|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A |
|
[решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A
|
Новый участник Сообщения: 36 |
Профиль | Отправить PM | Цитировать
Доброго времени суток! И так как пытался решить проблему. На флэшке из папки RECYCLER удалил сам исполняемый файл, который папки превращает в ярлыки в свойствах ярлыка в поле объект прописывает:
%windir%\system32\cmd.exe /c "start %cd%RECYCLER\e5188982.exe &&%windir%\explorer.exe %cd%новая папка После долгих мучений, вирус начал себя проявлять немного по другому, все папки которые были ярлычками, теперь просто скрытые, стандартными средствами винды атрибут скрытый не доступен, правил реестр не помогло и к этому не работают в опере сайты HiJackThis касперский microsoft, хотя в ie вроде нормально кроме сайта http://free.antivirus.com/hijackthis/. |
|
Отправлено: 21:20, 12-10-2011 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Остальные логи? Подключите флешку и не вынимая её подготовьте следующие логи. Сделайте логи AVZ\RSIT. • Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 00:26, 13-10-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать Лог MBAM сделаю чуть позже, не могу скачать ни одним браузер ни DM
|
Отправлено: 01:19, 13-10-2011 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ
begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Cpzozq.exe',''); DeleteFile('C:\Documents and Settings\Администратор\Application Data\Cpzozq.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Cpzozq');BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполните скрипт в AVZ Отправьте c:\quarantine.zip при помощи этой формы Сделайте новые логи |
------- Отправлено: 02:07, 13-10-2011 | #4 |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать
Log MBAM
|
|||||
Отправлено: 07:38, 13-10-2011 | #5 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Запустите полную проверку МВАМ
После сканирования выберите Ок и далее Show Results (Показать результаты), отметьте только указаные ниже пункты, нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и прикрепите его к сообщению. Зараженные параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\kr_done1 (Malware.Trace) -> Value: kr_done1 -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit (Hijack.Regedit) -> Value: DisableRegedit -> No action taken. Объекты реестра заражены: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\StartMenuLogoff (PUM.Hijack.StartMenu) -> Bad: (1) Good: (0) -> No action taken. Зараженные файлы: c:\program files\common files\keylog.txt (Malware.Trace) -> No action taken. c:\WINDOWS\system32\kr_done1 (Malware.Trace) -> No action taken. |
------- Отправлено: 19:48, 13-10-2011 | #6 |
Новый участник Сообщения: 36
|
Профиль | Отправить PM | Цитировать
thyrex, запустил на ночь сканирование MBAMом и пошёл спать, с утричка хотел выложить логи, встал с утра и увидел что комп перезагрузился, вошёл в систему, выплала всплывающая подсказка что windows (xp) был обновлен :-D Первое что пришло в голову вставить флэшку, но о ЧУДО nod не показал никакого вируса как было до этого, все папки были не скрытыми и атрибут скрытый был доступен) Вот так обновление, но я cегодня вечерком ещё попробую просканировать mbamom, удалю параметры реестра которые написал выше и выложу. Большое спасибо за помощь!
|
||||
Последний раз редактировалось king1990, 15-10-2011 в 02:16. Отправлено: 12:47, 14-10-2011 | #7 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите справиться с вирусом | lander77 | Лечение систем от вредоносных программ | 6 | 28-07-2011 15:52 | |
CMD/BAT - Скрытие папок | sov44 | Скриптовые языки администрирования Windows | 2 | 13-05-2010 05:13 | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
помогите с вирусом! | Nigilist13 | Лечение систем от вредоносных программ | 3 | 16-03-2009 08:53 | |
WIN32/AutoRun.RW червь кто знаком с таким вирусом? | violet_jercy | Лечение систем от вредоносных программ | 3 | 19-09-2008 17:44 |
|