-
Активация Windows по СМС
При продлении лицензии KIS (буквально 1 день не было защиты) подцепили какую то заразу. После установки лицензии kis нашел несколько зверьков, что то смог почистить сразу, для чего то пришлось перегрузиться... После этого комп отработал полдня норм, и потом опять вылезло окно с предложением активации по смс :( Полная проверка в защищенном режиме ничего не обнаружила... В обычном режиме диспетчер задач блокируется, рабочий стол вылетает с ошибкой при загрузке... После некоторых манипуляций удалось загрузить диспетчер задач, но только с закладкой "Приложения", остальные отсутствуют... Так удалось загрузить AVZ...
Как отключить восстановление системы, если можно только выполнить "Новая задача" из диспетчера задач? Установлена Windows Vista.
-
Вот таких зверьков обнаружил KIS:
Packed.Win32.Krap.y - sysdate.exe
Packed.Win32.Krap.af - mssrv32.exe
Trojan-Ransom.Win32.Hexzone.afq - tmp-файл в temp-директории
-
Здравствуйте,
-[URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт[/URL]:
[CODE]begin
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('c:\windows\ctfmon.exe','');
QuarantineFile('c:\users\user\appdata\local\temp\rtkbtmnt.exe','');
BC_ImportAll;
BC_Activate;
SetAVZPMStatus(True);
RebootWindows(true);
end.[/CODE]
[COLOR="Red"]Если у Вас после перезагрузки появится неизвестное устройство - удалите его через диспетчер устройств.[/COLOR]
- Закачайте карантин по ссылке [COLOR="Red"][B]Прислать запрошенный карантин[/B][/COLOR] вверху темы (Приложение 3 правил).
[QUOTE=fancier;498755]
Как отключить восстановление системы[/QUOTE]Удалите папки System Volume information на всех дисках : [url]http://support.microsoft.com/?scid=kb%3Bru%3B309531&x=15&y=12[/url].
-
[QUOTE=Rene-gad;498801]Выполните скрипт:[/QUOTE]
Выполнил
[QUOTE][COLOR="Red"]Если у Вас после перезагрузки появится неизвестное устройство - удалите его через диспетчер устройств.[/COLOR][/QUOTE]
Появилось, удалил
[QUOTE]- Закачайте карантин по ссылке [COLOR="Red"][B]Прислать запрошенный карантин[/B][/COLOR] вверху темы (Приложение 3 правил).[/QUOTE]
Не нашел такой ссылки в теме:( [COLOR="Red"]Видимо Apple Safari неправильно обрабатывает страницу... В IE нашел, отправил...[/COLOR][QUOTE]Удалите папки System Volume information на всех дисках : [/QUOTE]
Удалил, на С:\ опять появилась...
-
[URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт[/URL]:
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('c:\windows\ctfmon.exe','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки:
- Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.
Жалобы есть?
[QUOTE=fancier;498876]
Удалил, на С:\ опять появилась...[/QUOTE]Так и должно быть.
-
[QUOTE=Rene-gad;498924]Жалобы есть?[/QUOTE]
Ну вот это как то настораживает:
[CODE]
1.4 Поиск маскировки процессов и драйверов
Маскировка процесса с PID=584, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 584)
Маскировка процесса с PID=632, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 632)
Маскировка процесса с PID=688, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 688)
Маскировка процесса с PID=752, имя = ""
>> обнаружена подмена PID (текущий PID=0, реальный = 752)
[/CODE]
В остальном все норм!
-
[QUOTE=fancier;499173]Ну вот это как то настораживает:
[/QUOTE]
Так и должно быть.
[QUOTE]Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)[/QUOTE]
- Установите Сервис Пак 2 - возможно потребуется активация, и все последующие важные патчи.
Перед установкой Сервис Пака необходимо выгрузить [B][COLOR="Red"]все защитные приложения[/COLOR][/B] (антивирус, файрвол а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
- Установите [URL="http://www.microsoft.com/rus/windows/internet-explorer/default.aspx"]IE 8[/URL].
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]8[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\windows\ctfmon.exe - [B]Trojan-Ransom.Win32.SMSer.rj[/B] ( DrWEB: Trojan.Winlock.406, BitDefender: Trojan.Generic.2671538, AVAST4: Win32:Trojan-gen )[/LIST][/LIST]
Page generated in 0.00156 seconds with 10 queries