Доброе время суток. зайдя из почтовика по ссылке на однокласников словил вирус указанный в заголовке темы. До последней перезагрузки NOD вылавливал его. Выполнил все операции указанные Вами, надеюсь правильно. Заранее спасибо
Printable View
Доброе время суток. зайдя из почтовика по ссылке на однокласников словил вирус указанный в заголовке темы. До последней перезагрузки NOD вылавливал его. Выполнил все операции указанные Вами, надеюсь правильно. Заранее спасибо
Download Accelerator Plus удалить - ад- и спайварь.
Скачайте [URL="http://virusinfo.info/showthread.php?t=17228"]IceSword [/URL], поищите и удалите через опцию force delete файл:
[CODE]C:\WINDOWS\SYSTEM32\WinCtrl32.dll
[/CODE]
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное востановление.
-[URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксите[/URL]
[CODE]R3 - URLSearchHook: (no name) - {F4F10C1D-87C7-404A-B4B3-000000000000} - (no file)
O4 - HKLM\..\Run: [advap32] "C:\DOCUME~1\Lyuba\LOCALS~1\Temp\winBm1gGCIYaY.exe" /r
O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\SYSTEM32\WinCtrl32.dll
[/CODE]
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт[/URL]
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
QuarantineFile('C:\DOCUME~1\Lyuba\LOCALS~1\Temp\winBm1gGCIYaY.exe','');
QuarantineFile('WinCtrl32.dll','');
DeleteFile('WinCtrl32.dll');
DeleteFile('C:\DOCUME~1\Lyuba\LOCALS~1\Temp\winBm1gGCIYaY.exe');
DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/CODE]
После перезагрузки:
- [url="http://virusinfo.info/showthread.php?t=10025"] Очистите [/url]темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным [B]только Internet Explorer[/B]. Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
- Закачайте карантин [COLOR="Red"][B]по красной ссылке[/B][/COLOR] вверху темы.
- Прикрепите логи к новому сообщению.
[quote=Rene-gad;259731]Download Accelerator Plus удалить - ад- и спайварь.
Скачайте [URL="http://virusinfo.info/showthread.php?t=17228"]IceSword [/URL], поищите и удалите через опцию force delete файл:
[code]C:\WINDOWS\SYSTEM32\WinCtrl32.dll
[/code]
...[/quote]
К сожалению ссылка не работает. Выдает сообщение что не удается открыть этот узел. :(
[url]http://files6.majorgeeks.com/files/e7db14e12fb49c1d78a573e6e5f542c2/spyware/IceSword122en.zip[/url]
[quote=drongo;259773][URL]http://files6.majorgeeks.com/files/e7db14e12fb49c1d78a573e6e5f542c2/spyware/IceSword122en.zip[/URL][/quote]
к сожалению тоже самое, ссылка не работает. :(
PS с других сайтов пробовал качать, файлы скачиваются
[QUOTE=Сергей Б.;259836]
PS с других сайтов пробовал качать, файлы скачиваются[/QUOTE]Ну так делайте с тем, какой скачается :) Главное, чтобы оно IceSword называлось.
Благодарю :) разобрался, скачал. Надеюсь карантин выслал правильно высылаю последние логи...
выполните скрипт ....
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('Winva82');
DeleteService('Winps71');
DeleteService('Winor47');
DeleteFile('C:\WINDOWS\System32\Drivers\Winor47.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winps71.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winva82.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
повторите логи ...
высылаю последние логи
пофиксите ...
[code]
R3 - URLSearchHook: (no name) - {F4F10C1D-87C7-404A-B4B3-000000000000} - (no file)
O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
[/code]
больше ничего подозрительного ...
Снимаю шляпу спасибо Всем :)
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]3[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\system32\\winctrl32.dll - [B]Trojan-Downloader.Win32.Mutant.aqs[/B] (DrWEB: BackDoor.Bulknet.225)[/LIST][/LIST]