Здравствуйте.
Вчера поймал на ноут вот такую штуку. При загрузке появляется баннер поверх всех окон с текстом отправки смс на номер 9800. Блокируется диспетчер задач.
Прошу помочь с его лечением.
Файлы по правилам прилагаются.
Здравствуйте.
Вчера поймал на ноут вот такую штуку. При загрузке появляется баннер поверх всех окон с текстом отправки смс на номер 9800. Блокируется диспетчер задач.
Прошу помочь с его лечением.
Файлы по правилам прилагаются.
Последний раз редактировалось greenland; 11.01.2010 в 14:43.
Пофиксите в HijackThis:
Выполните скрипт в AVZ:Код:O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file) O2 - BHO: MyCentria Internet Mate v2.3 - {FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} - C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL (file missing) O9 - Extra button: Mail.Ru Agent - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - C:\Program Files\Mail.Ru\Agent\MAgent.exe (file missing)
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\utco.exe',''); QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\gufvr.dll',''); DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\gufvr.dll'); DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\utco.exe'); DeleteFile('C:\WINDOWS\Tasks\WindowsCheck.job'); DeleteFileMask(''C:\DOCUME~1\user\LOCALS~1\Temp', '*.*',true); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=66775).
Сделайте новые логи.
I am not young enough to know everything...
Баннер вроде пропал, спасибо.
Карантин выслал.
Логи прикрепляю.
Выполните скрипт AVZ через меню Файл:
Пришлите карантин через ссылку Прислать запрошенный карантин вверху темы, как написано в приложении 3 Правил.Код:begin ExecuteWizard('TSW', 2, 2, true); QuarantineFile('c:\Program Files\MyCentria\Firefox\InstallerFF.exe',''); end.
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 2
- В ходе лечения обнаружены вредоносные программы:
- c:\docume~1\user\locals~1\temp\gufvr.dll - Trojan-Ransom.Win32.PinkBlocker.eo ( DrWEB: Trojan.Winlock.796 )
- c:\docume~1\user\locals~1\temp\utco.exe - Trojan-Ransom.Win32.PinkBlocker.en ( DrWEB: Trojan.Winlock.796, AVAST4: Win32:Ransom-H [Trj] )
Уважаемый(ая) greenland, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.