Словил кучу вирусов. Другие удаляются, а этот ну никак, помогите пожалуйста
Printable View
Словил кучу вирусов. Другие удаляются, а этот ну никак, помогите пожалуйста
Отключите восстановление системы!
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\an7Vk2Ar.exe','');
QuarantineFile('C:\WINDOWS\system32\pTx6cki1.exe','');
QuarantineFile('C:\WINDOWS\system32\6Kk5x40h.exe','');
QuarantineFile('C:\WINDOWS\WebAssist.dll','');
QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll','');
QuarantineFile('C:\WINDOWS\system32\ac3acmj.exe','');
QuarantineFile('C:\WINDOWS\runsql.exe','');
QuarantineFile('C:\WINDOWS\SYSTEM32\DRIVERS\etc\LSASS.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\szzcbovd.dat','');
QuarantineFile('C:\WINDOWS\system32\cdmode.dll','');
DeleteFile('C:\WINDOWS\system32\cdmode.dll');
DeleteFile('C:\WINDOWS\system32\drivers\szzcbovd.dat');
DeleteFile('C:\WINDOWS\SYSTEM32\DRIVERS\etc\LSASS.exe');
DeleteFile('C:\WINDOWS\runsql.exe');
DeleteFile('C:\WINDOWS\system32\ac3acmj.exe');
DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll');
DeleteFile('C:\WINDOWS\WebAssist.dll');
DeleteFile('C:\WINDOWS\system32\6Kk5x40h.exe');
DeleteFile('C:\WINDOWS\system32\pTx6cki1.exe');
DeleteFile('C:\WINDOWS\system32\an7Vk2Ar.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Пофиксите в HijackThis:
[code]
O2 - BHO: (no name) - {56BFEC43-C298-487E-9C28-96DCEFD0A147} - C:\WINDOWS\system32\cdmode.dll
O2 - BHO: ConnectionServices module - {6D7B211A-88EA-490c-BAB9-3600D8D7C503} - C:\Program Files\ConnectionServices\ConnectionServices.dll
O2 - BHO: WebAssist - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\WebAssist.dll (file missing)
[/code]
Удалите все задания в Планировщике (Панель управления - Назначенные задания).
Перезагрузитесь.
Сделайте новые логи.
Карантин оказался больше, чем поддерживает форум =(
А логи вот
Nod32 ничего не находит, так что скорее всего обошлось)
[QUOTE]Карантин оказался больше, чем поддерживает форум[/QUOTE]
Через [URL="http://virusinfo.info/upload_virus.php?tid=15073"]эту ссылку[/URL] загружали ?
Пофиксите в HijackThis:
[code]
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
[/code]
Очистите временные файлы IE.
Удалите папку:
C:\Program Files\ConnectionServices
Посмотрите, что вам нужно из этого:
[code]
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule ()
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
[/code]
Лишнее отключим.
[quote=zerocorporated;159037]Через [URL="http://virusinfo.info/upload_virus.php?tid=15073"]эту ссылку[/URL] загружали ?[/quote]
Ой, извиняюсь. Загрузил, только как узнать получилось или нет?)
Всё сделал
По поводу служб и безопасности я надеюсь на вас) Я просто не знаю какая что даёт
Карантин пришел.
Вот скрипт для отключения ненужного:
[code]
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
SetServiceStart('RemoteRegistry', 4);
RebootWindows(true);
end.[/code]
Если есть локалка с общим доступом к файлам и принтерам, уберите из скрипта первую строчку после begin.
[size="1"][color="#666686"][B][I]Добавлено через 4 минуты[/I][/B][/color][/size]
В карантин попали тараканы следующих видов:
[b]not-a-virus:AdWare.Win32.BHO.kj
not-a-virus:AdWare.Win32.BHO.hu
Backdoor.Win32.IRCBot.asm
Rootkit.Win32.Agent.ql[/b]
А что с ними теперь делать?
Это просто для информации.
У вас в системе их уже нет, удалены скриптом.
Можете очистить у AVZ подпапку Quarantine.
Ок)
Огромное спасибо за помощь)
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]26[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\program files\\connectionservices\\connectionservices.dll - [B]Trojan.Win32.ConnectionServices.p[/B][*] c:\\program files\\connectionservices\\connectionservices.dll.bak - [B]Trojan.Win32.ConnectionServices.m[/B] (DrWEB: Trojan.BitAcc)[*] c:\\system volume information\\_restore{c23e9966-1ecf-4d9e-a017-736920eaa0f3}\\rp205\\a0046270.dll - [B]Trojan.Win32.ConnectionServices.m[/B] (DrWEB: Trojan.BitAcc)[*] c:\\windows\\system32\\ac3acmj.exe - [B]Backdoor.Win32.IRCBot.asm[/B] (DrWEB: Trojan.Packed.147)[*] c:\\windows\\system32\\drivers\\szzcbovd.dat - [B]Rootkit.Win32.Agent.tw[/B] (DrWEB: Trojan.NtRootKit.511)[/LIST][/LIST]