|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] комп в "организации" -2 |
|
|
[решено] комп в "организации" -2
|
Старожил Сообщения: 221 |
Профиль | Отправить PM | Цитировать схожая проблема с http://forum.oszone.net/thread-176346.html
так же никакие утилиты не работают.безопасного режима нет. был подвязан к другому -"здоровому" компьютеру - подчищен утилитками(где то 300 зараженных файлов) в самой системе все равно антивирь утилитки работать не хотят. единственные отличия от предыдущего моего вопроса - компьютер обычный -потеря данных не так страшна и есть возможность загрузки с лайва. (компьютеры -"спаренные", - находятся в одной социальной среде) логи выложить не могу по причине невозможности запуска утилит. |
|
Отправлено: 18:17, 23-05-2010 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать попытка номер 100
|
Отправлено: 01:16, 24-05-2010 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать помимо "выдачи" скриптов, которые надеюсь будут, пожалуйста объясните за что этот файл и ветка реестра отвечают и как бороться с похожими проблемами?......(первый раз с таким гадким винлокером сталкиваюсь, обычно стандартные способы срабатывают)
|
Отправлено: 01:19, 24-05-2010 | #22 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата yarcev20071:
ЕСли помните пред- и постновогоднюю эпидемию вымогателей, они действовали по тому же принципу. Этот способ борьбы можно применять только к той разновидности блокировщика (на номер 3381), которая была у Вас. Выполните скрипт в AVZ begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe',''); QuarantineFile('C:\WINDOWS\system32\gegkmzr.exe',''); DeleteFile('C:\WINDOWS\system32\gegkmzr.exe'); DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe'); DeleteFile('%windir%\Tasks\autochk.job'); DelBHO('{88888888-8888-8888-8888-888888888888}'); DelBHO('{D4B1E9C9-D5D0-4332-93DF-83762F07131D}'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); ExecuteRepair(11); ExecuteRepair(17); RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); RebootWindows(true); end. Выполните скрипт в AVZ quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь. Также этот архив отправьте на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему. Сделайте новые логи Выполните дополнительно Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению. Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe |
|
------- Последний раз редактировалось thyrex, 24-05-2010 в 01:43. Отправлено: 01:25, 24-05-2010 | #23 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать спасибо... все это уже завтра... почти сегодня.
|
Отправлено: 01:30, 24-05-2010 | #24 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Ок. Аналогично
|
------- Отправлено: 01:48, 24-05-2010 | #25 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать карантин отправил в лабораторию касперского и на thyrex2002<at>tut.by at=@
логи выкладываю. |
Последний раз редактировалось yarcev20071, 26-05-2010 в 20:04. Отправлено: 13:30, 24-05-2010 | #26 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать c:\windows\System32\sfcfiles.dll восстановите с дистрибутива http://virusinfo.info/showthread.php?t=51654
Пуск - Выполнить - regedit В этом ключе в правой части найдите параметр DcomLaunch и из его значений удалите Netprotocol Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. KillAll:: File:: c:\windows\system32\mciwsryu.dll c:\windows\system32\o.dll c:\windows\system32\scfbjx.dll c:\windows\system32\ffdkey.dll :\windows\system32\vli.dll c:\windows\system32\x.dll c:\windows\system32\nkxyvi.dll c:\windows\system32\sheqze.dll c:\windows\system32\YPCsUyz.exe Driver:: Folder:: Registry:: FileLook:: DirLook:: Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
------- Отправлено: 14:19, 24-05-2010 | #27 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать Цитата thyrex:
|
|
Последний раз редактировалось yarcev20071, 26-05-2010 в 20:04. Отправлено: 15:24, 24-05-2010 | #28 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Еще один файл пропустил - c:\windows\system32\vli.dll. Удалите его вручную.
Цитата yarcev20071:
Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему. Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up В остальном порядок Установите Internet Explorer 8 (даже если им не пользуетесь) Установите Adobe Acrobat 9.3 или удалите старый P.S. Теперь Вам понятен принцип действия и во второй Вашей теме |
|
------- Отправлено: 15:31, 24-05-2010 | #29 |
Старожил Сообщения: 221
|
Профиль | Отправить PM | Цитировать все выполнил. спасибо за помощь!
встретимся здесь - http://forum.oszone.net/thread-176346.html на выходных. |
Отправлено: 18:02, 24-05-2010 | #30 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Комп полностью "зависает" на ~1мин и снова "отвисает" (подробнее внутри) | sashadeg | Непонятные проблемы с Железом | 24 | 09-04-2010 20:10 | |
Интерфейс - Ищется софт для организации папок меню "Пуск". | Gowdin | Программное обеспечение Windows | 3 | 12-03-2010 14:51 | |
Открытие организации "компьютерная помощь" советы.... | a_stolch | Флейм | 0 | 01-11-2009 22:29 | |
Интерфейс - [решено] Как удалить папку "Моя музыка","Мои Картинки", "Мое видео"? | verdix | Microsoft Windows 2000/XP | 3 | 03-10-2009 23:46 | |
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") | submaster | Microsoft Windows NT/2000/2003 | 5 | 13-09-2006 12:29 |
|