Отчет о проделанных действиях (monoca32.exe,BAT.KillFiles.33,Trojan.WinSpy.921)
[FONT=Calibri]Здравствуйте. Загрузился я вчера и вот. [/FONT]
[FONT=Calibri]Лог drweb:[/FONT]
[FONT=Calibri][QUOTE]C:\Windows\System32\fjhdyfhsn.bat - инфицирован BAT.KillFiles.33[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat - инфицирован Trojan.WinSpy.921[/FONT]
[FONT=Calibri]C:\Windows\System32\fjhdyfhsn.bat – удален[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat – удален[/FONT][/QUOTE]
[FONT=Calibri]После перезагрузки компа:[/FONT]
[FONT=Calibri][QUOTE]C:\Windows\System32\fjhdyfhsn.bat - инфицирован BAT.KillFiles.33[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat - инфицирован Trojan.WinSpy.921[/FONT]
[FONT=Calibri]C:\Windows\System32\fjhdyfhsn.bat – исцелен[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat - инфицирован Trojan.WinSpy.921 и не может быть исцелен[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat – удален[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat - инфицирован Trojan.WinSpy.921[/FONT]
[FONT=Calibri]C:\Windows\system32\spool\PRTPROCS\W32X86\SMWinPrn.dat - перемещен как 'C:\Program Files\DrWeb\infected.!!!\SMWinPrn.dat.1745D6AF'[/FONT]
[FONT=Calibri]C:\Users\User\AppData\Local\Temp\DBA2.sys - инфицирован Trojan.WinSpy.921[/FONT]
[FONT=Calibri]C:\Users\User\AppData\Local\Temp\DBA2.sys - перемещен как 'C:\Program Files\DrWeb\infected.!!!\DBA2.sys.5B5506CA'[/FONT][/QUOTE]
[FONT=Calibri]После чего в автозагрузке обнаружил monoca32.exe [/FONT]
[FONT=Calibri]Фиксил в HijackThis:[/FONT]
[FONT=Calibri][QUOTE]O4 - Startup: monoca32.exe[/QUOTE][/FONT]
[FONT=Calibri]Процесс из автозагрузки пропал, svchost проц грузить перестал, браузер заработал[/FONT]
[FONT=Calibri]Выполнил скрипт в АВЗ:[/FONT]
[FONT=Calibri][QUOTE]begin[/FONT]
[FONT=Calibri]SearchRootkit(true, true);[/FONT]
[FONT=Calibri]SetAVZGuardStatus(true);[/FONT]
[FONT=Calibri]QuarantineFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe','');[/FONT]
[FONT=Calibri]QuarantineFile('C:\Temp\kmhrf.exe','');[/FONT]
[FONT=Calibri]QuarantineFile('C:\Temp\eanebqn.exe','');[/FONT]
[FONT=Calibri]QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');[/FONT]
[FONT=Calibri]DeleteFile('C:\Temp\eanebqn.exe');[/FONT]
[FONT=Calibri]DeleteFile('C:\Temp\kmhrf.exe');[/FONT]
[FONT=Calibri]DeleteFile('C:\Documents and Settings\User\Главное меню\Программы\Автозагрузка\monoca32.exe'); [/FONT]
[FONT=Calibri]DeleteFile('C:\WINDOWS\Tasks\Windows Update.job');[/FONT]
[FONT=Calibri]DeleteFile('C:\WINDOWS\Tasks\WindowsCheck.job'); [/FONT]
[FONT=Calibri]BC_ImportAll;[/FONT]
[FONT=Calibri]ExecuteSysClean;[/FONT]
[FONT=Calibri]ExecuteWizard('TSW',2,2,true);[/FONT]
[FONT=Calibri]BC_Activate;[/FONT]
[FONT=Calibri]RebootWindows(true);[/FONT]
[FONT=Calibri]end.[/FONT][/QUOTE]
[FONT=Calibri]Затем:[/FONT]
[QUOTE]
[FONT=Calibri]begin[/FONT]
[FONT=Calibri]CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); [/FONT]
[FONT=Calibri]end.[/FONT]
[/QUOTE]
[FONT=Calibri]Теперь мне нужно прислать файл quarantine.zip из папки AVZ?[/FONT]