\cdrom.sys','');
DeleteFile('C:\WINDOWS\system32\regedit.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Regedit32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
C:\WINDOWS\system32\DRIVERS\cdrom.sys и C:\WINDOWS\system32\dllcache\cdrom.sys замените чистыми с дистрибутива http://virusinfo.info/showthread.php?t=51654
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 54
Сообщение от
polword
Лог прикрепил
Карантин отослал. Подтвердите получение пожалуйста.
-
Сохраните текст ниже как cleanup.bat в ту же папку, где находится gho5vtip.exe (gmer)
Код:
gho5vtip.exe -del service zbekuun
gho5vtip.exe -del file "C:\WINDOWS\system32\dvhzp.dll"
gho5vtip.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\zbekuun"
gho5vtip.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\zbekuun"
gho5vtip.exe -reboot
И запустите cleanup.bat.
Компьютер перезагрузится!
Сделать новый лог gmer.
+ выполните написанное в сообщении №3
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 54
Сообщение от
thyrex
Попытался сделать по инструкции но в ответ получаю сообщение в командной строке "не удалось создать файл cdrom.sys" и так в обоих случаях.
-
Junior Member
- Вес репутации
- 54
Сообщение от
thyrex
Сохраните текст ниже как cleanup.bat в ту же папку, где находится gho5vtip.exe (gmer)
Код:
gho5vtip.exe -del service zbekuun
gho5vtip.exe -del file "C:\WINDOWS\system32\dvhzp.dll"
gho5vtip.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\zbekuun"
gho5vtip.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\zbekuun"
gho5vtip.exe -reboot
И запустите cleanup.bat.
Компьютер перезагрузится!
Сделать новый лог gmer.
+ выполните написанное в
сообщении №3
Сценарий выполнил на 2 и 3 пункте выдал ошибку о не найденых путях.
Новый лог прикрепил
-
Пробовали все варианты, указанные в инструкции?
Лог gmer чист
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 54
Сообщение от
thyrex
Пробовали все варианты?
Лог gmer чист
Нет пробовал только вариант из под консоли востановления Windows.
Live cd будет только завтра чтобы проделать второй вариант.
-
Junior Member
- Вес репутации
- 54
Сообщение от
thyrex
Операцию проделал с помощью Live CD, ESET больше не ругается.
-
Установите SP3 (может потребоваться активация) + все новые заплатки
Установите Internet Explorer 8
Установите Adobe Acrobat 9.3 или удалите старый
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 54
Все рекомендации выполнены. Следов заразы не наблюдается. Спасибо
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 5
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\drivers\cdrom.sys - Rootkit.Win32.Agent.beqd ( DrWEB: Win32.Lutin.2, BitDefender: Gen:Rootkit.Heur.fuW@Da92Yso, AVAST4: Win32:Cutwail-AG [Trj] )
-