Страница 2 из 3 Первая 123 Последняя
Показано с 21 по 40 из 43.

Вирус Win32.HLLP.whboy.origin.. вылечить не получается... (заявка № 44461)

  1. #21
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    Мда... ну значит до завтра ))))

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    Вот лог ГМЕРа


    я оттяну на 2-3 часа ... будут идеи пишите.... потом реинстал системы но надеюсь до етого не дойдёт
    Вложения Вложения
    • Тип файла: log gmer.log (27.5 Кб, 4 просмотров)
    Последний раз редактировалось BoozyWoozy; 28.04.2009 в 09:48.

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    Перед тем, как Вы начнете с переустановкой - последний скрипт

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\WINDOWS\system32\drivers\cpqui.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\cpqui.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  5. #24
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    можно я добавлю в карантин исчо один файлик?
    он гад клонирует себя во все расшаренные по сети папки....

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    Цитата Сообщение от BoozyWoozy Посмотреть сообщение
    можно я добавлю в карантин ....
    Нужно

  7. #26
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    вот всё сделал....
    Вложения Вложения

  8. #27
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    У меня такое впечатление, что мы в решете воду носить пытаемся...

    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     StopService('ClipSrv');
     StopService('xmqmawo');
     QuarantineFile('C:\WINDOWS\system32\Drivers\cpqui.sys','');
     QuarantineFile('C:\WINDOWS\java\classes\ccwinlogins.exe','');
     QuarantineFile('C:\WINDOWS\java\classes\classes.sys','');
     DeleteFile('C:\WINDOWS\java\classes\classes.sys');
     DeleteFile('C:\WINDOWS\java\classes\ccwinlogins.exe');
     DeleteFile('C:\WINDOWS\system32\Drivers\cpqui.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\TXPlatformm.exe');
     DeleteService('xmqmawo');
     DeleteService('ClipSrv');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('xmqmawo');
     BC_DeleteSvc('ClipSrv');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки повторите скрипт в безопасном режиме.
    После перезагрузки:
    -Пофиксите
    Код:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.9348.cn/?205418
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.9348.cn/?205418
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  9. #28
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    - Включите Антвирус и Файрволл

    издеваетесь? я бы с радостью если бы хоть один антивирь работал.........
    по поводу Фиксов.... второй строчки при скане не обнаруженно......
    первую профиксил успешно ... при повторном скане необнаружилась.....

    Добавлено через 1 минуту

    немогу залить логи..... пишет превышен размер на форуме
    Последний раз редактировалось BoozyWoozy; 28.04.2009 в 13:21. Причина: Добавлено

  10. #29
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    Цитата Сообщение от BoozyWoozy Посмотреть сообщение
    немогу залить логи..... пишет превышен размер на форуме
    http://virusinfo.info/profile.php?do=editattachments удалите самые старые вложения.

  11. #30
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    фух... разобрался вот логи и карантин
    Вложения Вложения

  12. #31
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    процесс TXPlatformm.exe по прежнему присутствует в диспечере...

  13. #32
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    Почитайте, это интересно: http://www.threatexpert.com/report.a...ac24188a5fa689

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\drivers\txplatformm.exe');
     DeleteFile('c:\windows\system32\drivers\txplatformm.exe');
     BC_DeleteFile('c:\windows\system32\drivers\txplatformm.exe');
    ExecuteSysClean;
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    BC_Activate;
    RebootWindows(true);
    end.
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

  14. #33
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    вот логи...
    Вложения Вложения

  15. #34
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    -Пофиксите
    Код:
    O4 - HKCU\..\Run: [Explorer] C:\WINDOWS\system32\drivers\TXPlatformm.exe
    - Выполните скрипт
    Код:
    begin
    SetAVZGuardStatus(True);
     BC_DeleteSvc('ClipSrv');
     BC_DeleteFile('C:\WINDOWS\java\classes\classes.sys');
     BC_DeleteFile('C:\WINDOWS\java\classes\ccwinlogins.exe');
     BC_DeleteFile('c:\windows\system32\drivers\txplatformm.exe');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    - Сделайте повторные логи
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log

  16. #35
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1667
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    У меня такое впечатление, что мы в решете воду носить пытаемся...
    Естественно, потому как файловый паразитический вирус вы и не начинали лечить...

    Скачайте курит через пол часика, ваш зверёк должен определяться как Win32.HLLP.Whboy.111 и лечиться.

    но зато сколько свежайшего выцеплено... вероятно тема будет лидером по количеству в отчётах киберхелпера.

  17. #36
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    )))) этот фикс делаю каждый раз как делаю скан .....

    логи через мин 20 ибо работает AVP tool......

    Добавлено через 8 минут

    Цитата Сообщение от Shu_b Посмотреть сообщение
    Естественно, потому как файловый паразитический вирус вы и не начинали лечить...

    Скачайте курит через пол часика, ваш зверёк должен определяться как Win32.HLLP.Whboy.111 и лечиться.

    но зато сколько свежайшего выцеплено... вероятно тема будет лидером по количеству в отчётах киберхелпера.
    он у меня почти так и определялся... см.тему..... а вот насчет лечения (и в безобасном и вс ливСД никак ((( )

    но за совет спасибо ибо моё терпение зеенд... если сёдня ничо не выйдет то формамт С: .....
    Последний раз редактировалось BoozyWoozy; 28.04.2009 в 16:24. Причина: Добавлено

  18. #37
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1667
    Цитата Сообщение от BoozyWoozy Посмотреть сообщение
    он у меня почти так и определялся... см.тему.....
    почти, да не так. Повтоюсь ещё раз, алгоритм лечения только добавлен.
    до этого срабатывала своего рода эвристика, которая не знает как лечить данный тип заразы.

  19. #38
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    Цитата Сообщение от Shu_b Посмотреть сообщение
    почти, да не так. Повтоюсь ещё раз, алгоритм лечения только добавлен.
    до этого срабатывала своего рода эвристика, которая не знает как лечить данный тип заразы.
    Обязательно после АВЗ сделаю проверку КУИТом и потом уж скрипт и логи.....

    Добавлено через 1 минуту

    но зато сколько свежайшего выцеплено...


    ))))) я рад что мы смогли помочь друг другу
    Последний раз редактировалось BoozyWoozy; 28.04.2009 в 16:46. Причина: Добавлено

  20. #39
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3028
    Цитата Сообщение от Shu_b Посмотреть сообщение
    Естественно, потому как файловый паразитический вирус вы и не начинали лечить.
    Почему же, сэр, начинали
    пробовал зопасном режиме и с ливСД .

  21. #40
    Junior Member Репутация
    Регистрация
    09.07.2007
    Сообщений
    78
    Вес репутации
    66
    описанного выше эфекта от Курит не получилось (((
    вот логи.... добавил на всяк случай лог из АВПтул....
    Вложения Вложения

  • Уважаемый(ая) BoozyWoozy, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 2 из 3 Первая 123 Последняя

    Похожие темы

    1. Win32.HLLP.Whboy +Trojan.Downloader.56904
      От hung_andrew в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 05:58
    2. Не получается вылечить "Win32.HLLP.Whboy"
      От Maxi в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 05:45
    3. Заражён вирусом Win32.HLLP.Whboy
      От Basket23 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2009, 02:23
    4. Win32.HLLP.Autorun.origin
      От urcik в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.09.2008, 10:17
    5. iframe и win32.hllp.whboy
      От pl0x в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 10.09.2007, 06:32

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00582 seconds with 17 queries