Посмотрите, пожалуйста, логи
Printable View
Посмотрите, пожалуйста, логи
Уважаемый(ая) [B]bistro[/B], спасибо за обращение на наш форум!
Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в [URL="http://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="http://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
[B][COLOR="#FF0000"]Внимание![/COLOR][/B] Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе.
Если у вас похожая проблема - создайте тему в разделе [url=http://virusinfo.info/forumdisplay.php?f=46]Лечение компьютерных вирусов[/url] и выполните [url=http://virusinfo.info/content.php?r=136-pravila]Правила оформления запроса о помощи[/url].
Здравствуйте!
Закройте все программы, [URL="http://virusinfo.info/showthread.php?t=130828"][B]временно[/B] выгрузите антивирус, файрволл и прочее защитное ПО[/URL].
[B][COLOR="#000080"]Важно![/COLOR][/B] на Windows Vista/7/8 AVZ запускайте через контекстное меню проводника от имени Администратора. [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в АВЗ[/URL] (Файл - Выполнить скрипт):
[CODE]
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
end;
ClearQuarantine;
QuarantineFile('C:\Users\User\appdata\roaming\c731200','');
QuarantineFile('C:\Users\User\AppData\Roaming\update\hnowtyjibl.exe','');
QuarantineFile('C:\Users\User\AppData\Roaming\Update\MSupdate.exe','');
QuarantineFile('C:\Users\User\AppData\Roaming\Update\Explorer.exe','');
QuarantineFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Jgxkxt.exe','');
QuarantineFile(',C:\Users\User\AppData\Roaming\Update\MSupdate.exe','');
QuarantineFile('C:\PROGRA~3\msdozov.exe','');
DeleteFile('C:\PROGRA~3\msdozov.exe','32');
DeleteFile(',C:\Users\User\AppData\Roaming\Update\MSupdate.exe','32');
DeleteFile('C:\Users\User\AppData\Roaming\Microsoft\Windows\Jgxkxt.exe','32');
DeleteFile('C:\Users\User\AppData\Roaming\Update\MSupdate.exe','32');
DeleteFile('C:\Users\User\AppData\Roaming\update\hnowtyjibl.exe','32');
DeleteFile('C:\WINDOWS\system32\Tasks\Windows Debugger','64');
DeleteFile('C:\Users\User\AppData\Roaming\update\Explorer.exe','32');
DeleteFile('C:\Users\User\appdata\roaming\c731200','32');
RegKeyResetSecurity('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','4032257424');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Jgxkxt');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Explorer Manager');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Manager');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft AMP');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft AMP');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(9);
RebootWindows(false);
end.
[/CODE]
[B]Внимание![/B] Будет выполнена перезагрузка компьютера. После перезагрузки компьютера [URL="http://virusinfo.info/showthread.php?t=7239"]выполните скрипт[/URL] в АВЗ:
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Пришлите карантин согласно Приложения 2 правил по красной ссылке [B]Прислать запрошенный карантин[/B] вверху темы
Сделайте повторные логи по [url=http://virusinfo.info/pravila.html]правилам[/url] п.2 и 3 раздела Диагностика.([color=Blue]virusinfo_syscheck.zip;hijackthis.log[/color])
Скачайте [url="http://data-cdn.mbamupdates.com/v0/program/data/mbam-setup-1.75.0.1300.exe"]Malwarebytes' Anti-Malware[/url], установите (во время установки откажитесь от использования [B]Пробной версии[/B]), обновите базы (во время обновления откажитесь от загрузки и установки новой версии), выберите "[b]Perform Full Scan[/b]" ("[B]Полное сканирование[/B]"), нажмите "[b]Scan[/b]" ("[B]Сканирование[/B]"), после сканирования - [b]Ok[/b] - [b]Show Results[/b] ("[B]Показать результаты[/B]") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
[B][COLOR="Red"]Самостоятельно ничего не удаляйте!!![/COLOR][/B]
Если лог не открылся, то найти его можно в следующей папке:
[CODE]%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs[/CODE] Файл требующегося лога имеет имя [U]mbam-log-[data] (time).txt[/U], например: [I]mbam-log-2013-11-09 (07-32-51).txt[/I]
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. [url=http://data.mbamupdates.com/tools/mbam-rules.exe]Загрузить обновление [B]MBAM[/B].[/URL]
Подробнее читайте в [URL="http://virusinfo.info/showthread.php?t=53070"]руководстве[/URL]
Выполнил, посмотрите, пожалуйста. Кстати в папке C:\Users\User\AppData\Roaming\Update зловреды скриптом почему-то не прибились( и пытаются запускаться(
[COLOR="silver"]- - - - -Добавлено - - - - -[/COLOR]
Подниму тему.
Удалите в MBAM все, [B][COLOR="#0000FF"]кроме[/COLOR][/B]:
[CODE]
Обнаруженные файлы:
C:\Users\User\Desktop\Documents\Заявка на окна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\О персонал.данных97 детского сада.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\ОТЧЁТ конец 2013-2014 учебный год Для Василевской Е.В..rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\Рук.ГО (Уп. работник)\МЕТОД РЕКОМЕН НАСФ.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\Рук.ГО (Уп. работник)\Обуч. ГО\в пом.рук.зан.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Заявка на окна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\О персонал.данных97 детского сада.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\ОТЧЁТ конец 2013-2014 учебный год Для Василевской Е.В..rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Рук.ГО (Уп. работник)\МЕТОД РЕКОМЕН НАСФ.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Рук.ГО (Уп. работник)\Обуч. ГО\в пом.рук.зан.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна (1) (1).rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна (1).rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
[/CODE]
После удаления ещё раз просканируйте и прикрепите к своему сообщению новый лог.
Выполнил, посмотрите, пожалуйста, все ли чисто теперь?
Проверьте эти файлы на [url=http://www.virustotal.com/index.html]virustotal[/url]
[CODE]
C:\Users\User\Desktop\Documents\Заявка на окна.rar
C:\Users\User\Downloads\наталья васильевна.rar
[/CODE]
кнопка [b]Выбрать файл[/b] (Choose File) - ищете нужный файл у вас в системе - [b]Открыть[/b] (Browse) - [b]Проверить[/b] (Scan it!). Нажать на кнопку [b]Повторить анализ[/b] (Reanalyse) если будет. Дождитесь результата . Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме.
Результаты проверки:
[URL="https://www.virustotal.com/ru/file/37accf67e4e6b33c044ec2e6f74ca330826a49186870ff5d5b975d43d28a6e39/analysis/1426448075/"]первый файл[/URL]
[URL="https://www.virustotal.com/ru/file/0a66b75c789024402ade18e14bbf1c1292f4e3fd7614903aecd9308e28b0df97/analysis/1426448238/"]второй файл[/URL]
Файлы не нужны, я могу их удалить.
[QUOTE]Обнаруженные файлы:
C:\Users\User\Desktop\Documents\Заявка на окна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\О персонал.данных97 детского сада.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\ОТЧЁТ конец 2013-2014 учебный год Для Василевской Е.В..rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\Рук.ГО (Уп. работник)\МЕТОД РЕКОМЕН НАСФ.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Desktop\Documents\Рук.ГО (Уп. работник)\Обуч. ГО\в пом.рук.зан.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Заявка на окна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\О персонал.данных97 детского сада.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\ОТЧЁТ конец 2013-2014 учебный год Для Василевской Е.В..rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Рук.ГО (Уп. работник)\МЕТОД РЕКОМЕН НАСФ.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Documents\Рук.ГО (Уп. работник)\Обуч. ГО\в пом.рук.зан.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна (1) (1).rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна (1).rar (Trojan.Agent.0BGen) -> Действие не было предпринято.
C:\Users\User\Downloads\наталья васильевна.rar (Trojan.Agent.0BGen) -> Действие не было предпринято.[/QUOTE]
Эти файлы тоже удаляйте.
Удалено. Больше ничего не надо делать? Можно ли включить обратно защиту системы, которая была отключено еще для avz?
[QUOTE]Можно ли включить обратно защиту системы, которая была отключено еще для avz?[/QUOTE]
Восстановление системы? Если да, то ее необязательно было отключать. Включить можно.
[QUOTE]Больше ничего не надо делать?[/QUOTE]
Деинсталлируйте MBAM.
[LIST][*]Загрузите [B]SecurityCheck by glax24[/B] [URL="http://virusinfo.info/soft/tool.php?tool=SecurityCheck"]отсюда[/URL] и сохраните утилиту на [I]Рабочем столе[/I][*]Запустите двойным щелчком мыши (если Вы используете [I]Windows XP[/I]) или из меню по щелчку правой кнопки мыши [I]Запустить от имени администратора[/I] (если Вы используете [I]Windows Vista/7[/I])[*]Если увидите [U]предупреждение от вашего фаервола[/U] относительно программы SecurityCheck, не блокируйте ее работу.[*]Дождитесь окончания сканирования, откроется лог в блокноте с именем [B]SecurityCheck.txt[/B];[*]Если Вы закрыли Блокнот, то найти этот файл можно в корне системного диска в папке с именем [I]SecurityCheck[/I], например [I][COLOR="Blue"]C:\SecurityCheck\SecurityCheck.txt[/COLOR][/I][*][/LIST]
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]5[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\users\user\appdata\roaming\c731200 - [B]Worm.Win32.Ngrbot.anei[/B] ( AVAST4: Win32:Malware-gen )[*] c:\users\user\appdata\roaming\microsoft\windows\jgxkxt.exe - [B]Trojan.Win32.Lethic.c[/B] ( AVAST4: Win32:Dropper-gen [Drp] )[*] c:\users\user\appdata\roaming\update\explorer.exe - [B]Worm.Win32.Ngrbot.anei[/B] ( AVAST4: Win32:Malware-gen )[*] c:\users\user\appdata\roaming\update\hnowtyjibl.exe - [B]Trojan-Ransom.Win32.Foreign.lluk[/B] ( AVAST4: Win32:Malware-gen )[*] c:\users\user\appdata\roaming\update\msupdate.exe - [B]Trojan-Proxy.Win32.Lethic.cwp[/B] ( AVAST4: Win32:Dropper-gen [Drp] )[/LIST][/LIST]