Страница 2 из 2 Первая 12
Показано с 21 по 33 из 33.

вирус (заявка № 15989)

  1. #21
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    Цитата Сообщение от akoK Посмотреть сообщение
    Похоже Trojan.Patched.AU (BitDefender)

    svchost.exe не прошел по базе безопасных

    Добавлено через 1 минуту

    У вас есть установочный диск? (переустанавливать ничего не надо!)
    Установочного диска нет

    Добавлено через 2 минуты

    Цитата Сообщение от wise-wistful Посмотреть сообщение
    выполните в АВЗ

    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\System32\MSCORE.DLL','');
     QuarantineFile('C:\WINDOWS\system32\svchost.exe','');
     DeleteFile('C:\WINDOWS\taskmon.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    загрузите карантин по правилам.

    профиксите ...

    Код:
    O4 - HKLM\..\Run: [taskmon] C:\WINDOWS\taskmon.exe
    скрипт выполнил, пофиксить не получилось, т.к. этой строчки уже нет, карантин загрузил
    Последний раз редактировалось vve; 09.01.2008 в 16:23. Причина: Добавлено

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для akok
    Регистрация
    25.01.2011
    Сообщений
    2,343
    Вес репутации
    80
    C:\WINDOWS\System32\MSCORE.DLL - Trojan.Win32.Small.yd

    C:\WINDOWS\system32\svchost.exe - Trojan.Win32.Patched.bh(как и ожидалось) с этой дрянью успешно справляется касперский 7.0 насчет дрвеба уточню

    p.s. svchost.exe удалять нельзя только лечить!
    Microsoft Most Valuable Professional in Consumer Security

  4. #23
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1528
    давайте попробуем так ...
    выполните скрипт ...
    Код:
    begin
    RenameFile('%windir%\system32\svchost.exe', '%windir%\system32\svchost.bak');
    CopyFile('%windir%\system32\dllcache\svchost.exe', '%windir%\system32\svchost.exe');
    BC_DeleteFile('%windir%\system32\svchost.bak');
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','SFCDisable',000000000);
    BC_DeleteFile('%windir%\System32\MSCORE.DLL');
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...

  5. #24
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    новые логи
    Последний раз редактировалось vve; 12.01.2008 в 12:40.

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1582
    Следом такой скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('Ubh17');
     SetServiceStart('Ubh17', 4);
     BC_DeleteFile('C:\WINDOWS\Ubh17.sys');
     BC_DeleteFile('C:\WINDOWS\System32\Drivers\Ubh17.sys');
     BC_DeleteFile('C:\WINDOWS\system32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
     BC_DeleteSvc('Ubh17');
     BC_DeleteSvc('smtpdrv');
    BC_Activate;
    RebootWindows(true);
    end.
    и сделайте новые логи.
    I am not young enough to know everything...

  7. #26
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    новые логи
    Последний раз редактировалось vve; 12.01.2008 в 12:40.

  8. #27
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    Выполните в АВЗ

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\Электротехника\Рабочий стол\Home Credit\ScriptX_new.rar','');
     QuarantineFile('C:\Documents and Settings\Электротехника\Рабочий стол\Home Credit\ScriptX_new\SXdocs.zip','');
     QuarantineFile('C:\WINDOWS\system32\taskmon.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Nh.sys','');
     DeleteFile('C:\WINDOWS\system32\taskmon.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам

  9. #28
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    новый карантин загружен

  10. #29
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    повторите логи посмотрим, что там осталось.

  11. #30
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    Цитата Сообщение от wise-wistful Посмотреть сообщение
    повторите логи посмотрим, что там осталось.
    новые логи
    Последний раз редактировалось vve; 12.01.2008 в 12:40.

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1582
    Больше ничего плохого не видно.
    Вам что-нибудь нужно из этого списка?
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    Лишнее отключим.
    I am not young enough to know everything...

  13. #32
    Junior Member Репутация
    Регистрация
    07.10.2007
    Сообщений
    142
    Вес репутации
    66
    Цитата Сообщение от Bratez Посмотреть сообщение
    Больше ничего плохого не видно.
    Вам что-нибудь нужно из этого списка?
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >> Безопасность: Разрешена отправка приглашений удаленному помошнику
    Лишнее отключим.
    ничего из этого не надо

  14. #33
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для rubin
    Регистрация
    15.10.2007
    Адрес
    Казань
    Сообщений
    2,934
    Вес репутации
    569
    Код:
    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    SetServiceStart('RemoteRegistry', 4);
    RebootWindows(true);
    end.

  • Уважаемый(ая) vve, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 2 Первая 12

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01061 seconds with 15 queries