-
Junior Member
- Вес репутации
- 50
Появились процессы qtplugin.exe и svcnost.exe и не запускается антивирус
Включив компьютер не обнаружил в трее значка антивирусной программы. Попытался запустить его вручную, но программа не запускается. Доступ к интернет рессурсам по антивирусной тематике тоже закрыт из любого браузера. Зашел на Ваш сайт с другого ПК.
При выполнении подготовительных действий согласно правилам оформления темы не запустился HijackThis. Переименование исполнительного файла не помогло. AVZ запустился только с ключом AM=Y.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile(GetAVZDirectory+'log\virusinfo_cure.zip');
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('C:\WINDOWS\system32\ghgzgf.exe','');
QuarantineFile('C:\WINDOWS\system32\1d8c0f39.exe','');
QuarantineFile('c:\documents and settings\viper\application data\download2\svcnost.exe','');
TerminateProcessByName('c:\documents and settings\viper\application data\download2\svcnost.exe');
QuarantineFile('c:\windows\system32\qtplugin.exe','');
TerminateProcessByName('c:\windows\system32\qtplugin.exe');
DeleteFile('c:\windows\system32\qtplugin.exe');
DeleteFile('c:\documents and settings\viper\application data\download2\svcnost.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','download');
DeleteFile('C:\WINDOWS\system32\1d8c0f39.exe');
DeleteFile('C:\WINDOWS\system32\ghgzgf.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','RegistryMonitor1');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(13);
ExecuteRepair(20);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
3. Выполните скрипт в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=86579
4. Повторите лог virusinfo_syscheck.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 50
-
Ничего плохого в логах не увидела. Что с проблемами?
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 50
Антивирус запустился, обновил базы и сейчас запустил проверку. Нашел еще два трояна в C:\Temp\
Но это лучше чем было с начала) Спасибо!!!
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 4
- В ходе лечения обнаружены вредоносные программы:
- c:\\documents and settings\\viper\\application data\\download2\\svcnost.exe - Trojan.Win32.Agent.ezqg ( DrWEB: Trojan.DownLoad2.15124, BitDefender: Trojan.Generic.KD.28874, NOD32: Win32/Delf.NVX trojan, AVAST4: Win32:Agent-ALXY [Trj] )
- c:\\windows\\system32\\ghgzgf.exe - Packed.Win32.Krap.hr ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Heur.FKP.1, NOD32: Win32/Spy.Shiz.NAL trojan, AVAST4: Win32:MalOb-DS [Cryp] )
- c:\\windows\\system32\\qtplugin.exe - Trojan-Spy.Win32.Webmoner.asx ( DrWEB: Trojan.PWS.Mailer.5, BitDefender: Gen:Variant.Kazy.31, AVAST4: Win32:GrayBird-RG [Trj] )
- c:\\windows\\system32\\1d8c0f39.exe - Packed.Win32.Krap.hr ( DrWEB: Trojan.Packed.20771, BitDefender: Gen:Heur.FKP.1, AVAST4: Win32:MalOb-DS [Cryp] )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
-