У меня появился вирус Win32.HLLW.Autoruner.437 Dr.webего детектит но не может удалить. Вручную удалить тоже не получилось.
У меня появился вирус Win32.HLLW.Autoruner.437 Dr.webего детектит но не может удалить. Вручную удалить тоже не получилось.
Последний раз редактировалось letinna; 12.12.2007 в 03:40.
Выполните скрипт в AVZ:
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\avpo.exe',''); QuarantineFile('C:\WINDOWS\system32\amvo.exe',''); QuarantineFile('C:\WINDOWS\system32\avpo0.dll',''); QuarantineFile('C:\WINDOWS\system32\amvo1.dll',''); DeleteFile('C:\WINDOWS\system32\amvo1.dll'); DeleteFile('C:\WINDOWS\system32\avpo0.dll'); DeleteFile('C:\WINDOWS\system32\amvo.exe'); DeleteFile('C:\WINDOWS\system32\avpo.exe'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите весь карантин согласно приложению 3 правил.
Обновите базы AVZ и сделайте новые логи.
I am not young enough to know everything...
Загрузила карантин. Базы почему то обновить не удается ни с одного адреса не доступны Высылаю новые логи
ПОчему то не приаттачились с первого раза. Пришлось снести те которые загружала ранее. Вот
В карантине:
Trojan-PSW.Win32.OnLineGames.kan
Virus.Win32.AutoRun.akr
Packed.Win32.NSAnti.r
а в логах все по прежнему!
1. Отключите восстановление системы!
2. Выполните такой скрипт в безопасном режиме:
3. После перезагрузки пришлите новый карантин по правилам.Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\autorun.inf',''); QuarantineFile('D:\autorun.inf',''); QuarantineFile('C:\ntde1ect.com',''); QuarantineFile('C:\nideiect.com',''); DeleteFile('C:\nideiect.com'); DeleteFile('C:\ntde1ect.com'); DeleteFile('C:\autorun.inf'); DeleteFile('D:\autorun.inf'); DeleteFile('C:\WINDOWS\system32\amvo1.dll'); DeleteFile('C:\WINDOWS\system32\avpo0.dll'); DeleteFile('C:\WINDOWS\system32\amvo.exe'); DeleteFile('C:\WINDOWS\system32\avpo.exe'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
4. Попробуйте теперь обновить базы AVZ.
5. Сделайте логи еще раз.
Последний раз редактировалось Bratez; 12.12.2007 в 04:39.
I am not young enough to know everything...
Если играете в онлайн игры, то смените по окончании лечения пароли
Карантин выслала, а обновить так и не удается, логи сделала.
C:\ntde1ect.com - Packed.Win32.NSAnti.r
C:\nideiect.com - Trojan-PSW.Win32.OnLineGames.kan
Вот теперь в логах все чисто.
Для устранения возможных последствий выполните скрипт:
Посмотрите, нужно ли вам что-то из этого:Код:begin ExecuteRepair(5); ExecuteRepair(6); ExecuteRepair(8); RebootWindows(true); end.
Лишнее отключим.Код:>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр) >> разрешена потенциально опасная служба TermService (Службы терминалов) >> разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP) >> разрешена потенциально опасная служба Schedule (Планировщик заданий) >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к ПК разрешен доступ анонимного пользователя >> Безопасность: Разрешена отправка приглашений удаленному помошнику
I am not young enough to know everything...
У меня остались симптомы вируса: при набирании теска могут открыться какие нибудь окна, или появится лишнее буквы, или вообще ничего не печатает. Приложу новые логи
возможно у вас проблемы с клавиатурой ...
До недавнего времени с клавиатурой все было нормально, переставила драйвер, не помогло.
Ззаполнения формы логина / пароля на веб страницах начинают вылезать не понятные совершенно окна.
Еще я забыла в прошлый раз написать, что я выполнила скрипт и что из служб нужна только загрузка с сд и служба терминалов
Вот скрипт для отключения ненужного:
Если есть локалка с использованием общего доступа к файлами принтерам, уберите из скрипта первую строчку после begin.Код:begin RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0); SetServiceStart('Schedule', 4); SetServiceStart('SSDPSRV', 4); SetServiceStart('RemoteRegistry', 4); RebootWindows(true); end.
На клавиатуру драйвер переставлять смысла нет, просто попробуйте подключить другую и поработать.
I am not young enough to know everything...
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 24
- В ходе лечения обнаружены вредоносные программы:
- c:\\autorun.inf - Worm.Win32.AutoRun.aox (DrWEB: Win32.HLLW.Autoruner.437)
- c:\\nideiect.com - Trojan-GameThief.Win32.OnLineGames.kan (DrWEB: Trojan.PWS.Wsgame.2387)
- c:\\ntde1ect.com - Packed.Win32.NSAnti.r (DrWEB: Win32.HLLW.Autoruner.437)
- c:\\windows\\system32\\amvo.exe - Trojan-GameThief.Win32.OnLineGames.kan (DrWEB: Trojan.PWS.Wsgame.2387)
- c:\\windows\\system32\\amvo1.dll - Worm.Win32.AutoRun.nr (DrWEB: Trojan.PWS.Wsgame.2387)
- c:\\windows\\system32\\avpo.exe - Packed.Win32.NSAnti.r (DrWEB: Win32.HLLW.Autoruner.437)
- c:\\windows\\system32\\avpo0.dll - Packed.Win32.NSAnti.r (DrWEB: Win32.HLLW.Autoruner.437)
- d:\\autorun.inf - Worm.Win32.AutoRun.aox (DrWEB: Win32.HLLW.Autoruner.437)
Уважаемый(ая) letinna, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.