Инвокс Опубликовано 15 апреля, 2009 Жалоба Поделиться Опубликовано 15 апреля, 2009 дело такое же http://www.softboard.ru/index.php?showtopic=57945&st=0 подскажите че делать, авз установил, куда кидать логи? Ссылка на комментарий Поделиться на другие сайты Поделиться
long. Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 дело такое же http://www.softboard.ru/index.php?showtopic=57945&st=0 подскажите че делать, авз установил, куда кидать логи? Надо было их к зтому сообщению и прикрепить, вот обьяснение - Как присоединить к сообщению лог исследования системы с помощью AVZ http://www.softboard.ru/index.php?showtopic=51372 Ссылка на комментарий Поделиться на другие сайты Поделиться
Cameroon Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Откройте расширенную форму ответа. Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 Счас запустил проверку оптять через полчасика проверится, а лог просто сохранить в блокноте копастив из протокола АВЗ? Ссылка на комментарий Поделиться на другие сайты Поделиться
thyrex Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Прочтите внимательно пп. 5 - 8 правил. Там ясно написано, какие файлы нужны и где их искать Ссылка на комментарий Поделиться на другие сайты Поделиться
Cameroon Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Выполните все эти предписания. Ждем ваших логов. Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 вот сделал две проверки, скину 2 лога если кто че знает напишите в скайп пожалуйста. ник в протоколе можно найти=) avz_log.txt avz_log2.txt avz_log.txt avz_log2.txt Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 вот теперь сделал как написанно, только ссылки на антивирусы не открываются, сеймоде тоже не запускается- просто перезагружает компьютер. info.txt log.txt virusinfo_syscheck.zip virusinfo_syscure.zip info.txt log.txt virusinfo_syscheck.zip virusinfo_syscure.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
Cameroon Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 (изменено) У вас на раб столе лежит tuktuk.com размером 4680кб. Что это? 10.13.70.12 127.0.0.1 - эти IP вам о чем-нибудь говорят? Autorun.inf - зловред в корне E:\. sbgg.pif в корне каталога диска Е:\ - принадлежит вам? O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]"DisableTaskMgr"=1 "DisableRegistryTools"=1 Запрет на редактирование реестра и запуск диспетчера задач. Плюс полный набор измененных политик и еще бог знает чего... Оставим написание скрипта лечения профессионалам. Ждите Akok'a. Изменено 16 апреля, 2009 пользователем Cameroon Ссылка на комментарий Поделиться на другие сайты Поделиться
tatitati Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 объясните,пожалуйста, почему когда я сижу в инете. кто то щелкает мышкой (звук) что это? :blush2: Ссылка на комментарий Поделиться на другие сайты Поделиться
Cameroon Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 tatitati: off topic. Отключите в настройках соответствующий звук если так раздражает. Ссылка на комментарий Поделиться на другие сайты Поделиться
tatitati Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 tatitati: off topic. Отключите в настройках соответствующий звук если так раздражает. Наверно у меня параноя, но раньше в поисковке mail у меня высвечивалось "искать в Волгограде (мой город) а сегодня появилс Ростов-на-дону" может кто то лазеет инете через мой комп.) Ссылка на комментарий Поделиться на другие сайты Поделиться
akoK Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 (изменено) AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". beginSearchRootkit(true, true);SetAVZGuardStatus(true);QuarantineFile('avldr.dll','');SetServiceStart('asc3360pr', 4);QuarantineFile('C:\WINDOWS\system32\drivers\hoohln.sys','');QuarantineFile('c:\docume~1\ИГОРЬ\locals~1\temp\winalegl.exe','');DeleteFile('c:\docume~1\ИГОРЬ\locals~1\temp\winalegl.exe');DeleteFile('C:\DOCUME~1\ИГОРЬ\LOCALS~1\Temp\winalegl.exe');DeleteFile('C:\WINDOWS\system32\drivers\hoohln.sys');DeleteFile('E:\sbgg.pif');DeleteFile('E:\autorun.inf');DeleteService('asc3360pr');BC_ImportALL;ExecuteSysClean;ExecuteRepair(6);ExecuteRepair(12);BC_Activate;RebootWindows(true);end. После выполнения скрипта компьютер перезагрузится. beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip');end. Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@) Включите AVZPM и повторите логи Изменено 16 апреля, 2009 пользователем akoK Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 akoK, после выполнения 1ого скрипта, комп затупил пришлось самому перегружать, архив отправил Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 to Cameroon tuktuk.com это мой авз IP не мои, даже не определяются где находятся, гдето за пределами России, остальные штуки видимо не мои И после скриптов, включается панда, но проверять отказывается, тупит. Диспетчер задач и реестр еще находятся под влиянием "трояна" Ссылка на комментарий Поделиться на другие сайты Поделиться
Cameroon Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Для начала учтите, все что я советую вы делаете на свой страх и риск! Я только недавно начал обучение. Диспетчер задач и реестр еще находятся под влиянием "трояна" Попробуйте так: Пуск -> Выполнить -> gpedit.msc. Затем проходим: USER CONFIGURATION -> ADMINISTRATIVE TEMPLATES -> SYSTEM -> PREVENT ACCESS TO REGISTRY EDITING TOOLS. Там правым кликом открываем свойства, выключаем запрет. Пишем ключик реестра в блокноте , сохраняем с расширением .key и добавляем информацию в реестр двойным кликом по нему: [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]“Hidden”=dword:00000001[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]“CheckedValue”=dword:00000001 В HJT профиксите строку: O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1 Чтобы разблокировать Диспетчер задач попробуйте пройти (Выполнить -> regedit): [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] Установите значение "DisableTaskMgr=0" С этим надо бы тоже разобраться: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]"dontdisplaylastusername"=0"legalnoticecaption"="legalnoticetext"="shutdownwithoutlogon"=1"undockwithoutlogon"=1"EnableLUA"=0[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]"NoDriveTypeAutoRun"=145[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]"NoDriveTypeAutoRun"="NoPublishingWizard"="NoWebServices"="NoOnlinePrintsWizard"= "dontdisplaylastusername"=0 -> запрет отображать имя пользователя. "shutdownwithoutlogon"=1 -> выключение без отображения экрана logon "EnableLUA"=0 -> запрещает User Access Control Далее идет еще ряд изменения касающихся включения и выключения компьютера. Возможно, они и приводят к: после выполнения 1ого скрипта, комп затупил пришлось самому перегружать Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 пока пробовать не буду, подожду чего akoK скажет, если че завтра проделаю. Спасибо большое что не оставляете без внимания!=) Ссылка на комментарий Поделиться на другие сайты Поделиться
thyrex Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Akok не поможет, если не сделаете Включите AVZPM и повторите логи Ссылка на комментарий Поделиться на другие сайты Поделиться
akoK Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 E:\sbgg.pif - Virus.Win32.Sality.aa Повторите логи посмотрим активный ли sality. Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 (изменено) вот сделал, у мения еще при выключении выдает ошибку инциализации приложени netsch.exe или типо того при выключении компа всмысле i Уведомление:Карантин сюда никто не просил прикреплять Изменено 17 апреля, 2009 пользователем wise-wistful Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 Елы палы=) диск е: это флешка которую сетра забыла забрать когда уезжала) я только счас обнаружил. Может ее просто вытащить с компа???? Или не надо? Ссылка на комментарий Поделиться на другие сайты Поделиться
long. Опубликовано 16 апреля, 2009 Жалоба Поделиться Опубликовано 16 апреля, 2009 Елы палы=) диск е: это флешка которую сетра забыла забрать когда уезжала) я только счас обнаружил. Может ее просто вытащить с компа???? Или не надо? Инвокс, Насчёт флешки перечитайте сообщение №19 от Akok-а, по-моему её рано вынимать из ПК, но об этом пусть лучше скажут люди компетентные. Необходимо ещё раз выполнить проверку и прислать новые логи. Вот ссылка, которую ранее давал Cameroon «Выполните все эти предписания»... http://www.softboard.ru/index.php?showtopic=51343 то есть Правила подраздела, Диагностика, пункт №5, перезагрузка и пункт №6. Удачи. Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 16 апреля, 2009 Автор Жалоба Поделиться Опубликовано 16 апреля, 2009 сделал 5,6 пункт по новой info.txt log.txt virusinfo_syscheck.zip virusinfo_syscure.zip info.txt log.txt virusinfo_syscheck.zip virusinfo_syscure.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
thyrex Опубликовано 17 апреля, 2009 Жалоба Поделиться Опубликовано 17 апреля, 2009 Выполните скрипт в AVZ beginSearchRootkit(true, true);SetAVZGuardStatus(True);TerminateProcessByName('c:\docume~1\ИГОРЬ\locals~1\temp\winxopcui.exe');QuarantineFile('c:\docume~1\ИГОРЬ\locals~1\temp\winxopcui.exe','');QuarantineFile('E:\sasdv.pif','');QuarantineFile('E:\autorun.inf','');QuarantineFile('C:\WINDOWS\system32\drivers\hoohln.sys','');QuarantineFile('C:\DOCUME~1\ИГОРЬ\LOCALS~1\Temp\winxopcui.exe','');DeleteFile('C:\DOCUME~1\ИГОРЬ\LOCALS~1\Temp\winxopcui.exe');DeleteFile('C:\WINDOWS\system32\drivers\hoohln.sys');DeleteFile('E:\autorun.inf');DeleteFile('E:\sasdv.pif');DeleteFile('c:\docume~1\ИГОРЬ\locals~1\temp\winxopcui.exe');ExecuteRepair(11);ExecuteRepair(17);BC_ImportAll;ExecuteSysClean;BC_Activate;RebootWindows(true);end. Компьютер перезагрузится. Выполнить скрипт в AVZ. beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip');end. quarantine.zip из папки AVZ отправьте на thyre2002@tut.by. В письме укажите ссылку на тему. Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Ссылка на комментарий Поделиться на другие сайты Поделиться
Инвокс Опубликовано 17 апреля, 2009 Автор Жалоба Поделиться Опубликовано 17 апреля, 2009 thyrex, скрипт выполнил, на почту отправил вот лог Гмера thyrex, Статус доставки: messagedelivery-status1.2 Reporting-MTA: dns; forwards5.yandex.ru X-Yandex-Queue-ID: 55FF6AE273 X-Yandex-Sender: rfc822; ****** Arrival-Date: Fri, 17 Apr 2009 11:00:17 +0400 (MSD) Final-Recipient: rfc822; thyre2002@tut.by Original-Recipient: rfc822;thyre2002@tut.by Action: failed Status: 5.0.0 Remote-MTA: dns; mx01.tut.by Diagnostic-Code: smtp; 550 thyre2002@tut.by unknown user account 371 Сообщения не доставляются! ________.log ________.log Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Для публикации сообщений создайте учётную запись или авторизуйтесь
Вы должны быть пользователем, чтобы оставить комментарий
Создать учетную запись
Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!
Регистрация нового пользователяВойти
Уже есть аккаунт? Войти в систему.
Войти