Каспер пишет что процесс осуществляет массовую рассылку почты.
Не удаляется и не лечится.
[ATTACH]72320[/ATTACH]
[ATTACH]72321[/ATTACH]
[ATTACH]72322[/ATTACH]
Printable View
Каспер пишет что процесс осуществляет массовую рассылку почты.
Не удаляется и не лечится.
[ATTACH]72320[/ATTACH]
[ATTACH]72321[/ATTACH]
[ATTACH]72322[/ATTACH]
1. [b]Отключите восстановление системы![/b]
2. На время выполнения п.3-4 отключите интернет и антивирус.
3. Пофиксите в HijackThis:
[code]
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing)
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing)
O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll (file missing)
O2 - BHO: VirtualNetwork module - {6C517674-DE1C-4493-977C-34A1BFAB35BA} - C:\Program Files\VirtualNetwork\VirtualNetwork.dll (file missing)
O2 - BHO: Freeze.com Helper - {D6A99B1F-FAB9-4FA5-9C9D-D0D0CF846C05} - C:\Program Files\YourScreen\Freeze.DesktopManager.BrowserHelper.dll (file missing)
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\YAHOO!\Companion\Installs\cpn\yt.dll (file missing)
O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
[/code]
4. Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\Drivers\Winhh06.sys','');
QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
QuarantineFile('C:\WINDOWS\system32\lphccq1j0el74.exe','');
DeleteFile('C:\WINDOWS\system32\lphccq1j0el74.exe');
DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
DeleteFile('C:\WINDOWS\system32\Drivers\Winhh06.sys');
DeleteFile('C:\WINDOWS\system32\blphccq1j0el74.scr');
BC_ImportALL;
ExecuteSysClean;
BC_DeleteSvc('Winyy36');
BC_DeleteSvc('Winyt24');
BC_DeleteSvc('Winwj43');
BC_DeleteSvc('Winpk64');
BC_DeleteSvc('Winns27');
BC_DeleteSvc('Winks23');
BC_DeleteSvc('Winai38');
BC_DeleteSvc('Winhh06');
BC_DeleteSvc('wuauservdmadmin');
BC_DeleteSvc('upnphostclr_optimization_v2.0.50727_32');
BC_DeleteSvc('TlntSvrNetDDE');
BC_DeleteSvc('RpcLocatorRemoteRegistry');
BC_DeleteSvc('NetmanNetDDEdsdm');
BC_DeleteSvc('lanmanworkstationLmHosts');
BC_DeleteSvc('CryptSvcCryptSvc');
BC_DeleteSvc('AppMgmtUPS');
BC_Activate;
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
5. Пришлите карантин согласно приложению 3 правил
(загружать тут: [url]http://virusinfo.info/upload_virus.php?tid=29101[/url]).
6. Сделайте новые логи, начиная с п.10 правил.