-
Вложений: 1
Вирус aadriver32.exe
Поставил флешку в комп на своем институте, скачал им WinRar и вытащил флешку(что удивило не хотела извлекаться, вытащил на горячую). Пришел домой, открыл флешку обнаружил авторан на ней и приложения замаскированные под ярлыки. Через час комп начал дико лагать, а в процессах оказалась куча процессов ??.tmp и сам aadriver32.exe. Так как все свои процессы знаю уже наизусть, все лишнее убрал из них. При перезапуске та же история. Чистка реестра не помогла. Поскольку антивирусом до этого не пользовался, решил скачать, но не тут то было, все сайты с антивирусами "обьявили мне бойкот". На следующий день (тоесть сегодня) убивая очередную кучку процессов, исчезли кнопки Выполнить в меню Пуск и в диспетчере задач запуск тоже, как будто отрезали. В свойствах исчез пункт Показывать Выполнить, и в реестре один из ключей виря постоянно восстанавливается после удаления, прочитав на др. форумах, что вирь постоянно скачивает себя с инета, решил включить COMODO firewall, но он тихо молчал. Удалив его, установщик пищит, что он уже установленн, и не хочет устанавливать. В общем, при каждой перезагрузке машины все мои старания сводятся к нулю. Через Process Manager отследил все запускающиеся файлы, но их удаление не приносит результата. <br> Помогите, пожалуйста.
P.S. Не смог скачать HijackThis, т.к. вирь блогирует сайты антивирусов. iphost - моя програмка(безвредная) - не смог закрыть, т.к. многие приложения перестали показываться в трее.
-
Уважаемый(ая) [B]Mrumbert[/B], спасибо за обращение на наш форум!
Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"] правилах оформления запроса о помощи[/URL].
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
-
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-3487\s523ll5pu6s1.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-3487\s523ll5pu6s1.exe');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-7422\s523l22mix.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
QuarantineFile('C:\Documents and Settings\Катерина\Application Data\Abayay.exe','');
QuarantineFile('c:\windows\aadrive32.exe','');
QuarantineFile('c:\documents and settings\Катерина\application data\1.tmp','');
DeleteFile('c:\documents and settings\Катерина\application data\1.tmp');
DeleteFile('c:\windows\aadrive32.exe');
DeleteFile('C:\Documents and Settings\Катерина\Application Data\Abayay.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-7422\s523l22mix.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('H:\autorun.inf');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RegKeyParamDel('HKCU', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Shell');
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Установите все доступные обновления безопасности для Windows.
Сделайте новые логи.
-
Вложений: 1
Новые логи. К сожалению до сих пор не работает кнопка выполнить в пуске и у диспетчера.
P.S. А почему cure было лишним? Я вроде как в инструкции все сделал? Или каждый случай по-разному?)
-
В инструкции говорится про лог virusinfo_[b]sys[/b]cure.zip
Сделайте лог [url="http://virusinfo.info/showpost.php?p=457118&postcount=1"]полного сканирования МВАМ[/url]
-
Нету возможности выполнить полную проверку MBAM. т.к. оставил 2 раза комп на ночь проверяться, и оба раза он завис наглухо на 7-8 часу проверки.
-
Сделайте в МВАМ проверку только системного диска
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]6[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\documents and settings\\катерина\\application data\\abayay.exe - [B]Trojan.Win32.Menti.ioov[/B] ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.KDV.390655, AVAST4: Win32:Dropper-gen [Drp] )[*] c:\\documents and settings\\катерина\\application data\\1.tmp - [B]Trojan.Win32.Jorik.Tedroo.bq[/B] ( DrWEB: Trojan.Spambot.11340, BitDefender: Trojan.Generic.KDV.391078, AVAST4: Win32:Jorik-FH [Trj] )[*] c:\\recycler\\s-1-5-21-0243556031-888888379-781863308-1413\\syitm.exe - [B]Trojan-Downloader.Win32.Injecter.hdm[/B] ( DrWEB: Win32.HLLW.Autoruner.17766, BitDefender: Backdoor.Generic.692808, NOD32: Win32/Lethic.AA trojan, AVAST4: Win32:AutoRun-CJN [Trj] )[*] c:\\windows\\aadrive32.exe - [B]Trojan.Win32.Jorik.IRCbot.dhq[/B] ( DrWEB: Win32.HLLW.Autoruner.17766, BitDefender: Backdoor.Generic.692815, AVAST4: Win32:AutoRun-CJN [Trj] )[*] d:\\autorun.inf - [B]Trojan.Win32.VB.aqt[/B] ( DrWEB: Win32.HLLW.Autoruner.274, BitDefender: Trojan.AutorunINF.Gen, NOD32: INF/Autorun worm, AVAST4: INF:AutoRun-AX [Wrm] )[*] h:\\autorun.inf - [B]Trojan.Win32.AutoRun.btk[/B] ( BitDefender: Trojan.Autorun.BAV, AVAST4: INF:AutoRun-AX [Wrm] )[/LIST][/LIST]
Page generated in 0.01482 seconds with 10 queries