Здравствуйте, при запуске клиента World of Warcraft выдает сообщение о начилии вируса Trojan-downloader.win32.agent variant.
Установлен AVP 2009, при полном сканировании ничего не находит.
Printable View
Здравствуйте, при запуске клиента World of Warcraft выдает сообщение о начилии вируса Trojan-downloader.win32.agent variant.
Установлен AVP 2009, при полном сканировании ничего не находит.
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
Отключите:
- ПК от интернета/локалки
- Антивирус и Файрволл.
- Системное восстановление.
[URL="http://virusinfo.info/showthread.php?t=7239"]AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".[/URL]
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\kdnfl.exe','');
DeleteFile('C:\WINDOWS\system32\kdnfl.exe');
DeleteFile('kdnfl.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
[URL="http://virusinfo.info/showthread.php?t=4491"]Пофиксить[/URL]
[CODE]O17 - HKLM\System\CCS\Services\Tcpip\..\{144902F0-A19E-4F79-A01E-756E4503636B}: NameServer = 85.255.113.106,85.255.112.85
O17 - HKLM\System\CCS\Services\Tcpip\..\{50B3DF36-5ED3-4D69-9FB8-994240C67919}: NameServer = 85.255.113.106,85.255.112.85
O17 - HKLM\System\CCS\Services\Tcpip\..\{8608AA1E-751D-40C0-8DCE-C48876AB9A6F}: NameServer = 85.255.113.106,85.255.112.85[/CODE]
Пришлите карантин по правилам и повторите логи
выполнил все условия (ПО, антивирус, фаервол, системное восстановление, интернет)
выслал карантин согласно правилам.
Пофиксил.
логи ниже
Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное восстановление.
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт[/URL]
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\w.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\wb.vx','');
QuarantineFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\url.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\lexicon\lexicon.ax','');
QuarantineFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\indexer\indexer.ax','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\Pcisp0rm.sys','');
DeleteService('Pcisp0rm');
DeleteFile('C:\WINDOWS\system32\DRIVERS\Pcisp0rm.sys');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0001\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0002\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0003\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0004\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0005\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0006\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0007\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0008\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0009\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\w.ax');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\wb.vx');
DeleteFile('C:\Documents and Settings\Viper\Local Settings\Application Data\Opera\Opera\profile\vps\0000\url.ax');
DeleteFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\lexicon\lexicon.ax');
DeleteFile('C:\Documents and Settings\Viper\Application Data\Opera\Opera\mail\indexer\indexer.ax');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('Pcisp0rm');
BC_Activate;
RebootWindows(true);
end.
[/CODE]
После перезагрузки:
- [url="http://virusinfo.info/showthread.php?t=10025"] Очистите [/url]темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным [B]только Internet Explorer[/B]. Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
- Закачайте карантин по ссылке [COLOR="Red"][B]Прислать запрошенный карантин[/B][/COLOR] вверху темы.
- Прикрепите логи к новому сообщению.
готово.
P.S. изначальная проблема решена - сообщения о трояне больше нету. Спасибо.
Карантин выслал. Логи ниже
Ничего подозрительного.
Сервис Пак 3 нужно поставить, возможно потребуется активация системы.
Хорошо, учту.
Спасибо всем за помощь
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]5[/B][*]Обработано файлов: [B]399[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\system32\\kdnfl.exe - [B]Trojan.Win32.DNSChanger.jhw[/B] (DrWEB: Trojan.DnsChange.991)[/LIST][/LIST]