-
Junior Member
- Вес репутации
- 49
Блокирует интернет
Стоит включить интернет и сразу же валятся сообщения avast'a что найден вирус windows/123.exe , windows/73.exe и тому подобные. Также аваст уведомляет о атаках с какого адреса( неуспел записать). А еще минут через 5-10 панель задач становится квадратной и белой ( как в Windows 98 ), интернет не работает, не включается не выключается.Помогает только перезагрузка. Если и удается посидеть в интернете 10-15 минут то он очень тормозит. Проклятые вирусы...
Последний раз редактировалось EvgeniyZaicev; 28.12.2010 в 22:54.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\88.exe','');
QuarantineFile('C:\WINDOWS\system32\82.exe','');
QuarantineFile('C:\WINDOWS\system32\80.exe','');
QuarantineFile('C:\WINDOWS\system32\78.exe','');
QuarantineFile('C:\WINDOWS\system32\72.exe','');
QuarantineFile('C:\WINDOWS\system32\64.exe','');
QuarantineFile('C:\WINDOWS\system32\53.exe','');
QuarantineFile('C:\WINDOWS\system32\52.exe','');
QuarantineFile('C:\WINDOWS\system32\50.exe','');
QuarantineFile('C:\WINDOWS\system32\34.exe','');
QuarantineFile('C:\WINDOWS\system32\15.exe','');
QuarantineFile('C:\WINDOWS\system32\12.exe','');
QuarantineFile('C:\WINDOWS\system32\08.exe','');
QuarantineFile('C:\WINDOWS\system32\05.exe','');
QuarantineFile('C:\WINDOWS\system32\04.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-8421223764-0525689840-453828070-3467\csisf.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1417\systm.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1417\systm.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-8421223764-0525689840-453828070-3467\csisf.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-8421223764-0525689840-453828070-3467\csisf.exe,C:\RECYCLER\S-1-5-21-9889402769-5645494741-870630382-0773\csisf.exe,C:\RECYCLER\S-1-5-21-6479828931-9907760602-593108258-0794\csisd.exe,C:\RECYCLER\S-1-5-21-8085126710-2962850563-848475758-9710\svmgr.exe,C:\RECYCLER\S-1-5-21-7664080115-4721480537-734306771-4379\csisd.exe,C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1417\systm.exe,C:\Documents and Settings\Администратор\Application Data\oekx.exe,C:\RECYCLER\S-1-5-21-3518160710-9397963312-971031168-5098\svmgr.exe,C:\RECYCLER\S-1-5-21-2741321076-7136208192-580941012-7977\csisd.exe,explorer.exe,C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\WINDOWS\system32\04.exe');
DeleteFile('C:\WINDOWS\system32\05.exe');
DeleteFile('C:\WINDOWS\system32\08.exe');
DeleteFile('C:\WINDOWS\system32\12.exe');
DeleteFile('C:\WINDOWS\system32\15.exe');
DeleteFile('C:\WINDOWS\system32\34.exe');
DeleteFile('C:\WINDOWS\system32\50.exe');
DeleteFile('C:\WINDOWS\system32\52.exe');
DeleteFile('C:\WINDOWS\system32\53.exe');
DeleteFile('C:\WINDOWS\system32\64.exe');
DeleteFile('C:\WINDOWS\system32\72.exe');
DeleteFile('C:\WINDOWS\system32\78.exe');
DeleteFile('C:\WINDOWS\system32\80.exe');
DeleteFile('C:\WINDOWS\system32\82.exe');
DeleteFile('C:\WINDOWS\system32\88.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(11);
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Сделайте лог полного сканирования МВАМ
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 49
Сообщение от
thyrex
Выполните скрипт в AVZ
Сделайте новые логи
Скрипт успешно выполнен
Прислал запрошенный карантин, прилагаю новые логи, сканирование MBAM
Последний раз редактировалось EvgeniyZaicev; 29.12.2010 в 02:45.
-
- Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\oekx.exe','');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\oekx.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman ');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\nana[1].exe','');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\fawar[1].exe','');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\jd6dezh1\pgreat[1].exe','');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\HBJ9CTU7\lugb[1].exe','');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\HBJ9CTU7\lugb[1].exe');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\jd6dezh1\pgreat[1].exe');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\fawar[1].exe');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\nana[1].exe');
QuarantineFile('c:\documents and settings\администратор\local settings\Temp\928.exe','');
QuarantineFile('c:\documents and settings\администратор\local settings\Temp\49175.exe','');
QuarantineFile('c:\documents and settings\администратор\local settings\Temp\306.exe','');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\R4MHPQK3\fofo[1].exe ','');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\R4MHPQK3\fofo[1].exe ');
DeleteFile('c:\documents and settings\администратор\local settings\Temp\306.exe');
DeleteFile('c:\documents and settings\администратор\local settings\Temp\49175.exe');
DeleteFile('c:\documents and settings\администратор\local settings\Temp\928.exe');
DeleteFileMask('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5', '*.*', true);
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(11);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
- удалите в MBAM оставшеееся из
Код:
аражённые ключи в реестре:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.
Заражённые параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman (Worm.Palevo) -> Value: Taskman -> No action taken.
Заражённые папки:
c:\RECYCLER\s-1-5-21-0243936033-3052116371-381863308-1811 (Trojan.Agent) -> No action taken.
Заражённые файлы:
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\HBJ9CTU7\lugb[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\content.ie5\jd6dezh1\pgreat[1].exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\fawar[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\NQP8TYY3\nana[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\R4MHPQK3\fofo[1].exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\application data\ltzqai.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\application data\oekx.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\004.exe (Worm.Email) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\084.exe (Trojan.Agent.Gen) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\306.exe (Worm.Email) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\4132352.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\475.exe (Trojan.Agent.Gen) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\49175.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\5310.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\722.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\877.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\local settings\Temp\928.exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\local settings\temporary internet files\Content.IE5\9U4TGZE6\n2[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\администратор\local settings\temporary internet files\Content.IE5\HIP7T2BC\95955[1].exe (Trojan.Downloader) -> No action taken.
c:\documents and settings\администратор\local settings\temporary internet files\Content.IE5\HIP7T2BC\96966[1].exe (Trojan.Downloader) -> No action taken.
c:\program files\WinRAR\original_files_and_patch\Keygen.exe (Malware.Packer.Gen) -> No action taken.
c:\RECYCLER\s-1-5-21-3518160710-9397963312-971031168-5098\svmgr.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\s-1-5-21-3909986374-3633973300-031517159-5686\csisd.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\s-1-5-21-6479828931-9907760602-593108258-0794\csisd.exe (Trojan.Agent.Gen) -> No action taken.
c:\RECYCLER\s-1-5-21-7664080115-4721480537-734306771-4379\csisd.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\s-1-5-21-8085126710-2962850563-848475758-9710\svmgr.exe (Trojan.Agent.Gen) -> No action taken.
c:\WINDOWS\system32\83.exe (Trojan.Agent.Gen) -> No action taken.
c:\RECYCLER\s-1-5-21-0243936033-3052116371-381863308-1811\Desktop.ini (Trojan.Agent) -> No action taken.
- Сделайте повторные логи virusinfo_syscheck.zip и MBAM
-
-
Junior Member
- Вес репутации
- 49
Выполнил скрипты, все что отмечено удалил, прилагаю лог syscheck и MBAM
p.s. неудалял только c:\program files\WinRAR\original_files_and_patch\Keygen.exe (Malware.Packer.Gen) так как это кейген и он проверенный, использую именно этот уже несколько лет
Последний раз редактировалось EvgeniyZaicev; 29.12.2010 в 10:08.
-
- Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true);
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,');
QuarantineFile('brbndyii.sys','');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
-
-
Junior Member
- Вес репутации
- 49
Сделано Уже можно интернет запускать или нельзя еще?
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 49
Запустил VPN и сразу же панель задач опять стала квадратной и интернет повис...Кстати не только панель задач становится такой но и окна. Такое чувство что тема оформления меняется.. Заходиш в Свойства-Темы ставиш какая у тебя была тема и возращается нормальная, но интернет соединения как заморожены. Не включить не выключить.Что же такое? avast молчит
Добавлено через 8 минут
Только что вылезло
Обнаружен руткит!
Подозрительый скрытый обьект (rootkit), обнаружен в вашей система. Это может быть признаком заражения. Рекомендеtncz немедленно удалить обьект
Имя файла с:\windows\system32\x
Тип Руткит, скрытый процесс
Имя malware Win32:Confi [Wrm]
Последний раз редактировалось EvgeniyZaicev; 29.12.2010 в 17:08.
Причина: Добавлено
-
Установите все новые обновления для Windows
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 49
-
Плохого не видно. Что с проблемой?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 49
Может у меня с виндовсом что то? Если я куплю новый жесткий диск и на него закатаю новый виндовс. Проблема должна отвалится не так ли?
Добавлено через 5 минут
Запусил VPN пока полет нормальный
Последний раз редактировалось EvgeniyZaicev; 30.12.2010 в 07:26.
Причина: Добавлено
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 79
- В ходе лечения обнаружены вредоносные программы:
- c:\\documents and settings\\networkservice\\local settings\\temporary internet files\\content.ie5\\hbj9ctu7\\lugb[1].exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\documents and settings\\networkservice\\local settings\\temporary internet files\\content.ie5\\nqp8tyy3\\fawar[1].exe - Packed.Win32.Krap.ig ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.5965569, AVAST4: Win32:Malware-gen )
- c:\\documents and settings\\networkservice\\local settings\\temporary internet files\\content.ie5\\nqp8tyy3\\nana[1].exe - P2P-Worm.Win32.Palevo.bkgo ( DrWEB: Trojan.Inject.17998, BitDefender: Trojan.Generic.5582993, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\documents and settings\\networkservice\\local settings\\temporary internet files\\content.ie5\\r4mhpqk3\\fofo[1].exe - Trojan-Downloader.Win32.Murlo.iyg ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Trojan.Generic.KDV.95417, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\documents and settings\\администратор\\application data\\oekx.exe - Trojan-Downloader.Win32.Murlo.izf ( DrWEB: Win32.HLLW.Autoruner.22584, BitDefender: Trojan.Generic.KDV.95223, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\documents and settings\\администратор\\local settings\\temp\\306.exe - Email-Worm.Win32.Joleee.frp ( DrWEB: Trojan.Siggen2.15595, BitDefender: Trojan.Generic.5277162, NOD32: Win32/SpamTool.Tedroo.AN trojan, AVAST4: Win32:Kryptik-WJ [Trj] )
- c:\\documents and settings\\администратор\\local settings\\temp\\49175.exe - Net-Worm.Win32.Kolab.pzc ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.KD.95179, AVAST4: Win32:Malware-gen )
- c:\\documents and settings\\администратор\\local settings\\temp\\928.exe - Trojan-Downloader.Win32.Murlo.ixu ( DrWEB: Win32.HLLW.Autoruner.22584, BitDefender: Gen:Variant.Kazy.6729, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\recycler\\s-1-5-21-0243556031-888888379-781863308-1417\\systm.exe - Packed.Win32.Krap.ig ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.5967323, NOD32: Win32/AutoRun.IRCBot.FC worm, AVAST4: Win32:Malware-gen )
- c:\\recycler\\s-1-5-21-8421223764-0525689840-453828070-3467\\csisf.exe - Packed.Win32.Krap.ig ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.5965569, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\04.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\05.exe - Packed.Win32.Krap.ig ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.5965569, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\08.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\12.exe - Packed.Win32.Krap.ig ( DrWEB: Win32.HLLW.Recycler.6, BitDefender: Trojan.Generic.5965569, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\15.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\34.exe - P2P-Worm.Win32.Palevo.bkhx ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Trojan.Generic.5266220, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\windows\\system32\\50.exe - P2P-Worm.Win32.Palevo.bkhx ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Trojan.Generic.5266220, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\windows\\system32\\52.exe - P2P-Worm.Win32.Palevo.bkhw ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Gen:Variant.Kazy.6748, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\windows\\system32\\53.exe - P2P-Worm.Win32.Palevo.bkgo ( DrWEB: Trojan.Inject.17998, BitDefender: Trojan.Generic.5582993, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\64.exe - Trojan-Downloader.Win32.Murlo.iyg ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Trojan.Generic.KDV.95417, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\windows\\system32\\72.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\78.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\80.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\82.exe - Trojan-Downloader.Win32.Murlo.iyx ( DrWEB: Win32.HLLW.Lime.8, BitDefender: Trojan.Generic.KDV.95471, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:FakeSysdef-J [Trj] )
- c:\\windows\\system32\\88.exe - P2P-Worm.Win32.Palevo.bkgr ( DrWEB: Trojan.Inject.17992, BitDefender: Trojan.Generic.5525405, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
-