Показано с 1 по 2 из 2.

Автозагрузка userinit, красный раб. стол. (заявка № 25389)

  1. #1
    Junior Member Репутация
    Регистрация
    26.06.2008
    Сообщений
    1
    Вес репутации
    58

    Exclamation Автозагрузка userinit, красный раб. стол.

    Стоял антвирь Авира. Комп постоянно подключен к инету по выделенке.
    Авира слетела, а после перезагрузки фон рабочего стола стал красным посередине желтая надпись:
    "Is strongly recommended to install an antispyware software to eliminate all security vulnerabilies. Click HERE to protect your PC", в свойствах экрана эта картинка отображается как файл с именем "index" (пиктограмма как html), переодически открывался IE и лез по адресу http:\\antyspider.us\176.
    Заблочился редактор реестра и диспетчер задач, а у всех пользователей в "Пуск->Все программы->Автозагрузка" появился файл userinit.exe в msconfig'e строка "C:\WINDOWS\system32\drivers\services.exe",и файл beah684.exe, в дириктоиях %USERPROFILE% появились следующие файлы svchost.exe, ftp34.dll
    . После удаления вышеперечисленных фалов, удаления из автозагрузки, после перезагрузки все восстанавливается. В безопасном не загружается уходит на перезагрузку.
    После восстановления через cmd reg add редактирования реестра и безопасного режима, cureit с диска не запускается.
    Логи AVZ и HiJekThis как написано в правилах прикрепил.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Очень много всего наловлено
    Скачать IceSword
    В нем удалить
    C:\WINDOWS\system32\WinCtrl32.dll
    C:\WINDOWS\system32\Drivers\Lhv46.sys
    Wcf17.sys
    C:\WINDOWS\system32\Drivers\Winqc52.sys
    C:\Documents and Settings\Наталья\ie_updates3r.exe

    после этого выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\cryptne.dll','');
     QuarantineFile('kddux.exe','');
     DelBHO('{FFFFFFFF-BBBB-4146-86FD-A722E8AB3489}');
     DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
     DelBHO('{B5AF0562-94F3-42BD-F434-2604812C797D}');
     DelBHO('{B5AC49A2-94F2-42BD-F434-2604812C897D}');
     QuarantineFile('C:\WINDOWS\system32\blphc59aj0e95t.scr','');
     QuarantineFile('C:\WINDOWS\system32\drivers\jlmoh.sys','');
     SetServiceStart('aic32p', 4);
     DeleteService('aic32p');
     QuarantineFile('C:\WINDOWS\system32\sysbrw32.exe','');
     DeleteService('System Event Browser');
     DeleteService('Schedule');
     QuarantineFile('C:\Documents and Settings\Наталья\ie_updates3r.exe','');
     DeleteService('Google Online Services');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Winqc52.sys','');
     QuarantineFile('Wcf17.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Lhv46.sys','');
     QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
     QuarantineFile('C:\WINDOWS\system32\sockins32.dll','');
     QuarantineFile('C:\WINDOWS\system32\hdxjd4g.dll','');
     QuarantineFile('C:\WINDOWS\system32\ftp34.dll','');
     QuarantineFile('C:\WINDOWS\system32\djki397g.dll','');
     QuarantineFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL','');
     QuarantineFile('c:\windows\system32\drivers\services.exe','');
     TerminateProcessByName('c:\windows\system32\drivers\services.exe');
     DeleteFile('c:\windows\system32\drivers\services.exe');
     DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
     DeleteFile('C:\WINDOWS\system32\djki397g.dll');
     DeleteFile('C:\WINDOWS\system32\ftp34.dll');
     DeleteFile('C:\WINDOWS\system32\hdxjd4g.dll');
     DeleteFile('C:\WINDOWS\system32\sockins32.dll');
     DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
     DeleteFile('C:\WINDOWS\system32\Drivers\Lhv46.sys');
     DeleteFile('Wcf17.sys');
     DeleteFile('C:\WINDOWS\system32\Drivers\Winqc52.sys');
     DeleteFile('C:\Documents and Settings\Наталья\ie_updates3r.exe');
     DeleteFile('C:\WINDOWS\system32\sysbrw32.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\jlmoh.sys');
     DeleteFile('C:\WINDOWS\system32\blphc59aj0e95t.scr');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин. Сделать новые логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  • Уважаемый(ая) pekale, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 29.04.2012, 01:11
    2. Ответов: 17
      Последнее сообщение: 22.11.2011, 21:49
    3. Ответов: 2
      Последнее сообщение: 22.08.2011, 20:30
    4. Ответов: 2
      Последнее сообщение: 13.08.2011, 22:44
    5. НЕ грузится рабочий стол ошибка userinit
      От kamil141 в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 16.10.2009, 13:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00813 seconds with 18 queries