вот, пожалуйста. карантин тоже отправил.
вот, пожалуйста. карантин тоже отправил.
Последний раз редактировалось d.schmitz; 24.03.2010 в 01:13.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
прилагаю лог
Последний раз редактировалось d.schmitz; 24.03.2010 в 01:13.
Сколько у Вас антивирусов?
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Microso ft\kyquyvym.exe - что за файл Вам известно?
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\drivers\csabbfcc.sys c:\dokumente und einstellungen\Administrator\fkrxsdt.exe Driver:: csabbfcc Folder:: Registry:: FileLook:: c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Microsoft\kyquyvym.exe DirLook::
Когда сохранится новый отчет ComboFix, прикрепите ComboFix.txt к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
теперь уже ни одного антивируса. сначала был mcafee, потом по очереди устанавливал nod и avg, когда началась эта зараза. этот файл мне не известен, ничего хорошего, судя по всему.
лог от вашего скрипта прилагаю (консоль микрософта, которую комбо-фикс навязывает, ставить не обязательно для этих проверок?)
Последний раз редактировалось d.schmitz; 24.03.2010 в 01:13.
Следов McAfee в логах полно.
Установка консоли восстановления - дело и выбор пользователя.
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\solury.exe c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Microsoft\kyquyvym.exe Driver:: tesaauswzsyp3rso yilbnu7nfkeyeo Folder:: Registry:: [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\csabbfcc.sys] FileLook:: DirLook::
Когда сохранится новый отчет ComboFix, прикрепите ComboFix.txt к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
вот свежий отчет
Последний раз редактировалось d.schmitz; 24.03.2010 в 01:13.
Удалите ComboFix
Установите SP3 (может потребоваться активация) + все новые заплатки
Установите Internet Explorer 8
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
этим все решится? и проблема с safe mode тоже?
а то, что и сейчас еще иногда всплывает сообщение generic host process win32 вызвал ошибку и будет завершен, и что через какое-то время интернет-соединение становится неактивным разве не указывает на проделки svchost?
может hijack лог сделать?
Добавлено через 10 минут
еще такой вопрос: на другои компе, через который произошло заражение, можно все ваши скрипты прогнать один к одному? правдо там винда так замедляется сразу после загрузки, что avz не запустишь. только если под досом файлы эти удалять...
Последний раз редактировалось d.schmitz; 20.03.2010 в 13:32. Причина: Добавлено
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin ExecuteRepair(10); RebootWindows(true); end.
Проверьте безопасный режим
А вот для этого и рекомендовано обновить систему
Выполните правила на другом компьютере и предоставьте логи, но в отдельной теме
А удалять что-то вслепую не стоит
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
а что можно сделать, чтобы на другом компьютере до выполнения логов дело вообще дошло, если на данный момент после загрузки винды процессы какие-то так съедают память, что вообще не рыпнуться? запуск проводника уже дело безнадежное. может поискать из дос в реестре на предмет, что там сейчас autorun и отключить хотя бы какую-то часть этой лажи? не напомните, как нызывается программка для скана и редактирования реестра системы под дос?
В безопасном режиме на втором компьютере проблема с замедлением остается?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
безопасный режим не работает на нем в принципе: вылетает в синий экран и на перезагрузку.
Добавлено через 1 час 11 минут
там установка была прервана. может посоветуете, чем выкорчевать следы такого рода?Следов McAfee в логах полно.
Последний раз редактировалось d.schmitz; 21.03.2010 в 00:14. Причина: Добавлено
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
спасибо, не знал, что есть их собственная утилита для этого.
а что касается другого компа, как подкопаться, если не работает безопасный режим?
А пролечиться с помощью Live CD не пробовали на том компьютере?
Опять же с помощью некоторых Live CD можно и в реестр заглянуть (например, ERD Commander)
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Запустился ERD Commander 3in1 2009, я заглянул в autoruns и services, почему-то ничего избыточного там не нашел. откуда же сразу при загрузке винды берутся процессы, которые напрочь загружают систему?
c Boot CD DDD вроде запустился AVZ, сделал логи и выложил в теме http://virusinfo.info/showthread.php?t=74163
Последний раз редактировалось d.schmitz; 21.03.2010 в 18:46. Причина: Добавлено
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 75
- В ходе лечения обнаружены вредоносные программы:
- c:\dokume~1\admini~1\lokale~1\temp\tmp1293.exe - Backdoor.Win32.Agent.aqtx ( DrWEB: Trojan.MulDrop1.7137, BitDefender: Trojan.Agent.AOXV, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0044848.exe:exe.exe:$data - Trojan.Win32.Agent.dnww ( DrWEB: Trojan.Spambot.7173, BitDefender: Trojan.Agent.AOXE, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0045858.exe:userini.exe:$data - Email-Worm.Win32.Joleee.eqz ( DrWEB: Trojan.Spambot.6597, BitDefender: Trojan.Spammer.Tedroo.CB, NOD32: Win32/SpamTool.Tedroo.AG trojan, AVAST4: Win32:Trojan-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0049079.exe:userini.exe:$data - Email-Worm.Win32.Joleee.erm ( DrWEB: BackDoor.Tdss.1077, BitDefender: Trojan.Dropper.Agent.UWE, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0050142.exe:exe.exe:$data - Trojan.Win32.Agent.dnww ( DrWEB: Trojan.Spambot.7173, BitDefender: Trojan.Agent.AOXE, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0050143.exe:userini.exe:$data - Email-Worm.Win32.Joleee.erm ( DrWEB: BackDoor.Tdss.1077, BitDefender: Trojan.Dropper.Agent.UWE, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0055766.exe:exe.exe:$data - Trojan.Win32.Agent.dnww ( DrWEB: Trojan.Spambot.7173, BitDefender: Trojan.Agent.AOXE, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0059883.exe:userini.exe:$data - Email-Worm.Win32.Joleee.erc ( DrWEB: BackDoor.Tdss.1077, BitDefender: Win32.Worm.Agent.QEO, AVAST4: Win32:Malware-gen )
- c:\system volume information\_restore{2da13a0a-4cdb-4bdc-bbc8-c107af5df794}\rp217\a0059947.exe:userini.exe:$data - Email-Worm.Win32.Joleee.erc ( DrWEB: BackDoor.Tdss.1077, BitDefender: Win32.Worm.Agent.QEO, AVAST4: Win32:Malware-gen )
- c:\windows\explorer.exe:userini.exe:$data - Email-Worm.Win32.Joleee.erc ( DrWEB: BackDoor.Tdss.1077, BitDefender: Win32.Worm.Agent.QEO, AVAST4: Win32:Malware-gen )
- c:\windows\system32\qtplugin.exe - Backdoor.Win32.Agent.aqqp ( DrWEB: Trojan.PWS.Mailer, BitDefender: DeepScan:Generic.Malware.SFMHloe.9FDB5D5C, NOD32: Win32/DMSpammer.A trojan )
- c:\windows\system32\qtwm.exe - Backdoor.Win32.Delf.tkr ( DrWEB: BackDoor.Uncapch, BitDefender: Trojan.Generic.KD.2507, AVAST4: Win32:Malware-gen )
- c:\windows\system32\svchost.exe:exe.exe:$data - Trojan.Win32.Agent.dnww ( DrWEB: Trojan.Spambot.7173, BitDefender: Trojan.Agent.AOXE, NOD32: Win32/Obfuscated.NCY trojan, AVAST4: Win32:Malware-gen )
- c:\windows\system32\userini.exe - Email-Worm.Win32.Joleee.erc ( DrWEB: BackDoor.Tdss.1077, BitDefender: Win32.Worm.Agent.QEO, AVAST4: Win32:Malware-gen )
- c:\windows\system32\wmicvrt.exe - Trojan-Spy.Win32.Zbot.agvz ( DrWEB: BackDoor.IRC.Bot.257, BitDefender: Trojan.Agent.VB.BHU, AVAST4: Win32:Malware-gen )
Рекомендации:
- Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !
Уважаемый(ая) d.schmitz, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.