syre32.exe
umdmgr.exe
syre32.exe
umdmgr.exe
Последний раз редактировалось Tr1ck; 16.04.2010 в 08:39. Причина: карантин в теме неуместен
Отключите восстановление системы
Пофиксите в Hijackthis:Отключите компьютер от интернета, а также антивирус и/или файрвол.Код:R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file) O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
Закройте все программы, выполните скрипт в AVZ:После выполнения скрипта компьютер перезагрузится! Пришлите карантин по ссылке согласно правил Прислать запрошенный карантин вверху темы. Сделайте новые логи по правилам (virusinfo_syscure.zip, virusinfo_syscheck.zip и hijackthis.log)Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\system32\umdmgr.exe'); TerminateProcessByName('c:\windows\system32\syre32.exe'); QuarantineFile('C:\WINDOWS\jjdrive32.exe',''); QuarantineFile('C:\WINDOWS\svchost.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\vmdcgr.exe',''); QuarantineFile('C:\WINDOWS\system32\syre32.exe',''); QuarantineFile('C:\WINDOWS\ndll.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-4317699004-3426768726-776797437-9223\wmfcgr.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe',''); QuarantineFile('c:\windows\system32\wbem\wmiprvse.exe',''); QuarantineFile('c:\windows\system32\umdmgr.exe',''); QuarantineFile('c:\windows\system32\syre32.exe',''); DeleteFile('c:\windows\system32\syre32.exe'); DeleteFile('c:\windows\system32\umdmgr.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-4317699004-3426768726-776797437-9223\wmfcgr.exe'); DeleteFile('C:\WINDOWS\ndll.exe'); DeleteFile('C:\WINDOWS\system32\syre32.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\vmdcgr.exe'); DeleteFile('C:\WINDOWS\svchost.exe'); DeleteFile('C:\WINDOWS\jjdrive32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','oo'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','syre32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','cddov'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','165'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','204'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','046'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','719'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','368'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','560'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','408'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','coF2'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','177'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','770'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(6); ExecuteWizard('TSW',2,2,true); RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); RebootWindows(true); end.
Получили?
После выполнения скрипта новые логи делали? Если нет, тогда приступайте
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Выкладывать нужно в новое сообщение, а не заменять в первом
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}'); QuarantineFile('C:\WINDOWS\system32\smlogsvc.exe',''); QuarantineFile('C:\WINDOWS\system32\shmgrate.exe',''); QuarantineFile('C:\WINDOWS\system32\rdpclip.exe',''); QuarantineFile('C:\WINDOWS\system32\netdde.exe',''); QuarantineFile('C:\Documents and Settings\Администратор\Рабочий стол\eu\EasyAntiCheat.exe:Zone.Identifier:$DATA',''); QuarantineFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\StrongDC-v2.30.exe:Zone.Identifier:$DATA',''); QuarantineFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\audacity-win-1.2.6.exe:Zone.Identifier:$DATA',''); QuarantineFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\ApexDC++_1.3.0_setup.exe:Zone.Identifier:$DATA',''); QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\vmdcgr.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1033\vmdcgr.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
вот
Замените чистыми с дистрибутива http://virusinfo.info/showthread.php?t=51654Код:C:\WINDOWS\system32\netdde.exe C:\WINDOWS\system32\progman.exe C:\WINDOWS\system32\rdpclip.exe C:\WINDOWS\system32\shmgrate.exe C:\WINDOWS\system32\smlogsvc.exe
Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('C:\Documents and Settings\Администратор\Рабочий стол\eu\EasyAntiCheat.exe:Zone.Identifier:$DATA'); DeleteFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\StrongDC-v2.30.exe:Zone.Identifier:$DATA'); DeleteFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\audacity-win-1.2.6.exe:Zone.Identifier:$DATA'); DeleteFile('C:\Documents and Settings\Администратор\Мои документы\Загрузки\ApexDC++_1.3.0_setup.exe:Zone.Identifier:$DATA'); RebootWindows(true); end.
Сделайте новые логи
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
ещё
Сделайте такой лог http://virusinfo.info/showpost.php?p=493610&postcount=1
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Все эти файлы нужно восстановить или заменить с дистрибутива http://virusinfo.info/showthread.php?t=51654c:\windows\system32\clipsrv.exe . . . is infected!!
c:\windows\system32\ipsec6.exe . . . is infected!!
c:\windows\system32\napstat.exe . . . is infected!!
c:\windows\system32\powercfg.exe . . . is infected!!
c:\windows\system32\proquota.exe . . . is missing!!
c:\windows\System32\srsvc.dll ... is missing !!
c:\windows\System32\wscntfy.exe ... is missing !!
c:\windows\System32\regsvc.dll ... is missing !!
c:\windows\System32\schedsvc.dll ... is missing !!
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\windows\ndll2.exe c:\documents and settings\Администратор\cddov.bat c:\documents and settings\Администратор\cvddov.exe c:\documents and settings\Администратор\coF2.bat Driver:: zcxebzjz NetSvc:: zcxebzjz Folder:: Registry:: [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "9704:TCP"=- FileLook:: c:\documents and settings\Администратор\Application Data\Microsoft\Installer\{048298C9-A4D3-490B-9FF9-AB023A9238F3}\Icon048298C9.exe DirLook::
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Не могу найти эти файлыc:\windows\system32\proquota.exe . . . is missing!!
c:\windows\System32\srsvc.dll ... is missing !!
c:\windows\System32\wscntfy.exe ... is missing !!
c:\windows\System32\regsvc.dll ... is missing !!
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Последний раз редактировалось Tr1ck; 17.04.2010 в 12:51. Причина: Добавлено
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
лог
Почему их не заменили?c:\windows\system32\clipsrv.exe . . . is infected!!
c:\windows\system32\schedsvc.dll . . . is infected!!
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Уважаемый(ая) Tr1ck, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.