После проведения проверок avz-ом в протоколе указано подозрение на файлы
c:\windows\system32\cmdow.exe
c:\windows\system32\drivers\protect.sys
Printable View
После проведения проверок avz-ом в протоколе указано подозрение на файлы
c:\windows\system32\cmdow.exe
c:\windows\system32\drivers\protect.sys
Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
- Отключите ПК от интернета/локалки
- Отключите Антивирус и Файрвол.
- Отключите Системное восстановление.
В AVZ выполните скрипт:
[code]
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
begin
KeyName := AName+'\'+KeyList[i];
RegKeyResetSecurity(ARoot, KeyName);
RegKeyResetSecurityEx(ARoot, KeyName);
end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
Result := 0;
if StopService(AServiceName) then Result := Result or 1;
if DeleteService(AServiceName, not(AIsSvcHosted)) then Result := Result or 2;
KeyList := TStringList.Create;
RegKeyEnumKey('HKLM','SYSTEM', KeyList);
for i := 0 to KeyList.Count-1 do
if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;
if RegKeyExistsEx('HKLM', KeyName) then begin
Result := Result or 4;
RegKeyResetSecurityEx('HKLM', KeyName);
RegKeyDel('HKLM', KeyName);
if RegKeyExistsEx('HKLM', KeyName) then
Result := Result or 8;
end;
end;
if AIsSvcHosted then
BC_DeleteSvcReg(AServiceName)
else
BC_DeleteSvc(AServiceName);
KeyList.Free;
end;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\Drivers\protect.sys','');
QuarantineFile('C:\Documents and Settings\ЗАУЧ\Application Data\Microsoft\zurijym.exe','');
QuarantineFile('C:\WINDOWS\system32\cmdow.exe','');
DelBHO('{710EB7A1-45ED-11D0-924A-0020AFC7AC4D}');
QuarantineFile('C:\WINDOWS\system32\MRS.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\protect.sys','');
QuarantineFile('C:\Documents and Settings\ЗАУЧ\Application Data\Microsoft\ryguj.exe','');
QuarantineFile('C:\DOCUME~1\FA43~1\LOCALS~1\Temp\wX45r71Z.sys','');
QuarantineFile('c:\docume~1\fa43~1\locals~1\temp\{361698c2-b14f-4589-bb90-75c449978499}\mrs.exe','');
TerminateProcessByName('c:\docume~1\fa43~1\locals~1\temp\{361698c2-b14f-4589-bb90-75c449978499}\mrs.exe');
DeleteFile('c:\docume~1\fa43~1\locals~1\temp\{361698c2-b14f-4589-bb90-75c449978499}\mrs.exe');
DeleteFile('C:\DOCUME~1\FA43~1\LOCALS~1\Temp\wX45r71Z.sys');
DeleteFile('C:\Documents and Settings\ЗАУЧ\Application Data\Microsoft\ryguj.exe');
BC_DeleteSvc('e6b8ebkumooiykia');
BC_DeleteSvc('yyeeci4i1yiepuo');
DeleteFile('C:\WINDOWS\system32\drivers\protect.sys');
BC_DeleteSvc('protect');
DeleteFile('C:\WINDOWS\system32\MRS.exe');
DeleteFile('C:\WINDOWS\system32\cmdow.exe');
DeleteFile('C:\WINDOWS\system32\Drivers\protect.sys');
DeleteFile('C:\Documents and Settings\ЗАУЧ\Application Data\Microsoft\zurijym.exe');
BC_ImportAll;
ExecuteSysClean;
AddToLog(inttostr(BC_ServiceKill('jewzlkcwo')) );
SaveLog(GetAVZDirectory+'avz_log.txt');
BC_Activate;
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
SetAVZPMStatus(True);
RebootWindows(true);
end.
[/code]
После перезагрузки
[code]
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
[/code]
Пришлите карантин [b]quarantine.zip[/b] по красной ссылке [B][COLOR="Red"][U]Прислать запрошенный карантин[/U][/COLOR][/B] вверху темы.
Сделайте новые логи + в дополнение сделайте лог [url=http://virusinfo.info/showthread.php?t=40118]Gmer[/url]
Выполнил.
После скрипта авз пропал гаджет, - он был в виде кольца, по которому были распределены иконки, в том числе "Мой компьютер", и пропал драйвер какого-то устройства, - в диспетчере появилось под желтым вопросом "Другие устройства - Неизвестное устройство".
В HiJackThis пофиксите:
[code]
O3 - Toolbar: QT Breadcrumbs Address Bar - {af83e43c-dd2b-4787-826b-31b17dee52ed} - mscoree.dll (file missing)
[/code]
Неизвестное устройство в диспетчере устройств удалите. В логах чисто. Скрипт отработал на славу.
Гаджет восстановите, если он так уж нужен. Если честно могу только гадать что это за программа, которая по кольцу распределяет иконки.
Благодарю, [B]миднайт[/B]!
Всё ОК
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]1[/B][*]Обработано файлов: [B]19[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\system32\\cmdow.exe - [B]not-a-virus:RiskTool.Win32.HideWindows.o[/B][/LIST][/LIST]