-
Антивирусы бессильны?
Доброго времени суток.
"Поймал" заразу. AVZ закрывается сразу после запуска, HijackThis тоже самое. NOD32 на загрузке системы минут пять пытается запуститься, но потом выскакивает сообщение, связанное с ядром Нода. CureIt! запускается и даже сканирует диск, но ничего (???) не находит, правда после сканирования предлагает восстановить файл Hosts, который постоянно из нормального "выростает" до 4-ёх с лишним МБ. Единственная программа из тех, что я пробовал и которая еще сохраняет свою работоспособность, Kaspersky Virus Removal TOOL, утром нашла 44 всякой гадости, вечером 19. Вроде лечит, но... И лог могу прикрепить только этой программы.
Можно ли как то мне помочь? Был бы очень признателен.
ПыСы
В Безопасный режим зайти почему то не могу. Загрузиться с ЛайвЦД почему то тоже не дает. Снять диск и подключить к другому компьютеру тоже не могу, так как ноутбук. С флэшки не грузится, ноут очень "древний".
-
Выполните скрипт:
[code]
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\windows\system32\wmicvrts.exe');
QuarantineFile('C:\WINDOWS\system32\wmicvrts.exe','');
DeleteFile('C:\WINDOWS\system32\wmicvrts.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
BC_Activate;
CreateQurantineArchive('C:\quarantine.zip');
RebootWindows(true);
end.
[/code]
После выполнения скрипта компьютер перезагрузится.
Файл [B]C:\quarantine.zip[/B] загрузите по ссылке [B][U][COLOR="Red"]прислать запрошенный карантин[/COLOR][/U][/B] вверху темы
Сделайте новый отчет
-
Файл [B]C:\quarantine.zip [/B]загрузил, сохранён как 100326_092145_quarantine_4bac5279926f3.zip
И новый отчет.
-
Выполните скрипт
[CODE]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\wmicvrts.exe');
DeleteFile('c:\windows\system32\wmicvrts.exe');
BC_ImportAll;
BC_DeleteSvc('LMIRfsClientNP');
BC_DeleteFile('c:\windows\system32\wmicvrts.exe');
ExecuteSysClean;
ExecuteWizard('TSW', 2, 2, true);
ExecuteRepair(9);
ExecuteRepair(13);
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки:
- Сделайте повторный лог
-
-
выполните скрипт
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\Temp\svchost.exe','');
QuarantineFile('C:\Documents and Settings\Chris\qdxphvs.exe','');
DeleteService('ierdjlru');
QuarantineFile('C:\WINDOWS\system32\Drivers\ierdjlru.sys','');
DeleteFile('C:\WINDOWS\system32\Drivers\ierdjlru.sys');
DeleteFile('C:\Documents and Settings\Chris\qdxphvs.exe');
DeleteFile('c:\Temp\svchost.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
пришлите карантин согласно приложения 3 правил
повторите логи
-
В Приложении 3 первым пунктом [QUOTE]Запустите AVZ, выберите из меню "Файл" -> "Просмотр карантина".[/QUOTE]
Файлов нет.
Или я вас не правильно понял?
-
Выслал карантин.
Повторяю логи.
-
Базы NOD32 обновите, он уже детектирует ваш троян: Win32/Obfuscated.NCY.
Установите на Windows [url=http://www.microsoft.com/downloads/details.aspx?displaylang=ru&FamilyID=5b33b5a8-5e76-401f-be08-1e1555d4f3d4]Service Pack 3[/url] (может потребоваться активация) и последующие обновления.
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]3[/B][*]Обработано файлов: [B]4[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\windows\system32\svchost.exe:exe.exe:$data - [B]Trojan.Win32.Agent.dnww[/B] ( DrWEB: Trojan.Spambot.7173, BitDefender: Trojan.Agent.AOXE, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )[*] c:\windows\system32\wmicvrts.exe - [B]Trojan.Win32.Buzus.dpog[/B] ( DrWEB: Win32.HLLW.Autoruner.17477, NOD32: Win32/AutoRun.IRCBot.DZ worm, AVAST4: Win32:Malware-gen )[/LIST][/LIST]
Page generated in 0.00100 seconds with 10 queries