-
Junior Member
- Вес репутации
- 50
И снова Your Computer Is Infected! с обратным отсчетом...
Здравствуйте!
Помогите пожалуйста!
Проблема вроде была здесь описана... Появляется надпись на рабочем столе Your Computer Is Infected!, но вся сложность в том, что я не могу собрать необходимые вам логи из-за того, что идет обратный отсчет и компьютер перезагружается автоматически через 15 минут. Я запускаю AVZ, но он не успевает просканировать до конца за эти 15 мин. Помогите, что делать в таком случае?
Спасибо.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Когда начнется отсчет времени, выполните Пуск - Выполнить - shutdown -a
Это должно остановить перезагрузку
-
-
Junior Member
- Вес репутации
- 50
Делал. Пишет невозможно прервать завершение работы, т.к. оно не было инициировано...
А в безопасном режиме имеет смысл запускать сканирование AVZ?
А то я запускал, но в некоторых пунктах он написал, что невозможно запустить проверку, т.к. не установлен драйвер мониторинга AVZPM ну и саму ошибку с драйвером выдает... (пункты 1.2, 1.4, 1.5) В остальных вроде работает...
-
сделайте логи в безопасном режиме
-
-
Junior Member
- Вес репутации
- 50
Сейчас попробую сделать... вопрос только в том, информативны ли они получатся в этом случае...
-
-
-
Junior Member
- Вес репутации
- 50
Высылаю логи.
Лог syscure сделан в безопасном режиме! Остальные - в обычном!
-
1. Скачайте "OSAM" Online Solutions Autorun Manager тут. В меню драйверов правой кнопкой по nyypvvy и выберите "Turn Run Off". Перезагрузку подтвердите.
2.Закройте все открытые приложения, кроме АVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- Выгрузите антивирус и/или Файрвол
- Закройте все программы
- Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('globalroot\systemroot\system32\usеrinit.exe','');
DeleteService('userinit');
QuarantineFile('C:\WINDOWS\system32\Drivers\nyypvvy.sys','');
DeleteFile('C:\WINDOWS\system32\Drivers\nyypvvy.sys');
DeleteFile('globalroot\systemroot\system32\usеrinit.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteRepair(20);
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',221);
BC_Activate;
RebootWindows(true);
end.
После перезагрузки:
- выполните такой скрипт
Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
- Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
- Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)
-
-
Junior Member
- Вес репутации
- 50
Спасибо!
Все получилось.
Карантин отправил. Насчет "Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log ) " немного не понял.. их нужно так же вам прислать?
-
да, прикрепить к новому сообщению как вы делали в самом начале
-
-
Junior Member
- Вес репутации
- 50
Проблема теперь такая: компьютер намертво зависает практически сразу после загрузки, либо во время нее (после ввода пароля Windows). Т.е. я даже не могу запустить AVZ
-
Junior Member
- Вес репутации
- 50
так, вроде заработало... но комп как то подтормаживает бывает...
вот логи
-
Сообщение от
pavel171
комп как то подтормаживает бывает...
1. У вас помимо антивируса Symantec установлено: ewido anti-spyware, Lavasoft Ad-Aware, PC Tools Spyware Doctor. При наличии нормального полнофункционального антивируса всё это абсолютно не нужно, удаляйте.
2. Выполните скрипт в AVZ:
Код:
Function RegKeyResetSecurityEx(ARoot, AName : string) : boolean;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
RegKeyResetSecurity(ARoot, AName);
KeyList := TStringList.Create;
RegKeyEnumKey(ARoot, AName, KeyList);
for i := 0 to KeyList.Count-1 do
begin
KeyName := AName+'\'+KeyList[i];
RegKeyResetSecurity(ARoot, KeyName);
RegKeyResetSecurityEx(ARoot, KeyName);
end;
KeyList.Free;
end;
Function BC_ServiceKill(AServiceName : string; AIsSvcHosted : boolean = true) : byte;
var
i : integer;
KeyList : TStringList;
KeyName : string;
begin
Result := 0;
if StopService(AServiceName) then Result := Result or 1;
if DeleteService(AServiceName, not(AIsSvcHosted)) then Result := Result or 2;
KeyList := TStringList.Create;
RegKeyEnumKey('HKLM','SYSTEM', KeyList);
for i := 0 to KeyList.Count-1 do
if pos('controlset', LowerCase(KeyList[i])) > 0 then begin
KeyName := 'SYSTEM\'+KeyList[i]+'\Services\'+AServiceName;
if RegKeyExistsEx('HKLM', KeyName) then begin
Result := Result or 4;
RegKeyResetSecurityEx('HKLM', KeyName);
RegKeyDel('HKLM', KeyName);
if RegKeyExistsEx('HKLM', KeyName) then
Result := Result or 8;
end;
end;
if AIsSvcHosted then
BC_DeleteSvcReg(AServiceName)
else
BC_DeleteSvc(AServiceName);
KeyList.Free;
end;
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\Drivers\nyypvvy.sys');
BC_ImportALL;
ExecuteSysClean;
BC_ServiceKill('nyypvvy');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
3. Сделайте новый лог syscheck (только п.2 раздела Диагностика).
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 50
Уже удалил)) Я это всё понаставил, когда боролся с этой дрянью))
Скрипт все равно выполнить?
-
Сообщение от
pavel171
Скрипт все равно выполнить?
Да, конечно.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 50
-
Хм... засел один гад, обычными способами не хочет удаляться... У вас есть загрузочный CD, позволяющий работать с файлами на жестком диске?
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 50
-
Враг вот он: C:\WINDOWS\system32\Drivers\nyypvvy.sys
С помощью загрузочного CD переместите его в другую папку, чтобы он не смог запуститься. Затем загрузите свою систему и выполните еще раз скрипт из сообщения #13. После перезагрузки повторите лог syscheck, а перемещенный файл запакуйте в zip-архив с паролем virus и пришлите по ссылке для карантина.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 50
Все выполнил.
Файл упаковал, отослал.
Скрипт выполнил.
Лог создал.