- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                
                    
 Борьба с вирусами - 7
                
                
                        
                            
                            
                        
                        
                
                    
                        
                            Случай близкий к клиническому.
На компе не стояло антивируса, лазили в Интернет.
CureIt запускал несколько раз, так как комп в процессе зависал.
В общем им было отстреляно несколько тысяч (около пяти точно) вирусей.
 
Прошелся avz и hijack.
Логи прилагаю.
                        
                     
                    
                 
             
            
            
         
     
        
    
 
		
		- 
		
			
						
						
							 Будь в курсе!
						
					
					
						
							 Будь в курсе!
						
					
			
			
				
				
					
						
			
						
							
								
									
										Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
									 
								
							 
						 
					 
					
				 
			 
				
			
		 
		
	
- 
    
    
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            не прицепились. 
цепляю ещё раз.
                        
                     
                    
                 
             
            
            
                
                
                
                    
                        Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
                    
                    
                
                
                
                
                
                
                
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe - это Вам знакомо?
Выполните скрипт в AVZ:
	Код:
	begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\supervisor.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Pciidseisrwa.sys','');
BC_ImportQuarantineList;
BC_QrSvc('Pciidseisrwa');
BC_Activate;
RebootWindows(true);
end.
 Компьютер перезагрузится.
Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=24182 ).
                        
                     
                    
                 
             
            
            
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            Карантин загрузил.
 
	
		
			
			
				
					
 Сообщение от 
kps
					
				 
				C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe - это Вам знакомо?
			
		 
	 
 Похоже на действие одного из вирусов - он любит создавать в папках ехе-файлы с названием папок.
 
На компе посмотрел - нет там такого.
Но на компе блокировка разрешения показа скрытых файлов.
Как её кстати, убрать?
                        
                     
                    
                 
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Выполните скрипт в AVZ:
	Код:
	begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Автозагрузка.exe','');
 QuarantineFile('C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe','');
 DeleteService('Pciidseisrwa');
 DeleteFile('C:\WINDOWS\supervisor.exe');
 DeleteFile('C:\Documents and Settings\Demio\Главное меню\Программы\Автозагрузка\Автозагрузка.exe');
 DeleteFile('C:\Documents and Settings\All Users\Главное меню\Программы\Автозагрузка\Автозагрузка.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(8);
RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
 Компьютер перезагрузится.
Пришлите карантин.
Сделайте новые логи.
                        
                     
                    
                 
             
            
            
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            Карантин закачал.
Логи прилагаю.
 
И ещё, - появилась одна интересная папка в корне диска С:
"WINDOWS.EXE" с типом "gy" (то есть в том месте, в котором для файлов пишется тип, например "Системный файл", "Текстовый документ", "Пакетный файл MS-DOS", там у этой папки написано "gy").
                        
                     
                    
                 
             
            
            
                
                
                
                    
                        Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
                    
                    
                
                
                
                
                
                
                
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Симантек с Доктор вместе стоят, могут быть проблемы.
Попробуй использовать AVPTool. Как раз новая версия подоспела, со свежими базами Касперского.
Очень похоже по симптомам на старого знакомого.
                        
                     
                    
                 
             
            
            
                
                
                
                
                    Павел
AVZ HijackThis  помощь с 10-00 до 18-00МСК
Windows7, SEP(work) 
WindowsXP KIS(home) 
На up не реагирую
                
                
             
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            Да.... там ни одного антивируса не стояло.
По крайней мере - не было активно.
А сейчас глянул в Program Files, там и Вебера и Лаборатории Касперского и Сумантека папки есть.
Пожалуй я их все посношу, а нарисую Аваста домашнего.
А что там с логами?
                        
                     
                    
                 
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            Выполните скрипт в AVZ:
	Код:
	begin
BC_DeleteSvc('Pciidseisrwa');
BC_Activate;
RebootWindows(true);
end.
 Компьютер перезагрузится.
Сделайте новый лог по пункту 8 правил.
                        
                     
                    
                 
             
            
            
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
            
            
                
                
                
                    
                        Последний раз редактировалось JaneYa; 16.07.2008 в 23:27.
                    
                    
                
                
                
                
                
                
                
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            В логе остатки Доктора и Бит Дефендера. Удалять будем?
                        
                     
                    
                 
             
            
            
                
                
                
                
                    Павел
AVZ HijackThis  помощь с 10-00 до 18-00МСК
Windows7, SEP(work) 
WindowsXP KIS(home) 
На up не реагирую
                
                
             
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
     
        
    
 
			
	
- 
    
    
        
        
            
                
                
                        
                        
                
                    
                        
                            У БитДефендера по-моему есть утилита для деинсталляции, а Доктора придется ручками, т.е. скриптом.
Добавлено через 9 минут
Вот скрипт для удаления драйверов:
	Код:
	begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 BC_DeleteSvc('TSP');
 BC_DeleteSvc('SPIDER');
 BC_DeleteSvc('drwebnet');
 BC_DeleteSvc('REGSpy');
 BC_DeleteSvc('spidernt');
 DeleteFile('C:\Program Files\Softwin\BitDefender8\filespy.sys');
 DeleteFile('C:\Program Files\Softwin\BitDefender8\regspy.sys');
 DeleteFile('C:\Program Files\DrWeb for Windows\spidernt.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\drwebnet.sys');
 DeleteFile('C:\Program Files\DrWeb for Windows\spider.sys');
 DeleteFile('C:\WINDOWS\system32\Drivers\klif.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
 После него еще нужно удалить директории:
C:\Program Files\Softwin\BitDefender8
C:\Program Files\DrWeb for Windows
Но все равно для норм. работы надо будет еще и реестр почистить.
                        
                     
                    
                 
             
            
            
                
                
                
                    
                        Последний раз редактировалось PavelA; 10.06.2008 в 15:18.
                    
                    
                        Причина: Добавлено
                    
                
                
                
                
                
                
                    Павел
AVZ HijackThis  помощь с 10-00 до 18-00МСК
Windows7, SEP(work) 
WindowsXP KIS(home) 
На up не реагирую
                
                
             
            
            
         
     
        
    
 
- 
	
  			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73
  
                        
                    
                
                
                
                
                        
                
            
         
        
            
                
                
                        
                        
                
                    
                        
                            Сделал.
Ещё я поставил туда Аваст и он после перегрузки настрелял уйму вирей в виде файлов (название папки).exe. Имя и фамилию виря не помню.
Вроде больше ничего, вызывающего моего беспокойство не замечаю.
А по логам - можно поставить точку?
                        
                     
                    
                 
             
            
            
         
     
        
    
 
			
	
- 
    
    
        
            
            
                Junior Member
            
            
            
            
                
                    
                        
                    
                
            
             
            
                
                
                
                
                    
                    
                        
                    - Вес репутации
  
                    - 73