-
Junior Member
- Вес репутации
- 58
Не могу избавиться от Trojan.Rntm.10
День и час добрый Вам и всем кто рядом.
Загружаю компьютер в Save mode запускаю свежий Cureit, он находит файл c:\windows\system32\driver\winXXYY.sys и удаляет его.
Перезагружаюсь, как только подключаю интеренет начинается через 1-2 минуты рассылка каких-то писем ( выполняется проверка SAV CE 10.1 писем при отправке).
Загружаюсь опять в Save mode и по новой
Последний раз редактировалось bizon_big; 25.09.2008 в 22:07.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Отключите антивирус и интернет!
Скачать,меню,File,появится аналог проводника,найти:
Код:
C:\WINDOWS\system32\WinCtrl32.dll
C:\WINDOWS\system32\Drivers\Winve86.sys
правая кнопка мыши Force Delete на запрос о перезагрузке ответьте положительно.
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('Winsa53');
DeleteService('Winry20');
DeleteService('Winlt08');
DeleteService('Wincl65');
DeleteService('Winbj08');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsa53.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winry20.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winlt08.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Wincl65.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winbj08.sys','');
DeleteService('Winve86');
DeleteService('xmlprovTermServiceTlntSvr');
DeleteService('xmlprovTermService');
DeleteService('xmlprovSCardSvr');
DeleteService('WZCSVCSENS');
DeleteService('wuauservFastUserSwitchingCompatibility');
DeleteService('winmgmtSwPrvSPBBCSvc');
DeleteService('ShellHWDetectionxmlprovTermService');
DeleteService('odservImapiService');
DeleteService('NtmsSvcxmlprov');
DeleteService('NtmsSvcSamSs');
DeleteService('NBServiceNetDDEdsdm');
DeleteService('LiveUpdateDefWatch');
DeleteService('helpsvcSNDSrvc');
DeleteService('DcomLaunchALG');
DeleteService('ccSetMgrSwPrvSPBBCSvc');
DeleteService('BthServWebClient');
QuarantineFile('srv.exe','');
QuarantineFile('C:\WINDOWS\system32\Drivers\Winve86.sys','');
QuarantineFile('C:\WINDOWS\system32\alderlcm.dll','');
QuarantineFile('C:\WINDOWS\system32\WinCtrl32.dll','');
DeleteFile('C:\WINDOWS\system32\WinCtrl32.dll');
DeleteFile('C:\WINDOWS\system32\alderlcm.dll');
DeleteFile('C:\WINDOWS\system32\Drivers\Winve86.sys');
DeleteFile('srv.exe');
DeleteFile('C:\WINDOWS\System32\Drivers\Winbj08.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Wincl65.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winlt08.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winry20.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsa53.sys');
DeleteFile('C:\WINDOWS\system32\drivers\Wincl65.sys');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Пришлите карантин по правилам и повторите логи...
-
-
Junior Member
- Вес репутации
- 58
Выполнил, новый логи приложил, карантин отправил.
Последний раз редактировалось bizon_big; 25.09.2008 в 22:07.
-
Пофиксить
Код:
O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('Winve86');
DeleteService('xmlprovTermService');
DeleteService('SwPrvSPBBCSvc');
DeleteService('NtmsSvcxmlprov');
DeleteService('NBServiceNetDDEdsdm');
DeleteService('DcomLaunchALG');
DeleteFile('C:\WINDOWS\System32\Drivers\Winve86.sys');
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('Winve86');
BC_DeleteSvc('xmlprovTermService');
BC_DeleteSvc('SwPrvSPBBCSvc');
BC_DeleteSvc('NtmsSvcxmlprov');
BC_DeleteSvc('NBServiceNetDDEdsdm');
BC_DeleteSvc('DcomLaunchALG');
BC_Activate;
RebootWindows(true);
end.
Повторите логи с п.10 правил...
-