Последний раз редактировалось eclips_red; 20.02.2010 в 22:37.
Выполните скрипт в AVZ:
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('G:\autorun.inf',''); QuarantineFile('F:\печатник\1\SYSTEM~1\_RESTO~1\RP28\A0044348.DLL',''); QuarantineFile('F:\печатник\1\DOCUME~1\ИРИНА\LOCALS~1\TEMPOR~1\CONTENT.IE5\GHIB4TIJ\mediat~1.cab',''); QuarantineFile('F:\печатник\1\DOCUME~1\ИРИНА\LOCALS~1\TEMPOR~1\CONTENT.IE5\E10RITWD\mediat~1.cab',''); QuarantineFile('C:\WINDOWS\sd4dshd.exe',''); QuarantineFile('C:\WINDOWS\s2dsxdshd.exe',''); QuarantineFile('C:\Documents and Settings\ЛИРА\sd4dshd.exe',''); QuarantineFile('C:\Documents and Settings\ЛИРА\s2dsxdshd.exe',''); QuarantineFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\lin32.exe',''); QuarantineFile('C:\SYSTEM\S-1-5-21-1482476501-1644491937-682003330-1013\Perfume.exe',''); QuarantineFile('C:\RECYCLER\k-1-3542-4232123213-7676767-8888886\root.exe',''); QuarantineFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\X0R.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-6790040773-6570458761-687340215-5768\winlogon.exe',''); QuarantineFile('C:\WINDOWS\system32\2.tmp',''); QuarantineFile('C:\WINDOWS\system32\drivers\WinMgmt.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\NirCmd.exe',''); DeleteFile('C:\WINDOWS\system32\drivers\NirCmd.exe'); DeleteFile('C:\WINDOWS\system32\drivers\WinMgmt.exe'); DeleteFile('C:\WINDOWS\system32\2.tmp'); DeleteFile('C:\RECYCLER\S-1-5-21-6790040773-6570458761-687340215-5768\winlogon.exe'); DeleteFile('C:\RESTORE\k-1-3542-4232123213-7676767-8888886\X0R.exe'); DeleteFile('C:\RECYCLER\k-1-3542-4232123213-7676767-8888886\root.exe'); DeleteFile('C:\SYSTEM\S-1-5-21-1482476501-1644491937-682003330-1013\Perfume.exe'); DeleteFile('C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\lin32.exe'); DeleteFile('C:\Documents and Settings\ЛИРА\s2dsxdshd.exe'); DeleteFile('C:\Documents and Settings\ЛИРА\sd4dshd.exe'); DeleteFile('C:\WINDOWS\s2dsxdshd.exe'); DeleteFile('C:\WINDOWS\sd4dshd.exe'); DeleteFile('F:\печатник\1\DOCUME~1\ИРИНА\LOCALS~1\TEMPOR~1\CONTENT.IE5\E10RITWD\mediat~1.cab'); DeleteFile('F:\печатник\1\DOCUME~1\ИРИНА\LOCALS~1\TEMPOR~1\CONTENT.IE5\GHIB4TIJ\mediat~1.cab'); DeleteFile('F:\печатник\1\SYSTEM~1\_RESTO~1\RP28\A0044348.DLL'); DeleteFile('G:\autorun.inf'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('MEMSWEEP2'); BC_DeleteSvc('WinSoft Service Controler'); BC_DeleteSvc('NirSoft Service Controler'); BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=40053).
Сделайте новые логи (только п.2 и 3 раздела Диагностика).
I am not young enough to know everything...
удаляйте stopzilla- я не вижу чтобы она вам особенно помогала, только дополнительные лаги.Лучше поставить мощный антивирус у которого уже есть базы шпионов.
Что это за диск F? , там похоже в архивах почтовый червь.
F:\Евгений\EugenyWEB\PortalUMC\Schools\12\Сайт школы №12.rar/{RAR}/r67pS02.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Guo\21_03_0 6\мо рф.rar/{RAR}/E5VHw0M.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\Млад шее звено.rar/{RAR}/A2f0Pb6.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\Сред нее звено.rar/{RAR}/mnRt5GT.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\фото интеллект[1]. игр.rar/{RAR}/rpF6o74.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\Install\CDex_Rus.rar/{RAR}/vGA023S.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\Install\Логотип\Эмблема Наско.rar/{RAR}/nS7dx5T.exe
*Нажми и выполни, если хочешь чтобы помощь улучшилась и ускорилась
*MyFirefox Portable
special avz @ rapidshare.com
md5: 2091925798B7909E010E3F7E328C5F0D
1. Удалите программу STOPzilla, судя по скриншоту "логает" именно она.
2. Удалите программу Bonjour.
3. Запустите AVZ, откройте "Менеджер Active Setup" и удалите строчки с упоминанием следующих файлов:
C:\RESTORE\k-1-3542-4232123213-7676767-8888886\X0R.exe
C:\RECYCLER\k-1-3542-4232123213-7676767-8888886\root.exe
C:\SYSTEM\S-1-5-21-1482476501-1644491937-682003330-1013\Perfume.exe
C:\RESTORE\S-1-5-21-1482476501-1644491937-682003330-1013\lin32.exe
(они будут черного цвета в отличие от остальных - зеленых).
4. Обратите внимание на это:
Архивы содержат вредоносную программу, так что лучше их удалить. Если они на самом деле очень нужны, их надо пролечить. В этом поможет следующий пункт...F:\Евгений\EugenyWEB\PortalUMC\Schools\12\Сайт школы №12.rar/{RAR}/r67pS02.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Guo\21_03_0 6\мо рф.rar/{RAR}/E5VHw0M.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\Млад шее звено.rar/{RAR}/A2f0Pb6.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\Сред нее звено.rar/{RAR}/mnRt5GT.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\EugenyWEB\PortalUMC\Schools\Vunder\фото интеллект[1]. игр.rar/{RAR}/rpF6o74.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\Install\CDex_Rus.rar/{RAR}/vGA023S.exe >>>>> Email-Worm.Win32.Glowa.h
F:\Евгений\Install\Логотип\Эмблема Наско.rar/{RAR}/nS7dx5T.exe >>>>> Email-Worm.Win32.Glowa.h
5. Установите себе нормальный антивирус.
6. Установите SP3 + последующие обновления.
Последний раз редактировалось Bratez; 20.02.2009 в 11:17.
I am not young enough to know everything...
кроме выше перчисленного ещё Ц.У. будут ?? что в логах проблемы есть ?? просто компик в сети видно ... а доступа по прежнему к нему нет...
Выполните скрипт:
Пришлите новый карантин по правилам.Код:begin ClearQuarantine; QuarantineFile('C:\WINDOWS\dtqfag.pif',''); QuarantineFile('C:\Documents and Settings\ЛИРА\Рабочий стол\eclips\toto.pif',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\tcpip.sys',''); end.
I am not young enough to know everything...
арантин отправил.... все сделал по пунктам... кроме антивируса и обновлений...сейчас этим займусЬ... но доступа по прежнему нет...
в чем может быть ещё проблема...
Файл сохранён как090220_114842_virus_499e6e6aeca3b.zipРазмер файла5058587MD557bb6d61185193c713b8d37d2684b1af
C:\WINDOWS\dtqfag.pif = Worm.Win32.Feebs.lu
Запустите AVZ.
Выполните скрипт через меню Файл:
Хотя проблему это не решит.Код:begin ClearQuarantine; DeleteFile('C:\WINDOWS\dtqfag.pif'); BC_DeleteFile('C:\WINDOWS\dtqfag.pif'); BC_Activate; end.
Решить такую проблему можно вводом компьютера в домен (если он у вас есть).
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 3
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\dtqfag.pif - Worm.Win32.Feebs.lu (DrWEB: Win32.HLLM.Graz.based)
Уважаемый(ая) eclips_red, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.