-
Junior Member
- Вес репутации
- 51
Антивирусное ПО при перезагрузке постоянно предупреждает о вирусе и удаляет файл syssrv.sys
Добрый день. Помогите удалить источник вируса.
Антивирусное ПО при перезагрузке постоянно предупреждает о вирусе и удаляет файл syssrv.sys.При этом в сети появляется червь salyti. Может это и не связано между собой, но тем не менее, если не включать зараженный ПК в сеть ,червь не появляется на другом ПК.Проверка утилитами (dr.web) обоих компьютеров,как написано в инструкции, результатов деятельности вирусов не обнаружила.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Доброго времени суток
Пофиксите в Hijackthis:
Код:
O20 - AppInit_DLLs: winmm.dll
Отключите компьютер от интернета, а также отключите антивирус и/или файрвол.
Закройте все программы, выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\expdebug.exe','');
QuarantineFile('c:\windows\system32\svchost.exe','');
QuarantineFile('c:\windows\system32\mssrv32.exe','');
QuarantineFile('C:\Program Files\plugin.exe','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\hah.old 2nOEKGDDNC','');
QuarantineFile('C:\WINDOWS\system32\syssrv.sys','');
DeleteFile('C:\WINDOWS\system32\syssrv.sys');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\hah.old 2nOEKGDDNC');
DeleteFile('C:\Program Files\plugin.exe');
DeleteFile('c:\windows\system32\mssrv32.exe');
DeleteFile('C:\Program Files\expdebug.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Drivers32','midi9');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','plugin');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','mssrv32');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам
-
-
Junior Member
- Вес репутации
- 51
Доброе утро, все сделала как вы просили, жду ваших комментариев.
"c:\windows\system32\svchost.exe','');"- это агент Панды, я его забыла удалить
Последний раз редактировалось pig; 25.06.2010 в 22:32.
Причина: карантин в теме неуместен
-
Junior Member
- Вес репутации
- 51
Может это поможет:При включении зараженного Пк в сеть и при обращении его к другому компьютеру, панда выдает на другом сообщение о обнаружении вируса W32/SALITY.ak, который поразил все *.ехе файлы.
-
1. virus.zip - уберите из вложений
2. у Вас лицензионный антивирус Пандо? Всё-таки я бы порекомендовал поставить друг защитный продукт
3.
Сообщение от
Svetlana_2010
"c:\windows\system32\svchost.exe','');"- это агент Панды, я его забыла удалить
Это не "агент" Панды, это системный файл, если бы Вы его удалили, то системе "кергуду"
4. Ну чтож, если у Вас вирус Sality, то надо всё лечить. Вот здесь почитайте как лечить файловый вирус. Я Вам рекомендую использовать LiveCD (например, от Dr.Web), надеюсь разберетесь
-
-
Junior Member
- Вес репутации
- 51
Не удаляла..да лицензионная,залечили....ntldr is missing.....
-
Загрузочный сектор полетел, очень странно...
ntldr - Нужно восстановить файл с дистрибутива. Подробнее здесь
Другой вариант скопировать файл на дискету, флешку с системы с аналогичным сервис-паком и загрузившись с Live CD скопировавть в корень системного диска (C:\)
-
-
Junior Member
- Вес репутации
- 51
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 12
- В ходе лечения обнаружены вредоносные программы:
- c:\program files\expdebug.exe - Trojan-Spy.Win32.Small.chv ( DrWEB: BackDoor.Spy.496, BitDefender: Trojan.Generic.4148517, AVAST4: Win32:Malware-gen )
- c:\windows\system32\mssrv32.exe - Packed.Win32.Katusha.o ( DrWEB: DDoS.Kardraw, BitDefender: Trojan.Generic.4128027, AVAST4: Win32:Dropper-gen [Drp] )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
-