-
Junior Member
- Вес репутации
- 60
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
ClearQuarantine;
QuarantineFile('C:\CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe','');
QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\dark.exe','');
QuarantineFile('c:\windows\system32\byezurr.exe','');
end.
Загрузите карантин...
-
-
Junior Member
- Вес репутации
- 60
скрипт выполнил высылаю карантин
Файл сохранён как 081122_061041_virus_4927f6c13278f.zip
Размер файла 237121
MD5 8eb65b92fe64080f8c59d417a6fa9ba4
Добавлено через 38 минут
отослал карантин на вирустотал - показывает что карантин чист
Последний раз редактировалось BMW; 22.11.2008 в 15:49.
Причина: Добавлено
-
Сообщение от
BMW
отослал карантин на вирустотал - показывает что карантин чист
Так в виде запароленного архива и засылали?
-
-
Junior Member
- Вес репутации
- 60
Сообщение от
pig
Так в виде запароленного архива и засылали?
Через авз сохранил карантин и послал на Вирустотал
Добавлено через 46 минут
но самое интересное этот же архив послал на VirScan.org и вот что они там обнаружили http://www.virscan.net/report/9df6db...0662163c4.html
Последний раз редактировалось BMW; 23.11.2008 в 09:17.
Причина: Добавлено
-
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\byezurr.exe');
DeleteFile('c:\windows\system32\byezurr.exe');
DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\dark.exe');
DeleteFile('C:\CONFIG\S-1-5-21-1482476501-1644491937-682003330-1013\Cfg.exe');
DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-21CX1C642131}');
DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-21CX5C544541}');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Повторите логи...
-
-
Сообщение от
BMW
Через авз сохранил карантин и послал на Вирустотал
Они архивы не распаковывают (если сами антивирусы умеют, то потрошат). Тем более запароленные.
-
-
Junior Member
- Вес репутации
- 60
Последний раз редактировалось BMW; 11.01.2009 в 15:56.
-
Пофиксить
Код:
O4 - HKLM\..\Run: [Windows Service Agent] byezurr.exe
O4 - HKLM\..\RunServices: [Windows Service Agent] byezurr.exe
O4 - HKCU\..\Run: [Windows Service Agent] byezurr.exe
Повторите лог HJT...
-
-
Junior Member
- Вес репутации
- 60
Последний раз редактировалось BMW; 11.01.2009 в 15:56.
-
-
-
Junior Member
- Вес репутации
- 60
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 1
- В ходе лечения обнаружены вредоносные программы:
- c:\\windows\\system32\\byezurr.exe - Trojan.Win32.Agent.aykt (DrWEB: Win32.HLLW.MyBot)
-