посмотрите логи, пожалуйста
Printable View
посмотрите логи, пожалуйста
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\ntmsevt','');
QuarantineFile('C:\WINDOWS\System32\lserver.exe','');
QuarantineFile('C:\WINDOWS\System32\ws03res.dll','');
QuarantineFile('C:\Documents and Settings\User.MANAGER-4\User.exe','');
QuarantineFile('C:\WINDOWS\system32\w03a2409.dll','');
DeleteFile('C:\Documents and Settings\User.MANAGER-4\User.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил
(загружать тут: [url]http://virusinfo.info/upload_virus.php?tid=58539[/url]).
Сделайте [URL="http://virusinfo.info/showthread.php?t=40118"]лог gmer[/URL].
Перед выполнением скрипта [B]Bratez[/B] [B],выключите восстановление системы[/B].
карантин пустой, ибо
[CODE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\System32\ntmsevt)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\System32\ntmsevt)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\System32\lserver.exe)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\System32\lserver.exe)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2]Выполнен карантин файла C:\WINDOWS\System32\ws03res.dll[/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\Documents and Settings\User.MANAGER-4\User.exe)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\Documents and Settings\User.MANAGER-4\User.exe)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[/CODE]
логи жмера прилагаю
Ну так ведь -
[QUOTE]Выполнен карантин файла C:\WINDOWS\System32\ws03res.dll[/QUOTE]
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\jxkkp.dll','');
DeleteFile('C:\WINDOWS\system32\jxkkp.dll');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RegKeyResetSecurity('HKLM', 'SYSTEM\CurrentControlSet\Services\gibmok');
RegKeyResetSecurity('HKLM', 'SYSTEM\ControlSet004\Services\gibmok');
RegKeyResetSecurity('HKLM', 'SYSTEM\CurrentControlSet\Services\gibmok\Parameters');
RegKeyResetSecurity('HKLM', 'SYSTEM\ControlSet004\Services\gibmok\Parameters');
RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Services\gibmok');
RegKeyDel('HKLM', 'SYSTEM\ControlSet004\Services\gibmok');
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Повторите п.2 Диагностики и лог gmer.
выполнил скрипт 2 раза.
второй без строки RebootWindows(true); (чтобы посмотреть ошибки) и с выключеным антивирусом.
[CODE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\jxkkp.dll)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Ошибка карантина файла, попытка прямого чтения (C:\WINDOWS\system32\jxkkp.dll)[/COLOR][/SIZE]
[SIZE=2][COLOR=#ff0000]Карантин с использованием прямого чтения - ошибка[/COLOR][/SIZE]
[SIZE=2]Удаление файла:C:\WINDOWS\system32\jxkkp.dll[/SIZE]
[SIZE=2][COLOR=#ff0000]>>>Для удаления файла C:\WINDOWS\system32\jxkkp.dll необходима перезагрузка[/COLOR][/SIZE]
[/CODE]
[QUOTE]
Ну так ведь -
[QUOTE]Выполнен карантин файла C:\WINDOWS\System32\ws03res.dll [/QUOTE]
[/QUOTE]
хоть и пишет что файл помещен в карантин - в карантине пусто :(
Ну пусто так пусто.
Ждем логи.
вот логи.
[b]Отключите восстановление системы![/b]
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\USER~1.MAN\LOCALS~1\Temp\fwriqpow.sys','');
DeleteFile('C:\DOCUME~1\USER~1.MAN\LOCALS~1\Temp\fwriqpow.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Повторите п.2 Диагностики.
карантин опять же пуст.
хотя выдало, что файл
'C:\DOCUME~1\USER~1.MAN\LOCALS~1\Temp\fwriqpow.sys' удален
Теперь чисто.
Восстановление таки отключите, для профилактики.
Потом можете включить обратно.