-
Junior Member
- Вес репутации
- 53
СМС вымогатель Internet Security
У меня следующая проблемка, на компе выскачило окошко на весь рабочий стол "Ваш Internet Security" обнаружил вирус, для регистрации отправьте смс с кодом K206014200 на номер 4460, при этом невозможно было запустить нbодин исполняемый файл. Подбором кодов, кстати подошел 3317125311" удалось убрать окошко с экран. После этого удалось сделать логи. Помогите определить где в системе остался вирус?
Заранее благодарен
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
1. Отключите восстановление системы и антивирус.
2. Выполните скрипт в AVZ:
Код:
begin
SetAVZGuardStatus(True);
DeleteFileMask(GetAVZDirectory+'Quarantine', '*.*', true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun', 0);
SetServiceStart('Schedule', 4);
SetServiceStart('RemoteRegistry', 4);
QuarantineFile('c:\windows\explorer.exe:userini.exe:$DATA','');
QuarantineFile('c:\windows\system32\userini.exe','');
TerminateProcessByName('c:\windows\system32\userini.exe');
DeleteFile('c:\windows\system32\userini.exe');
DeleteFile('c:\windows\explorer.exe:userini.exe:$DATA');
DeleteFileMask('%tmp% ','*.* ',true );
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteWizard('TSW', 3, 3, true);
ExecuteWizard('SCU', 3, 3, true);
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!
3. Выполните скрипт в AVZ:
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Загрузите файл quarantine.zip, используя ссылку http://virusinfo.info/upload_virus.php?tid=66795
4. Повторите логи.
Сердце решает кого любить... Судьба решает с кем быть...
-
-
Junior Member
- Вес репутации
- 53
СМС вымогатель Internet Security
Извините за задержку, повторяю логи после выполнения скрипта и отправляю карантин
-
В логах порядок.
Какие-то проблемы остались?
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 53
СМС вымогатель Internet Security
Нет визуально вроди проблем никаких не осталось. Большое спасибо
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\explorer.exe:userini.exe:$data - Email-Worm.Win32.Joleee.enf ( DrWEB: Trojan.Spambot.7395, BitDefender: Trojan.Generic.2953129, AVAST4: Win32:Bredolab-BL [Trj] )
- c:\windows\system32\userini.exe - Email-Worm.Win32.Joleee.enf ( DrWEB: Trojan.Spambot.7395, BitDefender: Trojan.Generic.2953129, AVAST4: Win32:Bredolab-BL [Trj] )
-