Показано с 1 по 5 из 5.

Заражен ovrscn.dll и др. (заявка № 22384)

  1. #1
    Junior Member Репутация
    Регистрация
    31.03.2008
    Сообщений
    2
    Вес репутации
    36

    Exclamation Заражен ovrscn.dll и др.

    Помогите, вирус выкинул Аваст из автозапуска, увеличился трафик.
    Произвел тестирование по вашим правилам, отправляю логи.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,299
    Вес репутации
    1555
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('H:\WINDOWS\Temp\xhcodec5140.exe','');
     QuarantineFile('H:\WINDOWS\system32\qz.sys','');
     QuarantineFile('H:\WINDOWS\system32\qz.dll','');
     QuarantineFile('H:\WINDOWS\update.exe','');
     QuarantineFile('H:\WINDOWS\mmhren1.exe','');
     QuarantineFile('H:\WINDOWS\ShowWnd.exe','');
     QuarantineFile('H:\WINDOWS\system32\drivers\grande48.sys','');
     QuarantineFile('H:\WINDOWS\system32\ovwscn.sys','');
     QuarantineFile('H:\WINDOWS\system32\ovrscn.sys','');
     QuarantineFile('H:\WINDOWS\system32\ovrscn.dll','');
     QuarantineFile('H:\WINDOWS\system32\crypts.dll','');
     DeleteFile('H:\WINDOWS\system32\ovrscn.dll');
     DeleteFile('H:\WINDOWS\system32\ovrscn.sys');
     DeleteFile('H:\WINDOWS\system32\ovwscn.sys');
     DeleteFile('H:\WINDOWS\system32\drivers\grande48.sys');
     DeleteFile('H:\WINDOWS\mmhren1.exe');
     DeleteFile('H:\WINDOWS\update.exe');
     DeleteFile('H:\Documents and Settings\Serg\Local Settings\Temp\Temporary Internet Files\Content.IE5\4BDT52LC\xhcodec5140[1].exe');
     DeleteFile('H:\Documents and Settings\Serg\Local Settings\Temp\xhcodec5140.exe');
     DeleteFile('H:\Documents and Settings\Serg\Local Settings\Temporary Internet Files\Content.IE5\F2WJNLSX\xhcodec5140[1].exe');
     DeleteFile('H:\Documents and Settings\Serg\Local Settings\Temporary Internet Files\Content.IE5\F2WJNLSX\xhcodec5140[2].exe');
     DeleteFile('H:\WINDOWS\system32\qz.sys');
     DeleteFile('H:\WINDOWS\system32\qz.dll');
     DeleteFile('H:\WINDOWS\Temp\xhcodec5140.exe');
    BC_ImportDeletedList;
    BC_DeleteSvc('grande48');
    BC_DeleteSvc('ovwscn');
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пришлите карантин согласно приложению 3 правил
    (загружать тут: http://virusinfo.info/upload_virus.php?tid=22384).
    Очистите временные файлы IE через "Свойства обозревателя".
    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    31.03.2008
    Сообщений
    2
    Вес репутации
    36
    Спасибо за помощь стало лучше,но мне кажется что комп ещё не совсем адекватен. Карантин отправил,отпраляю логи.
    Вложения Вложения

  5. #4
    Banned Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    18.11.2007
    Сообщений
    3,293
    Вес репутации
    0
    1.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
    Код:
    O20 - Winlogon Notify: ovrscn - ovrscn.dll (file missing)
    2.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('H:\WINDOWS\780832.css','');
     QuarantineFile('H:\WINDOWS\system32\qy.sys','');
     DeleteFile('ovrscn.dll');
     DeleteFile('H:\WINDOWS\system32\qy.sys');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=22384

    Добавлено через 5 минут

    UkrTeleGroup Ltd. - это Ваш провайдер?
    85.255.116.99,85.255.112.66 - Вам эти адреса знакомы?
    Если это всё не Ваше, тогда пофиксите ещё это
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{1629801C-5198-4E3C-9222-739CD62C48C2}: NameServer = 85.255.116.99,85.255.112.66
    O17 - HKLM\System\CCS\Services\Tcpip\..\{818FE948-CE0D-4A4A-B02E-647596ACFD7F}: NameServer = 85.255.116.99,85.255.112.66
    O17 - HKLM\System\CCS\Services\Tcpip\..\{DF0D07DB-2CA2-4382-BF0B-F461DABB8D35}: NameServer = 85.255.116.99,85.255.112.66
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.99 85.255.112.66
    O17 - HKLM\System\CS2\Services\Tcpip\..\{1629801C-5198-4E3C-9222-739CD62C48C2}: NameServer = 85.255.116.99,85.255.112.66
    O17 - HKLM\System\CS3\Services\Tcpip\Parameters: NameServer = 85.255.116.99 85.255.112.66
    O17 - HKLM\System\CS3\Services\Tcpip\..\{1629801C-5198-4E3C-9222-739CD62C48C2}: NameServer = 85.255.116.99,85.255.112.66
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.99 85.255.112.66
    Последний раз редактировалось wise-wistful; 05.05.2008 в 16:32. Причина: Добавлено

  6. #5
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,318
    Вес репутации
    954

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. h:\\windows\\system32\\crypts.dll - Trojan-Downloader.Win32.Small.vea (DrWEB: Trojan.DownLoader.59716)
      2. h:\\windows\\system32\\ovwscn.sys - Backdoor.Win32.Haxdoor.kz (DrWEB: BackDoor.Haxdoor.440)
      3. h:\\windows\\system32\\qy.sys - Backdoor.Win32.Haxdoor.kz (DrWEB: BackDoor.Haxdoor.454)
      4. h:\\windows\\system32\\qz.dll - Backdoor.Win32.Haxdoor.kz (DrWEB: BackDoor.Haxdoor.440)
      5. h:\\windows\\system32\\qz.sys - Backdoor.Win32.Haxdoor.kz (DrWEB: BackDoor.Haxdoor.440)
      6. h:\\windows\\temp\\xhcodec5140.exe - Trojan.Win32.DNSChanger.bov (DrWEB: archive: Trojan.Starter.509)
      7. h:\\windows\\update.exe - Trojan-Dropper.Win32.Agent.qnz (DrWEB: Trojan.MulDrop.1504


  • Уважаемый(ая) SeGL, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 9
      Последнее сообщение: 26.04.2010, 11:52
    2. Все началось с ovrscn.sys - Win32/Haxdoor
      От PedroDon в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 04:49
    3. Проблема с удалением ovrscn.sys
      От vvv в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 04:28
    4. BackDoor.Haxdoor.440 в ovrscn.dll
      От Netrat в разделе Помогите!
      Ответов: 16
      Последнее сообщение: 22.02.2009, 02:28
    5. msftp.dll и ovrscn.dll в паре
      От Kork в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 06.02.2008, 13:08

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01365 seconds with 17 queries