куча ненужных процессов пожирающих озу и просто тормозящих как компьютер так и интернет
появилась эта зараза в момент деинсталляции нода32 и установки др.веба :\
Printable View
куча ненужных процессов пожирающих озу и просто тормозящих как компьютер так и интернет
появилась эта зараза в момент деинсталляции нода32 и установки др.веба :\
выполните скрипт
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe','');
QuarantineFile('C:\WINDOWS\ghdrive32.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
TerminateProcessByName('c:\windows\winlogonx.exe');
TerminateProcessByName('c:\windows\ghdrive32.exe');
QuarantineFile('c:\windows\winlogonx.exe','');
QuarantineFile('c:\windows\ghdrive32.exe','');
DeleteFile('c:\windows\ghdrive32.exe');
DeleteFile('c:\windows\winlogonx.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
DeleteFile('C:\WINDOWS\ghdrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Corp');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Corp');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Corp');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Corp');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe');
DeleteFile('C:\WINDOWS\system32\02.exe');
DeleteFile('C:\WINDOWS\system32\06.exe');
DeleteFile('C:\WINDOWS\system32\13.exe');
DeleteFile('C:\WINDOWS\system32\14.exe');
DeleteFile('C:\WINDOWS\system32\16.exe');
DeleteFile('C:\WINDOWS\system32\23.exe');
DeleteFile('C:\WINDOWS\system32\27.exe');
DeleteFile('C:\WINDOWS\system32\30.exe');
DeleteFile('C:\WINDOWS\system32\32.exe');
DeleteFile('C:\WINDOWS\system32\34.exe');
DeleteFile('C:\WINDOWS\system32\38.exe');
DeleteFile('C:\WINDOWS\system32\40.exe');
DeleteFile('C:\WINDOWS\system32\42.exe');
DeleteFile('C:\WINDOWS\system32\43.exe');
DeleteFile('C:\WINDOWS\system32\47.exe');
DeleteFile('C:\WINDOWS\system32\53.exe');
DeleteFile('C:\WINDOWS\system32\55.exe');
DeleteFile('C:\WINDOWS\system32\57.exe');
DeleteFile('C:\WINDOWS\system32\60.exe');
DeleteFile('C:\WINDOWS\system32\64.exe');
DeleteFile('C:\WINDOWS\system32\72.exe');
DeleteFile('C:\WINDOWS\system32\74.exe');
DeleteFile('C:\WINDOWS\system32\75.exe');
DeleteFile('C:\WINDOWS\system32\82.exe');
DeleteFile('C:\WINDOWS\system32\88.exe');
DeleteFile('C:\WINDOWS\ggdrive32.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
пришлите карантин согласно приложения 3 правил
установите сп3 + все доступные обновления системы
повторите логи
virusinfo_syscure.zip не получается создать, авз или виснет или просто закрывается.
обновить систему не получится, оч. мало места на системном диске, будешь проще формат ц и поставить сразу сп3, чем наверное и займусь если ничего не выйдет.
В AVZ выполните скрипт:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\87.exe','');
QuarantineFile('C:\WINDOWS\system32\80.exe','');
QuarantineFile('C:\WINDOWS\system32\41.exe','');
QuarantineFile('C:\WINDOWS\system32\22.exe','');
QuarantineFile('C:\WINDOWS\system32\02.exe','');
QuarantineFile('C:\WINDOWS\ghdrive32.exe','');
DeleteFile('C:\WINDOWS\ghdrive32.exe');
BC_DeleteFile('C:\WINDOWS\ghdrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
DeleteFile('C:\WINDOWS\system32\02.exe');
DeleteFile('C:\WINDOWS\system32\22.exe');
DeleteFile('C:\WINDOWS\system32\41.exe');
DeleteFile('C:\WINDOWS\system32\80.exe');
DeleteFile('C:\WINDOWS\system32\87.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.
[/code]
После перезагрузки повторите логи.
Сделайте лог полного сканирования [url=http://virusinfo.info/showthread.php?t=53070]MBAM[/url]
.
Отключитесь от сети.
Выгрузите анивирус\фаервол.
В AVZ выполните скрипт:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
TerminateProcessByName('c:\windows\ghdrive32.exe');
QuarantineFile('c:\RECYCLER\s-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
QuarantineFile('c:\documents and settings\губин александр\application data\winxarj\winzipview.exe','');
QuarantineFile('c:\RECYCLER\s-1-5-21-0243936033-3052116371-381863308-1811\Desktop.ini','');
QuarantineFile('c:\WINDOWS\Temp\qghumeaylnlfdxfircvs85.exe','');
QuarantineFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\O8MZD2FK\ms3[1].exe','');
DeleteFile('c:\RECYCLER\s-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
DeleteFile('c:\WINDOWS\Temp\qghumeaylnlfdxfircvs85.exe');
DeleteFile('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\O8MZD2FK\ms3[1].exe');
QuarantineFile('C:\WINDOWS\ghdrive32.exe','');
QuarantineFile('C:\WINDOWS\system32\20.exe','');
QuarantineFile('c:\windows\ghdrive32.exe','');
DeleteFile('c:\windows\ghdrive32.exe');
DeleteFile('C:\WINDOWS\system32\20.exe');
DeleteFile('C:\WINDOWS\ghdrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
DeleteFileMask('c:\RECYCLER\', '*.*', true);
DeleteFileMask('c:\WINDOWS\Temp\', '*.*', true);
DeleteFileMask('c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\', '*.*', true);
DeleteFileMask('c:\documents and settings\губин александр\application data\winxarj', '*.*', true);
DeleteDirectory('c:\documents and settings\губин александр\application data\winxarj');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
[/code]
После перезагрузки
[code]
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
[/code]
Пришлите карантин [b]quarantine.zip[/b] по красной ссылке [B][COLOR="Red"][U]Прислать запрошенный карантин[/U][/COLOR][/B] вверху темы.
Логи повторите в полном объеме.
"Тип сканирования: Быстрое сканирование" ...я полное сканирование просил сделать. Желательно virusinfo_syscure.zip получить.
при создании virusinfo_syscure.zip авз виснет на стадии "проверка префикса www"
продолжать [B]бессмысленно[/B] ... червяк самоходный [U]без обновлений [/U] снова приползет ... формат с вам не поможет (если снова будете ставить сп2)
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]3[/B][*]Обработано файлов: [B]52[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\documents and settings\\networkservice\\local settings\\temporary internet files\\content.ie5\\o8mzd2fk\\ms3[1].exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\recycler\\r-1-5-21-1482476501-1644491937-682003330-1013\\vcleaner.exe - [B]Backdoor.Win32.Floder.fa[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.KDV.178099, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\recycler\\s-1-5-21-0243556031-888888379-781863308-1413\\syitm.exe - [B]Trojan-Downloader.Win32.Injecter.fox[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.KDV.178099, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\ggdrive32.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\ghdrive32.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6193690, NOD32: IRC/SdBot trojan, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\ghdrive32.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.5863955, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\02.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6193690, NOD32: IRC/SdBot trojan, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\06.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\13.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\14.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\16.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\20.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.5863955, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\23.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\27.exe - [B]Trojan.Win32.Jorik.IRCbot.vm[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.KDV.178099, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\30.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\32.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\34.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.5863955, NOD32: IRC/SdBot trojan, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\38.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.5863955, NOD32: IRC/SdBot trojan, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\40.exe - [B]Trojan.Win32.Jorik.IRCbot.vm[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.KDV.178099, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\42.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\43.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\47.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\53.exe - [B]Backdoor.Win32.IRCBot.svm[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6193690, NOD32: IRC/SdBot trojan, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\55.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\57.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\60.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\64.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\72.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\74.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\75.exe - [B]Trojan.Win32.Jorik.IRCbot.vs[/B] ( DrWEB: Trojan.Packed.21565, BitDefender: Trojan.Generic.KD.179343, NOD32: Win32/AutoRun.IRCBot.FJ worm, AVAST4: Win32:FakeAV-BMP [Trj] )[*] c:\\windows\\system32\\82.exe - [B]Backdoor.Win32.IRCBot.sux[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\system32\\88.exe - [B]Net-Worm.Win32.Kolab.xnf[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.5903476, AVAST4: Win32:FakeAlert-AFK [Trj] )[*] c:\\windows\\winlogonx.exe - [B]Trojan.Win32.Jorik.IRCbot.vm[/B] ( DrWEB: Trojan.AVKill.12168, BitDefender: Trojan.Generic.KDV.178099, AVAST4: Win32:FakeAlert-AFK [Trj] )[/LIST][/LIST]