Показано с 1 по 16 из 16.

Вирус предположительно Win32.HLLP.Rox (заявка № 49908)

  1. #1
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54

    Question Вирус предположительно Win32.HLLP.Rox

    Гложет вирус Win32.HLLP.Rox (CureIt нашел только его) Не могу выполнить скрипт AVZ по всей видимости тоже из-за него, при нажатии выполнить скрипт он зависает. Лог HijackThis получить смог!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Вот лог hijackthis
    Вложения Вложения

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Скачайте эту версию AVZ и попробуйте сделать логи ею, хотя бы только п.2 Диагностики. Базы обновлять не нужно. А лог HijackThis у вас пустой...
    I am not young enough to know everything...

  5. #4
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Вот с этим Avz всё вышло!
    Вложения Вложения

  6. #5
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\autorun.inf','');
     QuarantineFile('C:\pagefile.pif','');
     QuarantineFile('C:\WINDOWS\system32\dnsq.dll','');
     TerminateProcessByName('c:\windows\system32\com\smss.exe');
     QuarantineFile('c:\windows\system32\com\smss.exe','');
     TerminateProcessByName('c:\windows\system32\com\lsass.exe');
     QuarantineFile('c:\windows\system32\com\lsass.exe','');
     DeleteFile('c:\windows\system32\com\lsass.exe');
     DeleteFile('c:\windows\system32\com\smss.exe');
     DeleteFile('C:\WINDOWS\system32\dnsq.dll');
     DeleteFile('C:\pagefile.pif');
     DeleteFile('C:\autorun.inf');
     DeleteFile('D:\autorun.inf');
     DeleteFile('E:\autorun.inf');
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  7. #6
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Карантин отправил, вот новые логи
    Вложения Вложения

  8. #7
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    первый раз карантин прислал не правильно, второй вариант сделал как по правилам

    Добавлено через 1 минуту

    HijackThis лог всё еще сделать не могу
    Последний раз редактировалось Comment; 14.07.2009 в 14:02. Причина: Добавлено

  9. #8
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Переименовывать HiJack не пробовали?

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
     TerminateProcessByName('c:\windows\system32\com\smss.exe');
     TerminateProcessByName('c:\windows\system32\com\lsass.exe');
     DeleteFile('c:\windows\system32\com\lsass.exe');
     DeleteFile('c:\windows\system32\com\smss.exe');
     DeleteFile('C:\WINDOWS\system32\dnsq.dll');
     DeleteFile('C:\pagefile.pif');
     DeleteFile('C:\autorun.inf');
     DeleteFile('D:\autorun.inf');
    DeleteFile('D:\pagefile.pif');
     DeleteFile('E:\autorun.inf');
    DeleteFile('E:\pagefile.pif');
    RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  10. #9
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Вот...
    Вложения Вложения

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Антивирус на время выполнения скриптов отключаете?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    я не ставил антивирус, мне не дает вирус ничего сделать. Винда новая! Я думал переустановкой винды избавится от вируса, а от него так не избавишся. КуриИт проверил комп и всё. Безопасный режим не работает. Хиджактис не работает даже если переименовать

    Добавлено через 4 часа 19 минут

    Создается ощущение что когда выполняю скрипт, система начинает работаь нормально а потом опять появляется вирус. КуреИт орет что вирус я жму удалить, он пишет что удален, проверяю системную папку опять на том же месте вирусы
    Последний раз редактировалось Comment; 15.07.2009 в 01:12. Причина: Добавлено

  13. #12
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Попробуйте для лечения воспользоваться этим http://www.freedrweb.com/livecd/
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  14. #13
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Всё решил проблему проверил Куреитом всё сисетму в настройках поставил удалять инфицированые(есть небольшая потеря данных но это того стоит) выполнил ваши скрипты, перезагрузился и переустановил ОС. Теперь всё нормально работает. Сразу поставил антивирус DrWeb

  15. #14
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    Осталась одна проблема! доступ к некоторым папкам так и остался закрытым даже после переустановки ОС
    Вложения Вложения

  16. #15
    Junior Member Репутация
    Регистрация
    14.07.2009
    Сообщений
    10
    Вес репутации
    54
    К фалам не закрыт доступ, а нет разрешения на удаление или созданияв этой папке чего либо

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 34
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\autorun.inf - Worm.Win32.AutoRun.dck ( DrWEB: Win32.HLLW.Autoruner.868, BitDefender: Trojan.Harnig.WA )
      2. c:\documents and settings\admin\doctorweb\quarantine\pagefile.pif - Virus.Win32.Xorer.fb ( DrWEB: Win32.HLLP.Rox.17, BitDefender: Trojan.Generic.1629436 )
      3. c:\documents and settings\admin\doctorweb\quarantine\pagefil0.pif - Virus.Win32.Xorer.fb ( DrWEB: Win32.HLLP.Rox.17, BitDefender: Trojan.Generic.1629436 )
      4. c:\documents and settings\admin\doctorweb\quarantine\pagefil1.pif - Virus.Win32.Xorer.fb ( DrWEB: Win32.HLLP.Rox.17, BitDefender: Trojan.Generic.1629436 )
      5. c:\pagefile.pif - Virus.Win32.Xorer.fb ( DrWEB: Win32.HLLP.Rox.17, BitDefender: Trojan.Generic.1629436 )
      6. c:\windows\system32\com\lsass.exe - Virus.Win32.Xorer.fb ( DrWEB: Win32.HLLP.Rox.17, BitDefender: Trojan.Generic.1629436 )
      7. c:\windows\system32\com\smss.exe - Virus.Win32.Xorer.dt ( DrWEB: Win32.HLLP.Rox, BitDefender: Win32.Xorer.DU )
      8. c:\windows\system32\dnsq.dll - Trojan-PSW.Win32.Agent.acp ( DrWEB: Win32.HLLP.Rox.16, BitDefender: Trojan.Generic.1735818 )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) Comment, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 15
      Последнее сообщение: 18.06.2009, 15:42
    2. у меня вирус Win32.HLLP.Rox
      От wenom в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 23.11.2008, 21:01
    3. Вирус Win32.HLLP.Sector и др.
      От Kolobok в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 23.05.2007, 16:21
    4. Неизвестный вирус Win32.HLLP.MMDust
      От Galapiridol в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.11.2006, 12:17
    5. Обнаружен новый файловый вирус Win32.HLLP.Karud
      От Geser в разделе Вредоносные программы
      Ответов: 14
      Последнее сообщение: 26.05.2006, 02:01

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00632 seconds with 20 queries