Добрый день.
В системе появился троян, сидит и шлет почту во все концы
Обычный антивирус его не видит и лечить не хочет. Прогнал, согласно правилам, утилиты. Логи в аттаче.
Добрый день.
В системе появился троян, сидит и шлет почту во все концы
Обычный антивирус его не видит и лечить не хочет. Прогнал, согласно правилам, утилиты. Логи в аттаче.
отключите восстановление системы !!!
скачайте C:\WINDOWS\System32\Drivers\Winci61.sys - force delete
выполните скрипт ...
пришлите карантин согласно приложения 3 правил ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Winci61'); DeleteService('winmgmtALG'); DeleteService('ThemesBITS'); DeleteService('MSIServerSCardSvr'); DeleteService('mnmsrvcTlntSvr'); DeleteService('ERSvcClipSrv'); QuarantineFile('srv.exe',''); QuarantineFile('C:\WINDOWS\system32\Drivers\Winci61.sys',''); QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll',''); QuarantineFile('c:\windows\services.exe',''); DeleteFile('c:\windows\services.exe'); DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll'); DeleteFile('C:\WINDOWS\system32\Drivers\Winci61.sys'); DeleteFile('srv.exe'); DeleteFile('WinCtrl32.dll'); DeleteFile('C:\WINDOWS\services.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
повторите логи ...
Сорр по отключению... Посмотрел и подумал, что без галочки - это отключено
Скачал по ссылке прогу, nod32 ругнулся на вирус... Это правильно или нет? Я и не стал запускать...
Карантин выслал. Логи в аттаче.
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
После выполнения скрипта компьютер перезагрузится!Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('LmHostsNOD32krn'); DeleteFile('C:\WINDOWS\system32\Drivers\Winci61.sys'); DeleteFile('srv.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('Winci61'); BC_Activate; RebootWindows(true); end.
3. Повторите логи.
Сердце решает кого любить... Судьба решает с кем быть...
Отключил, выкладываю.
В IceSword сделайте этому файлику Winci61.sys Force Delete...
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Повторите логи...Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteService('Winci61'); DeleteFile('C:\WINDOWS\System32\Drivers\Winci61.sys'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('Winci61'); BC_Activate; RebootWindows(true); end.
Сделал как написано. Прикладываю логи.
ничего подозрительного ...
ОкСпасибо
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\services.exe - Email-Worm.Win32.Joleee.c (DrWEB: Trojan.Packed.573)
- c:\\windows\\system32\\winctrl32.dll - Trojan-Dropper.Win32.Mutant.l (DrWEB: Trojan.DownLoad.3503)
Уважаемый(ая) fransua, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.