-
Junior Member
- Вес репутации
- 50
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
В AVZ выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
SetAVZPMStatus(True);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
QuarantineFile('C:\Windows\system32\DRIVERS\m5288.sys','');
QuarantineFile('C:\Windows\system32\DRIVERS\m5287.sys','');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Пришлите карантин quarantine.zip по красной ссылке Прислать запрошенный карантин вверху темы
Логи повторите.
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
При выполнении первого скрипта, AVZ вылетает с ошибкой. (см. вложение)
ОС windows 7.
-
ОС windows 7, какая битность?
Так попробуем:
Код:
begin
QuarantineFile('C:\Windows\system32\DRIVERS\m5288.sys','');
QuarantineFile('C:\Windows\system32\DRIVERS\m5287.sys','');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
SetAVZPMStatus(True);
end.
Далее второй скрипт из сообщения #2 и заливайте карантин на анализ.
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
Все сделал.
Windows 32-битная.
Результат загрузки
Файл сохранён как 100719_113251_quarantine_4c43ffa3cd968.zip
Размер файла 123054
MD5 64bd6ac68bfbbd819c7ff5116523b1be
-
Файлы чистые. Повторите лог virusinfo_syscure.zip
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
-
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
-
D:\1111\ - это вы папку создали?
Удалите в MBAM:
Код:
Зараженные параметры в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\forceclassiccontrolpanel (Hijack.ControlPanelStyle) -> No action taken.
Зараженные файлы:
D:\1111\VLOBPULQ.exe (Trojan.Agent) -> No action taken.
Файл C:\Windows\System32\GreenFields.scr проверьте на virustotal.com результат проверки сообщите.
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
Да, папку D:\1111\ создал я и восстановил в нее удаленный .exe программы, которая была прописана в автозапуске.
Результат проверки C:\Windows\System32\GreenFields.scr
http://www.virustotal.com/ru/analisi...030-1279531152
-
Что с состоянием машины на данный момент?
Paula rhei.
Поддержать проект можно тут
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
миднайт
Что с состоянием машины на данный момент?
Да все нормально. Всю нечисть из автозагрузки + вот это 63a5e3fd.exe infected with BackDoor.Siggen.25631, я еще вчера вычистил. Проверил последним dr.web cure it, он ничего больше не находит.
Мне бы файлы зашифрованные восстановить
-
Обратитесь вот сюда (http://vms.drweb.com/sendvirus/). Выберите категорию "Запрос на лечение".
Отправьте в архиве пару зашифрованных файлов. В "комментариях" подробно опишите проблему. Стоит немного подождать ответа от вирлаба Dr.Web
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
DefesT
Обратитесь вот сюда (
http://vms.drweb.com/sendvirus/). Выберите категорию "Запрос на лечение".
Отправьте в архиве пару зашифрованных файлов. В "комментариях" подробно опишите проблему. Стоит немного подождать ответа от вирлаба Dr.Web
Вчера отправил, пока молчат.
Вот тут обещают в ближайшее время выложить утилиту для расшифровки
http://forum.drweb.com/index.php?sho...0&#entry430852
-
тогда надо чуток подождать
-
-
Junior Member
- Вес репутации
- 50
-
Всё расшифровалось? Впрочем, с проблемами лучше прямо на тот форум.
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
pig
Всё расшифровалось? Впрочем, с проблемами лучше прямо на тот форум.
Пока никаких проблем не заметил, все ок.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения вредоносные программы в карантинах не обнаружены
-