|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » модифицированный Win32/Dorkbot |
|
|
модифицированный Win32/Dorkbot
|
Новый участник Сообщения: 8 |
В оперативной памяти - модифицированный Win32/Dorkbot.B червь очистка невозможна
логи прикрепил Win XP sp2 Nod32 ss5 помогите его удалить |
|
Отправлено: 10:44, 07-01-2013 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать лог RSIT забыли
|
------- Отправлено: 11:06, 07-01-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать 1.Отключите:
Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFileF('D:\Documents and Settings\Admin\Application Data\', '*.exe', false, '', 0, 0); QuarantineFile('D:\Documents and Settings\Admin\Application Data\Microsoft\Nlymyz.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-106669\w68v12.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-46689\24naq.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-917678\nepro0xz.exe',''); QuarantineFile('D:\Documents and Settings\Admin\Application Data\12.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-106669\w68v12.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-46689\24naq.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-917678\nepro0xz.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\12.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\18.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\17.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\14.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\63.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\64.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\65.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\67.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\55.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\56.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\57.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\8E.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\8F.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\90.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\91.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\DF.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\E0.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\E1.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\E2.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\41D.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\41E.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\44C.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\41E.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\4CC.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\4CD.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\4CE.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\4CF.exe'); DeleteFile('D:\Documents and Settings\Admin\Application Data\Microsoft\Nlymyz.exe'); DeleteFileMask('D:\Documents and Settings\Admin\Application Data\', '*.exe', false); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wi68'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','t4q'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','nepro0xz'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','MSSMARTMON1'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Nlymyz'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU', 2, 3, true); ExecuteRepair(8); ExecuteRepair(13); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! 2.После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему 3.Сделайте повторные логи AVZ + RSIT + HijackThis 4.Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. 5.Обновляем систему до SP3. Service Pack 3 (может потребоваться активация) + устанавливаем ВСЕ обновления ______________________________________ |
------- Отправлено: 11:26, 07-01-2013 | #3 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать отчёт готов
|
Последний раз редактировалось iskander-k, 07-01-2013 в 14:04. Причина: карантин нельзя присоединять Отправлено: 12:34, 07-01-2013 | #4 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать DDownTango6bToolbar сами установили себе?
логи АВЗ старые залили. Прикрепите свежие, пожалуйста |
|
------- Отправлено: 12:36, 07-01-2013 | #5 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать В реестре нашёл только Down Tango и Down Tango Launcher 2.1
|
Отправлено: 12:45, 07-01-2013 | #6 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
|
|
------- Отправлено: 12:46, 07-01-2013 | #7 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать чёт я не совсем понимаю что за АВ3?
|
Отправлено: 12:58, 07-01-2013 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать лог virusinfo_syscure.zip вы залили старый, вы же сделали после скрипта проверку? мне нужен новый лог после скрипта
|
------- Отправлено: 13:04, 07-01-2013 | #9 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Новый оно почему-то не хочет выдавать. я даже старые удалил и заново всё сделал, а в папке пусто.
|
Отправлено: 13:11, 07-01-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Модифицированный Win32/Dorkbot.B червь | Rarog14 | Лечение систем от вредоносных программ | 8 | 22-11-2012 16:34 | |
[решено] taskhost.exe модифицированный win32 | terehov1993 | Лечение систем от вредоносных программ | 12 | 06-07-2012 10:46 | |
модифицированный Win32/Spy.Shiz.NCE | Vovik_0_1 | Лечение систем от вредоносных программ | 6 | 29-03-2012 12:45 | |
Win32/Dorkbot.A | Yura87 | Лечение систем от вредоносных программ | 3 | 23-01-2012 20:58 | |
[решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A | king1990 | Лечение систем от вредоносных программ | 6 | 14-10-2011 12:47 |
|