исчезло большинство ярлыков, диск С, постоянно лезут окна, с предупреждениями о заражении, и предложением активировать Win Antivir. в трее надпись VIRUS ALERT
Printable View
исчезло большинство ярлыков, диск С, постоянно лезут окна, с предупреждениями о заражении, и предложением активировать Win Antivir. в трее надпись VIRUS ALERT
Отключите восстановление системы, как написано в правилах.
[url=http://virusinfo.info/showthread.php?t=7239]Выполните скрипт в AVZ[/url]:
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\NTOSKVS1.EXE','');
QuarantineFile('C:\WINDOWS\system32\Drivers\mchInjDrv.sys','');
QuarantineFile('C:\WINDOWS\wnslvxtf.dll','');
QuarantineFile('C:\WINDOWS\system32\xxywXQIX.dll','');
QuarantineFile('C:\WINDOWS\System32\UxTheme.dll','');
QuarantineFile('C:\WINDOWS\system32\pmnlJccY.dll','');
QuarantineFile('C:\WINDOWS\system32\ntmtkvir.dll','');
QuarantineFile('C:\WINDOWS\nfavxwdbnka.dll','');
QuarantineFile('C:\WINDOWS\fdkowvbp.dll','');
QuarantineFile('C:\WINDOWS\eqvwamkl.dll','');
QuarantineFile('C:\Program Files\BitComet\tools\BitCometBHO_1.1.11.30.dll','');
QuarantineFile('c:\documents and settings\all users\application data\securisoft sarl\winspywareprotect\wspwprtct.exe','');
QuarantineFile('c:\program files\win antivir 2008\win antivir 2008.exe','');
DeleteFile('c:\program files\win antivir 2008\win antivir 2008.exe');
DeleteFile('c:\documents and settings\all users\application data\securisoft sarl\winspywareprotect\wspwprtct.exe');
DeleteFile('C:\WINDOWS\eqvwamkl.dll');
DeleteFile('C:\WINDOWS\fdkowvbp.dll');
DeleteFile('C:\WINDOWS\nfavxwdbnka.dll');
DeleteFile('C:\WINDOWS\system32\ntmtkvir.dll');
DeleteFile('C:\WINDOWS\system32\pmnlJccY.dll');
DeleteFile('C:\WINDOWS\system32\xxywXQIX.dll');
DeleteFile('C:\WINDOWS\wnslvxtf.dll');
DelBHO('1F460357-8A94-4D71-9CA3-AA4ACF32ED8E');
DelBHO('AAA5ED69-49AD-454A-AED3-0C23B8C4E202');
DelBHO('C61BE9D7-9B96-4467-A285-49ADC9B914AE');
DelBHO('59355F0E-198A-4860-B697-A6C685B06227');
DelBHO('39DC821C-FE03-415F-8F47-B50ADA5D7D1A');
DelWinlogonNotifyByKeyName('pmnlJccY');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(11);
ExecuteRepair(17);
ExecuteRepair(1);
ExecuteRepair(16);
RegKeyStrParamWrite('HKCU','Control Panel\International','sTimeFormat','H:mm:ss');
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению №3 [url=http://virusinfo.info/showthread.php?t=1235]правил[/url] (загружать здесь: [url]http://virusinfo.info/upload_virus.php?tid=27202[/url] ).
AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и исправить. Данную операцию повторить для категории "Настройки и твики браузера".
Очистите временные папки и кеш браузера.
Сделайте новые логи.
спасибо большое! весь "бред" прекратился)) только вот ПАНЕЛЬ УПРАВЛЕНИЯ в ПУСКЕ так и не появилась...
пардон)) с ПУСКОМ разобрался. при загрузке и выключении стало вылезать окошечко с надписью "fAIL". что это?
1. Отключите восстановление системы и антивирус.
2. [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ:[/URL]
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelBHO('{39DC821C-FE03-415F-8F47-B50ADA5D7D1A}');
DelBHO('{527FC396-197D-4F59-A90F-D4F70930F872}');
DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
DelBHO('{6D7B211A-88EA-490c-BAB9-3600D8D7C503}');
DelBHO('{6C517674-DE1C-4493-977C-34A1BFAB35BA}');
DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
DeleteFile('C:\WINDOWS\system32\buayjqkj.dll');
DeleteFile('C:\WINDOWS\system32\pmnlJccY.dll');
DeleteFile('C:\WINDOWS\system32\xxywXQIX.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]После выполнения скрипта компьютер перезагрузится!
3. [URL="http://virusinfo.info/showthread.php?t=4491"] Пофиксите в HijackThis:[/URL]
[quote]R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: (no name) - {39DC821C-FE03-415F-8F47-B50ADA5D7D1A} - C:\WINDOWS\system32\pmnlJccY.dll (file missing)
O2 - BHO: (no name) - {527FC396-197D-4F59-A90F-D4F70930F872} - C:\WINDOWS\system32\xxywXQIX.dll (file missing)
O2 - BHO: VirtualNetwork module - {6C517674-DE1C-4493-977C-34A1BFAB35BA} - (no file)
O2 - BHO: ConnectionServices module - {6D7B211A-88EA-490c-BAB9-3600D8D7C503} - (no file)
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL
O4 - HKLM\..\Run: [10130ff7] rundll32.exe "C:\WINDOWS\system32\buayjqkj.dll",b
O20 - Winlogon Notify: pmnlJccY - C:\WINDOWS\[/quote]4. Повторите логи.
как ни старался, не смог обнаружить следующие строчки:
O2 - BHO: (no name) - {39DC821C-FE03-415F-8F47-B50ADA5D7D1A} - C:\WINDOWS\system32\pmnlJccY.dll (file missing)
O2 - BHO: (no name) - {527FC396-197D-4F59-A90F-D4F70930F872} - C:\WINDOWS\system32\xxywXQIX.dll (file missing)
O2 - BHO: VirtualNetwork module - {6C517674-DE1C-4493-977C-34A1BFAB35BA} - (no file)
O2 - BHO: ConnectionServices module - {6D7B211A-88EA-490c-BAB9-3600D8D7C503} - (no file)
O2 - BHO: (no name) - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL
O4 - HKLM\..\Run: [10130ff7] rundll32.exe "C:\WINDOWS\system32\buayjqkj.dll",b
[size="1"][color="#666686"][B][I]Добавлено через 53 секунды[/I][/B][/color][/size]
как быть?...
Значит AVZ хорошо отработал,повторите логи...
так и не дает покоя окошко "fAIL"...
пуск - выполнить msconfig попробуйте отключить автозагрузку ....
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]40[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\documents and settings\\all users\\application data\\securisoft sarl\\winspywareprotect\\wspwprtct.exe - [B]Trojan.Win32.FraudPack.gen[/B][*] c:\\program files\\win antivir 2008\\win antivir 2008.exe - [B]not-a-virus:FraudTool.Win32.WinXDefender.af[/B] (DrWEB: Trojan.Fakealert.3822)[*] c:\\windows\\eqvwamkl.dll - [B]Trojan.Win32.Vapsup.kee[/B][*] c:\\windows\\system32\\ntmtkvir.dll - [B]Trojan.Win32.Monder.dvz[/B] (DrWEB: Trojan.Virtumod.456)[*] c:\\windows\\system32\\pmnljccy.dll - [B]Trojan.Win32.Monderb.aeoj[/B] (DrWEB: Trojan.Virtumod.based.18)[*] c:\\windows\\system32\\xxywxqix.dll - [B]not-a-virus:AdWare.Win32.Virtumonde.aqtl[/B] (DrWEB: Trojan.Virtumod.1413)[/LIST][/LIST]