-
banner.exe
Здравствуйте!
У меня такая проблема, через каждые 5 минут самостоятельно открывается в окне браузера(который стоит по умолчанию, не имеет значения какой, проверял) сайт :http:ktf3.narod.ru с сегодняшнего дня он делает редирект на :http:thlkomii.narod.ru/, независимо оттого запущен браузер или нет! У меня стоит Dr.Web(он ничего не находит) и Outpost Firewall Pro (При загрузке Винды он выдает что обнаружил объект Winlogon, потом нажимаешь исправить и этот сайт не запускался но это приходилось делать каждый раз при запуске, а теперь он выдает Application Restrictions нажимаешь исправить но это не помогает совсем), что делать помогите пожалуйста!!!:sad:
-
[url]http://virusinfo.info/showthread.php?t=1235[/url]
-
Извините! Забыл прикрепить логи! Пожалуйста помогите!
-
Выполните скрипт в AVZ
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\System Volume Information\_restore{F8CA40E2-744D-416F-9DBB-70B03614F3D7}\RP114\A0060098.exe','');
QuarantineFile('C:\WINDOWS\Cursors\systemrestig.exe','');
TerminateProcessByName('c:\windows\system32\uspsvc.exe');
QuarantineFile('c:\windows\system32\uspsvc.exe','');
TerminateProcessByName('c:\windows\system32\config\svchost.exe');
QuarantineFile('c:\windows\system32\config\svchost.exe','');
TerminateProcessByName('c:\windows\system32\banner.exe');
QuarantineFile('c:\windows\system32\banner.exe','');
DeleteFile('c:\windows\system32\banner.exe');
DeleteFile('c:\windows\system32\config\svchost.exe');
DeleteFile('c:\windows\system32\uspsvc.exe');
DeleteFile('C:\System Volume Information\_restore{F8CA40E2-744D-416F-9DBB-70B03614F3D7}\RP114\A0060098.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(16);
ExecuteREpair(17);
RebootWindows(true);
end. [/code]Компьютер перезагрузится.
Пришлите карантин согласно [B]Приложения 3[/B] правил по красной ссылке [COLOR="Red"][U][B]Прислать запрошенный карантин[/B][/U][/COLOR] вверху темы
[B]Обновите базы AVZ[/B]
Сделайте новые логи
-
Скрипт выполнил, отослал карантин.
Обновил базы, сделал новые логи.
P.S.: Сайт больше не открывается!
-
Пофиксите в HijackThis:
[code]
R3 - URLSearchHook: (no name) - - (no file)
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\config\svchost.exe
O2 - BHO: (no name) - {22FC6CE8-7D47-479F-B74A-BFBB04ADB9AF} - (no file)
O9 - Extra button: (no name) - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra 'Tools' menuitem: PC Confidential - {53F6FCCD-9E22-4d71-86EA-6E43136192AB} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra button: PC Confidential - {925DAB62-F9AC-4221-806A-057BFB1014AA} - C:\Program Files\Winferno\PC Confidential\PCConfidential.exe (file missing)
O9 - Extra button: Expekt - 0C328FF1-9F15-4DED-A4DC-D36108592BE7 - C:\Microgaming\Casino\Expekt\Casinogame.exe (file missing) (HKCU)
[/code]
Выполните скрипт в AVZ:
[code]
begin
SetAVZGuardStatus(True);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Alerter', 4);
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\Outpost Firewall Pro','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\Nexus Server','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\System.ServiceModel.Install 3.0.0.0','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\idsvc','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WMI.NET Provider Extension','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\MSDTC Gateway','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\MSDTC WS-AT Protocol','EventMessageFile');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\ASP.NET\2.0.50727.0','DllFullPath');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ASP.NET\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ASP.NET_2.0.50727\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\aspnet_state\Performance','Library');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\ASP.NET 2.0.50727.0','EventMessageFile');
DeleteFile('C:\WINDOWS\Cursors\systemrestig.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('Regen');
BC_DeleteSvc('clr_optimization_v2.0.50727_32');
BC_DeleteSvc('aspnet_state');
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Сделайте новые логи (только п.2 и 3 раздела Диагностика).
-
А это обязательно всё делать?
-
-
У меня оказывается стоит блокировка реестра администратором(как это исправить???), пришлось профиксить в безопасном режиме(пользователь администратор).
Скрипт выполнил.
P.S.: Сайт опять начал открываться!:sad:
-
Сделал всё что просили! Помогите пожалуйста!
-
Выполните скрипт в AVZ:
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\windows\system32\banner.exe');
DeleteFile('C:\WINDOWS\system32\config\svchost.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteRepair(16);
ExecuteRepair(17);
BC_Activate;
RebootWindows(true);
end.[/code]
Компьютер перезагрузится.
Сделайте новые логи (только п.2 и 3 раздела Диагностика).
-
-
-
Ну сейчас вроде ничего нету! Сайт не открывается!
Спасибо большое за помощь!
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]15[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\windows\system32\uspsvc.exe - [B]Trojan-Clicker.Win32.Delf.cvv[/B] ( BitDefender: Gen:Trojan.Heur.NG0@r0dmzYcc, AVAST4: Win32:Malware-gen )[/LIST][/LIST]
Page generated in 0.01476 seconds with 10 queries