Resing Опубликовано 6 июля, 2015 Жалоба Поделиться Опубликовано 6 июля, 2015 Доброго времени суток. Помогите разобраться с вирусом. С флешки попал на ноут и далее, через дом.сеть, ко мне на компьютер. Сильно тормозит комп и инет с отключением от серверов (проблемы с инетом были разово, возможно и провайдер виновен), в дз куча процессов calk.exe. А так же нет автозапуска гаджетов на рабочем столе. На буке просто удалил файл calk.exe, на компьютере хотелось бы почистить как полагается. На буке в скором времени буду переустанавливать операционку, что именно мне надо отключить в дом.сети, что бы вирусы, до этого момента, не могли снова попасть ко мне на компьютер? CollectionLog-2015.07.06-13.17.zip CollectionLog-2015.07.06-13.17.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
Sandor Опубликовано 6 июля, 2015 Жалоба Поделиться Опубликовано 6 июля, 2015 (изменено) Здравствуйте! 1. Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): beginExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); TerminateProcessByName('c:\program files (x86)\cool deals\cool_deals_helper_service.exe'); QuarantineFile('C:\Users\infocom\appdata\roaming\c731200',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\WindowsUpdate\Updater.exe',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\Microsoft\Windows\themes\Fzosox.exe',''); QuarantineFile('c:\program files (x86)\cool deals\cool_deals_helper_service.exe',''); QuarantineFileF('C:\Users\infocom\appdata\roaming\newsi_2\', '*', true, '', 0 ,0); QuarantineFileF('C:\Users\infocom\appdata\roaming\newsi_6\', '*', true, '', 0 ,0); QuarantineFile('c:\users\infocom\appdata\roaming\windowsupdate\msupdate.exe', ''); QuarantineFile('C:\Users\infocom\AppData\Roaming\ekhXWTDNXua.exe', ''); QuarantineFile('C:\Users\infocom\appdata\roaming\newsi_2\s_inst.exe', ''); QuarantineFile('C:\Users\infocom\appdata\roaming\newsi_6\s_inst.exe', ''); QuarantineFile('C:\Users\infocom\appdata\roaming\update\explorer.exe', ''); QuarantineFile('C:\Users\infocom\appdata\roaming\mediahit\shadow\mediahit.update\mediahit.update.process.exe', ''); ExecuteFile('schtasks.exe', '/delete /TN "ekhXWTDNXua.job" /F', 0, 15000, true);[/font] ExecuteFile('schtasks.exe', '/delete /TN "cool_deals_helper_service.job" /F', 0, 15000, true); ExecuteFile('schtasks.exe', '/delete /TN "cool_deals_helper_service" /F', 0, 15000, true); DeleteFile('C:\Users\infocom\appdata\roaming\mediahit\shadow\mediahit.update\mediahit.update.process.exe');[/font] DeleteFile('C:\Users\infocom\appdata\roaming\update\explorer.exe');[/font] DeleteFile('c:\program files (x86)\cool deals\cool_deals_helper_service.exe','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\Microsoft\Windows\themes\Fzosox.exe','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\WindowsUpdate\Updater.exe','32'); DeleteFile('C:\Users\infocom\appdata\roaming\c731200','32'); DeleteFile('c:\users\infocom\appdata\roaming\windowsupdate\msupdate.exe', '32'); DeleteFile('C:\Users\infocom\AppData\Roaming\ekhXWTDNXua.exe', '32'); DeleteFile('C:\Users\infocom\appdata\roaming\newsi_2\s_inst.exe', '32'); DeleteFile('C:\Users\infocom\appdata\roaming\newsi_6\s_inst.exe', '32'); DeleteFileMask('C:\Users\infocom\appdata\roaming\newsi_2\', '*', true); DeleteFileMask('C:\Users\infocom\appdata\roaming\newsi_6\', '*', true); DeleteDirectory('C:\Users\infocom\appdata\roaming\newsi_2\'); DeleteDirectory('C:\Users\infocom\appdata\roaming\newsi_6\'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fzosox'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman'); ExecuteSysClean; ExecuteRepair(4); ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true); end. 2. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. 3. Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.Прикрепите отчет к своему следующему сообщению.Подробнее читайте в этом руководстве. Изменено 6 июля, 2015 пользователем Sandor Ссылка на комментарий Поделиться на другие сайты Поделиться
Resing Опубликовано 6 июля, 2015 Автор Жалоба Поделиться Опубликовано 6 июля, 2015 AdwCleanerR0.txt AdwCleanerS0.txt AdwCleanerR0.txt AdwCleanerS0.txt Ссылка на комментарий Поделиться на другие сайты Поделиться
Resing Опубликовано 6 июля, 2015 Автор Жалоба Поделиться Опубликовано 6 июля, 2015 Процессы calk.exe пропали. А можно узнать, что именно было в моём компьютере не так? И вопрос был ещё про дом.сеть. Ссылка на комментарий Поделиться на другие сайты Поделиться
Sandor Опубликовано 6 июля, 2015 Жалоба Поделиться Опубликовано 6 июля, 2015 Отвечу в конце лечения. Сделайте контрольные логи. Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift". Ссылка на комментарий Поделиться на другие сайты Поделиться
Resing Опубликовано 6 июля, 2015 Автор Жалоба Поделиться Опубликовано 6 июля, 2015 CollectionLog-2015.07.06-14.12.zip CollectionLog-2015.07.06-14.12.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
Resing Опубликовано 6 июля, 2015 Автор Жалоба Поделиться Опубликовано 6 июля, 2015 AdwCleanerR1.txt AdwCleanerS1.txt AdwCleanerS1.txt AdwCleanerR1.txt Ссылка на комментарий Поделиться на другие сайты Поделиться
Sandor Опубликовано 6 июля, 2015 Жалоба Поделиться Опубликовано 6 июля, 2015 (изменено) Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Users\infocom\appdata\roaming\update\explorer.exe',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\istartsurf\UninstallManager.exe',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\newnext.me\nengine.dll',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\WindowsUpdate\Updater.exe',''); QuarantineFile('C:\Users\infocom\AppData\Roaming\Microsoft\Windows\themes\Fzosox.exe',''); QuarantineFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys',''); DeleteFile('C:\Windows\system32\DRIVERS\BAPIDRV64.sys','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\Microsoft\Windows\themes\Fzosox.exe','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\WindowsUpdate\Updater.exe','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\newnext.me\nengine.dll','32'); DeleteFile('C:\Users\infocom\AppData\Roaming\istartsurf\UninstallManager.exe','32'); DeleteFile('C:\Windows\system32\Tasks\{3054CC37-E0A0-4FC6-A056-CF81571B8B45}','64'); DeleteFile('C:\Users\infocom\appdata\roaming\update\explorer.exe','32'); DeleteService('BAPIDRV'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fzosox'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\NextLive','command'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); RebootWindows(true);end. Компьютер перезагрузится. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)O2 - BHO: (no name) - {D5FEC983-01DB-414a-9456-AF95AC9ED7B5} - (no file)O4 - HKCU\..\Run: [Fzosox] C:\Users\infocom\AppData\Roaming\Microsoft\Windows\themes\Fzosox.exeO4 - HKCU\..\Run: [Windows Update Installer] C:\Users\infocom\AppData\Roaming\WindowsUpdate\Updater.exe Для повторной диагностики запустите снова AutoLogger. В первом диалоговом окне нажмите "ОК", удерживая нажатой клавишу "Shift". Изменено 6 июля, 2015 пользователем Sandor Ссылка на комментарий Поделиться на другие сайты Поделиться
Resing Опубликовано 6 июля, 2015 Автор Жалоба Поделиться Опубликовано 6 июля, 2015 Всё профиксил, строк под номером 04 небыло. CollectionLog-2015.07.06-15.08.zip CollectionLog-2015.07.06-15.08.zip Ссылка на комментарий Поделиться на другие сайты Поделиться
Sandor Опубликовано 6 июля, 2015 Жалоба Поделиться Опубликовано 6 июля, 2015 Да, теперь порядок. Выполните скрипт в AVZ при наличии доступа в интернет: varLogPath : string;ScriptPath : string;begin LogPath := GetAVZDirectory + 'log\avz_log.txt'; if FileExists(LogPath) Then DeleteFile(LogPath); ScriptPath := GetAVZDirectory +'ScanVuln.txt'; if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); exit; end; end; if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)end. После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к браузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player. Пройдитесь по ссылкам из файла avz_log.txt и установите все рекомендуемые обновления (если таковые будут). Перезагрузите компьютер. Снова выполните этот скрипт и убедитесь, что уязвимости устранены. Ссылка на комментарий Поделиться на другие сайты Поделиться
Рекомендуемые сообщения
Для публикации сообщений создайте учётную запись или авторизуйтесь
Вы должны быть пользователем, чтобы оставить комментарий
Создать учетную запись
Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!
Регистрация нового пользователяВойти
Уже есть аккаунт? Войти в систему.
Войти