Показано с 1 по 17 из 17.

Странный вирус (заявка № 99205)

  1. #1
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48

    Exclamation Странный вирус

    С недавних пор заметил странную вещь. Вдруг перестал работать центр обновления Windows 7 и комбинация win-e. Якобы из-за запрета администратора. Хотя я единственный пользователь этого компьютера и администратор. Заставить работать все через реестр и gpedit не получилось. CureIt при сканировании обнаружил файлы-вирусы C:/Windows/system32/system/svchost.exe и C:/Windows/system32/ICM.exe(не уверен но примерно такое название).
    Причем один из них троян а второй троян-загрузчик. Удаление и перхагруз проблему не решили. Подскажите, как победить заразу и что это вообще за штука?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Сделайте логи по правилам.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    ок. логи ниже

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол
    - Системное восстановление

    Выполните скрипт в АВЗ -

    Код:
    begin
     QuarantineFile('C:\Windows\System32\nsis_loader.dll','');
     QuarantineFile('C:\Users\C523~1\AppData\Local\Temp\9477NH25.sys','');
     DelCLSID('EzCddax extension');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(6);
     RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
     ExecuteRepair(8);
     ExecuteWizard('TSW', 2, 3, true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

  6. #5
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    AVZ вырубается с ошибкой во время выполнения скрипта

    Добавлено через 7 минут

    Сигнатура проблемы:
    Имя события проблемы: APPCRASH
    Имя приложения: avz.exe
    Версия приложения: 4.35.0.1
    Отметка времени приложения: 2a425e19
    Имя модуля с ошибкой: advapi32.dll
    Версия модуля с ошибкой: 6.1.7600.16385
    Отметка времени модуля с ошибкой: 4a5bd97e
    Код исключения: c0000096
    Смещение исключения: 00022a53
    Версия ОС: 6.1.7600.2.0.0.256.4
    Код языка: 1049
    Дополнительные сведения 1: c396
    Дополнительные сведения 2: c396f6d0bf25ca718fa81ec7f959a449
    Дополнительные сведения 3: c396
    Дополнительные сведения 4: c396f6d0bf25ca718fa81ec7f959a449
    Последний раз редактировалось kir1994; 12.03.2011 в 21:18. Причина: Добавлено

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Поправил скрипт. Выполняйте
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    Зашибись....после выполнения скрипта винда вообще не запускается...виснет на логон скрине не может запустить его и в ребут...
    как это исправить?

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    При загрузке нажимайте клавишу F8.
    В появившемся меню выберите пункт "Исправление неполадок компьютера".
    Далее пункт "Восстановление системы".
    Последний раз редактировалось Nikkollo; 13.03.2011 в 15:40.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    757
    Цитата Сообщение от kir1994 Посмотреть сообщение
    как это исправить?
    если не удастся загрузится в безопасном режиме, загрузитесь с любого Live CD которой может работать с реестром (например с ERD Commander) и экспортируйте в реестр вашей системе reg файлы с именем R06_Policies_******* вместо звёздочек будет дата выполнения скрипта.

  11. #10
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    нужен диск с виндой а такового нет в наличии

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Есть возможность загрузиться с какого-либо Live CD?
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  13. #12
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    в наличии ток линукс...
    объясните в чем конкретно проблема пожалуйста...

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    В папке AVZ должна быть папка Backup, в ней папка с именем, состоящим из даты, соответствующей дате выполнения скрипта.
    В этой папке должны быть файлы типа R06_Policies_<цыферки>.reg
    Их нужно импортировать в реестр больной системы.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  15. #14
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    а на которые R08_ExplorerSetup забить?

  16. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    Пока забейте.
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  17. #16
    Junior Member Репутация
    Регистрация
    11.03.2011
    Сообщений
    8
    Вес репутации
    48
    чем с LiveCD импортировать?
    ERD не вариант...не работает...

  18. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Nikkollo
    Регистрация
    13.03.2009
    Сообщений
    7,231
    Вес репутации
    453
    А что именно с ERD не работает?
    Может не ту версию используете?
    Для 32-битной Windows 7 подойдет ERD Commander 6.5 x86.
    С ним было бы наиболее удобно, он сразу подключаестя к реестру выбранной системы.
    (там Пуск - Выполнить - erdregedit и в нем просто импортировать все R06_Policies_<цыферки>.reg)

    В Win LiveCD использовать его штатный regedit, загружая\выгружая соответствующие кусты реестра, как тут описано:
    http://virusinfo.info/showthread.php?t=72176
    И вручную восстанавливая ключи и параметры, содержащиеся в R06_Policies_<цыферки>.reg.
    Соответсвия файлов реестра именам кустов такое:
    HKEY_LOCAL_MACHINE\SAM - windows\system32\config\sam
    HKEY_LOCAL_MACHINE\Security - windows\system32\config\security
    HKEY_LOCAL_MACHINE\Software - windows\system32\config\software
    HKEY_LOCAL_MACHINE\System - windows\system32\config\system
    HKEY_CURRENT_CONFIG - windows\system32\config\system
    HKEY_CURRENT_USER - <username>\ntuser.dat
    HKEY_USERS\.DEFAULT - windows\system32\config\default
    Даже в самом пустом из самых пустых есть двойное дно © Пикник
    Вы можете отблагодарить нас так

  • Уважаемый(ая) kir1994, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Странный вирус
      От lliberty в разделе Вредоносные программы
      Ответов: 8
      Последнее сообщение: 04.08.2012, 03:25
    2. Странный вирус
      От GomerS в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 13.02.2010, 12:14
    3. Странный вирус
      От TheEvgenius в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 30.05.2009, 12:45
    4. Странный вирус
      От holodila в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 18.10.2008, 20:04
    5. Странный вирус
      От st3p4n в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.07.2008, 12:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01595 seconds with 17 queries