-
W32.Slugin
W32.Slugin
Так определается Авирой и AVG.
На самом деле на компе были файлы Wplugin.dll, ws2help.dll.
Но Авира находит еще кучу exe (около 500 файлов, когда успел?). уже зараженных.
Прочитал, что вирус записывает в exe и dll свой код, а родной код присоединяет где-то дальше.
Virus:Win32/Slugin.A!dll looks for EXE Files to infect in all fixed, removable, and remote drives. It replaces 434 bytes from the entry point of the target file with its own code. The original 434 bytes, a copy of the malicious DLL, and some other virus data are then appended to the target file.
Есть ли возможность именно ВЫЛЕЧИТЬ зараженные файлы?
-
Уважаемый(ая) [B]egorus2010[/B], спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитой Autologger, подробнее можно прочитать в [URL="https://virusinfo.info/pravila.html"]правилах оформления запроса о помощи[/URL].
[INFORMATION]Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом [URL="https://virusinfo.info/content.php?r=613-sub_pomogite"]Помогите+[/URL].[/INFORMATION]
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста [URL="https://virusinfo.info/content.php?r=113-virusinfo.info-donate"]поддержите проект[/URL].
-
Пробуйте лечение с загрузочного диска:
[url=https://support.kaspersky.ru/viruses/rescuedisk]Kaspersky Rescue Disk 10[/url] или он же с [url=http://support.kaspersky.ru/8092]USB носителя[/url].
[url=https://www.freedrweb.com/livedisk/]Dr.Web® LiveDisk[/url].
-
1. Да.
Сначала прошелся штатной Авирой.
Но у нее только помещение в карантин или удаление.
Поэтому восстановил всё из карантина обратно.
Затем был утилита avg_remover_slugin.
И затем спасательный диск KAV.
Эти вроде ЛЕЧАТ файлы.
Один или два файла только не смогли вылечить - предложили удалить.
Всё хакеры со своим софтом: "Да всё норм, это ложные срабатывания антивирусов..."
Вот и приходилось его отключать на время работы с подобными утилитами (отладчики, редакторы и .т.п.)
Вот где-то реальная зараза и проскочила.
2. Когда запускаешь утилиту Autologger - нужно выбирать все жесткие диски для сканирования или нет?
Потому что она только на диске С уже час торчит...
А нет - вообще вылетела куда-то...
Что дальше? Еще раз её запустить?
-
Autologger проверяет только системный диск.
Отключите антивирус и запустите Autologger ещё раз, если не выйдет, пробуйте так.
Скачайте утилиту Universal Virus Sniffer [URL="https://yadi.sk/d/6A65LkI1WEuqC"]отсюда[/URL] и [url=http://virusinfo.info/showthread.php?t=121767]сделайте полный образ автозапуска uVS[/url].
-
Вложений: 2
Это логи uVS и AutoLogger
-
Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):[code];uVS v4.0.10 [http://dsrt.dyndns.org]
;Target OS: NTv5.1
v400c
deltmp
delall %Sys32%\A6S0H1J.DLL
delall %SystemDrive%\DOCUMENTS AND SETTINGS\EGOR\МОИ ДОКУМЕНТЫ\DOWNLOADS\PROGRAMS\DNSPY官网@20_72601.EXE
delall %SystemDrive%\PROGRAM FILES\COMMON FILES\TENCENT\QQDOWNLOAD\132\DOWNLOADPROXYPS.DLL
delref %SystemDrive%\PROGRAM FILES\TENCENT\QQPCMGR\12.3.26511.901\QMUDISK.SYS
deldir %SystemDrive%\PROGRAM FILES\COMMON FILES\TENCENT
delref %SystemDrive%\CHINAOLLYDBG\PLUGIN\23J43.SYS
delref %Sys32%\DRIVERS\CATCHME.SYS
delref %SystemDrive%\TEMP\FENGYUE.SYS
delref D:\NBRTEAM\PLUGINS\JHOJHO.SYS
delref %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\CISB8.EXE
delnfr
apply
restart[/code]
Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.
Компьютер перезагрузится.
В папке с UVS будет лог выполнения скрипта, текстовый файл с именем из даты и времени выполнения, прикрепите его с своему сообщению.
Вставьте диск, с которого устанавливали Windows (либо другой но с той же локализацией и тем же сервис паком (SP) что установлен у вас. Если его нет- продолжайте без него.
Откройте меню "Пуск" ("Start") и в строке поиска введите "cmd". На результатах поиска нажмите правой клавишей мыши и выберите пункт "Запуск от имени администратора".
Введите [B]sfc /scannow[/B] и нажмите Enter.
Система восстановит недостающие или изменённые системные файлы, для этого может потребоваться перезагрузка.
-
sfc /scannow не могу выполнить.
Просит "Компакт-диск SP3".
Я все свои дистры перебрал.
Я пробовал и скрипт "Выполнить проверку sfc_scannow.bat" с одного известного форума.
Не помогает.
Возможно, как-то умудрился поставить какое-то обновление...
-
Какие-то существенные проблемы остаются?
-
Смотря с какой стороны смотреть...
"sfc /scannow не могу выполнить." - это существенная проблема?
Скорее да, чем нет.
Slugin вроде как в итоге добился Касперским диском и утилем от AVG.
По скрипту. В основном, это были остатки TENCENT, китайского антивируса.
Ничего страшного он (скрипт) уже не нашел. Dll-ка от COMODO в system32 оставалась, guard32. Кое-чего еще пыталась защищать - висела в процессах.
Комп сильно тормозит. (Хотя в системе много чего, типа HASP, FLexLM, SQL и прочих сервисов. Они скорости явно не добавляют.
На проверку этой проблемы есть какой-нибудь скрипт?
-
Это уже только вручную анализировать.
Скопируйте скрипт ниже в буфер обмена (выделить и нажать Ctrl-C):
[code];uVS v3.81.8 [http://dsrt.dyndns.org]
;Target OS: NTv6.1
Exec wevtutil.exe epl System system.evtx
Exec wevtutil.exe epl Application Application.evtx
Exec wevtutil.exe epl Security Security.evtx
Exec pack\7za.exe a -t7z -sdel -mx9 -m0=ppmd:o=32:mem=512m Events.7z *.evtx[/code]Запустите файл start.exe из папки с uVS, выберите "Запустить под текущим пользователем", в главном меню программы - Скрипты -> выполнить скрипт из буфера обмена.
В папке с UVS появится архив [B]Events.7z[/B], загрузите его на rghost.ru или в облачное хранилище и дайте ссылку в теме.
-
Выполняю скрипт.
Кстати, во время анализа автозапуска, пишет:
(!) DEBUG: extra long file detected.
И очень долго на этом заморачивается.
В этом есть какая-то проблема, так может быть?
Может, сразу что-то сделать, проверить?
PS. Скрипт отработал. Только он пустой. Приложил еще лог, который одновременно образовался.
[url]http://rgho.st/8CkhbGvCN[/url]
[url]http://rgho.st/private/6qxD87BZZ/813675bd1a6c8945aa7a4b45177ea118[/url]
-
Система Windows XP, нужной утилиты нет. Так что проблематично дальше искать причины тормозов.
Page generated in 0.00980 seconds with 10 queries