Показано с 1 по 10 из 10.

Логи после удаления SMS-порно вымогателя (заявка № 78986)

  1. #1
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    30
    Вес репутации
    30

    Thumbs up Логи после удаления SMS-порно вымогателя

    Привет всем. Кому не сложно, посмотрите пожалуйста логи после удаления вируса. Некоторые вещи могу сам исправить, но хотелось бы более опытный взгляд.
    Компьютер проверялся: NOD, Dr. Web CureIt!, AVZ. Каждый что-то нашёл, удалил. Правда AVZ ругается на несколько незаражённых файлов. И не запускается NOD.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    266
    Доброго времени суток
    Отключите восстановление системы
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore','DisableSR',1); 
     QuarantineFile('C:\WINDOWS\system32\dllcache\c_950.nls:RtCd8A','');
     QuarantineFile('C:\WINDOWS\system32\fmedia.cpl','');
     QuarantineFile('C:\PROGRA~1\BODY-B~1\db_pack.exe','');
     QuarantineFile('C:\Documents and Settings\All Users\systems.exe','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\winachcf.sys','');
     QuarantineFile('c:\windows\system32\mssrv32.exe','');
     DeleteService('msupdate');
     DeleteFile('c:\windows\system32\mssrv32.exe');
     DeleteFile('C:\WINDOWS\system32\dllcache\c_950.nls:RtCd8A');
     DeleteFile('C:\Documents and Settings\All Users\systems.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Userinit','C:\WINDOWS\system32\userinit.exe,');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(11);
    ExecuteRepair(16);
    ExecuteRepair(17);
    ExecuteRepair(20);
    ExecuteWizard('TSW',2,2,true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам

  4. #3
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    30
    Вес репутации
    30
    Цитата Сообщение от DefesT Посмотреть сообщение
    Доброго времени суток
    Отключите восстановление системы
    Отключите компьютер от интернета, а также антивирус и/или файрвол.
    Закройте все программы, выполните скрипт в AVZ.
    После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам
    Восстановление системы отключил уже после восстановления AVZ такой возможности. К интернету не подключен. Антивирус не загружается, по крайней мере в трей не падает, а при запуске вручную (egui.exe) ошибка: Невозможно открыть данную программу из-за политики ограничения применения программного обеспечения. Может подскажете как лечить или только переустановка? Скрипт в AVZ выполнил, карантин отправил. Логи прикрепил.
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    выполнить скрипт:
    Код:
    begin
    ExecuteRepair(6);
    RebootWindows(true);
    end.
    После перезагрузки попробовать запустить Нод.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    30
    Вес репутации
    30
    Цитата Сообщение от PavelA Посмотреть сообщение
    выполнить скрипт:
    Код:
    begin
    ExecuteRepair(6);
    RebootWindows(true);
    end.
    После перезагрузки попробовать запустить Нод.
    Очень большое спасибо. Помогло.

  7. #6
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    30
    Вес репутации
    30
    А что с повторными логами и карантином? Посмотрите пожалуйста.

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    524
    В логах чисто.

    обновите систему
    - SP2 обновите до Service Pack 3(может потребоваться активация)
    * Перед установкой Сервис Пака необходимо выгрузить антивирус, файрвол, а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
    - Установите Internet-Explorer 8.(даже если Вы его не используете)
    - Поставте все последние обновления системы Windows - тут

  9. #8
    Junior Member Репутация
    Регистрация
    24.11.2008
    Сообщений
    30
    Вес репутации
    30
    Всем спасибо.

    Тема закрыта.

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    01.06.2007
    Сообщений
    3,112
    Вес репутации
    266
    Выполните еще такой скрипт:
    Код:
    begin
    RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', StringReplace(StringReplace(RegKeyStrParamRead('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs'), 'C:\WINDOWS\system32\dllcache\c_950.nls:RtCd8A', ''), ',,', ','));
    end.

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,517
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 22
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\windows\system32\r_server.exe - not-a-virus:RemoteAdmin.Win32.RAdmin.22 ( DrWEB: Program.RemoteAdmin.167 )


  • Уважаемый(ая) Teekei, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. проверка после удаления вымогателя
      От pavkorn в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 20.01.2011, 15:48
    2. Логи после удаления порно-баннера
      От FlyAway в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 15.09.2010, 09:57
    3. После удаления вируса-вымогателя.
      От impreza в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.02.2010, 10:20
    4. Лог после удаления SMS вымогателя
      От DZon в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 01.02.2010, 18:36
    5. Последствия после удаления вымогателя
      От gorchakov в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.01.2010, 14:15

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01565 seconds with 23 queries