Показано с 1 по 6 из 6.

Удаляю вирус, он опять откуда-то берется. Возможно Bron.tok (заявка № 81864)

  1. #1
    Junior Member Репутация
    Регистрация
    26.06.2010
    Адрес
    Russia, Sochi
    Сообщений
    3
    Вес репутации
    24

    Exclamation Удаляю вирус, он опять откуда-то берется. Возможно Bron.tok

    С помощью PROWiSe Manager нашел подозрительные процессы с именами похожими на системные, но пиктограмкой "папка". Свойства процесса показывают что он запущен не из системной папки, а из папки "мои документы". Файл занят процессом, при попытке убить процесс система уходит в перезагрузку. Делаю приостановить процесс на всех подозрительных, потом убиваю и удаляю файлы. Через AVZ сделал полную чистку, восстановление. Спустя день вирус опять откуда-то появляетя.

    Могу выложить файлы, по-моему мнению являющиеся вирусом.
    Вот в кратце что он создает:
    D:\Windows\BerasJatah.exe
    D:\WINDOWS\system32\Администратор's Setting.scr

    D:\Documents and Settings\Администратор\Local Settings\Application Data\
    Bron.tok.A14.em.bin
    csrss.exe
    inetinfo.exe
    lsass.exe
    services.exe
    smss.exe
    winlogon.exe

    D:\Documents and Settings\Администратор\Local Settings\Application Data\
    Loc.Mail.Bron.Tok\*.ini - адреса е-мэйл.ini размер везде 51 байт
    сдесь же пустые папки
    Ok-SendMail-Bron-tok
    Bron.tok-14-26
    Bron.tok-14-25

    Плюс, если лазить проводником, то в каждой папке появляется файл с названием папки.exe
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Отключите восстановление системы! См. Приложение 1 Правил.
    Закройте все программы. Запустите AVZ. Выполните скрипт через меню Файл:
    Код:
    begin
     SetAVZGuardStatus(True);
     ExecuteRepair(16);
     ExecuteRepair(13);
    QuarantineFile('D:\WINDOWS\BerasJatah.exe','');
    DeleteFile('D:\WINDOWS\BerasJatah.exe');
     QuarantineFile('D:\WINDOWS\ShellNew\sempalong.exe','');
     DeleteFile('D:\WINDOWS\ShellNew\sempalong.exe');
     QuarantineFile('D:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\Empty.pif','');
     QuarantineFile('D:\Documents and Settings\Администратор\Шаблоны\Brengkolang.com','');
     QuarantineFile('d:\documents and settings\Администратор\local settings\application data\winlogon.exe','');
     QuarantineFile('d:\documents and settings\Администратор\local settings\application data\services.exe','');
     QuarantineFile('d:\documents and settings\Администратор\local settings\application data\lsass.exe','');
     DeleteFile('d:\documents and settings\Администратор\local settings\application data\lsass.exe');
     DeleteFile('d:\documents and settings\Администратор\local settings\application data\services.exe');
     DeleteFile('d:\documents and settings\Администратор\local settings\application data\winlogon.exe');
     DeleteFile('D:\Documents and Settings\Администратор\Шаблоны\Brengkolang.com');
     DeleteFile('D:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\Empty.pif');
     DeleteFile('D:\WINDOWS\tasks\At1.job');
     BC_ImportDeletedList;
     ExecuteSysClean;
     BC_Activate; 
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите файлы из карантина AVZ (см. приложение 3 Правил), используя ссылку Прислать запрошенный карантин, вверху этой темы.
    Обновите базы AVZ.
    Сделайте новый лог из пункта 2 Диагностики (virusinfo_syscheck.zip) и приложите к этой теме.

  4. #3
    Junior Member Репутация
    Регистрация
    26.06.2010
    Адрес
    Russia, Sochi
    Сообщений
    3
    Вес репутации
    24
    Сделал как Вы сказали. Помогло. Одно "но" - процессы из памяти пришлось убивать вручную, иначе не удалялись.
    Спасибо Вам огромное!!!
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,624
    Вес репутации
    1287
    Последний штрих. Выполните в AVZ скрипт:
    Код:
    begin
     DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
     DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
    ExecuteWizard('TSW', 2, 2, true);
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tok-Cirrhatus');
    end.

  6. #5
    Junior Member Репутация
    Регистрация
    26.06.2010
    Адрес
    Russia, Sochi
    Сообщений
    3
    Вес репутации
    24
    Ок. Сделал. Спасибо!

  7. #6
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,537
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. d:\documents and settings\администратор\local settings\application data\lsass.exe - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      2. d:\documents and settings\администратор\local settings\application data\services.exe - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      3. d:\documents and settings\администратор\local settings\application data\winlogon.exe - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      4. d:\documents and settings\администратор\главное меню\программы\автозагрузка\empty.pif - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      5. d:\documents and settings\администратор\шаблоны\brengkolang.com - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      6. d:\windows\berasjatah.exe - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )
      7. d:\windows\shellnew\sempalong.exe - Email-Worm.Win32.Brontok.q ( DrWEB: Win32.HLLM.Generic.440, BitDefender: Win32.Brontok.Q@mm, NOD32: Win32/Brontok.DK worm, AVAST4: Win32:Brontok-BG [Wrm] )


  • Уважаемый(ая) Pepsi-Man, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Опять Neshta вылезла откуда-то...
      От Rick1 в разделе Помогите!
      Ответов: 62
      Последнее сообщение: 12.06.2010, 19:17
    2. Вири повсюду , удаляю , опять появляются
      От omgf в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 29.07.2009, 16:10
    3. Ответов: 11
      Последнее сообщение: 22.02.2009, 04:06
    4. Virus.Win32.Sality.v - откуда берется?
      От Dimdi в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 07.02.2008, 16:07
    5. Ответов: 11
      Последнее сообщение: 30.12.2007, 15:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01138 seconds with 21 queries