C:\WINDOWS\System32\MSCORE.DLL - Trojan.Win32.Small.yd
C:\WINDOWS\system32\svchost.exe - Trojan.Win32.Patched.bh(как и ожидалось) с этой дрянью успешно справляется касперский 7.0 насчет дрвеба уточню
p.s. svchost.exe удалять нельзя только лечить!
Microsoft Most Valuable Professional in Consumer Security
давайте попробуем так ...
выполните скрипт ...
повторите логи ...Код:begin RenameFile('%windir%\system32\svchost.exe', '%windir%\system32\svchost.bak'); CopyFile('%windir%\system32\dllcache\svchost.exe', '%windir%\system32\svchost.exe'); BC_DeleteFile('%windir%\system32\svchost.bak'); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','SFCDisable',000000000); BC_DeleteFile('%windir%\System32\MSCORE.DLL'); BC_Activate; RebootWindows(true); end.
новые логи
Последний раз редактировалось vve; 12.01.2008 в 12:40.
Следом такой скрипт:
и сделайте новые логи.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('Ubh17'); SetServiceStart('Ubh17', 4); BC_DeleteFile('C:\WINDOWS\Ubh17.sys'); BC_DeleteFile('C:\WINDOWS\System32\Drivers\Ubh17.sys'); BC_DeleteFile('C:\WINDOWS\system32\DRIVERS\smtpdrv.sys'); BC_DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys'); BC_DeleteSvc('Ubh17'); BC_DeleteSvc('smtpdrv'); BC_Activate; RebootWindows(true); end.
I am not young enough to know everything...
новые логи
Последний раз редактировалось vve; 12.01.2008 в 12:40.
Выполните в АВЗ
Пришлите карантин по правиламКод:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Электротехника\Рабочий стол\Home Credit\ScriptX_new.rar',''); QuarantineFile('C:\Documents and Settings\Электротехника\Рабочий стол\Home Credit\ScriptX_new\SXdocs.zip',''); QuarantineFile('C:\WINDOWS\system32\taskmon.sys',''); QuarantineFile('C:\WINDOWS\system32\Drivers\Nh.sys',''); DeleteFile('C:\WINDOWS\system32\taskmon.sys'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
новый карантин загружен
повторите логи посмотрим, что там осталось.
Больше ничего плохого не видно.
Вам что-нибудь нужно из этого списка?
Лишнее отключим.Код:>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр) >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов) >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing) >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола) >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к ПК разрешен доступ анонимного пользователя >> Безопасность: Разрешена отправка приглашений удаленному помошнику
I am not young enough to know everything...
Код:begin RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0); SetServiceStart('RDSessMgr', 4); SetServiceStart('mnmsrvc', 4); SetServiceStart('Schedule', 4); SetServiceStart('SSDPSRV', 4); SetServiceStart('TermService', 4); SetServiceStart('RemoteRegistry', 4); RebootWindows(true); end.
Уважаемый(ая) vve, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.