порно баннер 3381 M20111717386
при запуске любой антивирусной утилиты автоматом завершает сеанс,
в анлокерах коды не подходят.
логи сделать не могу только в безопасном режиме запустился хиджак
Printable View
порно баннер 3381 M20111717386
при запуске любой антивирусной утилиты автоматом завершает сеанс,
в анлокерах коды не подходят.
логи сделать не могу только в безопасном режиме запустился хиджак
gmer запустил в безопасном сканирует пока, потом combofix попробую
лог гмер неполный правда комп заглючил
комбо не запускается
Скачайте [B]ERD Commander[/B], запишите образ на болванку и загрузитесь с созданного диска
Затем Пуск - Выполнить - [B]erdregedit[/B]
Посмотрите в реестре:
[B]ветка[/B] [CODE]HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows[/CODE]
[B]параметр[/B] [CODE]AppInit_DLLs[/CODE]
Содержимое этого параметра напишите в своем сообщении
дело в том что это нетбук и привода в нем нет, поэтому проблематично это осуществить в данный момент
[size="1"][color="#666686"][B][I]Добавлено через 1 минуту[/I][/B][/color][/size]
можеь есть альтернатива
Тогда звоните [url]http://virusinfo.info/showpost.php?p=639771&postcount=1[/url]
а из логов хиджака и гмера ничего не видно?
Боюсь, что простым поиском Вы этот файл не найдете - C:\WINDOWS\MedCtrOC.log:StWI1A
а пофиксить никак его да?
На его место встанет другой :)
вот гадость, покумекать надо может что нибудь придумаю, спасибо за советы
запустите Gmer, вкладка "[B]> > >[/B]" рядом с Rootrin/Malware - появится расширенное меню, затем вкладка [B]Registry[/B], найдите в ветке
[CODE]HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
[/CODE]
параметр
[CODE]AppInit_DLLs
[/CODE]
очистите его значение - [B]C:\WINDOWS\MedCtrOC.log:StWI1A,[/B] сохраните изменения - кнопка [B]Save...[/B], попробуйте загрузиться в обычном режиме и сделать логи по правилам
прокатило!
АВЗ запустился делаю логи
логи авз
хиджак не запускается
[size="1"][color="#666686"][B][I]Добавлено через 1 час 22 минуты[/I][/B][/color][/size]
посмотрите логи
лог combo
логи посмотрите пожалуйста!
баннер исчез но проблемы остались
- [URL="http://virusinfo.info/showthread.php?t=7239"]Выполните скрипт в AVZ[/URL]
[CODE]
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drwat32.exe','');
QuarantineFile('c:\windows\System32\Drivers\ypsxnmeo.sys','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\Documents and Settings\TEMP.ASER.003\Application Data\zwog.exe','');
QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\gouga.exe','');
QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\bossoos.exe','');
QuarantineFile('C:\WINDOWS\system32\DRIVERS\igdkmd32.sys','');
QuarantineFile('C:\DOCUME~1\TEMPAS~1.003\LOCALS~1\Temp\gygvyhwhyz.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\atsqyalz.sys','');
DeleteService('atsqyalz');
DeleteService('uixgmov125aeit');
QuarantineFile('C:\WINDOWS\system32\pufequout.exe','');
QuarantineFile('C:\WINDOWS\system32\Drivers\atsqyalz.sys','');
TerminateProcessByName('c:\documents and settings\localservice\application data\microsoft\vonouruzi.exe');
QuarantineFile('c:\documents and settings\localservice\application data\microsoft\vonouruzi.exe','');
DeleteFile('C:\WINDOWS\System32\Drivers\atsqyalz.sys');
DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\bossoos.exe');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','koutoqu');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','koutoqu');
DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\gouga.exe');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','hupoj');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','hupoj');
DeleteFile('C:\Documents and Settings\TEMP.ASER.003\Application Data\zwog.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('C:\WINDOWS\system32\drwat32.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(11);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
BC_Activate;
RebootWindows(true);
end.[/CODE]
После перезагрузки:
- выполните такой скрипт
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
- Файл [B][COLOR="Red"]quarantine.zip[/COLOR][/B] из папки AVZ загрузите по ссылке [B][COLOR="Red"]Прислать запрошенный карантин[/COLOR][/B] вверху темы
- Сделайте повторные логи по [URL="http://virusinfo.info/pravila_old.html"]правилам[/URL] п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip; hijackthis.log)
все сделал