1487 зараженных файлов CureIT вылечил, AVZ что то находит, Avira удалить и выгрузить неполучается, безопасный режим дает BSOD. Обновления установлю после лечения. Заранее спасибо.
1487 зараженных файлов CureIT вылечил, AVZ что то находит, Avira удалить и выгрузить неполучается, безопасный режим дает BSOD. Обновления установлю после лечения. Заранее спасибо.
Последний раз редактировалось tehnik34; 20.05.2010 в 16:16.
Пофиксите в HijackThis:
Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):Код:R3 - URLSearchHook: (no name) - - (no file) F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe calc.ifo beforemain F2 - REG:system.ini: UserInit=userinit.exe,EXPLORER.EXE
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('F:\autorun.inf',''); QuarantineFile('wsctf.exe',''); QuarantineFile('C:\WINDOWS\system32\3361\svchost.exe',''); QuarantineFile('C:\WINDOWS\msauc.exe',''); QuarantineFile('C:\Documents and Settings\Пользователь\ctfmon.exe',''); QuarantineFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\Rar$EX00.860\Christmas.exe',''); QuarantineFile('C:\WINDOWS\system32\acpi64.sys',''); QuarantineFile('C:\WINDOWS\System32\Dism\smss.exe',''); QuarantineFile('C:\WINDOWS\system32\acpi64.exe',''); DeleteFile('C:\WINDOWS\system32\acpi64.exe'); DeleteFile('C:\WINDOWS\System32\Dism\smss.exe'); DeleteFile('C:\WINDOWS\system32\acpi64.sys'); DeleteFile('C:\WINDOWS\system32\nttest.sys'); DeleteFile('C:\DOCUME~1\86C2~1\LOCALS~1\Temp\Rar$EX00.860\Christmas.exe'); DeleteFile('C:\Documents and Settings\Пользователь\ctfmon.exe'); DeleteFile('C:\WINDOWS\msauc.exe'); DeleteFile('C:\WINDOWS\system32\3361\svchost.exe'); DeleteFile('wsctf.exe'); DeleteFile('F:\autorun.inf'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','lsass driver'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','svchost.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wsctf.exe'); DeleteService('nttest'); DeleteService('acpi64Drv'); DeleteService('AxIntSvc'); DeleteService('acpi64'); BC_ImportAll; ExecuteSysClean; BC_Activate; Executerepair(1); Executerepair(6); Executerepair(10); RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); Executerepair(11); Executerepair(16); ExecuteWizard('TSW', 2, 2, true); RebootWindows(true); end.
закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
Повторите действия, описанные в п. 1 - 3 Диагностики и новые логи прикрепите к новому сообщению.
Файл сохранён как 100512_200133_virus_4bead0ddbf36e.zip
Размер файла 101861
MD5 661356a4d74e3a467155d89b8073b7ca
Новые логи сделайте
Все выполнил.
Последний раз редактировалось tehnik34; 20.05.2010 в 16:16.
В логах чисто, что с проблемой?
Рекомендую:
- SP2 обновить до Service Pack 3(может потребоваться активация)
!!! перед установкой Сервис Пака необходимо выгрузить антивирус, файрвол, а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.);
- установить Internet-Explorer 8.(даже если Вы его не используете);
- установить последние обновления системы Windows - здесь;
- установить Adobe Reader 9.3 или удалить старый.
Рекомендации все выполнил, проблем нет. Спасибо, тему можно закрывать.
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 1
- В ходе лечения обнаружены вредоносные программы:
- c:\documents and settings\пользователь\ctfmon.exe - P2P-Worm.Win32.Palevo.agnk ( BitDefender: Gen:Variant.Rimecud.2 )
Уважаемый(ая) tehnik34, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.