-
Junior Member
- Вес репутации
- 54
Глюки, зависания, синий экран...
Не могу конкретно сформулировать, что происходит, но компьютер ведет себя не всегда адекватно: иногда виснет, иногда в синий экран улетает при загрузке, иногда к флешке доступа нет...
Cureit'ом сканировал - находит всякие разные вирусы, вроде удаляет, но потом все это снова появляется.
Логи сделал.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Отключите восстановление системы!
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\cfdrive32.exe','');
QuarantineFile('C:\WINDOWS\system32\32.exe','');
QuarantineFile('C:\WINDOWS\system32\msvmiode.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe','');
QuarantineFile('C:\Documents and Settings\NetworkService\Application Data\mkhko.exe','');
QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\3373838.exe','');
DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\3373838.exe');
DeleteFile('C:\Documents and Settings\NetworkService\Application Data\mkhko.exe');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
DeleteFile('C:\WINDOWS\system32\32.exe');
DeleteFile('C:\WINDOWS\cfdrive32.exe');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RegKeyParamDel('HKCU', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Shell');
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=90034).
Сделайте новые логи.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 54
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Выполните скрипт в AVZ в безопасном режиме:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\WINDOWS\jfneb.exe');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Driversys32');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Driversys32');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новый лог virusinfo_syscure (только п.1 раздела Диагностика).
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 54
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Опять все на месте! Попробуем еще разок.
Отключите восстановление системы!
Выполните скрипт в AVZ в безопасном режиме:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\WINDOWS\cfdrive32.exe');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новый лог virusinfo_syscure.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 54
Почему-то все это время я думал, что восстановление системы уже отключил. А оказалось, нет.
Сделал. После выполнения последнего скрипта в безопасном режиме в обычном режиме загрузиться смог только раза с 6-го...
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Junior Member
- Вес репутации
- 54
Бросили меня...
-
Зачем старый лог прицепили?
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 54
Сообщение от
Bratez
Зачем старый лог прицепили?
Странно. Переделаю.
-
Junior Member
- Вес репутации
- 54
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Вылезают обратно, как грибы после дождя...
Съемные носители используете? Подключите и оставьте подключенными на время лечения.
Выполните в безопасном режиме:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0618866646-4179967243-185039712-6861\syscr.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
DeleteFile('C:\WINDOWS\cfdrive32.exe');
DeleteFile('C:\WINDOWS\system32\msvmiode.exe');
DeleteFile('C:\WINDOWS\system32\23.exe');
DeleteFile('C:\WINDOWS\system32\21.exe');
DeleteFile('C:\WINDOWS\system32\36.exe');
DeleteFile('C:\WINDOWS\system32\14.exe');
DeleteFile('C:\WINDOWS\system32\35.exe');
DeleteFile('C:\WINDOWS\system32\77.exe');
DeleteFile('C:\WINDOWS\system32\86.exe');
DeleteFile('C:\WINDOWS\system32\00.exe');
DeleteFile('C:\WINDOWS\system32\07.exe');
DeleteFile('C:\WINDOWS\system32\11.exe');
DeleteFile('C:\WINDOWS\system32\24.exe');
DeleteFile('C:\WINDOWS\system32\27.exe');
DeleteFile('C:\WINDOWS\system32\32.exe');
DeleteFile('C:\WINDOWS\system32\42.exe');
BC_ImportDeletedList;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RebootWindows(true);
end.
Компьютер перезагрузится.
Сделайте новый syscure в обычном режиме.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 54
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
-
Junior Member
- Вес репутации
- 54
Вылечите меня уже а
-
Ну наконец нашелся источник заразы.
Подключите съемный носитель, который был диском G: при выполнении последнего лога. Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('G:\myfolder\myfile.exe','');
QuarantineFile('G:\autorun.inf','');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\ltzqai.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-1881404547-0553789710-680897997-2686\syscr.exe');
DeleteFile('G:\autorun.inf');
DeleteFile('G:\myfolder\myfile.exe');
DeleteFile('C:\WINDOWS\system32\78.exe');
DeleteFile('C:\WINDOWS\system32\43.exe');
DeleteFile('C:\WINDOWS\system32\26.exe');
DeleteFile('C:\WINDOWS\system32\02.exe');
DeleteFile('C:\WINDOWS\system32\25.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RegKeyParamDel('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил
(загружать тут: http://virusinfo.info/upload_virus.php?tid=90034).
Сделайте новые логи. Надеюсь, уже в последний раз
I am not young enough to know everything...
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 17
- В ходе лечения обнаружены вредоносные программы:
- c:\\documents and settings\\администратор\\application data\\ltzqai.exe - Trojan.Win32.Pincav.aius ( DrWEB: Trojan.Inject.11296, BitDefender: Worm.Generic.358028, NOD32: Win32/Bflient.K worm, AVAST4: Win32:Malware-gen )
- c:\\docume~1\\9335~1\\locals~1\\temp\\3373838.exe - Trojan.Win32.Jorik.SdBot.fo ( DrWEB: Trojan.Spambot.9106, BitDefender: Trojan.Generic.5063368, NOD32: IRC/SdBot trojan, AVAST4: Win32:Rebhip-AC [Trj] )
- c:\\windows\\cfdrive32.exe - Trojan.Win32.Jorik.SdBot.fo ( DrWEB: Trojan.Spambot.9106, BitDefender: Trojan.Generic.5063368, NOD32: IRC/SdBot trojan, AVAST4: Win32:Rebhip-AC [Trj] )
- c:\\windows\\system32\\msvmiode.exe - Trojan.Win32.Jorik.Tedroo.m ( DrWEB: Trojan.Spambot.9106, BitDefender: Trojan.Generic.4986120, NOD32: Win32/SpamTool.Tedroo.AN trojan, AVAST4: Win32:Malware-gen )
- c:\\windows\\system32\\32.exe - P2P-Worm.Win32.Palevo.axes ( BitDefender: Worm.Generic.285488, NOD32: Win32/Peerfrag.FD worm, AVAST4: Win32:Malware-gen )
-