Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Еще одна "больная" машина


Рекомендуемые сообщения

Деинсталлируйте Radmin

Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска

Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить». На время выполнения скрипта выключите антивирус, firewall и отключите интернет.

beginClearQuarantine;SearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('C:\WINDOWS\system\sservice.exe','');QuarantineFile('C:\WINDOWS\system32\fservice.exe','');QuarantineFile('Syunttvrcvss.sys','');QuarantineFile('c:\windows\services.exe','');QuarantineFile('C:\WINDOWS\system32\winkey.dll','');DeleteFile('C:\WINDOWS\system32\winkey.dll');DeleteFile('c:\windows\services.exe');DeleteFile('Syunttvrcvss.sys');DeleteFile('C:\WINDOWS\system32\fservice.exe');DeleteFile('C:\WINDOWS\system\sservice.exe');DeleteFile('C:\WINDOWS\system\sservice.exe');BC_ImportAll;ExecuteSysClean;BC_DeleteSvc('Syunttvrcvss');BC_Activate;RebootWindows(true);end.

Пофиксите в HJT

F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\system32\fservice.exeO4 - HKLM\..\Policies\Explorer\Run: [DirectX For Microsoft® Windows] C:\WINDOWS\system32\fservice.exeO20 - AppInit_DLLs: ,

Проверьте C:\D\L\DA\1\dm9eth5.sys на virustotal.com, результат сообщите.

Не лишним будет провериться с помощью MBAM и cureit

Включите AVZM: AVZ - AVZM - установить драйвер расширенного мониторинга процессов, перезагрузитесь и сделайте новые логи.

Ссылка на комментарий
Поделиться на другие сайты

С помощью cureit и MBAM проверку проводили? В файл hosts сами вносили записи?

Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска

Выполните скрипт

beginClearQuarantine;SearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('C:\D\L\DA\1\dm9eth5.sys','');QuarantineFile('C:\WINDOWS\system32\kmcsicsv.exe','');QuarantineFile('c:\windows\system32\ctfmon.exe','');QuarantineFile('C:\WINDOWS\system32\DRIVERS\ipsec.sys','');QuarantineFile('C:\Helen\wonozh.exe','');QuarantineFile('C:\WINDOWS\system32\reginv.dll','');QuarantineFile('C:\WINDOWS\system32\NavLogon.dll','');DeleteFile('C:\WINDOWS\system32\NavLogon.dll');DeleteFile('C:\Documents and Settings\Администратор\Рабочий стол\rserv30ru.msi');DeleteFile('C:\WINDOWS\system32\reginv.dll');DeleteFile('C:\WINDOWS\system\sservice.exe');DelCLSID('5Y99AE78-58TT-11dW-BE53-Y67078979Y');ExecuteSysClean;BC_ImportAll;BC_Activate;RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);RebootWindows(true);end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт

begin	CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему

Пофиксите в HJT

O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/ELENA~1.NAZ/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg

Запустите в AVZ Мастер поиска и устранения проблем, выберите "Настройки и твики браузера", выставьте степень опасности "Все проблемы", исправьте найденные проблемы.

Повторите логи.

Изменено пользователем Pili
Ссылка на комментарий
Поделиться на другие сайты

  Pili сказал:

С помощью cureit и MBAM проверку проводили? В файл hosts сами вносили записи?

Очистите временные файлы с помощью ATF Cleaner или через Пуск-Программы-Стандартные-Служебные-Очистка диска

Очистил. Файл Хост не трогал

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

mbam_log_2008_10_29__16_39_09_.txtПолучение информации...

hijackthis.logПолучение информации...

virusinfo_syscure.zipПолучение информации...

virusinfo_syscheck.zipПолучение информации...

mbam_log_2008_10_29__16_39_09_.txtПолучение информации...

hijackthis.logПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

dm9eth5.sys, ipsec.sys, ctfmon.exe - чистые.

Файл C:\Helen\wonozh.exe - знаком? Если нет, проверьте его на virustotal.com и выложите результат проверки.

  Цитата
Файл Хост не трогал

В нем прописаны ваши адреса 10.238.10.* и ip вашего прокси

Можете конечно очистить

begin	ClearHostsFile;end.

Вы пользуетесь антивирусом NOD32, поэтому удалите остатки от Symantec

sc stop LiveUpdatesc delete LiveUpdate
Изменено пользователем Pili
Ссылка на комментарий
Поделиться на другие сайты

  • 3 недели спустя...

Добрый вечер!

У меня случилась беда, где то схватила червя, и никак не могу удалить его, помогите пжлста :rolleyes:

avz_log.txtПолучение информации...

hijackthis.logПолучение информации...

avz_log.txtПолучение информации...

hijackthis.logПолучение информации...

Ссылка на комментарий
Поделиться на другие сайты

  Kinzochka сказал:

Добрый вечер!

У меня случилась беда, где то схватила червя, и никак не могу удалить его, помогите пжлста :rolleyes:

Червь сурьезный.

Создайте новую тему, выложите логи по правилам.

У Вас логи не те. Почитайте внимательнее.

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...