-
Junior Member
- Вес репутации
- 53
помогите избавиться от internet Security
помогите избавиться от "Внимание internet Security обнаружено вредоносное ПО на вашем компутере". проверял жёсткий на другой машине cureit! и mbam-setup (самые последния обновления) много нашёл троянов, не помогло. баннер снова висит , нашёл генератор кода, требовал К206414000 на номер 4460 подобрал, токо тогда смог сделать логи. высылаю...
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Выполните скрипт
Код:
begin
SearchRootkit(true,true);
SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\System32\syslogd.exe','');
TerminateProcessByName('c:\windows\system32\atmpay.exe');
QuarantineFile('C:\WINDOWS\System32\atmpay.exe','');
QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
QuarantineFile('C:\WINDOWS\system32\Drivers\atapi.sys','');
DeleteFile('C:\WINDOWS\system32\csrcs.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','csrcs');
DelCLSID('710EB7A1-45ED-11D0-924A-0020AFC7AC4D');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Закачайте карантин по красной ссылке вверху. Повторите логи AVZ плюс сделайте лог GMER (см. в моей подписи)
-
-
Junior Member
- Вес репутации
- 53
повторные Логи
провёл скрипт. перегрузился. но сайт virusinfo.info веб страница не открывалась я перегрузил в безопасный режим проверил cureit папку system32 там нашёл одну *.dll писал заражён какимто трояном он удалил его , перегрузился обычно, веб страницу открыл . и ещё Проблемка: не могу открыть диспетчер задач "диспетчер задач отключен администратором".
1. Отправил карантин.
2. сделал новые логи - высылаю
3 сделал лог gmer - высылаю
-
Junior Member
- Вес репутации
- 53
заметил ещё один косячёк: нимогу зайти в редактор реестра "regedit" пишет "редактирование реестра запрещено администратором системы"
-
Выполните скрипт в AVZ:
Код:
begin
ClearQuarantine;
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Fonts\palab.ttf:EdaHcByIDLiKQv3Ewr5j','');
DeleteFile('C:\WINDOWS\Fonts\palab.ttf:EdaHcByIDLiKQv3Ewr5j');
DeleteFile('C:\WINDOWS\System32\atmpay.exe');
BC_ImportALL;
ExecuteSysClean;
ExecuteRepair(11);
ExecuteRepair(17);
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите новый карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=67285).
Сделайте новый лог syscheck (только п.2 раздела Диагностика).
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 53
новые логи
сделал скрипт.
перегрузился.
диспетчер задач открывается и редактор реестра тоже заходит.
отправил карантин.
на всякий пож. сделал все логи. при перегрузки в обычный режим не открывались страницы virusinfo.info и drweb.ru, ещё раз перегрузил стали открыватся. посмотрите.
-
Пролечитесь как рекомендовано здесь http://www.kaspersky.ru/support/wks6...?qid=208636215. После этого сделайте лог GMER (см. в моей подписи)
-
-
Junior Member
- Вес репутации
- 53
пролечился как по той ссылке...
короче до этого лечения проверил cureit комп, нашёл файл в system32\ulehcjc.dll - удалил. ещё нашёл в рабочей папке C:\Program Files\WinPost\khw - пустой я руками его удалил т.к. cureit его не нашёл.
C:\Documents and Settings\posil\Local Settings\Temporary Internet Files- *.png *.gif как Autoruner.based -удалил (вручную почистил всю папку Temporary Internet Files)
C:\Program Files\WinPost\irrpgi.exe/updater_gen\compileroom\FE10D0D1D4BA48AF.au3.tbl инфицирован Win32.HLLW.Autoruner.based -перемещён (пока я не знаю што это за экзешник )
и ещё почистил всю папку с:\System Volume Information - сделал доступ и руками поудалял там всё т.к. отключение восстановление полностью не очищает в ней папки. (2 файла токо там остались они не удаляются).
пролечился как по той ссылке... установил по ссылке те 3 патча, скачал КК.ехе проверил, ничё не нашёл. поставил длинный пароль на администратора, проверил cureit, вроде чисто, сайты антивирусные открываюся, редактор реестра тоже открывается. вот такой момент ещё: файл atmpay.exe который в system32 находится - это рабочий файл, он относится к программе winpost кот мы используем, он как бы нужен.
так вроде всё спокойно. заранее спасибо за помощь.
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 14
- В ходе лечения обнаружены вредоносные программы:
- c:\windows\fonts\palab.ttf:edahcbyidlikqv3ewr5j - Packed.Win32.Krap.w ( DrWEB: Trojan.Winlock.859, AVAST4: Win32:Rootkit-gen [Rtk] )
-