Junior Member
Вес репутации
46
Поймал вирус с процессами ac 32, aadrive32. Требуется Ваша помощь.
Здравствуйте. При подключении к сети интернет выдает ошибку explorer.exe, блокируются различные программы, не открывается браузер. В процессах увидел ac 32, aadrive32, как я понял, данные процессы вызваны вирусом. При проверке др.веб и касперским пишет, что удалено, но вирус не удаляется. Если есть возможность, помогите. Файлы логов прилагаю. Заранее спасибо
Вложения
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Уважаемый(ая) artem 1 , спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект .
В указанном порядке:
Отключите Восстановление системы.
Установите все обновления безопасности, вышедшие после Service Pack 3:
http://windowsupdate.microsoft.com/
Выполните скрипт в AVZ (как выполнить) :
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\aadrive32.exe');
ClearQuarantine;
QuarantineFile('C:\WINDOWS\aadrive32.exe','');
QuarantineFile('C:\WINDOWS\system32\62.exe','');
QuarantineFile('C:\WINDOWS\system32\52.exe','');
QuarantineFile('C:\WINDOWS\system32\50.exe','');
QuarantineFile('C:\WINDOWS\system32\44.exe','');
QuarantineFile('C:\WINDOWS\system32\43.exe','');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\ecleaner.exe','');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\ecleaner.exe');
DeleteFile('C:\WINDOWS\system32\43.exe');
DeleteFile('C:\WINDOWS\system32\44.exe');
DeleteFile('C:\WINDOWS\system32\50.exe');
DeleteFile('C:\WINDOWS\system32\52.exe');
DeleteFile('C:\WINDOWS\system32\62.exe');
DeleteFile('C:\WINDOWS\aadrive32.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,2,true);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
После перезагрузки выполните скрипт в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.
Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы "Прислать запрошенный карантин".
Сделайте заново лог virusinfo_syscheck.zip и приложите в теме.
Обновите Internet Explorer до актуальной версии (даже если не используете):
http://windows.microsoft.com/ru-RU/i...r/downloads/ie
Выполните скрипт в AVZ отсюда:
http://dataforce.ru/~kad/ScanVuln.txt
Файл avz_log.txt из папки AVZ\LOG приложите в теме.
Пройдите по всем ссылкам (http:...) в avz_log.txt и установите указанные там обновления.
Выполните еще раз скрипт в http://dataforce.ru/~kad/ScanVuln.txt и убедитесь, что обновления установились.
Junior Member
Вес репутации
46
прикладываю лог и файл, продолжаю выполнять.
Вложения
Последний раз редактировалось artem 1; 30.09.2011 в 20:42 .
Junior Member
Вес репутации
46
Выполнил все до конца, все работает. Спасибо большое!!!
Чисто. Восстановление системы можно обратно включить, если пользуетесь и сделать точку отката.
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 1 Обработано файлов: 20 В ходе лечения обнаружены вредоносные программы:
c:\\windows\\aadrive32.exe - Trojan.Win32.VBKrypt.hboe ( DrWEB: BackDoor.IRC.Bot.166, BitDefender: Backdoor.Bot.145082, NOD32: IRC/SdBot trojan, AVAST4: Win32:VB-YSC [Trj] ) c:\\windows\\system32\\43.exe - Backdoor.Win32.Floder.dzh ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6684301, AVAST4: Win32:Dropper-ILW [Drp] ) c:\\windows\\system32\\44.exe - Backdoor.Win32.Floder.dzh ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6684301, AVAST4: Win32:Dropper-ILW [Drp] ) c:\\windows\\system32\\50.exe - Backdoor.Win32.Floder.dzh ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6684301, AVAST4: Win32:Dropper-ILW [Drp] ) c:\\windows\\system32\\52.exe - Backdoor.Win32.Floder.dzh ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6684301, AVAST4: Win32:Dropper-ILW [Drp] ) c:\\windows\\system32\\62.exe - Backdoor.Win32.Floder.dzh ( DrWEB: BackDoor.Ddoser.131, BitDefender: Trojan.Generic.6684301, AVAST4: Win32:Dropper-ILW [Drp] )