-
Junior Member
- Вес репутации
- 59
Слетают браузеры и другие проги
При запуске ИЕ и ФФ появляются сообщения об ошибке и браузер закрывается.
При попытке обновления баз ДрВеб появляется сообщение об ошибке.
При попытке обновления баз АВЗ появляется сообщение об ошибке и АВЗ закрывается.
АВПТул нашел 4 трояна. 1 не удалил.
syscheck.zip не создается.
Последний раз редактировалось bug; 22.02.2010 в 21:19.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
1.AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll','');
QuarantineFile('C:\WINNT\system32\ntos.exe','');
QuarantineFile('C:\WINNT\bokpkov.dll','');
QuarantineFile('C:\WINNT\system32\lsprdir.dll','');
QuarantineFile('C:\WINNT\altvxvm.dll','');
DeleteFile('C:\WINNT\altvxvm.dll');
DeleteFile('C:\WINNT\bokpkov.dll');
DeleteFile('C:\WINNT\system32\ntos.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
Прислать карантин согласно приложения 3 правил .
Загружать по красной ссылке вверху этой темы "Прислать запрошенный карантин"
2.Пофиксить в HijackThis следующие строчки ( http://virusinfo.info/showthread.php?t=4491 )
Код:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.rbc.ru/
F2 - REG:system.ini: UserInit=c:\winnt\system32\userinit.exe,C:\WINNT\system32\ntos.exe,
O21 - SSODL: bokpkov - {8B837449-6715-4121-AB82-73706E258914} - C:\WINNT\bokpkov.dll (file missing)
O21 - SSODL: altvxvm - {A75C57C8-72D2-48A6-B607-B41E2E48CABE} - C:\WINNT\altvxvm.dll
Обратите внимание: Включена служба telnet
Код:
O23 - Service: Telnet (TlntSvr) - Корпорация Майкрософт - C:\WINNT\system32\tlntsvr.exe
3. Повторите логи
The worst foe lies within the self...
-
-
Junior Member
- Вес репутации
- 59
В HijackThis строк с F2 и O21 почему-то нет.
Карантин выслал.
Логи прилагаю (syscheck.zip не создался)
Последний раз редактировалось bug; 22.02.2010 в 21:19.
-
Junior Member
- Вес репутации
- 59
-
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DelBHO('{35A6E2B1-27A9-47D2-913C-559E1EF1D034}');
QuarantineFile('C:\WINNT\system32\lsprdir.dll','');
DeleteFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(13);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
Пришлите карантин согласно приложению 3 правил.
Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=43958
3. Повторите логи.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 59
Карантин загрузил.
Файл сохранён как 090419_134641_virus_49eaf3011c280.zip
Размер файла 374
MD5 f1f316691fcf75d6a3f4e9b66bf44bbc
Логи делаю.
-
Junior Member
- Вес репутации
- 59
Логи (syscheck.zip не создался):
Последний раз редактировалось bug; 22.02.2010 в 21:19.
-
Поищите файл
Код:
C:\WINNT\system32\lsprdir.dll
и пришлите его
-
-
Junior Member
- Вес репутации
- 59
Как описано в правилах не получилось - создается архив размером 397 байт
Заархивировал вручную.
Файл сохранён как 090419_205149_virus_49eb56a5a0c03.zip
Размер файла 40789
MD5 4c4f28e2fb4096bbf3bfbe20463f1337
-
Junior Member
- Вес репутации
- 59
-
C:\WINNT\system32\lsprdir.dll - Trojan-Downloader.Win32.Agent.ahkj
выполните скрипт
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINNT\system32\lsprdir.dll');
DelSPIByFileName('sprdir.dll',true);
BC_ImportDeletedList;
ExecuteSysClean;
AutoFixSPI;
BC_Activate;
RebootWindows(true);
end.
если после лечения будут проблемы с сетью выполните скрипт повторно ... или воспользуйтесь http://www.winsockfix.nl/
повторите логи
-
-
Junior Member
- Вес репутации
- 59
В обычном режиме появилось окно "Ошибка программы - Программа svchost.exe вызвала ошибку и была закрыта. Требуется перезапустить программу. Создан журнал ошибок.", потом окно "Перезагрузка - Произошло неожиданное завершение c:\winnt\system32\service.exe. Компьютер будет перезагружен."
После перезагрузки пару раз появилось окно "Ошибка программы - Программа svchost.exe вызвала ошибку и была закрыта. Требуется перезапустить программу. Создан журнал ошибок."
Нажал "ОК". Появился рабочий стол. Сообщилось, что SpiderMail и Agava Spamprotexxx установлены некорректно.
Выполнил скрипт еще раз и опять в обычном режиме произошла перезагрузка системы.
Логи делаются.
На winsockfix.nl нет В2к. Что использовать?
-
-
-
Junior Member
- Вес репутации
- 59
Последний раз редактировалось bug; 22.02.2010 в 21:19.
-
-
-
Junior Member
- Вес репутации
- 59
Вылезает окно "Ошибка программы - Программа svchost.exe вызвала ошибку и была закрыта. Требуется перезапустить программу. Создан журнал ошибок."
-
фаерволл + все обновления после сп4 должны помочь ....
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 3
- Обработано файлов: 10
- В ходе лечения обнаружены вредоносные программы:
- c:\program files\common files\target marketing agency\tmagent\tmagent.dll - not-a-virus:WebToolbar.Win32.TMAagent.y
- \lsprdir.dll - Trojan-Downloader.Win32.Agent.ahkj
-