Вроде все делаю а воз и ныне там.
Симантек ругается на троян.пандекс, хактул и ещё чего-то.
Высылаю новые логи, но по моему эти файлы, которые в скрипте на удаление, не удалились.
Printable View
Вроде все делаю а воз и ныне там.
Симантек ругается на троян.пандекс, хактул и ещё чего-то.
Высылаю новые логи, но по моему эти файлы, которые в скрипте на удаление, не удалились.
Файл карантина тоже отправил.
Зверей стало поменьше. Все-таки кое-что удалилось.
[size="1"][color="#666686"][B][I]Добавлено через 14 минут[/I][/B][/color][/size]
C:\WIN_XP\system32\wininet.exe - искать через AVZ и удалять.
Осталось профиксить в логе hijackthis:
[CODE]O4 - HKLM\..\Run: [winroot] C:\WIN_XP\system32\winsn.exe
O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WIN_XP\system32\svshost.dll
[/CODE]
Сейчас еще скрипт напишу для их удаления.
[size="1"][color="#666686"][B][I]Добавлено через 14 минут[/I][/B][/color][/size]
Вот такой скрипт получился:
[CODE]begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WIN_XP\system32\wininet.exe','');
DeleteFile('C:\WIN_XP\system32\wininet.exe');
QuarantineFile('C:\WIN_XP\system32\winsn.exe','');
DeleteFile('C:\WIN_XP\system32\winsn.exe');
QuarantineFile('C:\WIN_XP\system32\svshost.dll','');
DeleteFile('C:\WIN_XP\system32\svshost.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
после него новые логи и загрузить карантин.
На какие файлы ругается Симантек? Можно посмотреть пути и имена в карантине Симантека.
Симантек ругается на:
1. Hacktool.Keygen.151552 по адресу: C:\System Volume Information\_restore{4F67E949-0D84-4B59-BAFC-88C3C23B7C4A}\RP4\
2. два раза на Trojan.Pandex по адресу: C:\0002
3. и три раза Trojan.Pandex без указания адреса и имени файла
это за сегодня.
Логи сейчас сделаю.
[QUOTE=Autocom;150681]Симантек ругается на:
2. два раза на Trojan.Pandex по адресу: C:\0002
3. и три раза Trojan.Pandex без указания адреса и имени файла
[/QUOTE]
C:\0002 - файл есть такой? Или это директория на диске. Нигде ничего подобного в логах не светится.
Вот про это непонятно, откуда стартует и почему виден только в хиджаке C:\WIN_XP\system32\wininet.exe
Файла 0002 нет и папки такой нет.
На с:\ есть файл 0001, а также 88D85C8C.exe , которые я уже несколько раз удалял, они снова появляются.
Теперь ещё появился msntshyv.exe , хотя раньше по моему не было.
А на флешке постоянно появляется autorun.inf и 584AC1FD.exe удаление не помогает, появлеются снова с теми же именами.
[size="1"][color="#666686"][B][I]Добавлено через 1 минуту[/I][/B][/color][/size]
Только что симантек опять троян.пандекс и опять 0002
[size="1"][color="#666686"][B][I]Добавлено через 8 минут[/I][/B][/color][/size]
Кстати опять стал сам-собой исчезать просмотр скрытых файлов и папок.
Автозапуск флешки надо отключить и пролечить.
Искать через AVZ autorun.* - и удалить со всех дисков. Один из них загрузить в карантин. 0001 - в карантин и прислать.
Кстати, последний Dr.Web умеет в лет эту гадость убивать.
Надо сделать так: скачать Cure-It с freedrweb и проверить полностью компьютер.
В автозагрузке постоянно появляются 3 файла:
sis32 C:/WIN_XP/sistem32/winsos.exe
sisw C:/WIN_XP/sistem32/csrss.exe
winroot C:/WIN_XP/sistem32/winsn.exe
Скрипт из №23 выполнил?
Да скрипт выполнил сразу.
Паучка скачал, сейчас лечит. Уже кучу наловил.
И после перезагрузки снова не появляются.
Карантин с 0001 сейчас отправлю.
Огромное спасибо за помощь.
001-Trojan-Spy.Win32.KeyLogger.rt (kaspersky)
[size="1"][color="#666686"][B][I]Добавлено через 59 секунд[/I][/B][/color][/size]
Во время лечения антивирус надо отключать , иначе весело будет ;)
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]6[/B][*]Обработано файлов: [B]25[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\win_xp\\system32\\shovth.exe - [B]Trojan-Spy.Win32.KeyLogger.rt[/B] (DrWEB: Trojan.DownLoader.60974)[*] c:\\win_xp\\system32\\winsn.exe - [B]Trojan-Spy.Win32.KeyLogger.rt[/B] (DrWEB: Trojan.DownLoader.60974)[*] c:/0001 - [B]Trojan-Spy.Win32.KeyLogger.rt[/B] (DrWEB: Trojan.DownLoader.60974)[/LIST][/LIST]