|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Остатки после удаления вируса winlock-get |
|
|
[решено] Остатки после удаления вируса winlock-get
|
Ветеран Сообщения: 641 |
Все банально - при загрузке баннер с просьбой разориться.
после запуска get.exe. - баннера не стало. Вручную удалил из автозагрузки вирусный экзешник. avz многое не нравится. логи в прицепе. |
|
Отправлено: 16:30, 19-12-2009 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать
* Подробнее можно прочитать в этой теме. • Сохраните реестр: Скачайте ERUNT, установите и запустите, выберите папку для сохранения, в разделе Backup options должны быть отмечены галочками строчки "System registry" , "Current user registry" и "Other open user registries", нажмите "Ok" и подтвердите создание папки. • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SetAVZGuardStatus(True); SearchRootkit(true, true); QuarantineFile('globalroot\systemroot\system32\userinit.exe',''); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме. Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. И сделайте лог • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Последний раз редактировалось iskander-k, 20-12-2009 в 22:02. Отправлено: 17:24, 19-12-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать iskander-k
после скрипта войти в систему невозможно, поскольку не стало userinit. скопировал со здоровой системы - сейчас все ок. |
Последний раз редактировалось seman, 04-01-2010 в 18:54. Отправлено: 19:48, 19-12-2009 | #3 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать А лог МБАМ вы не сделали.
Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('H:\WINDOWS\system32\bkzxvz.dll',''); DeleteFile('H:\WINDOWS\system32\bkzxvz.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Сохраните текст ниже как cleanup.bat в ту же папку, где находится mfbdb93l.exe (gmer) mfbdb93l.exe -del service rrxcbnaag mfbdb93l.exe -del file "H:\WINDOWS\system32\bkzxvz.dll" mfbdb93l.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\rrxcbnaag" mfbdb93l.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\rrxcbnaag" mfbdb93l.exe -reboot Компьютер перезагрузится! Сделать новый лог gmer. Цитата seman:
Цитата iskander-k:
У вас сборка - чья? |
||
------- Последний раз редактировалось iskander-k, 19-12-2009 в 21:45. Отправлено: 21:34, 19-12-2009 | #4 |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
сборка стандартная лицензионная home edition. комп малость подвисает. похоже еще что-то с файловой системой. chkdsk не работает. при запланированной загрузке на проверку пишет Cannot open volume for direct access. если вирусного ничего не осталось, попробую накатить sp3. Цитата:
|
|||
Последний раз редактировалось seman, 04-01-2010 в 18:54. Отправлено: 11:07, 20-12-2009 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать По логам МБАМ - чисто
И нашло и удалило что удалил доктор веб(удалило из его карантина.). По логу гмер - чисто . Гмер удалил руткита. Цитата seman:
|
|
------- Отправлено: 16:09, 20-12-2009 | #6 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Логи AVZ еще раз сделайте
Цитата seman:
![]() |
|
------- Отправлено: 18:31, 20-12-2009 | #7 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Скачайте get3 - распакуйте и запустите в следующем сообщении присоедините файлик drv.sys который появляется в папке, откуда вы запускали get3.
|
------- Последний раз редактировалось iskander-k, 20-12-2009 в 20:01. Отправлено: 19:10, 20-12-2009 | #8 |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать iskander-k
запустил, комп перезагрузился, однако файла drv.sys не создалось!!!! интересно следующее - раньше комп загружался до приветствия с пользовательской иконкой. по которой щелкали и входили. после выполнения get3- происходит автологон. thyrex, |
Последний раз редактировалось seman, 04-01-2010 в 18:54. Отправлено: 21:00, 20-12-2009 | #9 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата seman:
|
|
------- Отправлено: 22:29, 20-12-2009 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Последствия после удаления вируса, кто то сталкиваля | sergey1234567 | Лечение систем от вредоносных программ | 2 | 10-12-2009 09:11 | |
после удаления вируса не могу сменить обои | nicsmir | Лечение систем от вредоносных программ | 1 | 27-10-2008 15:27 | |
Интерфейс - последствия после удаления вируса!((( | art777 | Лечение систем от вредоносных программ | 13 | 30-04-2008 16:44 | |
[решено] После удаления вируса не отображаются обои и поиск | FreeSoul | Лечение систем от вредоносных программ | 11 | 28-03-2008 08:20 | |
После удаления вируса пропал Desctop | mgm66 | Лечение систем от вредоносных программ | 3 | 28-01-2005 01:46 |
|