Показано с 1 по 11 из 11.

Прошу помощи! заразились BAT.Kill и компания (заявка № 42970)

  1. #1
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    41
    Вес репутации
    58

    Thumbs up Прошу помощи! заразились BAT.Kill и компания

    Добрый день! Помогите, пожалуйста, одолеть троянов. При запуске IE все страницы подменяются порнорекламой, DrWeb ругается на файлы в ...\system32\drivers и на зараженный файл BAT.
    Последний раз редактировалось Склеротик; 13.06.2011 в 21:26.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2

  4. #3
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    41
    Вес репутации
    58
    Прошу прощения, давно не отсылал логи. Исправил запрос.

  5. #4
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
     DelBHO('{DB3645BA-5C28-4E2D-8C99-41DC53D19B7C}');
     QuarantineFile('C:\WINDOWS\system32\mmmgfngf.dll','');
     QuarantineFile('C:\WINDOWS\system32\digiwet.dll','');
     QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\Web Folders\uqrwwos.dll','');
     DeleteService('amd64si');
     QuarantineFile('C:\WINDOWS\system32\drivers\amd64si.sys','');
     DeleteService('securentm');
     DeleteService('port135sik');
     DeleteService('nicsk32');
     DeleteService('netsik');
     DeleteService('ksi32sk');
     DeleteService('i386si');
     DeleteService('ati64si');
     QuarantineFile('C:\WINDOWS\system32\drivers\securentm.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\nicsk32.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\netsik.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ksi32sk.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\i386si.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\ati64si.sys','');
     QuarantineFile('C:\Documents and Settings\All Users\Application Data\Microsoft\Media Player\sowwrqu.dll','');
     QuarantineFile('c:\documents and settings\Пользователь\Пользователь.exe','');
     TerminateProcessByName('c:\documents and settings\Пользователь\Пользователь.exe');
     QuarantineFile('c:\windows\services.exe','');
     TerminateProcessByName('c:\windows\services.exe');
     DeleteFile('c:\windows\services.exe');
     DeleteFile('c:\documents and settings\Пользователь\Пользователь.exe');
     DeleteFile('C:\Documents and Settings\All Users\Application Data\Microsoft\Media Player\sowwrqu.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\ati64si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\i386si.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\ksi32sk.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\netsik.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\nicsk32.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\securentm.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\amd64si.sys');
     DeleteFile('C:\Program Files\Common Files\Microsoft Shared\Web Folders\uqrwwos.dll');
     DeleteFile('C:\WINDOWS\system32\digiwet.dll');
     DeleteFile('C:\WINDOWS\system32\mmmgfngf.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  6. #5
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    41
    Вес репутации
    58
    Карантин выслал, логи повторил.
    Последний раз редактировалось Склеротик; 13.06.2011 в 21:25.

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пофиксить

    Код:
    O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmjdcrs.dll
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('systemntmi');
     DeleteService('fips32cup');
     DeleteFile('C:\WINDOWS\system32\drivers\fips32cup.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\systemntmi.sys');
     DeleteFile('C:\WINDOWS\system32\mmmjdcrs.dll');
     DeleteFile('digiwet.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('systemntmi');
    BC_DeleteSvc('fips32cup');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите пункт 2 диагностики...

  8. #7
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    41
    Вес репутации
    58
    Все выполнил. Лог высылаю.
    Последний раз редактировалось Склеротик; 13.06.2011 в 21:25.

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логах чисто...

  10. #9
    Junior Member Репутация
    Регистрация
    18.08.2008
    Сообщений
    41
    Вес репутации
    58
    Большое спасибо! Ваша оперативность просто поражает!
    Жаль, не знаю, как на сайте Ваш рейтинг приподнять можно!
    Я не первый раз уже обращаюсь за помощью - и всегда получаю стабильный результат - еще раз спасибо!

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Нажимать "Спасибо" или весы около ника...

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\all users\application data\microsoft\media player\sowwrqu.dll - Trojan-Ransom.Win32.Hexzone.aij
      2. c:\documents and settings\пользователь\пользователь.exe - Trojan.Win32.Agent.byzg
      3. c:\program files\common files\microsoft shared\web folders\uqrwwos.dll - Trojan-Ransom.Win32.Hexzone.aij
      4. c:\windows\services.exe - Trojan.Win32.Agent2.haa ( DrWEB: Trojan.Spambot.3531 )
      5. c:\windows\system32\digiwet.dll - Backdoor.Win32.Zdoogu.bo


  • Уважаемый(ая) Склеротик, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. прошу помощи
      От izzzzi в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 16.02.2012, 06:21
    2. прошу помощи
      От vovaca в разделе Помогите!
      Ответов: 19
      Последнее сообщение: 07.12.2010, 21:34
    3. Прошу помощи
      От jerry47 в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 20.01.2010, 12:29
    4. Очень прошу помощи!
      От Наталья Н.З. в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 18.11.2008, 22:09
    5. Прошу Вас о помощи...
      От mapku3 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 28.09.2007, 16:22

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01642 seconds with 19 queries