Полный путь к двум подозрительным файлам:
C:\WINDOWS\system32\xsvr85.exe@
C:\WINDOWS\system32\xsvr18.exe@
Последний раз редактировалось Gabidz; 26.07.2010 в 15:01.
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\sopasclib.dll c:\windows\system32\sopasvstart.dll C:\WINDOWS\system32\xsvr85.exe@ C:\WINDOWS\system32\xsvr18.exe@ c:\windows\system32\wayic.dll c:\windows\system32\wayi.exe c:\windows\system32\00YIZA37\E001.exe C:\WINDOWS\system32\058OI1JM\A13.exe C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\XVT9XSNA\A13[1].exe c:\windows\system32\sqlserv.exe c:\windows\system32\xsvr85.zip Driver:: vsd SopSrv SqlDebuger Folder:: c:\windows\system32\1ETZ07WQ c:\windows\system32\28NU55MB c:\windows\system32\00YIZA37 c:\windows\system32\058OI1JM c:\windows\system32\WH3GNP2R c:\windows\system32\VRM05LZH c:\windows\system32\O0PU8H04 c:\windows\system32\NQUXKZEN c:\windows\system32\t Registry:: FileLook:: c:\windows\system32\Sqldebug.exe DirLook::
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Извините, что долго не отвечал, не было доступа к ПК. Отчет во вложении.
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\Sqldebug.exe Driver:: Folder:: c:\windows\system32\DYBXL32O c:\windows\system32\G4VHGRSW Registry:: [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] "SopSrv"=- FileLook:: DirLook::
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Отчёт добавил.
c:\windows\system32\gametower.exe - что за файл?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Не знаю.
Выполните скрипт в AVZ
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темыКод:begin QuarantineFile('c:\windows\system32\gametower.exe',''); end.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Карантин выслал.
Файл в вирлабе. Ждем
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
В одном из карантинов был:
Net-Worm.Win32.Kolab.jqi
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
ничего не сделаете. Его нет уже - удалили.
c:\windows\system32\gametower.exe - чистый
- Удалите ComboFix
- Сделайте повторный лог hijackthis.log;
Лог добавил.
Плохого не видно
Установите Internet Explorer 8 (даже если им не пользуетесь)
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Благодарю за помощь всех отозвавшихся!
Статистика проведенного лечения:
- Получено карантинов: 5
- Обработано файлов: 30
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\system32\sopasclib.dll - Net-Worm.Win32.Kolab.joa ( DrWEB: Trojan.MulDrop1.39558, BitDefender: DeepScan:Generic.Malware.WX!.06D4662F, AVAST4: Win32:Malware-gen )
- c:\windows\system32\sopasvstart.dll - Net-Worm.Win32.Kolab.jpj ( DrWEB: Trojan.MulDrop1.39579, BitDefender: DeepScan:Generic.Malware.WX!.EDADE49C, AVAST4: Win32:Kolab-DN [Wrm] )
- \xsvr85.exe@ - Net-Worm.Win32.Kolab.jqi ( DrWEB: BackDoor.IRC.Bot.538, BitDefender: Trojan.Generic.4498965, AVAST4: Win32:Rumous [Drp] )
Уважаемый(ая) Gabidz, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.