-
Выполните скрипт
Код:
begin
SearchRootkit(true,true);
SetAVZGuardStatus(true);
QuarantineFile('DpTaGQfKJTIk.dll','');
DeleteFile('DpTaGQfKJTIk.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\AuduoServic\Parameters','ServiceDll');
DelCLSID('{00020d75-0000-0000-c000-000000000046}');
BC_ImportALL;
ExecuteSysClean;
BC_LogFile(GetAVZDirectory + 'boot_cleaner.log');
BC_Activate;
RebootWindows(true);
end.
Закачайте карантин. Логи повторите. Файлы в папке iIpc больше не появляются?

Сообщение от
VlaDos
Можете мне сказать источник заражения
Нет, это я вам сказать не могу, потенциальных источников заражения очень много, в данном случае им вполне мог быть удаленный бэкдор winhelp32. А вообще про безопасность здесь почитайте http://virusinfo.info/showthread.php?t=30339
-
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Junior Member
- Вес репутации
- 58
Почему иногда входишь на сайт (типа привет, спасибо что за шли). Пишешь сообщение, прикрепить файлы, а тут окно "вы не авторизированны" - это что? и как понимать?
-
Junior Member
- Вес репутации
- 58
vegas все сделал, карантин загрузил. В папке iIpc сидит (A023 ехе). Я посмотрел в карантине DpTaGQfKJTk.dll. Если не трудно выложите скрипт на устранение вот этого:
>> Службы: разрешена потенциально опасная служба TermService (@%SystemRoot%\System32\termsrv.dll,-26
>> Службы: разрешена потенциально опасная служба SSDPSRV (@%systemroot%\system32\ssdpsrv.dll,-100)
>> Службы: разрешена потенциально опасная служба Schedule (@%SystemRoot%\system32\schedsvc.dll,-100)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику. По поводу служб не знаю пока (нужны или нет). И как вернуть все на место в случае сбоя.И если не затруднит ссылку на то где обычно прописываются вирусы и т.д. в реестре (для поиска и удаления). Чем или как узнать место нахождения ключей реестра той или иной программы, dll-ки. Неужели антивирусы которые себя так рекламируют не в состоянии замочить эту нечесть.
Спасибо заранее. Вот логи:
Последний раз редактировалось VlaDos; 28.11.2009 в 15:20.
-

Сообщение от
VlaDos
Если не трудно выложите скрипт на устранение вот этого
AVZ//Файл//Мастер поиска и устранения проблем - там всё найдёте 
И как вернуть все на место в случае сбоя.
Там же закладка Восстановить изменения
Чем или как узнать место нахождения ключей реестра той или иной программы, dll-ки.
- Сделайте лог полного сканирования MBAM.
-
-
Junior Member
- Вес репутации
- 58
Rene-gad спасибо за ответ. Лог MBAM я выкладывал и сейчас смотрел он девственночист( за исключением патча к програме Ad Muncher).
Добавлено через 4 минуты
А может произойти сбой драйверов после устранения проблем AVZ?. До этого как снести систему у меня возникли проблемы с определением флешустройств на Висте. При подключении флеш требовалось форматирование устройства. А на ХР все читалось без проблем.
Последний раз редактировалось VlaDos; 26.11.2009 в 14:01.
Причина: Добавлено
-
Junior Member
- Вес репутации
- 58
Специалисты! Сегодня опять проявилась активность А002.ехе, совпадает со вчерашней активностью. т.е. весь день "тихо" а в одно и то же время происходит активность (может совпадение). открыл в Тотал Коммандер и посмотрел свойства файлов Lister (после активности появились новые и самый интересный J002 .exe (IP Configuration Utility)). Выкладываю 2-а текстовых документа (коппии) и скрины из тотал командер. Может это вам как то поможет.
Последний раз редактировалось VlaDos; 28.11.2009 в 15:20.
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 58
Проличился

Сообщение от
thyrex
DrWeb нашел и удалил:
C:/Users/IGOR/Desktop/WinHelp32.exe
C:/Windows/System32/iIpc/H001.exe
C:/Windows/System32/iIpc/J002.exe
А вот A023.exe не увидел су..а. И что делать, чем искать. Пипеццццццц
-
Найдите эти файлы в АВЗ (п.2 Приложения в Правилах) и закачайте. Посмотрим на них поближе
-
-
Junior Member
- Вес репутации
- 58
vegas закачал папку virus.Блин, посмотрел по отчету Каспера. Он уже столько грохнул всякой гадости в папке iIpc. Значит сидит где то сволочь и подгружает контент с вирями в инете. Если переустановить систему это будет надежной очисткой или как??????????????. Но хочется все таки найти и обезвредить "причину".
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 58

Сообщение от
thyrex
вот лог:
Последний раз редактировалось VlaDos; 28.11.2009 в 15:20.
-
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 58
Всем привет! Это какой то кошмар. В папке Sys32 появилось 110"левых",но пока пустых папок. В Content.IE5 3-и папки в каждой по 3-и файла А027.ехе[1] -[3]. Ни одна программа которую советовали не видит это га.но.(ни один антивирус). Что это такое вооюще у меня поселилось,кто-нибудь может мне ответить? За 8-мь лет у меня это первый раз такое. Обычно помогали Веб или КАВ.
-
-
-
Junior Member
- Вес репутации
- 58
сейчас попробывал AVZ поискать открытые порты. Успел сделать скрин порта который появляется на мгновение и прячется
Порт ТСР 49169 Статус (ESTABLISHED) Remote Host (61.160.217.192) Remote port (21) Приложение (c;\windows\sys32\svchost.exe)
Добавлено через 1 минуту
какие? все тормозит, затруднительно что то сделать.
Последний раз редактировалось VlaDos; 28.11.2009 в 14:55.
Причина: Добавлено
-
Junior Member
- Вес репутации
- 58
карантин загрузил,вот новые логи:
Последний раз редактировалось VlaDos; 10.12.2009 в 23:00.
-
Выполните скрипт в AVZ
Код:
begin
QuarantineFile('C:\Windows\system32\uidrunsrv.dll','');
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-
-
Junior Member
- Вес репутации
- 58
thyrex скрипт выполнил, карантин загрузил
Последний раз редактировалось VlaDos; 29.11.2009 в 13:01.
-
uidrunsrv.dll - новый зловред Trojan-Downloader.Win32.FraudLoad.wwlx
Выполните скрипт в AVZ
Код:
begin
DeleteFile('C:\Windows\system32\uidrunsrv.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\UidSrv\Parameters','ServiceDll');
ExecuteSysClean;
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новый лог virusinfo_syscheck.zip
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
-