Junior Member
Вес репутации
57
Win32/Adware.Virtumonde и Win32/PrivacyRemover.M64
Ведут себя похоже на предыдущее описание, но после лечения Касперским перестали сбиваться параметры рабочего стола, нет синих экранов. То есть только при загрузке системы на три секунды появляется окошко "Warning!".Касперский ругается на winlogon.exe
Вложения
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Обновите базы AVZ!
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\lphcpqbj0ea7v.exe','');
DeleteService('Winwg18');
DeleteService('Winsb42');
DeleteService('Winpx07');
DeleteService('Winow86');
DeleteService('Winiq08');
DeleteService('Windm20');
DeleteService('Windl31');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winwg18.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winsb42.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winpx07.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winow86.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Winiq08.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Windm20.sys','');
QuarantineFile('C:\WINDOWS\System32\Drivers\Windl31.sys','');
DeleteService('srservicesrservice');
DeleteService('seclogon Antivirus');
DeleteService('SamSsCryptSvc');
DeleteService('RSVPIrmon');
DeleteService('RSVP Web Scanner');
DeleteService('oseALG');
DeleteService('NetDDEwscsvc');
DeleteService('NetDDEdsdmhelpsvc');
DeleteService('ITECIRServiceBITS');
DeleteService('HTTPFilterdmadmin');
DeleteService('HidServwinmgmt');
DeleteService('COMSysAppstisvc');
DeleteService('COMSysAppRSVP');
DeleteService('ALGpr2ak36b');
DeleteFile('C:\WINDOWS\System32\Drivers\Windl31.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Windm20.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winiq08.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winow86.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winpx07.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winsb42.sys');
DeleteFile('C:\WINDOWS\System32\Drivers\Winwg18.sys');
DeleteFile('C:\WINDOWS\system32\blphcpqbj0ea7v.scr');
DeleteFile('C:\WINDOWS\system32\lphcpqbj0ea7v.exe');
DeleteFile('D:\autorun.inf');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Прислать карантин и повторить логи...
Junior Member
Вес репутации
57
Вложения
выполните скрипт
Код:
begin
BC_DeleteSvc('srservicesrservice');
BC_DeleteSvc('seclogon Antivirus');
BC_DeleteSvc('SamSsCryptSvc');
BC_DeleteSvc('RSVPIrmon');
BC_DeleteSvc('RSVP Web Scanner');
BC_DeleteSvc('oseALG');
BC_DeleteSvc('NetDDEdsdmhelpsvc');
BC_DeleteSvc('ITECIRServiceBITS');
BC_DeleteSvc('HTTPFilterdmadmin');
BC_DeleteSvc('HidServwinmgmt');
BC_DeleteSvc('COMSysAppstisvc');
BC_DeleteSvc('COMSysAppRSVP');
BC_DeleteSvc('ALGpr2ak36b');
BC_Activate;
RebootWindows(true);
end.
повторите логи
Junior Member
Вес репутации
57
Вложения
пофиксите
Код:
O20 - Winlogon Notify: WinCtrl32 - C:\WINDOWS\
выполните скрипт
Код:
begin
BC_DeleteSvc('NetDDEwscsvc');
BC_Activate;
RebootWindows(true);
end.
hijackthis.log - повторите
Junior Member
Вес репутации
57
Вложения
Junior Member
Вес репутации
57
спасибо... только этот warning все равно вылезает....
а так ....
Код:
begin
RegKeyStrParamWrite('HKEY_USERS','.DEFAULT\Control Panel\Desktop','Wallpaper','');
RebootWindows(true);
end.
Junior Member
Вес репутации
57
Спасибо за помощь, все ок
Итог лечения
Статистика проведенного лечения:
Получено карантинов: 1 Обработано файлов: 3 В ходе лечения вредоносные программы в карантинах не обнаружены