ждем реакции вирлаба .... на winlogon.exe ... по вирустотал он чист... но...
вот и есть ответ [B]он чистый[/B]....
Printable View
ждем реакции вирлаба .... на winlogon.exe ... по вирустотал он чист... но...
вот и есть ответ [B]он чистый[/B]....
А рекомендации по удалению этих ключей
O20 - Winlogon Notify: 1_32bean32_1reg - C:\WINDOWS\
O20 - Winlogon Notify: rpcc - C:\WINDOWS\
вы делали?
[QUOTE]Выделяю нажимаю Fix и ничего[/QUOTE]
Выделяю - это как? Надо галочку ставить ;)
Конечно ставил галочки
повторите лог Hijack ....
Пробовал фиксить и в Защищенном режиме. Эти две строчки остаются
странно ... давайте так...
выполните скрипт...
[code]
begin
DelWinlogonNotifyByKeyName('1_32bean32_1reg');
DelWinlogonNotifyByKeyName('rpcc');
end.
[/code]
[quote=OlegXON;129958]Пробовал фиксить и в Защищенном режиме. [/quote]если скрипт V_Bonda не сработает - попробуйте этим танком повоевать: [URL]http://virusinfo.info/showthread.php?p=129964[/URL]
ЭДИТ: И Java RE обязательно обновите, актуальная версия [B]1.6.0.02[/B]
Скрипт не помог. С программой не разобрался. Опять в корне диска С появился левый экзешник, надо было прислать, но я удалил. Экзешки всегда с разными именами
раз так, давайте заново логи ..... наверно что-то мы упускаем ....
Что-то нашлось
выполните скрипт ....
[code]
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys','');
QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.
[/code]
пришлите карантин согласно приложения 3 правил....
Выполнил скрипт
Закачал карантин
C:\WINDOWS\System32\DRIVERS\smtpdrv.sys Email-Worm.Win32.Agent.I
C:\WINDOWS\system32\ntos.exe Trojan-Spy.Win32.Bancos.afh
выполните скрипт
[code]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
DeleteFile('C:\WINDOWS\system32\ntos.exe');
BC_ImportAll;
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.
[/code]
повторите логи.....
Логи
в логах чисто ... попробуйте выполнить скрипт из поста 47 ....
Все равно не пофиксились две строкм 020
у вас есть установочный диск ? думаю стоит попробовать заменить winlogon ...
[B]OlegXON[/B], а мои рекомендации по поводу удаление данных строк вы выполняли?
[url]http://www.virusinfo.info/showpost.php?p=129550&postcount=33[/url]
Еще раз выполнил это в Сейф моде. Выслал карантин.