вирусы
вирусы
Последний раз редактировалось vve; 29.12.2007 в 18:27.
Выполнить:
Прислать карантин.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('E:\autorun.inf',''); QuarantineFile('C:\autorun.inf',''); QuarantineFile('C:\WINDOWS\trayicons.exe',''); QuarantineFile('C:\WINDOWS\system32\winsos.exe',''); QuarantineFile('C:\WINDOWS\system32\winsn.exe',''); DeleteFile('C:\WINDOWS\system32\winsn.exe'); QuarantineFile('C:\WINDOWS\system32\ccfgcscd.dll',''); DeleteFile('C:\WINDOWS\system32\ccfgcscd.dll'); QuarantineFile('C:\WINDOWS\FONTS\FC0A4.com',''); DeleteFile('C:\WINDOWS\FONTS\FC0A4.com'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Последний раз редактировалось PavelA; 26.12.2007 в 18:37.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
выполните скрипт ...
пришлите карантин согласно приложения 3 правил...Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('E:\autorun.inf',''); QuarantineFile('C:\autorun.inf',''); QuarantineFile('C:\WINDOWS\trayicons.exe',''); QuarantineFile('C:\WINDOWS\system32\winsos.exe',''); QuarantineFile('C:\WINDOWS\system32\winsn.exe',''); QuarantineFile('C:\WINDOWS\system32\ccfgcscd.dll',''); QuarantineFile('C:\WINDOWS\FONTS\FC0A4.com',''); QuarantineFile('C:\WINDOWS\system32\MRT.exe',''); QuarantineFile('C:\WINDOWS\system32\SiSPower.dll',''); QuarantineFile('c:\windows\system32\shovth.exe',''); DeleteFile('c:\windows\system32\shovth.exe'); DeleteFile('C:\WINDOWS\system32\ccfgcscd.dll'); DeleteFile('C:\WINDOWS\system32\winsn.exe'); DeleteFile('C:\WINDOWS\system32\winsos.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
повторите логи ...
Последний раз редактировалось V_Bond; 26.12.2007 в 18:43.
я выполнил сначало первый скприпт, от пользователя Pavel, карантин отправил, от пользователя V _Bond тоже сделать?
там добавил строчку .... ( уж больно большой у вас карантин вышел) .... выполняйте ...
готово
Последний раз редактировалось vve; 29.12.2007 в 18:27.
А карантин загрузили?
Я его что-то не вижу.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
Увидел и обалдел: 10Мб мне очень тяжко скачать.![]()
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
c:\windows\system32\shovth.exe Trojan-PSW.Win32.QQP.ass.aom
C:\WINDOWS\system32\winsn.exe Trojan-PSW.Win32.QQP.ass.aom
C:\WINDOWS\system32\winsos.exe Trojan-Downloader.Win32.Small.qye
C:\WINDOWS\trayicons.exe Trojan-Downloader.Win32.Small.qye
F4A9C626.exe - поищите при помощи AVZ и пришлите по правилам ...
пофиксите ..
выполните скрипт ...Код:O4 - HKLM\..\Run: [TempCom] C:\WINDOWS\FONTS\FC0A4.com O4 - HKLM\..\Run: [sis32] C:\WINDOWS\system32\winsos.exe O4 - HKLM\..\Run: [winroot] C:\WINDOWS\system32\winsn.exe O4 - HKCU\..\Run: [StartUp] C:\WINDOWS\trayicons.exe /optimize speed O20 - Winlogon Notify: ccfgcscd - C:\WINDOWS\
пришлите карантин согласно приложения 3 правил...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\reg.exe',''); DeleteFile('c:\windows\system32\shovth.exe'); DeleteFile('C:\WINDOWS\windisk.dll'); DeleteFile('C:\WINDOWS\FONTS\FC0A4.com'); DeleteFile('C:\WINDOWS\system32\winsn.exe'); DeleteFile('C:\WINDOWS\system32\winsos.exe'); DeleteFile('C:\WINDOWS\trayicons.exe'); DeleteFile('C:\autorun.inf'); DeleteFile('E:\autorun.inf'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
повторите логи ...
Пароли придется менять, скорее всего ушли на сторону.
Павел
AVZ HijackThis помощь с 10-00 до 18-00МСК
Windows7, SEP(work)
WindowsXP KIS(home)
На up не реагирую
сделал (карантин тоже)
Последний раз редактировалось vve; 29.12.2007 в 18:27.
C:\.exe Trojan-PSW.Win32.QQP.ass.aom
выполните скрипт ...
reg.exe и F4A9C626.exe - найдите и пришлите по правилам ...Код:begin ClearQuarantine; SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\.exe'); BC_ImportDeletedList; BC_Activate; ExecuteSysClean; RebootWindows(true); end.
C:\F4A9C626.exe - Trojan-PSW.Win32.QQPass.aom
1.В avz выполнить скрипт:
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\F4A9C626.exe'); BC_DeleteFile('C:\F4A9C626.exe'); BC_Activate; ExecuteSysClean; RebootWindows(true); end.
Повторите логи
в логах нет ничего подозрительного .... какие-то проблемы остались ?
из этого что-то используется ... ?
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Уважаемый(ая) vve, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.