|
Главная / Форум / Пользователи / ТроПа ТроПа (Все сообщения пользователя) |
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Надать кнопку "Запустить".
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\sdra64.exe','');
QuarantineFile('c:\documents and settings\all users\application data\avira\antivir desktop\temp\avscan-20090527-153037-88824fe9\arke11.tmp','');
DeleteFile('c:\windows\system32\sdra64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После выполнения скрипта компьютер перезагрузится.
Сделайте лог ГМЕР. В теме что необходимо сделать для получения адекватных рекомендаций написано как это сделать.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Скачайте актуальную версию АВЗ, на сегодня это 4.35, а у вас 4.32
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\system32\amvo.exe','');
QuarantineFile('C:\WINDOWS\system32\XP-3912BCC2.EXE','');
DeleteFile('C:\WINDOWS\system32\XP-3912BCC2.EXE');
DeleteFile('c:\windows\system32\amvo.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После выполнения скрипта компьютер перезагрузится.
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Прислать карантин (файл quarantine.zip из папки AVZ) на адрес [img]http://s44.radikal.ru/i106/0902/9d/e548759d5bd6.gif[/img]. В письме укажите ссылку на тему
Запустите HijackThis. Нажмите кнопку "Do a system scan only". Поставьие галоки слева от указанных строк (если какой-то строки не будет, то ничего страшного)
[CODE] O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)[/CODE]
Нажмите кнопку "Fix checked".
Перезагрузите компьютер.
Повторите логи.
Кроме того.
Cкачайте [url=http://www.gmer.net/gmer.zip]Gmer[/url]. [url=http://www.gmer.net/download.php] Gmer со случайным именем[/url]. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log
Скачайте ComboFix [url=http://subs.geekstogo.com/ComboFix.exe]здесь[/url], [url=http://download.bleepingcomputer.com/sUBs/ComboFix.exe]здесь[/url] или [url=http://www.forospyware.com/sUBs/ComboFix.exe]здесь[/url] и сохраните на рабочий стол.
1. [color=red]Внимание![/color] Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите [b]combofix.exe[/b], когда процесс завершится лог сохраниться в файл C:\ComboFix.txt
Прим: В случае, если ComboFix не запускается, переименуйте [b]combofix.exe[/b] в [b]combo-fix.exe[/b]
[url=http://virusnet.info/forum/showthread.php?t=2773]ComboFix. Руководство по применению.[/url]
[url=http://virusnet.info/forum/showthread.php?t=2775]Восстановление подключения к сети Интернет после использования Combofix[/url]
Выложите и логи ComboFix и Gmer.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Подозрительного в логах ничего не заметил.
А чего решили проверить?
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
В общем понятно. Подозрительного в логах ничего не видно. :dntknw:
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
что это за штука - c:\program files\av\avplayer\avplayerupdater.exe известно?
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Вы CureIt проверяли систему? Если нет - то проверьте вначале ним, потом скачайте новую версию АВЗ и выполните логи. У вас логи выполнены версией 4.32, а актуальная 4.35.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Выполните ещё логи Combofix и Гмер. Это предпоследнее сообщение в теме, что необходимо сделать для получения адекватных рекомендаций.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
[CODE]begin
ExecuteRepair(17);
RebootWindows(true);
end.[/CODE]
После выполнения скрипта компьютер перезагрузится.
Да попробуйте выйти в интернет и опишите. что происходит.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Не все файлы попали в карантин.
В АВЗ
Сервис--поиск файлов на диске, поищите по имени файла - [B]doypuch.exe[/B]
Проблемы какие-то наблюдаются с ситемой?
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
вышлите тот же файл с карантином на а адрес [img]http://s44.radikal.ru/i106/0902/9d/e548759d5bd6.gif[/img]. В письме укажите ссылку на тему.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Ответа по файлам не было?
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Поправил скрипт.
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion','Run');
RegKeyParamDel('HKEY_USERS','DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\Windows', 'Run');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
[CODE]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\temp\qyojyfb.exe','');
QuarantineFile('c:\windows\system32\netprotdrvss','');
QuarantineFile('c:\windows\system32\netprotocol.exe','');
QuarantineFile('C:\WINDOWS\system32\doypuch.exe','');
DeleteFile('c:\temp\qyojyfb.exe');
DeleteFile('c:\windows\system32\netprotdrvss');
DeleteFile('c:\windows\system32\netprotocol.exe');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.[/CODE]
После выполнения скрипта компьютер перезагрузится.
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
[CODE]begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.[/CODE]
Отправьте полученный файл [B]quarantine.zip[/B] из папки AVZ через [URL=http://support.kaspersky.ru/virlab/helpdesk.html]данную форму[/URL]. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "[B]virus[/B]" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
Уберите из планировщика задач Task Scheduler - autochk.job
Повторите логи.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Простите, прошло много времени, так что лучше сделать новый комплект логов.
|
|
|
Супермодератор
Cообщений: 1862
Баллов: 2006
Регистрация: 04.06.2008
|
Цитата |
---|
Дмитрий Сафронов пишет:
это вирус кидо, очень сложный в удалении...
ХТТП:// my. opera. com/Sumrak174 /blog / reset-hosts
вот специальная программа которая умет бороться с данным типом вирусов, |
Давно та не смеялся.
|
|
|
|
|