Показано с 1 по 7 из 7.

Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64 - и у меня тоже (заявка № 28880)

  1. #1
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    17
    Вес репутации
    57

    Exclamation Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64 - и у меня тоже

    Появились обои на рабочем столе:
    Warning! Spyware detected on your computer!
    win32/Adware.Virtumonde
    win32/PrivacyRemover.M64
    Install an antivirus or spyware remover to clean your computer.

    Через реестр восстановил закладки "Рабочий стол" и "Заставка" в свойствах экрана.
    Антивирус сразу же отловил троян. Но есть серьезное подозрение, что вирус в системе остается, потому что, похоже, он подключается к сети при включении модема, судя по счетчику трафика.

    Прилагаю логи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Повычищайте мусор из планировщика задач.

    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    - Выполните скрипт 1
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     SetServiceStart('Schedule', 4);
     DeleteService('grande48');
     DelBHO('{631f7200-642e-11db-bd13-0800200c9a66}');
     DelBHO('{590FFB84-6A29-4797-9C0E-B15DF2C4CDCB}');
     QuarantineFile('C:\WINDOWS\system32\mscoriezb.dll','');
     QuarantineFile('C:\WINDOWS\inetloader.dll','');
     QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
     QuarantineFile('C:\WINDOWS\system32\477kL0T5.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\grande48.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\grande48.sys');
     DeleteFile('C:\WINDOWS\system32\477kL0T5.exe');
     DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     DeleteFile('C:\WINDOWS\inetloader.dll');
     DeleteFile('C:\WINDOWS\system32\mscoriezb.dll');
    BC_ImportAll;
    ExecuteSysClean;
    BC_DeleteSvc('grande48');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:

    - Выполните скрипт 2
    Код:
    begin
    executerepair(5);
    executerepair(6);
    executerepair(8);
    executerepair(9);
    executerepair(11);
    executerepair(16);
    executerepair(17);
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    17
    Вес репутации
    57
    Выполнил инструкции.

    Закачал карантин:

    "Файл сохранён как 080825_104512_virus_48b2d3889e01f.zip
    Размер файла 2892
    MD5 15285819b898b7bf532ef91a396fb9ab"

    Прикрепляю логи.

    И еще. После исполнения скриптов в "Моем компьютере" появилась папка "Веб-папки" в разделе "Другие". Как это убрать и нужно ли?
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 25.08.2008 в 20:05.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от cartesius Посмотреть сообщение
    И еще. После исполнения скриптов в "Моем компьютере" появилась папка "Веб-папки" в разделе "Другие". Как это убрать и нужно ли?
    это единственная проблема или есть еще какие-то?

    Запустите редактор реестра , HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Policies\NonEnum\{BDEADF00-C265-11D0-BCED-00A0C90AB50F} должно быть значение-(1).

    Если не сработает - файлик в аттаче, распакуйте, поставьте расширение *.reg и запустите.
    Последний раз редактировалось Rene-gad; 18.07.2009 в 19:22.

  6. #5
    Junior Member Репутация
    Регистрация
    24.08.2008
    Сообщений
    17
    Вес репутации
    57
    Внешне теперь все нормально.
    Правда, когда включаю модем, остается впечатление, что что-то лезет в интернет. Наверно, обманчивое.
    На всякий случай еще раз прилагаю логи.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от cartesius Посмотреть сообщение
    Правда, когда включаю модем, остается впечатление, что что-то лезет в интернет. Наверно, обманчивое.
    Может Винда обновится хочет? В логах по крайне мере ничего зловредного не видно.
    Касперского можно обновить.
    Сервис Пак 3 поставьте. Возможно потребуется активация системы.

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 10
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) cartesius, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 8
      Последнее сообщение: 22.02.2009, 08:04
    2. У меня тоже Adware.virtumonde + PrivacyRemover.M64
      От vvpetroff в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 22.02.2009, 07:43
    3. Ответов: 6
      Последнее сообщение: 22.02.2009, 07:36
    4. У меня тоже Adware.virtumonde + PrivacyRemover.M64
      От sderjik в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 02.09.2008, 17:31
    5. У меня тоже Adware.virtumonde + PrivacyRemover.M64
      От vvpetroff в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 02.09.2008, 12:59

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00171 seconds with 20 queries