Показано с 1 по 12 из 12.

как удалить заражённые файлы в папке sistem32 (заявка № 8306)

  1. #1
    Junior Member Репутация
    Регистрация
    07.03.2007
    Сообщений
    5
    Вес репутации
    63

    Exclamation как удалить заражённые файлы в папке sistem32

    Nod 32 находит вирус. Сразу после начала проверки выдаёт такое сообщение:

    вероятно модифицированный Win32/Adware.Virtumonde.O приложение найден в оперативной памяти. Файл может быть удален. Рекомендуется сделать копии любых критических данных перед продолжением. Никакое действие не может быть предпринято при проникновении в память. Нажмите Пропустить, чтобы продолжить и впоследствии запустить очистку всех локальных дисков. Инфeкция cиcтeмнoй пaмяти пpoиcxoдит из фaйлa C:\WINDOWS\System32\ssttt.dll.

    Далее обнаруживаются инфицированные файлы:
    C:\WINDOWS\system32\ssttt.dll - вероятно модифицированный Win32/Adware.Virtumonde.O приложение
    C:\WINDOWS\system32\vtuvtsq.dll - вероятно модифицированный Win32/Genetik троян

    Nod 32 не может их ни исправить ни удалить. Вручную тоже не удаляются. Пробовала в безопасном режиме - не получилось. Эти файлы заблокированны т.к. участвуют в системном процессе.

    И еще вопросик (если не в том разделе, прошу прощения): при скинировании много файлов, которые Nod не может поверить и пишет такую информацию об этом:
    Settings\Temporary Internet Files\Content.IE5\91OR1BRG\loadadv431[1].exe »FSG v2.0 - ошибка распаковки
    или такую:
    C:\pagefile.sys - Ошибка открытия (файл заблокирован) [4]
    Как к этому относиться? это недостаток работы антивируса или это нормально?
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Geser
    Guest
    Выполнитр скрипт и пришлите содержимое карантина в соответствием с приложением 3 правил

    Код:
    begin
     QuarantineFile('vtuvtsq.dll','');
     BC_QrFile('C:\WINDOWS\system32\blf.exe');
     BC_QrFile('C:\WINDOWS\system32\drivers\ikhlayer.sys');
     BC_QrFile('C:\WINDOWS\system32\drivers\ikhfile.sys');
     BC_QrFile('C:\WINDOWS\TEMP\mc21.tmp');
     BC_QrFile('C:\WINDOWS\system32\winhelp32.exe');
     BC_QrFile('C:\WINDOWS\system32\wdglsxry.dll');
     BC_QrFile('C:\WINDOWS\System32\vtuvtsq.dll');
     BC_QrFile('C:\WINDOWS\System32\ssttt.dll');
     BC_QrFile('c:\windows\system32\winhelp32.exe');
     BC_QrFile('c:\windows\system32\blf.exe');
     DeleteFile('c:\windows\system32\blf.exe');
     DeleteFile('c:\windows\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\System32\ssttt.dll');
     DeleteFile('C:\WINDOWS\System32\vtuvtsq.dll');
     DeleteFile('C:\WINDOWS\system32\wdglsxry.dll');
     DeleteFile('C:\WINDOWS\system32\winhelp32.exe');
     DeleteFile('\??\C:\WINDOWS\TEMP\mc21.tmp');
     DeleteFile('C:\WINDOWS\system32\blf.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(false);
    end.
    Последний раз редактировалось Shu_b; 09.03.2007 в 12:07.

  4. #3
    Junior Member Репутация
    Регистрация
    07.03.2007
    Сообщений
    5
    Вес репутации
    63
    Скрипт не выполняется.
    Ошибка скрипта: Not enough actual parameters, позиция [2.16]

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1662
    Цитата Сообщение от sibirioff Посмотреть сообщение
    Скрипт не выполняется.
    Ошибка скрипта: Not enough actual parameters, позиция [2.16]
    исправлено, пробуйте ещё раз.

  6. #5
    Junior Member Репутация
    Регистрация
    07.03.2007
    Сообщений
    5
    Вес репутации
    63
    скрипт выполнен, файлы отправлены в соответствии с приложением 3, п.4

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    Ответ по присланным файлам:
    C:\WINDOWS\system32\drivers\ikhfile.sys
    C:\WINDOWS\system32\drivers\ikhlayer.sys - чистые

    C:\WINDOWS\System32\vtuvtsq.dll - not-a-virus:AdWare.Win32.Virtumonde.ha
    C:\WINDOWS\System32\ssttt.dll - not-a-virus:AdWare.Win32.Virtumonde.fp

    Сделайте новые логи начиная с 10-го пункта Правил и приложите их к своей теме.

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    loadadv431[1].exe »FSG v2.0 - ошибка распаковки
    или такую:
    C:\pagefile.sys - Ошибка открытия (файл заблокирован) [4]
    Ошибка распаковки может быть из-за того, что файл был скачен не до конца (троян был заблокирован при записи на диск).
    C:\pagefile.sys это файл подкачки виртуальной памяти.

  9. #8
    Junior Member Репутация
    Регистрация
    07.03.2007
    Сообщений
    5
    Вес репутации
    63
    новые логи:
    Вложения Вложения

  10. #9
    Geser
    Guest
    Выполните скрипт.
    После его выполнения сразу парегрузите компютер ресетом или выключением питания(нажать на кнопку включения и держать более 3 секунд). Важно что бы не выполнилась стандартная процедура завершения работы.

    Код:
    begin
    ClearQuarantine;
    SetAVZGuardStatus(True);
     BC_QrFile('C:\WINDOWS\System32\ovxcqlpe.dll');
     BC_QrFile('C:\WINDOWS\system32\winhelp32.exe');
     BC_QrFile('C:\WINDOWS\system32\blf.exe');
     BC_QrFile('C:\WINDOWS\System32\crsss.exe');
     BC_QrFile('C:\WINDOWS\TEMP\mc21.tmp');
     BC_QrFile('C:\WINDOWS\System32\vtuvtsq.dll');
     BC_QrFile('C:\WINDOWS\System32\ssttt.dll');
     BC_QrFile('C:\WINDOWS\system32\cwuvydbn.dll');
     DeleteFile('C:\WINDOWS\system32\cwuvydbn.dll');
     DeleteFile('C:\WINDOWS\System32\ssttt.dll');
     DeleteFile('C:\WINDOWS\System32\vtuvtsq.dll');
     DeleteFile('C:\WINDOWS\TEMP\mc21.tmp');
     DeleteFile('C:\WINDOWS\System32\crsss.exe');
     DeleteFile('C:\WINDOWS\system32\blf.exe');
     DeleteFile('C:\WINDOWS\system32\winhelp32.exe');
     DeleteFile('C:\WINDOWS\System32\ovxcqlpe.dll');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    end.

  11. #10
    Junior Member Репутация
    Регистрация
    07.03.2007
    Сообщений
    5
    Вес репутации
    63
    Спасибо за помощь. Nod 32 больше ничего не находит.

  12. #11
    Geser
    Guest
    Не плохо повторить логи, проверить что действительно ничего не осталось. И если что-то попало г карантин, то пришлите кка в прошлыи раз.

  13. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\ssttt.dll - not-a-virus:AdWare.Win32.Virtumonde.fp (DrWEB: Trojan.Virtumod)
      2. c:\\windows\\system32\\vtuvtsq.dll - not-a-virus:AdWare.Win32.Virtumonde.ha (DrWEB: Trojan.Virtumod)


  • Уважаемый(ая) sibirioff, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Лечить заражённые компы. Чем?
      От Iskatel S в разделе Вредоносные программы
      Ответов: 7
      Последнее сообщение: 28.07.2011, 15:19
    2. Ответов: 1
      Последнее сообщение: 11.09.2010, 13:16
    3. Неудаляемые файлы в папке sistem32
      От Kvendir в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 10.03.2010, 09:27
    4. Спам боты и заражённые userinit and services
      От Ales K в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 22.02.2009, 06:42
    5. Ответов: 9
      Последнее сообщение: 22.02.2009, 01:40

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01260 seconds with 18 queries