Перейти к содержанию
СофтФорум - всё о компьютерах и не только

Рекомендуемые сообщения

Доброго времени суток.

очередной раз прошу хелпа.

заметил что браузер тупит, решил проверит др.вебом, нашел троянов кучу(4-5)

вот логи.

откуда берется эта дрянь?

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.rar

log.rar

virusinfo_syscheck.zip

virusinfo_syscure.zip

info.rar

log.rar

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте!!!

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

beginSearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('C:\WINDOWS\AppPatch\kufllur.dat','');QuarantineFile('C:\WINDOWS\AppPatch\smeevmt.dat','');BC_ImportAll;BC_Activate;RebootWindows(true);end.

Компьютер перезагрузится

После перезагрузки:

- Выполните в АВЗ:

beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.

Файл quarantine.zip из папки AVZ загрузите через данную форму. Укажите ссылку на тему и ник на форуме.

Обновите базы АВЗ (АВЗ -> меню "Файл" -> "Обновление баз" -> "Пуск") и переделайте логи.

- Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Полное сканирование", нажмите "Сканирование", после сканирования - Ok - Показать результаты - Откройте лог, скопируйте в блокнот и прикрепите его к следующему посту. Из того, что будет отмечено, удалять ничего не нужно.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

Ссылка на комментарий
Поделиться на другие сайты

Ничего необычного.

Выполните в АВЗ:

beginRegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\AppPatch\kufllur.dat');RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\AppPatch\smeevmt.dat');end.

Установите все доступные обновления для Windows

- Выполните в AVZ скрипт из файла ScanVuln.txt

- Откройте файл avz_log.txt из под-папки LOG.

- Пройдитесь по ссылкам из файла avz_log.txt и установите важные обновления.

- Перезагрузите компьютер.

- Повторите выполнение скрипта, чтобы убедиться, что уязвимости устранены.

Ссылка на комментарий
Поделиться на другие сайты

Повторите лог РСИТ.

через дыры микрософт дрянь то лезет?

Спасибо огромное за помощЬ!

log.rar

info.rar

log.rar

info.rar

Ссылка на комментарий
Поделиться на другие сайты

Выполните в АВЗ:

beginSearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('C:\Documents and Settings\Олег\Local Settings\Temporary Internet Files\Content.IE5\9JOBMEXJ\dfa5903[1].exe','');QuarantineFile('C:\Documents and Settings\Олег\Local Settings\Temp\0.21210403563561087.exe','');QuarantineFile('C:\Documents and Settings\Ольга\Local Settings\Temporary Internet Files\Content.IE5\6BPEQWA4\e37d171[1].exe','');DeleteFile('C:\Documents and Settings\Олег\Local Settings\Temp\0.21210403563561087.exe');DeleteFile('C:\Documents and Settings\Ольга\Local Settings\Temporary Internet Files\Content.IE5\6BPEQWA4\e37d171[1].exe');DeleteFile('C:\Documents and Settings\Олег\Local Settings\Temporary Internet Files\Content.IE5\9JOBMEXJ\dfa5903[1].exe');RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Documents and Settings\Олег\Local Settings\Temporary Internet Files\Content.IE5\9JOBMEXJ\dfa5903[1].exe');RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Documents and Settings\Ольга\Local Settings\Temporary Internet Files\Content.IE5\6BPEQWA4\e37d171[1].exe');RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\Documents and Settings\Олег\Local Settings\Temp\0.21210403563561087.exe');BC_ImportAll;ExecuteSysClean;BC_Activate;RebootWindows(true);end.

Компьютер перезагрузится

После перезагрузки:

- Выполните в АВЗ:

beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.

Файл quarantine.zip из папки AVZ загрузите через данную форму. Укажите ссылку на тему и ник на форуме.

В остальном чисто.

Рекомендуем для предотвращения заражения:

- не работать за компьютером с правами администратора

- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)

- регулярно устанавливать обновления windows и обновлять антивирусные базы.

Ссылка на комментарий
Поделиться на другие сайты

Создайте новую контрольную точку восстановления и очистите старые:

1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner

скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

если вы используете Firefox, нажмите Firefox - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли

если вы используете Opera, нажмите Opera - Select All - Empty Selected

нажмите No, если вы хотите оставить ваши сохраненные пароли

Изменено пользователем Techno
Ссылка на комментарий
Поделиться на другие сайты

  • 1 месяц спустя...

В очередной раз прошу помощи. Опять эта дрянь обнаружилась при сканировании др.вебом.

После всех логов сделал новую точку вост-я, старые снес.

Как обезопаситься от этого гада?

info.rar

log.rar

virusinfo_syscure.zip

virusinfo_syscheck.zip

info.rar

log.rar

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт

beginExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);SearchRootkit(true, true);SetAVZGuardStatus(True);QuarantineFile('c:\docume~1\05ac~1\locals~1\temp\rar$ex00.343\winio.sys','');DeleteFile('c:\docume~1\05ac~1\locals~1\temp\rar$ex00.343\winio.sys');DeleteService('WINIO');BC_ImportAll;ExecuteSysClean;BC_Activate;RebootWindows(true);end.

Компьютер перезагрузится

После перезагрузки:

- Выполните в АВЗ:

beginCreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.

 Файл quarantine.zip из папки AVZ загрузите через данную форму. Укажите ссылку на тему и ник на форуме. 

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Ссылка на комментарий
Поделиться на другие сайты

Malwarebytes Anti-Malware 1.60.1.1000

www.malwarebytes.org

Версия базы данных: v2012.02.07.01

Windows XP Service Pack 3 x86 NTFS

Internet Explorer 8.0.6001.18702

Олег :: 27B27AF6883F4EB [администратор]

07.02.2012 18:17:29

mbam-log-2012-02-07 (18-17-29).txt

Тип сканирования: Полное сканирование

Опции сканирования включены: Память | Запуск | Реестр | Файловая система | Эвристика/Дополнительно | Эвристика/Шурикен | PUP | PUM

Опции сканирования отключены: P2P

Просканированные объекты: 288466

Времени прошло: 49 минут , 46 секунд

Обнаруженные процессы в памяти: 0

(Вредоносных программ не обнаружено)

Обнаруженные модули в памяти: 0

(Вредоносных программ не обнаружено)

Обнаруженные ключи в реестре: 0

(Вредоносных программ не обнаружено)

Обнаруженные параметры в реестре: 0

(Вредоносных программ не обнаружено)

Объекты реестра обнаружены: 0

(Вредоносных программ не обнаружено)

Обнаруженные папки: 0

(Вредоносных программ не обнаружено)

Обнаруженные файлы: 0

(Вредоносных программ не обнаружено)

(конец)

Ссылка на комментарий
Поделиться на другие сайты

Опять эта дрянь обнаружилась при сканировании др.вебом.

Отчет обнаруженных угроз показать можете (так, чтобы было видно, где находится зловред)?

Ссылка на комментарий
Поделиться на другие сайты

Отчет обнаруженных угроз показать можете (так, чтобы было видно, где находится зловред)?

подскажите где дрвеб логи сохраняет после скан-я..

нешел вроде.

Ссылка на комментарий
Поделиться на другие сайты

Отчет обнаруженных угроз показать можете (так, чтобы было видно, где находится зловред)?

C:\Documents and Settings\Олег\Application Data\Sun\Java\Deployment\cache\6.0\27\48941a1b-29054d02 инфицирован Trojan.PWS.Ibank.467 - удален

Изменено пользователем ollegg
Ссылка на комментарий
Поделиться на другие сайты

подскажите где дрвеб логи сохраняет после скан-я..

C:\Documents and Settings\Имя_Пользователя\DoctorWeb\CureIt.log

если здесь его нет, то воспользуйтесь поиском по имени файла CureIt.log

C:\Documents and Settings\Олег\Application Data\Sun\Java\Deployment\cache\6.0\27\48941a1b-29054d02 инфицирован Trojan.PWS.Ibank.467 - удален

- обновите Java до актуальной версии

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

C:\Documents and Settings\Олег\Application Data\Sun\Java\Deployment\cache\6.0\27\48941a1b-29054d02 инфицирован Trojan.PWS.Ibank.467 - удален

Ложное срабатывание скорее всего :)

Логи авз и RSIT повторите

Ссылка на комментарий
Поделиться на другие сайты

Проблемы есть?

нет.

Логи авз и RSIT повторите

virusinfo_syscure.zip

virusinfo_syscheck.zip

info.rar

log.rar

virusinfo_syscure.zip

virusinfo_syscheck.zip

info.rar

log.rar

Ссылка на комментарий
Поделиться на другие сайты

Вот то, что базы авз перед запуском обновлять надо, кто должен думать об этом? Вредного ничего не вижу, остатки от симантека удалите. Будьте здоровы :)

Ссылка на комментарий
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...