При запуске антивирусов с рабочего стола исчезают все ярлыки и пуск
При запуске антивирусов с рабочего стола исчезают все ярлыки и пуск
- Восстановите файл C:\WINDOWS\System32\sfcfiles.dll из дистрибутива.
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\яяяяdь}єLь}є c:\windows\system32\gpqkvid.exe c:\documents and settings\Admin\Application Data\netprotocol.exe C:\System Volume Information\_restore{1879095B-57EA-4922-B47E-853277EAFFCA}\RP1\A0002017.exe Driver:: NetSvc:: Folder:: c:\program files\Common Files\97B93667a Registry:: [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] "Userinit"="c:\windows\system32\userinit.exe," [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] "DcomLaunch"=- FileLook:: DirLook::
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
- удалите в MBAM
Код:Зараженные ключи в реестре: HKEY_CLASSES_ROOT\Installer\Features\6428D196FF359F6468B76C3D323FBCC6 (Rogue.SpycheckAntiSpyware) -> No action taken. HKEY_CLASSES_ROOT\Installer\Products\6428D196FF359F6468B76C3D323FBCC6 (Rogue.SpycheckAntiSpyware) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{691D8246-53FF-46F9-867B-C6D323F3CB6C} (Rogue.SpycheckAntiSpyware) -> No action taken.
Пока ищу дистрибутов( Восстановите файл C:\WINDOWS\System32\sfcfiles.dll ), может можно нужный файл найти в интернете и поместить в нужную папку? Переместить скрипт не могу антивирусы не работают. Пыталась:
Удалите папки:
c:\windows\system32\яяяяdь}єLь}є
c:\program files\Common Files\97B93667a
Повторите лог комбофикс.
Папка c:\program files\Common Files\97B93667a не удаляется- занята процессом,Новый MBAM, сейчас попытаюсь через деспетчер задач сделать комбо фикс
Папка не удаляется никак, новый комбо фикс
- удалите в MBAM
-Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.Код:Зараженные ключи в реестре: HKEY_CLASSES_ROOT\Installer\Features\6428D196FF359F6468B76C3D323FBCC6 (Rogue.SpycheckAntiSpyware) -> No action taken. HKEY_CLASSES_ROOT\Installer\Products\6428D196FF359F6468B76C3D323FBCC6 (Rogue.SpycheckAntiSpyware) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{691D8246-53FF-46F9-867B-C6D323F3CB6C} (Rogue.SpycheckAntiSpyware) -> No action taken. Объекты реестра заражены: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Spyware.Passwords.XGen) -> Data: c:\windows\system32\gpqkvid.exe -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Spyware.Passwords.XGen) -> Data: system32\gpqkvid.exe -> No action taken. Зараженные папки: C:\Documents and Settings\Admin\Application Data\winxrar (Trojan.Agent) -> No action taken. Зараженные файлы: C:\Qoobox\Quarantine\C\Documents and Settings\Admin\Application Data\netprotdrvss.vir (Spyware.Passwords.XGen) -> No action taken. C:\Qoobox\Quarantine\C\Documents and Settings\Admin\Application Data\netprotocol.exe.vir (Spyware.Passwords.XGen) -> No action taken. C:\System Volume Information\_restore{1879095B-57EA-4922-B47E-853277EAFFCA}\RP1\A0002017.exe (Rogue.SpycheckAntiSpyware) -> No action taken. C:\System Volume Information\_restore{1879095B-57EA-4922-B47E-853277EAFFCA}\RP1\A0005011.exe (Spyware.Passwords.XGen) -> No action taken. C:\System Volume Information\_restore{1879095B-57EA-4922-B47E-853277EAFFCA}\RP1\A0007124.exe (Spyware.Passwords.XGen) -> No action taken. C:\WINDOWS\system32\gpqkvid.exe (Spyware.Passwords.XGen) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\after.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\dir.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\dot.gif (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\htmlayout.dll (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\key (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\logo.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\logo2.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\MyriadWebPro-Condensed.ttf (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\rules.css (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\s.htm (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-h-scroll-next.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-h-scroll-prev.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-scroll-back.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-scroll-base.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-scroll-slider.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-v-scroll-next.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sb-v-scroll-prev.png (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\scroll.css (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\sview (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\winxrar.exe (Trojan.Agent) -> No action taken. C:\Documents and Settings\Admin\Application Data\winxrar\winxrarview.exe (Trojan.Agent) -> No action taken.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: Driver:: NetSvc:: Folder:: c:\program files\Common Files\97B93667a Registry:: FileLook:: DirLook::
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
А также
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin RegKeyParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost', 'DcomLaunch', 'REG_MULTI_SZ', 'DcomLaunch'#0'TermService'); RebootWindows(true); end.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Скрипт сейчас сделаю
повторите лог ComboFix.txt после выполнения этого скрипта.
А тaкже
Пофиксите в HiJack
Код:R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Высылаю логи
Последний раз редактировалось masusik; 05.03.2011 в 03:18.
- Выполните скрипт в AVZ
В остальном подозрительного нет.Код:begin ExecuteWizard('TSW', 2, 2, true); ExecuteWizard('SCU', 2, 2, true); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221); RebootWindows(true); end.
Всё работает, спасибо. Есть ли какая-нибудь антивирусная программа , которая вычисляет подобные заражения? Не первый раз ни нод, ни касперский, ни доктор веб этого процесса не видят. Мои логи:
Последний раз редактировалось masusik; 24.01.2011 в 11:35.
- Откройте файл ScanVuln.txt. Выполните из этого файла скрипт в AVZ. В результате работы скрипта будет создан файл - avz_log.txt.
Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления(если таковые будут).
Перезагрузите компьютер.
Снова выполните этот скрипт и убедитесь, что уязвимости устранены.
На этом можно считать лечение законченным.
ScanVuln.txt водить весь текст? Разобралась-всё ввела. Обновила джава ,больше уязвимостей не найдено. Спасибо за помощь. Лечение выполнено.
Последний раз редактировалось masusik; 27.11.2010 в 08:19.
Уважаемый(ая) masusik, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.