Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 23.

В папке SYSTEM32 постоянно плодятся зараженные файлы .exe. Не пускает на сайты антивирусов (заявка № 83090)

  1. #1
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    Thumbs up В папке SYSTEM32 постоянно плодятся зараженные файлы .exe. Не пускает на сайты антивирусов

    Здравствуйте, господа!

    Прошу помощи в борьбе с вирусами. NOD32, Dr.Web не смогли помочь.
    Симптомы следующие:
    - IE 8.0 грузится со второго, третьего, а то и только с пятого раза. При первой и т.д. загрузке вылетает с ошибкой;
    - Не могу загрузить сайты антивирусов в том числе и Ваш сайт (http://virusinfo.info);
    - В папке WIDOWS \ SYSTEM32 постоянно плодятся файлы .exe. При удалении антивирусом или вручную они создаются заново (утверждать не могу, но субъектино сложилось ощущение, что они создаются при загрузке IE .

    Надеюсь на Вашу помощь.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Здравствуйте.

    Закройте все программы
    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Пофиксите в hijackthis -

    Код:
    R3 - URLSearchHook: (no name) -  - (no file)
    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,\\?\globalroot\systemroot\system32\qqhriap.exe,\\?\globalroot\systemroot\system32\b065Czu.exe,\\?\globalroot\systemroot\system32\ueOFKvm.exe,\\?\globalroot\systemroot\system32\HYQEONB.exe,\\?\globalroot\systemroot\system32\TpT4s5a.exe,\\?\globalroot\systemroot\system32\7gsl9BW.exe,\\?\globalroot\systemroot\system32\a23RT2D.exe,\\?\globalroot\systemroot\system32\0WIqimK.exe,C:\WINDOWS\system32\jkrjvr.exe,C:\WINDOWS\system32\2cde3b41.exe,C:\WINDOWS\system32\snlurp.exe,
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('\\?\globalroot\systemroot\system32\ueOFKvm.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\qqhriap.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\b065Czu.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\a23RT2D.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\TpT4s5a.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\HYQEONB.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\7gsl9BW.exe','');
     QuarantineFile('\\?\globalroot\systemroot\system32\0WIqimK.exe','');
     QuarantineFile('C:\WINDOWS\system32\2cde3b41.exe','');
     QuarantineFile('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe','');
     DeleteFile('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
     DeleteFile('C:\WINDOWS\system32\2cde3b41.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\0WIqimK.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\7gsl9BW.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\HYQEONB.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\TpT4s5a.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\a23RT2D.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\b065Czu.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\qqhriap.exe');
     DeleteFile('\\?\globalroot\systemroot\system32\ueOFKvm.exe');                    
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\0WIqimK.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\7gsl9BW.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\HYQEONB.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\TpT4s5a.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\a23RT2D.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\b065Czu.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\qqhriap.exe');
     DelAutorunByFileName('\\?\globalroot\systemroot\system32\ueOFKvm.exe');                
     DelAutorunByFileName('C:\WINDOWS\system32\2cde3b41.exe');   
     DelAutorunByFileName('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe');                                
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(20);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

    Повторите логи.

  4. #3
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    А также

    Скачайте RSIT. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  5. #4
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    В папке SYSTEM32 постоянно плодятся зараженные файлы .exe. Не пускает на сайты антивирусов

    Всем, доброго дня!

    IE стал грузится с первого раза и без ошибок, но стал работать на столько медленно, что можно «выспаться» пока загрузит страничку, страницы антивирусов и вашу по прежнему не грузит.

    Подозрительные файлы в SYSTEM32 остались. (rqvwjjm.exe, vsffmah.exe, xylolsn.exe, snlurp.exe)

    Высылаю второй карантин
    Quarantine.zip - сделан по вашей инструкции (сначало карантин, потом «Повторите логии»)
    Quarantine2.zip – сделан после повтора логов

    Спасибо за помощь!

  6. #5
    Administrator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для olejah
    Регистрация
    08.03.2010
    Адрес
    Россия, Краснодар
    Сообщений
    11,760
    Вес репутации
    1296
    Выполните скрипт в АВЗ -

    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
     QuarantineFile('C:\WINDOWS\system32\cpadvai.dll','');
     QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
     QuarantineFile('C:\Documents and Settings\IBVoronkova\Application Data\sdra64.exe','');
     QuarantineFile('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe','');
     QuarantineFile('C:\Program Files\plugin.exe','');
     QuarantineFile('C:\Program Files\Mozilla Firefox\setupapi.dll','');
     DeleteFile('C:\Program Files\plugin.exe');
     DeleteFile('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
     DeleteFile('C:\Documents and Settings\IBVoronkova\Application Data\sdra64.exe');
     DeleteFile('C:\Documents and Settings\EAKarmolina\DoctorWeb\Quarantine\PopularScreenSaversFWBInitialSetup1.0.0.15-3[1].cab');    
     DelAutorunByFileName('C:\Documents and Settings\IBVoronkova\Application Data\sdra64.exe');   
     DelAutorunByFileName('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe');   
     DelAutorunByFileName('C:\Program Files\plugin.exe');  
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteRepair(20);
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - выполните такой скрипт

    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine2.zip'); 
     end.
    Пришлите файл quarantine2.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    А также

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\Program Files\Common Files\keylog.txt');
    QuarantineFile('C:\WINDOWS\system32\snlurp.exe','');
    DeleteFile('C:\WINDOWS\system32\snlurp.exe');
    QuarantineFile('C:\WINDOWS\system32\xylolsn.exe','');
    DeleteFile('C:\WINDOWS\system32\xylolsn.exe');
    QuarantineFile('C:\WINDOWS\system32\vsffmah.exe','');
    DeleteFile('C:\WINDOWS\system32\vsffmah.exe');
    QuarantineFile('C:\WINDOWS\system32\rgvwjjm.exe','');
    DeleteFile('C:\WINDOWS\system32\rgvwjjm.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    В папке SYSTEM32 постоянно плодятся зараженные файлы .exe. Не пускает на сайты антивирусов

    quarantine2.zip (сообщение #5) – отправлен
    virus.zip (сообщение #6) – отправлен

    IE продолжает тормозить

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DeleteFile('C:\Program Files\Mozilla Firefox\setupapi.dll');
     DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
     DeleteFile('C:\Documents and Settings\IBVoronkova\Главное меню\Программы\Автозагрузка\wwwznv32.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    В папке SYSTEM32 постоянно плодятся зараженные файлы .exe. Не пускает на сайты антивирусов

    Скорость работы IE нормализовалась

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пофиксите в HiJack
    Код:
    O4 - Startup: wwwznv32.exe
    Новый лог HiJack подготовьте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    пофиксить не получилось

    Цитата Сообщение от thyrex Посмотреть сообщение
    Пофиксите в HiJack
    Код:
    O4 - Startup: wwwznv32.exe
    Новый лог HiJack подготовьте
    По моему пофиксить не получилось

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    WWWZNV32.EXE

    Цитата Сообщение от thyrex Посмотреть сообщение
    В связи с предостерегающими сообщениями по вашей ссылке, прежде чем запускать предложенную программу хочу спросить...
    в системе обнаружен файл "C:\WINDOWS\Prefetch\WWWZNV32.EXE-119FC880.pf", может в нем собака порылась?

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Предостерегающие сообщения касались самостоятельного удаления найденного
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51

    WWWZNV32.EXE

    Результат работы программы Malwarebytes Antimalware

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Удалите в МВАМ все, кроме последней строки

    C:\WINDOWS\system32\sfcfiles.dll замените чистым с дистрибутива http://virusinfo.info/showthread.php?t=51654

    После этого сделайте новый лог MBAM
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51
    лог MBAM и, на всякий случай, логи по HiJack и AVZ

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\System32\drivers\cuifh.sys','');
     DeleteService('ljvmpeot');
     DeleteFile('C:\WINDOWS\System32\drivers\cuifh.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте только новые логи AVZ
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    14.07.2010
    Сообщений
    30
    Вес репутации
    51
    логи AVZ

  21. #20
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Похоже чисто. Что с проблемой?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  • Уважаемый(ая) АлексейЕ, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Ответов: 4
      Последнее сообщение: 08.02.2011, 10:36
    2. Ответов: 7
      Последнее сообщение: 06.08.2010, 00:20
    3. Ответов: 17
      Последнее сообщение: 01.04.2010, 06:38
    4. постоянно руткит X в папке system32
      От Corruptor в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 27.10.2009, 17:57
    5. постоянно руткит X в папке system32
      От Diagnoz в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 22.09.2009, 17:22

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01441 seconds with 17 queries