_install.exe -пришлите поправилам ....
_install.exe -пришлите поправилам ....
Последствия скрипта, от которого не должно быть хуже. Поможет переустановка MySQL.
Отправила одну копию файла из 144![]()
_install.exe -Trojan.Packed.252 удаляйте ...
и выполните пункт 2 правил ....
а он у вас обновляется ? не похоже ...
Странно... Регулярно пишет: вирусные базы обновлены.
ничего не помаю ... вы проводили полное сканирование ? версия у вас какая ?
Др.Веб, говорите? А как вам такой факт, что вместо системной службы sessmgr.exe у вас не что иное как Trojan-Downloader.Win32.Small.hdl?? Попутно, извиняюсь, вопрос коллегам - карантин для А.С.Пушкина присылается? Вот эти скорее всего тоже не родные:
Сейчас напишу далее...Код:O23 - Service: Локатор удаленного вызова процедур (RPC) (RpcLocator) - Unknown owner - C:\WINDOWS\system32\locator.exe O23 - Service: RSVP - Unknown owner - C:\WINDOWS\system32\rsvp.exe O23 - Service: Смарт-карты (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe O23 - Service: Журналы и оповещения производительности (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe O23 - Service: VSS - Unknown owner - C:\WINDOWS\System32\vssvc.exe
Добавлено через 7 минут
Давайте всех "ненаших" соберем, чтоб уж наверняка:
После перезагрузки пришлите карантин по правилам.Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\System32\vssvc.exe',''); QuarantineFile('C:\WINDOWS\system32\tlntsvr.exe',''); QuarantineFile('C:\WINDOWS\system32\smlogsvc.exe',''); QuarantineFile('C:\WINDOWS\System32\SCardSvr.exe',''); QuarantineFile('C:\WINDOWS\system32\rsvp.exe',''); QuarantineFile('C:\WINDOWS\system32\locator.exe',''); QuarantineFile('C:\WINDOWS\system32\netdde.exe',''); QuarantineFile('C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe',''); QuarantineFile('C:\WINDOWS\system32\clipsrv.exe',''); QuarantineFile('C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe',''); BC_ImportQuarantineList; BC_Activate; RebootWindows(true); end.
Последний раз редактировалось Bratez; 15.12.2007 в 15:28. Причина: Добавлено
I am not young enough to know everything...
Карантин отправлен. Др.Веб чего-то обнаружил и вроде вылечил.
Добавлено через 40 секунд
По крайней мере перестал требовать проверку диска.
Добавлено через 1 минуту
Вспомнила еще проблему. Не снималась галочка отключения восстановления системы.
Последний раз редактировалось Natrix; 15.12.2007 в 19:11. Причина: Добавлено
в карантине .....
C:\WINDOWS\System32\vssvc.exe TR/Crypt.XPACK.Gen
C:\WINDOWS\system32\smlogsvc.exe TR/Crypt.XPACK.Gen
C:\WINDOWS\system32\tlntsvr.exe TR/Crypt.XPACK.Gen
C:\WINDOWS\System32\SCardSvr.exe TR/Crypt.XPACK.Gen
C:\WINDOWS\system32\locator.exe TR/Crypt.XPACK.Gen
C:\WINDOWS\system32\netdde.exe W32/Malware
C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\msco rsvw.exe TR/Crypt.XPACK.Gen
sessmgr.exe Trojan-Downloader.Win32.Small.hdl
C:\WINDOWS\system32\clipsrv.exe Gen W32/Malware
нужно менять на чистые ....
Как это сделать? Простите, но в этих вопросах я не разбираюсь
Добавлено через 1 минуту
Сделала проверку системного диска. Обнаружено 12 зараженных объектов. Просто удалить их из Др.Веба?
Добавлено через 13 минут
Плюс еще все что в папках avz/infected и avz/quarantine/
Последний раз редактировалось Natrix; 15.12.2007 в 20:06. Причина: Добавлено
нужно сделать проверку всех дисков на компьютере ....
перепешите нужные файлы с другого (заведомо чистого) компьютера ... и перезапишите их на место подмененных (операцию проводите в safe mode)
То есть сначала все проверить, удалить все что найдет, потом перезаписать файлы? Или наоборот?![]()
лучше так ...
Всех заменила. Что дальше?
Сделайте логи еще раз, будем надеяться - последний![]()
I am not young enough to know everything...
Вот они. Что есть подозрение на Email-Worm.Win32.Warezov.ra?
Последний раз редактировалось Natrix; 18.02.2008 в 20:05.
выполните скрипт ....
пришлите карантин согласно приложения 3 правил ..Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\pdbcopy.exe',''); QuarantineFile('C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\symavc32.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\protect.sys',''); DeleteFile('C:\WINDOWS\system32\drivers\protect.sys'); DeleteFile('C:\WINDOWS\system32\drivers\symavc32.sys'); BC_DeleteSvc('symavc32'); BC_DeleteSvc('protect'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Карантин отправлен.
Уважаемый(ая) Natrix, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.