От знакомого по скайпу пришла ссылка. При нажатии загрузился архив. После открытия файла NOD32 стал выдавать сообщение о вирусе. И периодически стали появляться сообщения об ошибках (Runtime error).
От знакомого по скайпу пришла ссылка. При нажатии загрузился архив. После открытия файла NOD32 стал выдавать сообщение о вирусе. И периодически стали появляться сообщения об ошибках (Runtime error).
Уважаемый(ая) [B]light55[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
Здравствуйте!
Закройте все программы
Отключите
- ПК от интернета/локалки.
[url=http://virusinfo.info/showthread.php?t=57441]- Антивирус и Файрвол[/url]
[url=http://virusinfo.info/showthread.php?t=7239]Выполните скрипт в АВЗ[/url] -
[code]
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Suna\Application Data\Ijpupc.exe','');
DeleteFile('C:\Documents and Settings\Suna\Application Data\Ijpupc.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ijpupc');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
[color=#FF0000]После выполнения скрипта компьютер перезагрузится.[/color]
[b]После перезагрузки:[/b]
- Выполните в АВЗ:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Файл [b]quarantine.zip[/b] из папки AVZ загрузите по ссылке "[color=Red][b]Прислать запрошенный карантин[/b][/color]" вверху темы.
- Сделайте лог [url=http://virusinfo.info/showpost.php?p=457118&postcount=1]полного сканирования МВАМ.[/url]
Карантин выслан.
Лог МВАМ прикреплен.
Выполните скрипт в AVZ
[code]begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
QuarantineFile('C:\Documents and Settings\Suna\Application Data\1721.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\1739.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\18.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\18AB.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\193.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\1F.tmp', 'MBAM: Trojan.FakeSkype');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\5F.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\E0.exe', 'MBAM: Trojan.Agent');
QuarantineFile('C:\Documents and Settings\Suna\Application Data\F.exe', 'MBAM: Trojan.Agent');
DeleteFile('C:\Documents and Settings\Suna\Application Data\1721.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\1739.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\18.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\18AB.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\193.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\1F.tmp');
DeleteFile('C:\Documents and Settings\Suna\Application Data\5F.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\E0.exe');
DeleteFile('C:\Documents and Settings\Suna\Application Data\F.exe');
DeleteFile('C:\Documents and Settings\Suna\Desktop\avz4\avz4\Quarantine\2012-10-18\avz00001.dta');
DeleteFile('C:\System Volume Information\_restore{E084E37A-9ACA-4164-AC62-2123472BE1EA}\RP708\A0081234.exe');
DeleteFile('C:\System Volume Information\_restore{E084E37A-9ACA-4164-AC62-2123472BE1EA}\RP708\A0081238.exe');
DeleteFile('C:\System Volume Information\_restore{E084E37A-9ACA-4164-AC62-2123472BE1EA}\RP708\A0081239.exe');
DeleteFile('C:\System Volume Information\_restore{E084E37A-9ACA-4164-AC62-2123472BE1EA}\RP708\A0081268.exe');
DeleteFile('C:\System Volume Information\_restore{E084E37A-9ACA-4164-AC62-2123472BE1EA}\RP708\A0081304.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]Компьютер перезагрузится.
Пришлите карантин согласно [B]Приложения 2[/B] правил по красной ссылке [COLOR="Red"][U][B]Прислать запрошенный карантин[/B][/U][/COLOR] вверху темы
Сделайте новый лог МВАМ
Новый карантин отправлен и новый ЛОГ МВАМ прикреплен.
Насколько я поняла, больше он не находит файлов данного червя. Но в папке c:\Documents and Settings\Suna\Application Data\ остались два файла: 1Е7.ехе и DEF.exe. Их можно просто удалить?
[quote="light55;933068"]Но в папке c:\Documents and Settings\Suna\Application Data\ остались два файла: 1Е7.ехе и DEF.exe. Их можно просто удалить?[/quote]Можно
Просканировала НОД32, зараженных файлов нет!
Огромное вам спасибо за оказанную помощь. Материальную благодарность на развитие вашего ресурса отправляю.
Но у меня есть еще вопрос. Чей аккаунт скайпа был взломан, мой или того человека, от которого я получала рассылку? Надо ли мне менять пароль на скайпе.
Пароль надо менять обязательно и не только от скайпа но и от других аккаунтов в интернете, данный вирус ворует пароли. Скайп того человека был заражён вирусом в следствие чего от него шла спам рассылка, по которой заразились вы.
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]2[/B][*]Обработано файлов: [B]22[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\documents and settings\\suna\\application data\\ijpupc.exe - [B]Trojan.Win32.Jorik.Nrgbot.dsx[/B] ( DrWEB: BackDoor.IRC.NgrBot.42, BitDefender: Trojan.Generic.KDV.765813 )[/LIST][/LIST]