После выполнения скрипта все без изменений.
После выполнения скрипта все без изменений.
Я говорю о скрипте в 16-посте. Его выполняли?
Да-да. Именно он. Без изменений.
Скачайте IceSword , поищите и скопируйте файлы:
файлы удалите их с помощью force deleteКод:c:\windows\system32\winhelp32.exe C:\WINDOWS\system32\vmmreg32.dll C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp C:\WINDOWS\SYSTEM32\VIDEO.sys C:\WINDOWS\SYSTEM32\VIDEO.bkp C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe
Если Вы какие-то файлы не обнаружите - переходите к следующему шагу.
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.
- Системное восстановление.
- Выполните скрипт
После перезагрузки:Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\system32\winhelp32.exe'); DeleteService('VIDEO'); DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}'); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys',''); QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.bkp',''); QuarantineFile('C:\WINDOWS\SYSTEM32\VIDEO.sys',''); QuarantineFile('C:\WINDOWS\system32\vmmreg32.dll',''); QuarantineFile('c:\windows\system32\winhelp32.exe',''); DeleteFile('c:\windows\system32\winhelp32.exe'); DeleteFile('C:\WINDOWS\system32\vmmreg32.dll'); DeleteFile('C:\WINDOWS\SYSTEM32\drivers\VIDEO.sys'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\VIDEO.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.sys'); DeleteFile('C:\WINDOWS\SYSTEM32\VIDEO.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\vmmreg32.bkp'); DeleteFile('C:\WINDOWS\SYSTEM32\webmin\winhelp32.exe'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('VIDEO'); executerepair(5); executerepair(6); executerepair(8); executerepair(9); executerepair(11); executerepair(16); executerepair(17); RegKeyStrParamWrite('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup', '%USERPROFILE%\Главное меню\Программы\Автозагрузка'); RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Common Startup', '%ALLUSERSPROFILE%\Главное меню\Программы\Автозагрузка'); BC_Activate; RebootWindows(true); end.
- Очистите темп-папки, кэш проводников и корзину.
- Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
- Сделайте повторные логи по правилам.
- Включите Антвирус и Файрволл
- Подключите ПК к интернету/локалке
- Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
- Прикрепите логи к новому сообщению.
Один нюанс. Системный диск D. В коде я так понимаю все под C. Код все равно актуален?
Да, скорее всего это все надо выполнять для "D".
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Карантин прикрепил. Сделал и для С и для D. Логи прицепил. Изменений пока нет.
Последний раз редактировалось PEPPER; 24.11.2009 в 12:11.
-Пофиксите
Кто это Вам lnk в автозагрузку поставил? Сами небось?Код:O4 - Global Startup: nod32.lnk = ?Накатайте НОД по новой. Лучше, если есть при удалении опция Устранение ошибок в установке.
Верно. сам пытался автозагрузку применить. видимо поэтому и получилось так криво То есть надо переустановить.
Добавлено через 34 минуты
При деинсталляции возникает ошибка нет доступа к сетевой папке с адресом как раз в автозагрузку. удаления прекращяется. есть ли способ очистить компьютер от нода чтобы установить заново.
Последний раз редактировалось PEPPER; 18.12.2008 в 21:31. Причина: Добавлено
Есть скорее всего. Правильная деинсталляция на сайте НОД, если есть.
Сорри, не могу посмотреть.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Проблему с автозагрузкой решил с помощью редактирования реестра. Проблему с неудалением нода (ошибка 1606 также) в приниципе переустнавиливать не пришлось после того как автозагрузка заработала. видимо вирус подкорректировал реестр.
Однако сейчас заметил что проблемы появились опять он же? Не могли бы вы проверить логи.
Последний раз редактировалось PEPPER; 24.11.2009 в 12:11.
В AVZ скрипт
Пришлите карантин по ссылке http://virusinfo.info/upload_virus.php?tid=35867Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('VIDEO', 4); SetServiceStart('vmi386', 4); DeleteService('VIDEO'); DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}'); TerminateProcessByName('d:\windows\system32\winhelp32.exe'); QuarantineFile('D:\WINDOWS\system32\msupdt.exe',''); QuarantineFile('D:\WINDOWS\system32\vmmreg32.dll',''); QuarantineFile('D:\WINDOWS\SYSTEM32\VIDEO.sys',''); QuarantineFile('D:\WINDOWS\SYSTEM32\winhelp32.exe',''); QuarantineFile('D:\WINDOWS\System32\drivers\vmi386.sys',''); QuarantineFile('D:\WINDOWS\system32\c0067EC4.mat',''); QuarantineFile('D:\WINDOWS\system32\tdll.dll',''); QuarantineFile('D:\WINDOWS\System32\vmmreg32.dll',''); QuarantineFile('d:\windows\system32\winhelp32.exe',''); DeleteFile('d:\windows\system32\winhelp32.exe'); DeleteFile('D:\WINDOWS\System32\vmmreg32.dll'); DeleteFile('D:\WINDOWS\system32\tdll.dll'); DeleteFile('D:\WINDOWS\system32\c0067EC4.mat'); DeleteFile('D:\WINDOWS\System32\drivers\vmi386.sys'); DeleteFile('D:\WINDOWS\SYSTEM32\winhelp32.exe'); DeleteFile('D:\WINDOWS\SYSTEM32\VIDEO.sys'); BC_DeleteFile('D:\WINDOWS\SYSTEM32\VIDEO.sys'); DeleteFile('D:\WINDOWS\system32\msupdt.exe'); DeleteFile('sys32.dll'); DeleteFile('D:\WINDOWS\system32\vmmreg32.dll'); BC_ImportALL; ExecuteSysClean; BC_DeleteSvc('VIDEO'); BC_Activate; RebootWindows(true); end.
Ну и логи повторно сделайте......
Опять тоже самое. Мде. Куда заходили последние разы? Что открывали вспомните?
Добавлено через 15 минут
Чтобы не быть нашим постоянный клиентом, то ознакомьтесь с этим http://virusinfo.info/showthread.php?t=30339. На всякий пожарный) . Но в любом случае можете обращаться за помощью)
Добавлено через 14 минут
Пофиксите ещё вот это
Пора уже Service Pack 3 на Windows устанавливать (может потребоваться активация).Код:Platform: Windows XP SP2 (WinNT 5.01.2600)
Последний раз редактировалось light59; 22.12.2008 в 21:51. Причина: Добавлено
Карантин выслал. новые логи прилагаются.
Последний раз редактировалось PEPPER; 24.11.2009 в 12:11.
Пофиксите в hiJakthis
В AVZКод:O20 - AppInit_DLLs: vmmreg32.dll O20 - Winlogon Notify: c0067EC4 - c0067EC4.mat (file missing) O20 - Winlogon Notify: ctlsys - D:\WINDOWS\ O20 - Winlogon Notify: sys32 - D:\WINDOWS\
выполните пункты 2 и 3 разедела "диагностика" правилКод:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DelBHO('{7C6E1044-DBF1-EDB3-57BB-D40A130EA5BD}'); DeleteFile('D:\WINDOWS\SYSTEM32\winhelp32.exe'); DeleteFile('D:\WINDOWS\system32\c0067EC4.mat'); DeleteFile('D:\WINDOWS\system32\vmmreg32.dll'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Добавлено через 1 минуту
НОД32 не тащит.. не справился![]()
Последний раз редактировалось light59; 22.12.2008 в 22:15. Причина: Добавлено
Выполнено.
Последний раз редактировалось PEPPER; 24.11.2009 в 12:11.
В AVZ
Пришлите карантин по правилам по ссылке http://virusinfo.info/upload_virus.php?tid=35867.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); clearquarantine; QuarantineFile('D:\WINDOWS\system32\mmctl.sys',''); DeleteFile('D:\WINDOWS\system32\mmctl.sys'); DeleteService('mmctl'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Повторите 2й стандартный скрипт и, думаю, больше ничего зловредоного не будет![]()
Сделано.
Последний раз редактировалось PEPPER; 24.11.2009 в 12:11.
Хорошо. А теперь почитайте эту темку http://virusinfo.info/showthread.php?t=30339.
В логах чисто![]()
Огромное спасибо всем за оперативную помощь.
Уважаемый(ая) PEPPER, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.