-
Вложений: 1
[quote=V_Bond;148523]AVZ -сервис -диспетчера процессов остановить маскирующийся процесс hidn.exe или hidires.exe[/quote]
Нету там в списке процессов с такими именами ни в нормальном режиме, ни в защищенном режиме.
Возможно, это хвосты остались, так как я уже ранее писал - при попытке выполнить команду ExecuteSysClean возникает окно с ошибкой [Invalid datatype for ''] и выполнение скрипта прерывается.
Регедитом нашел 2 ветки про hidires и удалил. После перезарузки ветки заново не прописались.
Впрочем, смотрите сами.
[quote=V_Bond;148523]
повторите лог ... в SafeMode[/quote]
Вот новый лог.
-
мы его похоже победили .... сделайте полный комплект логов для контроля ...
-
Вложений: 3
-
больше ничего зловредного не вижу ... надеюсь проблемы исчезли ?
думаю стоит разобраться с этим ...
>> Службы: разрешена потенциально опасная служба TermService (Terminal Services)
>> Службы: разрешена потенциально опасная служба SSDPSRV (SSDP Discovery Service)
>> Службы: разрешена потенциально опасная служба Schedule (Task Scheduler)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Remote Desktop Help Session Manager)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользовател
-
Спасибо всем хелперам, кто помог мне.
Спасибо за оперативность!!!
[quote=V_Bond;148735]больше ничего зловредного не вижу ... надеюсь проблемы исчезли ?[/quote]
Проблемы исчезли после 9-го сообщения в этом топике. А мы с вами боролись лишь с хвостами в реестре, так как АВЗ почему-то не переваривает реестр винды на моем компе.
Также доставило несколько неприятных минут неадекватные действия АВЗ при копировании в карантин, при удалении и при переименовании несуществующего файла.
Странно, что столь мощная тулза, как АВЗ, начинает тупить при выполнении элементарных операций.
[quote=V_Bond;148735]
думаю стоит разобраться с этим ...
>> Безопасность: разрешен автозапуск программ с CDROM
[/quote]
Буквально сегодня с помощью Tweak UI от Microsoft вырубил, так как источником заражения был принесенный внешний жесткий диск.
Но АВЗ всё-равно говорит, автозапуск разрешен.
Дайте, пожалуйста, ссылку, где можно почитать о том как корректно и правильно вырубить указанные АВЗ сервисы.
P.S. По традиции этого форума отметился в топике "Для всех желающих нам помочь".
-
вот этот скрипт прикравает все ...
[code]
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('RDSessMgr', 4);
SetServiceStart('mnmsrvc', 4);
SetServiceStart('Schedule', 4);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
RebootWindows(true);
end.
[/code]
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]3[/B][*]Обработано файлов: [B]9[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\windows\\system32\\drwat.exe - [B]Trojan.Win32.Agent.cnw[/B] (DrWEB: BackDoor.Dwat)[*] c:\\windows\\system32\\vfpdata.dll - [B]Trojan.Win32.Agent.cnw[/B] (DrWEB: BackDoor.Dwat)[/LIST][/LIST]
Page generated in 0.00694 seconds with 10 queries