заранее благодарен.
заранее благодарен.
логи вот.
Последний раз редактировалось velestmn; 06.03.2008 в 08:14.
А что ж hijackthis.log не сделали?
Сорри.
Последний раз редактировалось velestmn; 06.03.2008 в 08:14.
1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('lanmandrv', 4); StopService('lanmandrv'); SetServiceStart('Kqv28', 4); StopService('Kqv28'); SetServiceStart('Jot38', 4); StopService('Jot38'); SetServiceStart('Nty84', 4); StopService('Nty84'); QuarantineFile('C:\WINDOWS\System32\lanmandrv.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Kqv28.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Jot38.sys',''); QuarantineFile('C:\WINDOWS\system32\cssrss.exe',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys',''); QuarantineFile('C:\WINDOWS\system32\Drivers\Nty84.sys',''); QuarantineFile('C:\WINDOWS\TEMP\BNA.tmp',''); QuarantineFile('C:\WINDOWS\system32\WLCtrl32.dll',''); QuarantineFile('C:\WINDOWS\system32\LogCrypt.dll',''); QuarantineFile('c:\windows\temp\bna.tmp',''); DeleteFile('c:\windows\temp\bna.tmp'); DeleteFile('C:\WINDOWS\system32\LogCrypt.dll'); DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll'); DeleteFile('C:\WINDOWS\TEMP\BNA.tmp'); DeleteFile('C:\WINDOWS\system32\Drivers\Nty84.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Jot38.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Kqv28.sys'); DeleteFile('C:\WINDOWS\System32\lanmandrv.sys'); DeleteFile('C:\WINDOWS\system32\cssrss.exe'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('Nty84'); BC_DeleteSvc('Jot38'); BC_DeleteSvc('Kqv28'); BC_DeleteSvc('lanmandrv'); BC_Activate; RebootWindows(true); end.
Прислать карантин согласно приложения 3 правил .
Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=19097
Повторите логи.
логи
карантин: Файл сохранён как 080304_215913_virus_47ce1a91ce83a.zip
Размер файла 3925061
MD5 ac63e3748d2462719c12796856c78903
Последний раз редактировалось velestmn; 06.03.2008 в 08:14.
Выполните скрипт в AVZЗагрузите карантин согласно приложению №3 правил. Повторите логи.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(true); RegKeyIntParamWrite('HKLM', 'SYSTEM\CurrentControlSet\Hardware Profiles\0001\System\CurrentControlSet\Enum\ROOT\LEGACY_Nty84\0000', 'CSConfigFlags', '1'); QuarantineFile('c:\windows\system32\..\svchost.exe',''); QuarantineFile('C:\WINDOWS\system32\WLCtrl32.dll',''); QuarantineFile('c:\windows\temp\bna.tmp',''); DeleteFile('c:\windows\temp\bna.tmp'); DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll'); DeleteFile('c:\windows\system32\..\svchost.exe'); BC_ImportALL; BC_DeleteFile('C:\WINDOWS\system32\Drivers\Nty84.sys'); BC_DeleteSvc('msupdate'); BC_Activate; ExecuteSysClean; RebootWindows(true); end.
Добавлено через 7 часов 57 минут
По карантину (для справки):
avz_560_raw.tmp_ - Trojan.Win32.Agent.eub,
BNA.tmp_ - Trojan-Spy.Win32.Agent.bll,
WLCtrl32.dll - Trojan-Downloader.Win32.Agent.kif
Последний раз редактировалось Макcим; 05.03.2008 в 15:16. Причина: Добавлено
логи не могу отправить сервер не грузит
карантин: Файл сохранён как080305_064935_virus_47ce96df093e3.zipРазмер файла48948MD5a063735cda76712a7480b25aa1e242c6
Удалите старые вложения через Мой кабинет, либо virusinfo.ifolder.ruлоги не могу отправить сервер не грузит
Прошу прощения за задержку
Последний раз редактировалось velestmn; 07.03.2008 в 10:09.
Нужны свежие логи.
свежие...
Файл сохранён как 080307_021240_virus_47d0f8f8697fc.zip
Размер файла 3657528
MD5 e4e94f2813dd8ce854d925b494f38493
Последний раз редактировалось velestmn; 11.03.2008 в 15:23.
Выполните скрипт в AVZ"Пофиксите" в HijackThisКод:begin BC_DeleteSvc('NlaEventSystem'); BC_DeleteSvc('Nty84'); BC_Activate; RebootWindows(true); end.Повторите логи.Код:O20 - Winlogon Notify: LogCrypt - LogCrypt.dll (file missing) O20 - Winlogon Notify: WLCtrl32 - WLCtrl32.dll (file missing) O21 - SSODL: UpdateCheck - {FADCB1EB-04D4-4EBC-B0C0-7A7D89215415} - (no file)
Последний раз редактировалось Макcим; 07.03.2008 в 12:20.
логи
Последний раз редактировалось velestmn; 12.03.2008 в 14:24.
1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\WINDOWS\system32\cssrss.exe',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Nsx27.sys',''); DeleteFile('C:\WINDOWS\system32\WLCtrl32.dll'); DeleteFile('C:\WINDOWS\System32\Drivers\Nsx27.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Lrw05.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Mrw51.sys'); DeleteFile('C:\WINDOWS\system32\cssrss.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Прислать карантин согласно приложения 3 правил .
2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
Повторите логиКод:O20 - Winlogon Notify: WLCtrl32 - C:\WINDOWS\SYSTEM32\WLCtrl32.dll
Не пойму, АВЗ Вы запускаете из архива или распаковали в отдельную папку? Фаервол стоит или нет, как-то не обратил внимания когда логи смотрел?
логи
Последний раз редактировалось velestmn; 12.05.2008 в 08:41.
Выполните в АВЗ
Повторите логи.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('C:\WINDOWS\System32\Drivers\Nsx27.sys'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
все работает стабильно. левых процессов нет. пока логи не могу выслать... нет доступа к компьютеру. при возможности обязательно продолжим, а пока всем спасибо.
Уважаемый(ая) velestmn, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.