Устал уже от них.
Логи прилагаю.
Устал уже от них.
Логи прилагаю.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Закройте все программы
Отключите
- ПК от интернета/локалки.
- Антивирус и Файрвол
- Системное восстановление
Выполните скрипт в АВЗ -
После выполнения скрипта компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFileMask(GetAVZDirectory + 'Quarantine', '*.*', true); TerminateProcessByName('c:\windows\cfdrive32.exe'); TerminateProcessByName('c:\windows\system32\msvmiode.exe'); DeleteFile('C:\WINDOWS\cfdrive32.exe'); DeleteFile('C:\WINDOWS\system32\25.exe'); DeleteFile('C:\WINDOWS\system32\24.exe'); DeleteFile('C:\WINDOWS\system32\16.exe'); DeleteFile('C:\WINDOWS\system32\15.exe'); DeleteFile('C:\WINDOWS\system32\02.exe'); DeleteFile('C:\WINDOWS\system32\87.exe'); DeleteFile('C:\WINDOWS\system32\86.exe'); DeleteFile('C:\WINDOWS\system32\26.exe'); DeleteFile('C:\WINDOWS\system32\43.exe'); DeleteFile('C:\WINDOWS\system32\57.exe'); DeleteFile('C:\WINDOWS\system32\12.exe'); DeleteFile('C:\WINDOWS\system32\78.exe'); DeleteFile('C:\WINDOWS\system32\23.exe'); DeleteFile('C:\WINDOWS\system32\msvmiode.exe'); DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\723.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','MSODESNV7'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('TSW',2,2,true); BC_Activate; RebootWindows(true); end.
После перезагрузки:
- выполните такой скрипт
Пришлите файл quarantine.zip из папки AVZ по ссылке Прислать запрошенный карантин над первым сообщением этой темы.Код:begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.
- Повторите логи
Карантин не захотел загружаться. Вылезла ошибка "Ошибка загрузки. Данный файл уже был загружен"
Логи прилагаю.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Это у меня уже на ночь мысли путаются, не нужно карантин загружать
- Что с проблемой?
А дак опять в процессах этот cfdrive32.exe...
И еще: возможно, он появился после того, как я флешку вставил. На ней был всем известный autorun.inf и папка myfolder (скрытые оба). Unlocker'ом их разблокировал (оба лезут в процесс Explorer.exe), удалил, флешку вытащил. Вставил обратно - снова на флешке появились.
Откуда и куда тащу вирус? С флешки на комп или с компа на флешку?
Да, так и думал, быстро они не уходят
- Сделайте лог полного сканирования МВАМ
Сделал.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Удалите в МВАМ -
Код:Зараженные параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\msodesnv7 (Trojan.FakeAlert.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Backdoor.Bot) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Worm.Palevo) -> No action taken. Зараженные папки: C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811 (Trojan.Agent) -> No action taken. Зараженные файлы: C:\WINDOWS\system32\msvmiode.exe (Trojan.FakeAlert.H) -> No action taken. C:\RECYCLER\S-1-5-21-0551576609-7402243513-879434063-7095\syscr.exe (Worm.Autorun.B) -> No action taken. C:\RECYCLER\S-1-5-21-4958375535-2918065625-329903807-0642\syscr.exe (Worm.Autorun.B) -> No action taken. C:\RECYCLER\S-1-5-21-1789755270-6011387121-082499437-1387\syscr.exe (Worm.Autorun.B) -> No action taken. C:\RECYCLER\S-1-5-21-1881404547-0553789710-680897997-2686\syscr.exe (Worm.Autorun.B) -> No action taken. C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\Desktop.ini (Trojan.Agent) -> No action taken. C:\WINDOWS\cfdrive32.exe (Backdoor.Bot) -> No action taken.
Готово.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Опять всё на месте
Сделайте лог ComboFix
Сделал.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Поудалял он всего на славу. Что-нибудь осталось?
В процессах ничего не видать. Понаблюдаю до вечера и отпишусь
И опять были замечены в процессах!
Еще раз ComboFix запустил.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.Код:KillAll:: File:: c:\documents and settings\Администратор\Application Data\ltzqai.exe c:\windows\system32\72.exe Driver:: NetSvc:: Folder:: Registry:: FileLook:: DirLook::
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
Сделал.
Последний раз редактировалось Baz1k; 16.05.2011 в 19:57.
Как сейчас? Восстановление системы недеюсь отключили?
Пока вроде тихо... Восстановление давно отключено.
Наблюдаю..
Microsoft MVP 2012-2016 Consumer Security
Microsoft MVP 2016 ReconnectАнтивирусная помощь
Уважаемый(ая) Baz1k, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.