-
Junior Member
- Вес репутации
- 50
Я опять подцепил какую-то зловредную мыловарку(
На безобидном с виду форуме по stalker... Всплыло незакрываемое ОК-окошко о том, что я выиграл миллион...
На выходе: блокированы FF, RSIT, AVZ, Combofix в какой-то момент тоже убит. При загрузке пусковая панель виснет минут двадцать, потом все ок.
Сделал логи, до каких дотянулся...
Помогите, товарищи!
И посоветуйте, как от таких окошек обороняться - их просто вал какой-то(((
Последний раз редактировалось alpauk; 07.10.2010 в 11:59.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Junior Member
- Вес репутации
- 50
-
- virusinfo_cure.zip - удалите из темы
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- Обязательно!!! Системное восстановление!!!
- Выгрузите антивирус и/или Файрвол
- Закройте все программы
- Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('C:\windows\system32\ljnuhx.exe','');
QuarantineFile('C:\windows\system32\c044dab0.exe','');
DeleteService('StarWindServiceAE');
DeleteFile('StarWindServiceAE.sys');
DeleteFile('C:\windows\system32\c044dab0.exe');
DeleteFile('C:\windows\system32\ljnuhx.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
- Сделайте повторные логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
polword
- virusinfo_cure.zip - удалите из темы
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
я так понимаю, что делать это придется в safe mode, а то и из-под ERD, как иначе запустить AVZ?
-
Выполните скрипт в avptool
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
Olejah
Выполните скрипт в avptool
вот с ним непонятно, после установки в папке есть какой-то никуда не ведущий ярлык, никакого приложения, которое бы имело хоть какой-нибудь оконный интерфейс. И уже не первый раз ставлю...
-
А как был снят "касперский лог"?
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
Olejah
А как был снят "касперский лог"?
есть там файл, log.bat, кажется. или что-то в этом духе.
-
Выполняйте предложенный выше скрипт в безопасном режиме
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
polword
-
virusinfo_cure.zip - удалите из темы
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
-
Обязательно!!! Системное восстановление!!!
- Выгрузите антивирус и/или Файрвол
- Закройте все программы
-
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('C:\windows\system32\ljnuhx.exe','');
QuarantineFile('C:\windows\system32\c044dab0.exe','');
DeleteService('StarWindServiceAE');
DeleteFile('StarWindServiceAE.sys');
DeleteFile('C:\windows\system32\c044dab0.exe');
DeleteFile('C:\windows\system32\ljnuhx.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл
quarantine.zip из папки AVZ загрузите по ссылке
Прислать запрошенный карантин вверху темы
- Сделайте повторные логи по
правилам п.1-3 раздела Диагностика.(
virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
Загрузил карантин, логи AVZ, а Hijack не запускается( сделать удалось только из-под ERD
-
Junior Member
- Вес репутации
- 50
После перезагрузки сам собой запустился AVPRemoval, я не стал отказываться, вот его лог. ФФ тоже заработал, пишу уже с этого компа...
-
Junior Member
- Вес репутации
- 50
вот еще некоторые программы стали запускаться)))
-
Очень интересно, в логах АВЗ система установлена на диск X:\, а в логе avptool на диск C:\ и по содержанию логи абсолютно разные и разные в них звери. Прокомментируйте, по каким логам мне скрипт писать?
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
Olejah
Очень интересно, в логах АВЗ система установлена на диск X:\, а в логе avptool на диск C:\ и по содержанию логи абсолютно разные и разные в них звери. Прокомментируйте, по каким логам мне скрипт писать?
X - насколько я понял, это сидюк с ERD, из-под которого я запускал добрые программы) иначе они не работали. а avp завелся с системного диска.
-
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в avptool -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\windows\system32\ljnuhx.exe','');
QuarantineFile('C:\windows\system32\c044dab0.exe','');
DeleteFile('C:\windows\system32\c044dab0.exe');
DeleteFile('C:\windows\system32\ljnuhx.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive('C:\quarantine.zip');
end.
Пришлите файл quarantine.zip, из корня диска С, по ссылке Прислать запрошенный карантин над первым сообщением этой темы.
- Сделайте новый лог
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
Olejah
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в avptool -
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\windows\system32\ljnuhx.exe','');
QuarantineFile('C:\windows\system32\c044dab0.exe','');
DeleteFile('C:\windows\system32\c044dab0.exe');
DeleteFile('C:\windows\system32\ljnuhx.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive('C:\quarantine.zip');
end.
Пришлите файл
quarantine.zip, из корня диска С, по ссылке
Прислать запрошенный карантин над первым сообщением этой темы.
- Сделайте новый лог
Прислал карантин и логи вот.
-
Теперь плохого не вижу, что с проблемой?
-
-
Junior Member
- Вес репутации
- 50
При загрузке рабочего стола выскакивает окно с вот " 忠 " таким сообщением и ОК. Затем загружается рабстол, при этом пусковая панель виснет на 10-15 минут, да так, что не переключается даже раскладка клавиатуры. При этом проводник тоже зависает. ФФ начинает как обычно, потом тоже виснет. Минут через 10-15 из трея выскакивает сообщение об отключенном автообдателе и том, что надо его включить. Затем все работает как надо...
Добавлено через 2 минуты
О! я впечатлен))) http://bkrs.info/slovo.php?ch=%E6%82%A3
患 - ХУАНЬ, 1) болеть, страдать; мучиться
患痢疾 страдать поносом
患眼 страдать глазами
患贫 страдать от бедности
2) быть озабоченным, беспокоиться; огорчаться; горевать; сожалеть; опасаться
Последний раз редактировалось alpauk; 10.10.2010 в 22:31.
Причина: Добавлено
-
-
-
Junior Member
- Вес репутации
- 50
Сообщение от
Olejah
Вот, полный.
То бишь, на его взгляд все чисто. Видимо, что-то помялось в самой системе... Это как-то возможно найти?