|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Каспер обнаружил вредоносное ПО |
|
|
Каспер обнаружил вредоносное ПО
|
Новый участник Сообщения: 20 |
Здравствуйте. Помогите пожалуйста. Каспер постоянно показывает, что обнаружил вредоносное ПО; комп сильно тормозит и процессор гудит как самолет при работе интернета; интернет постоянно отключается. Папка с логами virusinfo_cure.zip 3,41 Mb не прикрепляется, в системном сообщении написано- объем больше допустимого.
|
|
Отправлено: 09:16, 29-03-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Здравствуйте.
Цитата NATALI NVCH:
а нужны логи virusinfo_syscure.zip, virusinfo_syscheck.zip Проверьте сами на http://www.virustotal.com файл C:\Documents and Settings\All Users.WINDOWS\Application Data\DatacardService\HWDeviceService.exe c:\program files\ea games\need for speed hot pursuit 2\nfshp2.bak c:\program files\iso commander\isocomm.exe.bak C:\Program Files\\Outlook Express\setup50.exe Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\program files\ea games\need for speed hot pursuit 2\nfshp2.bak',''); QuarantineFile('c:\program files\iso commander\isocomm.exe.bak',''); QuarantineFile('C:\Program Files\\Outlook Express\setup50.exe',''); DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}'); DeleteFile('c:\recycler\s-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe'); DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021422.com'); DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021463.com'); DeleteFile('c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\rp11\a0021465.com'); DeleteFile('d:\autorun.inf'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(1); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. Пофиксить в HijackThis следующие строчки: O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present пофиксить в HijackThis: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. |
|
Отправлено: 16:01, 29-03-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать http://www.virustotal.com/file-scan/report.html?id=5182a740ed50a59d3b3a8ed8b3a12b95367b011c2a31c76bff75c49fc960c676-1300639060#
http://www.virustotal.com/file-scan/report.html?id=0cafc21994fe5fbe30bcea730a0772241e25e479b0abe375cb8edf1565a8e653-1300444853 https://www.virustotal.com/file-scan/report.html?id=fea51d523f39013af8f8e863385d384ec2fb8fd7d9f86ae75f0fecbc92079dc4-1301404415 http://www.virustotal.com/file-scan/report.html?id=9498e3dee72c2b0385a74cc667b351589421ac942ad6c05f5c4d798b12e0f18f-1301405900 Сделала все как сказали. Не поняла, что делать с ответом от Лаборатории Касперского, надо еще раз файлы отправить? Если Вы не являетесь Лицензионным пользователем продуктов Лаборатории Касперского , Вы можете воспользоваться формой : http://support.kaspersky.ru/virlab/helpdesk.html для отправки файла на проверку в вирусную лабораторию. Запросы на проверку файлов, отправленные не с перечисленных выше форм , будут обработаны в порядке очереди. A0021422.COM, A0021463.COM, A0021465.COM, NFSHP2.bak Вредоносный код в файлах не обнаружен. autorun.inf, avp.com, ISOComm.exe.bak Файлы в процессе обработки. + лог RSIR это тоже не поняла (извините, чайник) |
Отправлено: 23:11, 29-03-2011 | #3 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать еще один лог
|
Отправлено: 23:26, 29-03-2011 | #4 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Удалите в MBAM:
Заражённые ключи в реестре: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} (Trojan.Agent) -> No action taken. Заражённые папки: c:\RECYCLER\s-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> No action taken. Заражённые файлы: c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0005102.exe (PUP.PSWTool.ProductKey) -> No action taken. c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0009161.exe (Trojan.Downloader) -> No action taken. c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP5\A0009200.exe (Trojan.Downloader) -> No action taken. c:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP6\A0014870.exe (RiskWare.Tool.CK) -> No action taken. d:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP26\A0034132.exe (PUP.Casino) -> No action taken. d:\system volume information\_restore{65552a7b-6633-4bc8-a3c5-f68105aadfbc}\RP28\A0043707.exe (Trojan.Agent) -> No action taken. c:\RECYCLER\s-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Trojan.Agent) -> No action taken. Цитата NATALI NVCH:
Adobe Reader обновите до актуальной версии или деинсталлируйте. |
||
------- Отправлено: 13:46, 31-03-2011 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата NATALI NVCH:
|
|
------- Отправлено: 18:24, 31-03-2011 | #6 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать в MBAM удалита, Adobe Reader старую удалила, загрузила новую версию. Всеми программами комп проверила, вот новые логи.
И еще такой вопрос: виндос делает автоматическое обновление и выдает такое сообщение :Уведомление о результатах проверки подлинности Windows (KB905474), Это что, какая то неполадка в системе? |
Отправлено: 16:02, 04-04-2011 | #7 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата NATALI NVCH:
|
|
------- Отправлено: 23:53, 04-04-2011 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Отключите:
Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\docume~1\86a9~1\locals~1\temp\v2ar89pk.sys',''); BC_ImportAll; ExecuteSysClean; BC_DeleteFile('c:\docume~1\86a9~1\locals~1\temp\v2ar89pk.sys'); BC_DeleteSvc('v2ar89pk'); BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы повторите лог AVZ |
------- Последний раз редактировалось SolarSpark, 06-04-2011 в 10:51. Отправлено: 22:07, 05-04-2011 | #9 |
Новый участник Сообщения: 20
|
Профиль | Отправить PM | Цитировать Все сделала, вот новые логи
|
Отправлено: 08:34, 07-04-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Сдох каспер! | tarakan1983 | Лечение систем от вредоносных программ | 8 | 15-06-2010 21:39 | |
[решено] Внимание! Internet Security обнаружил вредоносное ПО на вашем компьютере | TranscendFree | Лечение систем от вредоносных программ | 2 | 18-01-2010 17:17 | |
Разное - Каспер не запускаеся | Nurtek | Лечение систем от вредоносных программ | 1 | 09-09-2009 08:54 | |
Каспер детектит псайм | typus | О сайте и форуме | 4 | 03-04-2007 14:23 |
|