-
Пару часов комп работал, потом связь с инетом пропала и все перестало запускаться... Файл c:\docume~1\boris\locals~1\temp\svchost.exe я успел запаковать и отослать в DrWeb. Результата пока нет (они ведь на е-мэйл сообщают? или как узнать, что уже можно снова скачивать утилиту?).
У них на сайте реклама антивируса, кот можно установить на уже зараженный компьютер - может, снести мой старый необновляемый McAfee и установить DrWeb? Поможет против Win32.Kros?
Кто-нибудь что-нибудь посоветует? Заранее спасибо.)
-
Добрый день.
От DrWeb ответа пока не дождался, провел снова лечение Cureit!. В безопасном режиме были опять заражены все exe-файлы, исцелены. При лечении в обычном режиме неожиданно утилита вирусов не обнаружила. На данный момент программы запускаются, соединение с Интернетом есть. Сделал логи, закачал карантин, посмотрите, пожалуйста.
-
[QUOTE]>>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных[/QUOTE]
AVZ скачайте заного и повторите логи...
-
Вложений: 2
Скачал заново, логи повторил.
При перезагрузке компа каждый раз сначала выскакивает окошечко Windows installer,
потом сразу пытается распаковаться Sonic Activation Module, удаляю обоих кнопкой "Cancel", Sonic Activation Module пытается начать распаковываться несколько раз, только после нескольких нажатий "Cancel" успокаивается. Это повредились программы, или зловред пытается возродиться?
Соединение с сетью пропало опять, восстановилось после звонка в техподдержку провайдера...
-
пофиксите
[code]
O4 - Startup: Picture Motion Browser Media Check Tool.lnk = C:\Program Files\Sony\Sony Picture Utility\VolumeWatcher\SPUVolumeWatcher.exe
[/code]
выполните скрипт
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelBHO('{4E7BD74F-2B8D-469E-8DA9-FD60BB9AAE33}');
QuarantineFile('C:\PROGRA~1\VMNTOO~2\VMNTOO~1.DLL','');
DeleteFile('C:\PROGRA~1\VMNTOO~2\VMNTOO~1.DLL');
DeleteFile('C:\Documents and Settings\Boris\Application Data\U3\temp\48bca3080\System\Apps\24142E37-DA3C-432a-82EA-59AD95B17904\Exec\1036\FixRes.dll');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
[/code]
пришлите карантин согласно приложения 3 правил
повторите логи
-
Пофиксил, скрипт выполнил, карантин загрузил. Логи займут некоторое время...
При перезагрузке после скрипта картина повторилась: Windows installer,
потом Sonic Activation Module несколько раз, удалял обоих кнопкой "Cancel".
-
Вложений: 3
-
Стер вопрос - ответ нашелся в ЧаВо.:)
-
Посмотрите, пожалуйста, мои логи...
-
пуск выполнить msconfig вкладка автозагрузка
убрать все галки,[B] кроме[/B] строк содежащих
C:\Program Files\McAfee.com\Agent\mcagent.exe
C:\WINDOWS\system32\ctfmon.exe
перезагрузиться
-
Выполнил, что Вы сказали. При перезагрузке получил сообщение:
Сделать, как оно хочет - галку в "Normal Srartup - load all device drivers and services"? Или проигнорировать?
-
-
Извините, не вполне понял - что так и должно быть? Сообщение это? то есть оставить все как сейчас стало?
И я правильно понимаю, что в логах чисто, убился зловред?
-
зловредного ничего нет , что с остальными проблемами ?
-
После того, как убрал галки, о кот Вы сказали - лишние окошки не выскакивали при перезагрузке.:)
Программы стартуют, связь с инетом не пропадает.) Некоторые из приложений пришлось переустановить - не находились exe-файлы. Но сейчас вроде все нормально.
Есть застарелая проблема - explorer запускается ну очень долго каждый раз, минуты по 3-4, но, я так понимаю, она нерешаемая - ее уже однажды здесь пытались обсудить, ничего не вышло. Но это неприятно, но терпимо, привык.
Спасибо за помощь!:)
-
Итог лечения
Статистика проведенного лечения:
[LIST][*]Получено карантинов: [B]5[/B][*]Обработано файлов: [B]38[/B][*]В ходе лечения обнаружены вредоносные программы:
[LIST=1][*] c:\\documents and settings\\boris\\application data\\u3\\000018604571e4fc\\236c571e-47d6-4a73-ad5a-97f1e555e375\\exec\\openofficeforu3stop.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\docume~1\\boris\\locals~1\\temp\\svchost.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\comp.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\dmremote.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\expand.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\forcedos.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\magnify.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\msswchx.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\perfmon.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\recover.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\rwinsta.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\tlntsess.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\i386\\winchat.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\program files\\common files\\apple\\mobile device support\\bin\\distnoted.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\program files\\dell support\\gtcoach\\tranplug.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\program files\\java\\jre1.6.0_07\\bin\\ssvagent.exe - [B]Worm.Win32.Vasor.17400[/B] (DrWEB: Win32.Kros)[*] c:\\progra~1\\vmntoo~2\\vmntoolbar.dll - [B]not-a-virus:AdWare.Win32.MegaSearch.j[/B][*] c:\\progra~1\\vmntoo~2\\vmntoo~1.dll - [B]not-a-virus:AdWare.Win32.MegaSearch.j[/B][/LIST][/LIST]
Page generated in 0.01161 seconds with 10 queries