-
Junior Member
- Вес репутации
- 54
Вирус похоже пытается своровать пароли с компа
Добрый день.
Антивирусная программа (Нортон антивирус) выдала окошко, о вирусе чего то типа PasswordRevealer.
Посмотрел где файл лежит, на который ругается - в темпе, очистил всю папку, стал следить, файл появляется снова, в свойствах файла есть инфа о нем (прикрепил текстовый файл с инфой по нему 1.txt), при попытке подключить интернет создается еще один файл (первый судя по всему пытается украсть пароли с почты, второй - пароли доступа в инет). Программ для востановления паролей не устанавливал. (деинсталировать нечего, да и работают проги сами без моего участия)
Логи прикрепляю, посмотрите что можно поделать с этим безобразием.
Заранее спасибо.
Последний раз редактировалось Fox-RK; 26.01.2011 в 10:24.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Пофиксите в hijackthis -
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\h6QRrkw.exe,
Выполните скрипт в АВЗ -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Program Files\Моя Интерсвязь\isvyaz.exe','');
QuarantineFile('C:\WINDOWS\system32\qtplugin.exe','');
DeleteFile('C:\WINDOWS\system32\qtplugin.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
-
-
Junior Member
- Вес репутации
- 54
Сделано
Файл сохранён как 100714_135704_quarantine_4c3d89f0e2ef1.zip
Размер файла 2229834
MD5 1060a2ab5f05f0dd5fd4da412e1d8167
-
В карантине был - C:\WINDOWS\system32\qtplugin.exe - HEUR:Backdoor.Win32.Generic
Повторите логи.
-
-
Junior Member
- Вес репутации
- 54
Последний раз редактировалось Fox-RK; 26.01.2011 в 10:24.
-
Сделайте лог Гмер, мне один драйвер не нравится.
-
-
Junior Member
- Вес репутации
- 54
ех, не выходит.
один раз комп просто завис через час сканирования.
второй раз синий экран и перезагрузка.
может какие нить галочки снять с гмера?
кстати а какой драйвер? не тот что за клавиатуру отвечает?
-
C:\WINDOWS\system32\drivers\vdg4njgz.sys - вот этот.
-
-
Junior Member
- Вес репутации
- 54
удалить может его? за что он отвечает?
может какие нить галочки снять с гмера чтоб лог сделал
-
отметьте галочкой только системный раздел (обычно это диск C:\) и нажмите на кнопку Scan.
Из инструкции, ссылку на которую я давал. Вы так делали?
-
-
Junior Member
- Вес репутации
- 54
так и стоит, я про другие галочки которые выше выбора раздела
-
-
-
Junior Member
- Вес репутации
- 54
-
В режиме extended, потом выключите режим расширенного мониторинга через пункт меню ArKit Driver -> UnInstall Extended Driver.
-
-
Junior Member
- Вес репутации
- 54
пока не получилось полностью сделать все логи, на разделе autorun зависает на файле C:\WINDOWS\inf\Custom.inf
убрал справа галочку Autorun, сделал лог без него, прикрепляю, посмотрите, пока попытаюсь сделать только Autorun лог
второй лог про Autorun прошел
Последний раз редактировалось Fox-RK; 26.01.2011 в 10:24.
-
Ничего криминального не вижу, остались жалобы? Скачайте и проведите полную проверку утилитой CureIt!
-
-
Junior Member
- Вес репутации
- 54
файлы подозрительные больше не появляются
правда пропал значек антивируса с трея (будем искать)
Спасибо.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 6
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\qtplugin.exe - not-a-virus:PSWTool.Win32.PassView.gd ( DrWEB: Trojan.PWS.Mailer.4, BitDefender: Gen:Trojan.Heur.TP.5qW@bK48ZJoi, AVAST4: Win32:Malware-gen )
-