Последний раз редактировалось POL23; 29.11.2010 в 21:49.
- сделайте лог Combofix в безопасном режиме
Сделал, вот лог
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\system32\'DnЂ c:\windows\system32\ahokvbw.exe c:\documents and settings\All Users\systems.exe Driver:: NetSvc:: Folder:: c:\program files\Common Files\ACC35333a Registry:: [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] "Userinit"="c:\windows\system32\userinit.exe," FileLook:: DirLook::
- Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
- Сделайте повторные логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
Новый отчет не создается, тк запуск Combofix блокируется- сразу после запуска (0.1 сек) окно пропадает навеки
если так получется запустить AVZ, то выполните скрипт
После перезагрузки:Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); QuarantineFile('c:\windows\system32\'DnЂ',''); QuarantineFile('c:\windows\system32\ahokvbw.exe',''); QuarantineFile('c:\documents and settings\All Users\systems.exe',''); DeleteFile('c:\documents and settings\All Users\systems.exe'); DeleteFile('c:\windows\system32\ahokvbw.exe'); DeleteFile('c:\windows\system32\'DnЂ'); DeleteFileMask('c:\program files\Common Files\ACC35333a', '*.*', true); DeleteDirectory('c:\program files\Common Files\ACC35333a'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('TSW', 2, 2, true); ExecuteWizard('SCU', 2, 2, true); BC_Activate; RebootWindows(true); end.
- выполните такой скрипт
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
- Сделайте логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
Как назвать файл с этим кодом, и как его выполнить в безопасном режиме? Из AVZ? А после перезагрузки-войти в нормальном режиме? Или - тоже в безопасном?
- Сохраните текст Скрипта как 1.txt
- запустите АVZ
- файл=>выполнить скрипт=>кнопка загрузить=>выбираете файл 1.txt=>кнопка запустить
после перезагрузки-в нормальный
В скрипте было 2 ошибки- в 5 и 10 строчке пришлось убрать апостроф перед странным именем файла- иначе AVZ не хотела выполнять скрипт. После перезагрузки, инициированной скриптом, произошло еще 2-3 перезагрузки (самопроизвольно). Но сейчас симптомы заражения отсутствуют- не прописаны левые маршруты, не блокируется AVZ, и сама запустилась Kaspersky Virus Removal Tool 2010, которую когда-то раньше я загрузил и не отпускал.
Архив с карантином AVZ вот:
Добавлено через 21 минуту
Я закачал свежие диагностические инструменты и сейчас буду выполнять процедуры по ПРАВИЛАМ, но это займет очень много времени: одна полная проверка моим Nod32 может и не окончиться до утра. Но я доведу дело до конца- пусть и завтра.
А сегодня- всем, кто участвовал в излечении моего кома- огромное спасибо.
Последний раз редактировалось POL23; 30.11.2010 в 00:32. Причина: Добавлено
Только сейчас смог завершить диагностику по правилам.
Шлю логи
- Выполните скрипт в AVZ
После перезагрузки:Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true); RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon','UserInit', GetEnvironmentVariable ('WinDir')+'\System32\userinit.exe,'); QuarantineFile('C:\WINDOWS\system32\ahokvbw.exe',''); QuarantineFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\esp8D43.tmp',''); QuarantineFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\espC6DB.tmp',''); DeleteFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\espC6DB.tmp'); DeleteFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\esp8D43.tmp'); DeleteFile('C:\WINDOWS\system32\ahokvbw.exe'); RegSearch('HKLM', '', 'espC6DB.tmp'); RegSearch('HKLM', '', 'esp8D43.tmp'); SaveLog(GetAVZDirectory + 'search.log'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('TSW', 2, 2, true); ExecuteWizard('SCU', 2, 2, true); BC_Activate; RebootWindows(true); end.
- выполните такой скрипт
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темыКод:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
Обновите систему
- SP2 обновите до Service Pack 3(может потребоваться активация)
* Перед установкой Сервис Пака необходимо выгрузить антивирус, файрвол, а так же резидентные приложения типа TeaTimer (Spybot Search and Destroy) и др.)
* Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3, см.тут
- Поставте все последние обновления системы Windows - тут
- Сделайте повторные логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
SP3 ставил вчера. Всё бы хорошо, но сразу пропала возможность получить IPадрес автоматически-следовательно пропал интернет. Провайдеру звонить не рискнул, тк сейчас живу совсем не по тому адресу, на который заключен договор (но провода от этого провайдера там есть). Менять договор не хочу, тк по старому адресу родственники пользуются услугами по этому же договору (не интернет). Как только снес SP3 - сразу восстановилась связь.
Добавлено через 1 минуту
Диагностику сейчас начну делать
Последний раз редактировалось POL23; 02.12.2010 в 20:42. Причина: Добавлено
Вот логи:
Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\1',''); QuarantineFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\esp8D43.tmp',''); QuarantineFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\espC6DB.tmp',''); DeleteFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\espC6DB.tmp'); DeleteFile('C:\DOCUME~1\Pol\LOCALS~1\Temp\esp8D43.tmp'); RegSearch('HKLM', '', 'espC6DB.tmp'); RegSearch('HKLM', '', 'esp8D43.tmp'); SaveLog(GetAVZDirectory + 'search11.log'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
закачайте карантин по ссылке Прислать запрошенный карантин в шапке Вашей темы (Приложение 3 правил).
Сделайте новый лог virusinfo_syscheck.zip
Файл search11.log найдите в папке AVZ и прикрепите с новым логом в новом сообщении
Сделано
Файл карантина не грузится- причина: такой файл уже был загружен (но по дате видно, что он новый)
Последний раз редактировалось POL23; 02.12.2010 в 22:50.
Внимательно прочтите и закачайте карантин--http://virusinfo.info/showpost.php?p=335978&postcount=1
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Print\Providers\BB4D13C3'); RegKeyDel('HKLM', 'SYSTEM\ControlSet001\Control\Print\Providers\BB4D13C3'); RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Control\Print\Providers\BB4D13C3'); RegKeyDel('HKLM', 'SYSTEM\ControlSet005\Control\Print\Providers\BB4D13C3'); RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Print\Providers\FBEF0723'); RegKeyDel('HKLM', 'SYSTEM\ControlSet001\Control\Print\Providers\FBEF0723'); RegKeyDel('HKLM', 'SYSTEM\ControlSet002\Control\Print\Providers\FBEF0723'); RegKeyDel('HKLM', 'SYSTEM\ControlSet005\Control\Print\Providers\FBEF0723'); RebootWindows(true); end.
Сделайте новый лог virusinfo_syscheck.zip
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Сделано. Вот лог:
ЗЫ:Файл карантина загрузил чуть ранее
Что за странный файл C:\1 -?
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Уважаемый(ая) POL23, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.