|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите побороть( по NOD32 возможно Win32/Tifaut.C) |
|
[решено] помогите побороть( по NOD32 возможно Win32/Tifaut.C)
|
Новый участник Сообщения: 6 |
наблюдаю : после перезагрузки компа журнал браузера очищен, адресная строка очищена.
при работе в браузере периодически всплывают странички с иероглифами ( может китайский\японский) при подключении флешки или фотика с автораном сигналит НОД 32 о выше упомянутом черве. в System 32 замечено наличие посторонних папок например папка: 75A55D Действия: отключил автозагрузку и при работе с CureIt в безопасном режиме при быстром сканировании было найдено пару инфицированных файлов и удалено программой. При последующем запуске полной проверки всех дисков в процесс находились подозрительные файлы , но приблизительно на 70 % сканирования появился "экран смерти" и комп загрузился в обычный режим. |
|
Отправлено: 15:43, 27-02-2010 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Пофиксить в РшОфсл
R3 - URLSearchHook: shell32.dll - - (no file) O4 - S-1-5-18 Startup: A5A24C.lnk = C:\WINDOWS\system32\630119\D0D750.EXE (User 'SYSTEM') O4 - S-1-5-18 Startup: F85077.lnk = C:\WINDOWS\system32\75A55D\211629.EXE (User 'SYSTEM') O4 - .DEFAULT Startup: A5A24C.lnk = C:\WINDOWS\system32\630119\D0D750.EXE (User 'Default user') O4 - .DEFAULT Startup: F85077.lnk = C:\WINDOWS\system32\75A55D\211629.EXE (User 'Default user') O4 - Startup: A5A24C.lnk = C:\WINDOWS\system32\630119\D0D750.EXE O4 - Startup: F85077.lnk = C:\WINDOWS\system32\75A55D\211629.EXE begin SearchRootkit(true, true); SetAVZGuardStatus(True); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); QuarantineFile('C:\WINDOWS\system32\75A55D\211629.EXE',''); QuarantineFile('C:\WINDOWS\system32\630119\D0D750.EXE',''); DeleteFile('C:\WINDOWS\system32\630119\D0D750.EXE'); DeleteFile('C:\WINDOWS\system32\75A55D\211629.EXE'); DeleteFileMask('C:\WINDOWS\system32\630119', '*.*', true); DeleteDirectory('C:\WINDOWS\system32\630119'); DeleteFileMask('C:\WINDOWS\system32\75A55D', '*.*', true); DeleteDirectory('C:\WINDOWS\system32\75A55D'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполните скрипт в AVZ quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь. Сделайте новые логи |
------- Отправлено: 18:36, 27-02-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Все выполнил ждем Ответы Касперского.
К инфицированному компу подключался цифровой фотик, как я понимаю он тоже инфицирован - как почистить фотик? Форматирования памяти фотика нет функции.. СПС да и вот еще.В папке System32 есть папки например имя: 05FCBF (какой то текстовый документ 1c1326 9F875C пустая 9B92D9 файлы типа "RSC_TMP" и "FNE" скажите что это может быть СПС -)) |
Отправлено: 11:10, 28-02-2010 | #3 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать ответ пока такой:
Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику. bcqr00001.ini, bcqr00002.ini, bcqr00003.ini, bcqr00004.ini Файлы в процессе обработки. логи пока сделать не могу Этого компа рядом нет |
Отправлено: 20:33, 28-02-2010 | #4 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата Drudok:
|
||
------- Отправлено: 21:53, 28-02-2010 | #5 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать новые логи Вот
все вроде работает нормально лишних процессов не наблюдаю А поддержка Касперского ниче не ответил еще. |
Отправлено: 13:13, 08-03-2010 | #6 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать посмотрите пожалуйста вложения . ПРОБЛЕМУ можно считать решенной?? визуально Железо работает без глюков
|
Отправлено: 22:37, 10-03-2010 | #7 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 23:06, 10-03-2010 | #8 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать thyrex, СПС за помощь. ПРОБЛЕМА снята.
|
Отправлено: 21:40, 11-03-2010 | #9 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
помогите побороть заразу!!! | laktur | Лечение систем от вредоносных программ | 7 | 17-02-2010 12:08 | |
Trojan-Downloader.Win32.Agent.dcbu - лечение возможно? | CyberDaemon | Лечение систем от вредоносных программ | 4 | 14-02-2010 20:47 | |
Доступ - Помогите побороть такую вот беду (сетевой доступ) | antonxxx | Microsoft Windows 2000/XP | 7 | 29-01-2009 10:35 | |
возможно ли вылечить этот вирус Win32:SysPatch??? | unicum | Лечение систем от вредоносных программ | 1 | 23-01-2009 08:29 |
|