-
Нет!! Борьба будет продолжена до победного конца.
Первый скрипт из сообщения #37 выполнить в защищенном режиме.Если в карантин ничего не попадет, то там же поискать этот злосчастный C:\WINDOWS\system32\drivers\mnqvberu.sys
Он очень нужен. Есть мнение, что это новая модификация.
-
-
Всё по-прежнему: ошибка прямого чтения, в карантин не попадает.
-
-
Запросил "помощь у зала" (Олега Зайцева)
-
[B]Darria[/B],
1. Cкачайте [URL="http://swandog46.geekstogo.com/avenger.zip"]The Avenger[/URL]
2. Распакуйте программу к примеру в каталог C:\Avn
3. Запустите Avenger.exe и выберите "Input script manually"
4. Нажмите на иконку с увеличительным стеклом.
5. Введите в открывшееся окно текст из рамки ниже, (для этого пометьте текст в рамке выберите "копировать" и "вставить" его в окно программы) -
[CODE]FILES TO MOVE:
“C:\WINDOWS\system32\drivers\mnqvberu.sys” | “C:\mnqvberu.dat”[/CODE]
6. Нажмите на иконку со светофором.
7. Перезагрузитесь.
8. После перезагрузки в блокноте откроется файл с протоколом выполнения, сохраните его.
9. Добавьте сохраненный файл в следующее сообщение, плюс пришлите нам [B][U]по правилам[/U][/B] файл [B]C:\mnqvberu.dat[/B].
-
Ничего не получилось! ! !
После перезагрузки вылезло сообщение, что файл avenger.txt не может быть найден и сообщение создать таковой (пустой, естественно). При попытке в AVZ закарантинить нужный файл - всё то же: ошибка прямого чтения...
-
Значит пойдем так: AVZ - Сервис - Модули пространства ядра -
найти этот модуль - вверху кнопочка "Копировать в карантин". Если не получится, то "Снять дамп памяти".
-
В карантин не добавлся, зато "Дампирование драйвера успешно завершено". Теперь?
-
Приложить этот дамп сюда. Эксперты посмотрят и скажут с чем мы боремся. Может это "ветряные мельницы" , а может "зверь".
-
Прошу прощения, а как этот дамп приложить? Точнее, где его взять? Или это означает, что указанный файл нужно закарантинить в AVZ?
-
В AVZ нажимаете кнопочку снятия дампа данного файла. Программа задаст вопрос. Ответ "Да" - создание файла с расширением dmp.
Его прикладываем.
Извините, что писал раньше короче.
-
Да ничего, ничего :) Можно и короче. Музыкальное образование иногда мешает :)). А файл отправила.
-
Спасители! на вас одна надежда! Неужели всё так плохо?? Или наоборот - чисто и не стоит беспокойств?
-
Други, простите, что надоедаю с вопросами - про меня не забыли? В любом случае спасибо! С вашей помощью практически любой может оказать первую помощь своей пострадавшей машинке:)
-
[QUOTE='Darria;120474']про меня не забыли?[/QUOTE]
Нет! Ваш случай непростой и нетипичный (этот mnqvberu.sys), консилиум работает, ответ будет в ближайшее время.
-
-
Попробуем еще один способ, говорят - действует ;)
Скачайте и установите программу [URL="http://rkunhooker1.narod.ru/rkunhooker_v3/RkU3.30.150.400.rar"]Rootkit Unhooker[/URL].
Запустите программу, выберите в меню [B]Tools[/B] - [B]Wipe/Copy File[/B],
нажмите [B]Browse[/B], выберите файл
[I]C:\WINDOWS\system32\drivers\mnqvberu.sys[/I],
переключатель в окошке оставьте в позиции [B]Direct File Copying[/B],
нажмите [B]Do operation[/B], выберите куда сохранить файл, и сохраните.
Заархивируйте сохраненный файл в zip или rar с паролем [I]virus[/I]
и пришлите через [URL="http://virusinfo.info/upload_virus.php?tid=10618"]эту форму[/URL].
Если все получится, следующим ходом напишу удаление.
-
Сделала всё по-написанному, появилось сообщение, что файл скопирован, но его НЕТ в той папке, куда я его сохраняла - ни в скрытом виде, ни в каком. Зато NOD32 сообщил, что это есть Win32/Delf.NFO троян, и что он его поместил в карантин. Вторичная попытка с отключенным NOD32 также не дала никаких результатов.
-
А если нод деинсталировать или хотя-бы загрузиться в сейфмоде и проделать ту же операцию?
Page generated in 0.01522 seconds with 10 queries