Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Пожалуйста, помогите! Усиленный режим работы антивируса

Ответить
Настройки темы
[решено] Пожалуйста, помогите! Усиленный режим работы антивируса

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(19.2 Kb, 4 просмотров)
Тип файла: txt log.txt
(35.9 Kb, 2 просмотров)
После бережного использования компьютера сестрой обнаружил следующую проблему: антивирус нод не открывает свой gui, а при нажатии на значок в трее выскакивает баннер с надписью: усиленный режим. Прикрепил файлы логов, как написано в хелпе. Жду помощи от более опытных коллег. Заранее спасибо.

Отправлено: 11:58, 01-07-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


baxxabit, добрый день

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\update.1\svchost.exe');
 QuarantineFile('services32.exe','');
 QuarantineFile('C:\Program Files\Common Files\ips888.dll','');
 QuarantineFile('C:\Windows\miner2.exe','');
 QuarantineFile('c:\windows\update.1\svchost.exe','');
 QuarantineFile('C:\Users\85D4~1\AppData\Local\Temp\T9EbGI3j.sys','');
 QuarantineFile('c:\windows\sysdriver32.exe','');
 QuarantineFile('C:\Windows\update.tray-14-0\svchost.exe','');
 QuarantineFile('C:\Windows\update.tray-3-0\svchost.exe','');
 QuarantineFile('C:\Windows\loader2.exe_ok','');
 QuarantineFile('C:\Windows\winlog-dirs.txt','');
 QuarantineFile('C:\Windows\winlog-ids.txt','');
 QuarantineFile('C:\Windows\w_distrib_iplist.txt','');
 QuarantineFile('C:\Windows\ddh_iplist.txt','');
 QuarantineFile('C:\Windows\iecheck_iplist.txt','');
 QuarantineFile('C:\Windows\front_ip_list.txt','');
 QuarantineFile('C:\Windows\iplist.txt','');
 QuarantineFile('C:\Windows\btc_client_iplist.txt','');
 QuarantineFile('C:\Windows\actofvl\aaovl.exe','');
 QuarantineFile('C:\Windows\Temp\9594394.exe','');
 QuarantineFile('C:\Windows\Temp\6073763.exe','');
 QuarantineFile('C:\Windows\Temp\5983605.exe','');
 QuarantineFile('C:\Windows\l1rezerv.exe','');
 DeleteFile('C:\Windows\l1rezerv.exe');
 DeleteFile('C:\Windows\Temp\9594394.exe');
 DeleteFile('C:\Windows\Temp\6073763.exe');
 DeleteFile('C:\Windows\Temp\5983605.exe');
 DeleteFile('C:\Users\Саня\AppData\Local\Temp\4132590.exe');
 DeleteFile('C:\Windows\btc_client_iplist.txt');
 DeleteFile('C:\Windows\loader2.exe_ok');
 DeleteFile('C:\Windows\iplist.txt');
 DeleteFile('C:\Windows\front_ip_list.txt');
 DeleteFile('c:\windows\update.1\svchost.exe');
 DeleteFile('C:\Users\85D4~1\AppData\Local\Temp\T9EbGI3j.sys');
 DeleteFile('c:\windows\sysdriver32.exe');
 DeleteFile('C:\Windows\update.tray-14-0\svchost.exe');
 DeleteFile('C:\Windows\update.tray-3-0\svchost.exe');
 DeleteFile('C:\Windows\miner2.exe');
 DeleteFile('C:\Program Files\Common Files\ips888.dll');
 DeleteFile('services32.exe');
 DeleteFile('C:\Windows\iecheck_iplist.txt');
 DeleteFile('C:\Windows\ddh_iplist.txt');
 DeleteFile('C:\Windows\w_distrib_iplist.txt');
 DeleteFile('C:\Windows\winlog-ids.txt');
 DeleteFile('C:\Windows\winlog-dirs.txt');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wxpdrv');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','w_distrib.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico0');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico1');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico2');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico3');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico4');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\wxpdrivers');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\wxpdrivers');
 RegKeyParamWrite('HKLM','SYSTEM\CurrentControlSet\Control\SafeBoot','AlternateShell','REG_SZ', 'cmd.exe');
 DeleteFileMask('C:\Windows\update.tray-3-0','*.*', true);
 DeleteFileMask('C:\Windows\update.tray-3-0-lnk','*.*', true);
 DeleteFileMask('C:\Windows\av_ico','*.*', true);
 DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
 DeleteFileMask('C:\Windows\update.1\', '*.*', true);
 DeleteFileMask('C:\Windows\update.tray-14-0','*.*', true);
 DeleteFileMask('C:\Windows\update.tray-14-0-lnk','*.*', true);
 DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
 DeleteDirectory('C:\Windows\update.1\');
 DeleteDirectory('C:\Windows\update.tray-3-0-lnk');
 DeleteDirectory('C:\Windows\update.tray-3-0\');
 DeleteDirectory('C:\Windows\update.tray-14-0-lnk');
 DeleteDirectory('C:\Windows\update.tray-14-0\');
 DeleteDirectory('C:\Windows\av_ico');
 BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('wxpdrivers');
BC_DeleteSvc('T9EbGI3j');
BC_Activate;
 ExecuteRepair(9);
 ExecuteRepair(17);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему


Сделайте повторные логи AVZ + RSIT + лог HijackThis

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 01-07-2011 в 13:16.


Отправлено: 12:06, 01-07-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


жду с нетерпением

Отправлено: 12:44, 01-07-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


по карантину
svchost.exe,
svchost_0.exe,
svchost_1.exe - Trojan-PSW.Win32.VKont.bje
ips888.dll - not-a-virus:Monitor.Win32.ActualSpy.aaw

пароли смените

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 19:02, 01-07-2011 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-07-01 (18-28-03).txt
(32.2 Kb, 3 просмотров)
Тип файла: txt log.txt
(34.7 Kb, 2 просмотров)
Тип файла: txt hijackthis.txt
(5.7 Kb, 3 просмотров)

вот все, что получилось. а пароли на что сменить, если не секрет? просто судя по вирусу Trojan-PSW.Win32.VKont.bje, необходимо сменить пароль от вконтакте. подскажите, если от чего-то еще. заранее спасибо

Отправлено: 04:10, 02-07-2011 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Пароли желательно сменить на все: почта, ICQ и т.д.

Выполните скрипт в AVZ:

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:\Windows\actofvl\aaovl.exe','');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\4132590.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\5983605.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\6073763.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\9594394.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\l1rezerv.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\sysdriver32.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\sysdriver32_.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\systemup');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\tray_ico0');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\tray_ico1');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\wxpdrv');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Повторите лог RSIT

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:27, 02-07-2011 | #6


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(39.3 Kb, 4 просмотров)

rsit

Отправлено: 16:20, 02-07-2011 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Как самочуствие системы?

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)
- обновите до последней версии Adobe Flash Player
- обновите до последней версии Adobe Reader
- обновите до последней версии Java
- обновите до последней версии Opera
- обновите до последней версии Firefox
- обновите до последней версии QuickTime

-------
Лечение через PM не провожу.


Отправлено: 16:45, 02-07-2011 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


спасибо за помощь. система работает без видимых сбоев.

Отправлено: 02:16, 03-07-2011 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Пожалуйста, помогите! Усиленный режим работы антивируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] nod 32 усиленный режим (вирус) Melkii_in Лечение систем от вредоносных программ 10 01-07-2011 14:58
NOD32 усиленный режим FateMaster Лечение систем от вредоносных программ 19 28-06-2011 21:00
NOD 32 Усиленный режим - Интернет еле-еле работает cash2hash Лечение систем от вредоносных программ 7 25-06-2011 23:54
[решено] NOD32 Усиленный режим (Вирус) OkeWismut Лечение систем от вредоносных программ 12 21-06-2011 18:00
БП и ИБП - Срочно пожалуйста помогите Спящий режим Dimonnnm Прочее железо 0 01-05-2010 21:46




 
Переход