Junior Member
Вес репутации
47
Процессы aadrive32, acleaner, ddqj, Avyyyy
заметил, что в диспетчере стали появлятся такие процессы как aadrive32, acleaner, ddqj, Avyyyy, все они с расширением .exe
После этого в Тотал командере заметил, что на картинках изменилось расширение, после подключения моб. телефона к компьютера в качестве флешки, тоже случилось и на телефоне. На копьютере картинки открываются, на телефоне нет. такое же расширение стало и у папок. После загрузки виндовса со временем меняется оформление на Винд98 серое. Пропадает звук, иногда не проигрывается видео. Так же в диспетчере заметил процессы типа 1.tmp, вместо "1" разные числа каждый раз.
Проверялся с помощью курейта. Он пролетает это все не замечая ничего кроме какого-то троянчика, которого я никогда нигде не замечал и ddqj. После удаления их, они снова появляются.
А что за процесс Avyyyy.ехе даже ума не приложу... сегодня появился первый раз при запуске программы.
Прошу мне помочь, прикрепляю все файлы по правилам.
Вложения
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) VEX , спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект .
Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\87.exe','');
QuarantineFile('C:\WINDOWS\system32\75.exe','');
QuarantineFile('C:\WINDOWS\system32\30.exe','');
QuarantineFile('C:\WINDOWS\system32\16.exe','');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
QuarantineFile('C:\WINDOWS\aadrive32.exe','');
QuarantineFile('C:\Documents and Settings\Admin\Application Data\Avyyyy.exe','');
DeleteFile('C:\Documents and Settings\Admin\Application Data\Avyyyy.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Avyyyy');
DeleteFile('C:\WINDOWS\aadrive32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
DeleteFile('C:\WINDOWS\system32\16.exe');
DeleteFile('C:\WINDOWS\system32\30.exe');
DeleteFile('C:\WINDOWS\system32\75.exe');
DeleteFile('C:\WINDOWS\system32\87.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Сделайте лог полного сканирования МВАМ
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
47
Удалите в МВАМ только указанные строки
Код:
Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Microsoft Driver Setup (Trojan.Agent) -> Value: Microsoft Driver Setup -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Microsoft Driver Setup (Trojan.Agent) -> Value: Microsoft Driver Setup -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman (Trojan.Agent) -> Value: Taskman -> No action taken.
Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Taskman (Trojan.Agent) -> Bad: (c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe) Good: () -> No action taken.
Зараженные папки:
c:\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013 (Worm.AutoRun.Gen) -> No action taken.
Зараженные файлы:
c:\WINDOWS\aadrive32.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\application data\A.tmp (Trojan.Agent) -> No action taken.
c:\documents and settings\admin\application data\avyyyy.exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\ONNK2939\nndewhj[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\рабочий стол\AVZ\avz4\quarantine\2011-06-06\avz00001.dta (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\рабочий стол\AVZ\avz4\quarantine\2011-06-06\avz00002.dta (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\рабочий стол\AVZ\avz4\quarantine\2011-06-06\bcqr00009.dat (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\рабочий стол\AVZ\avz4\quarantine\2011-06-06\bcqr00010.dat (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\BORBQ8OV\o[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\BORBQ8OV\o[2].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\LTB1E4JB\o[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\ONNK2939\l[1].exe (Trojan.Dropper) -> No action taken.
c:\WINDOWS\system32\20.scr (Trojan.Dropper) -> No action taken.
c:\WINDOWS\system32\40.exe (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\55.exe (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\76.exe (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\wchrv.exe (Trojan.Dropper) -> No action taken.
c:\WINDOWS\logfile32.txt (Malware.Trace) -> No action taken.
c:\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Worm.AutoRun.Gen) -> No action taken.
Установите все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 Reconnect
Junior Member
Вес репутации
47
Большое спасибо за помощь. Все заработало нормально, вот только вирус как заблочил вашу страницу, страницу с обновлением для виндовса и страницу касперского, так на них и не заходит... Подскажи как исправить проблему.
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 1 Обработано файлов: 16 В ходе лечения обнаружены вредоносные программы:
c:\\documents and settings\\admin\\application data\\avyyyy.exe - Trojan.MSIL.Crypt.eu ( DrWEB: Win32.HLLW.Autoruner.47443, BitDefender: Trojan.Generic.6169155, AVAST4: MSIL:Dropper-KX [Drp] ) c:\\recycler\\r-1-5-21-1482476501-1644491937-682003330-1013\\acleaner.exe - Trojan.MSIL.Crypt.ew ( DrWEB: Win32.HLLW.Autoruner.47443, BitDefender: Trojan.Generic.6158973, AVAST4: MSIL:Dropper-KX [Drp] )