|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » РОСТЕЛЕКОМ Спасите SOS ...---... |
|
|
РОСТЕЛЕКОМ Спасите SOS ...---...
|
Новый участник Сообщения: 11 |
Профиль | Отправить PM | Цитировать
Проблема -вирус ростелеком.
|
|
Отправлено: 20:15, 07-08-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Почему лог RSIT не полный?
Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Windows\system32\wmzspwc.dll',''); DeleteFile('C:\Windows\system32\wmzspwc.dll'); RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', ''); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true); DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему Пофиксить в HijackThis следующие строчки: Сделайте повторные логи AVZ + RSIT Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз) Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
------- Последний раз редактировалось SolarSpark, 07-08-2011 в 20:55. Отправлено: 20:41, 07-08-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Почему лог RSIT не полный?
пишет какую-то ошибку. |
Отправлено: 23:21, 07-08-2011 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Лог MBAM сделайте потом поглядим!
|
------- Отправлено: 09:13, 08-08-2011 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать AVZ- закрывается после ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
пишет вот что Сигнатура проблемы: Имя события проблемы: APPCRASH Имя приложения: avz.exe Версия приложения: 4.35.0.1 Отметка времени приложения: 2a425e19 Имя модуля с ошибкой: advapi32.dll Версия модуля с ошибкой: 6.1.7600.16385 Отметка времени модуля с ошибкой: 4a5bd97e Код исключения: c0000096 Смещение исключения: 00022a53 Версия ОС: 6.1.7600.2.0.0.256.1 Код языка: 1049 Дополнительные сведения 1: c396 Дополнительные сведения 2: c396f6d0bf25ca718fa81ec7f959a449 Дополнительные сведения 3: c396 Дополнительные сведения 4: c396f6d0bf25ca718fa81ec7f959a449 Что делать. Помогите, пжлст |
|
Отправлено: 13:09, 08-08-2011 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Попробуйте выполнить скрипт в безопасном режиме.
Или: Скачайте RKill by Grinler на рабочий стол по одной из этих ссылок Отключите антивирусное ПО и запустите программу. Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Дождитесь окончания работы программы и формирования лога который будет находиться по адресу C:\rkill.log. Прикрепите его к своему сообщению. Не перезагружая компьютер выполните скрипт в АВЗ. begin SetAVZGuardStatus(True); ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('C:\Windows\system32\wmzspwc.dll',''); DeleteFile('C:\Windows\system32\wmzspwc.dll'); RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', ''); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true); DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. |
------- Отправлено: 13:25, 08-08-2011 | #6 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать спасибо
|
Отправлено: 13:43, 08-08-2011 | #7 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать в HijackThis нет строчки:
Код: O20 - AppInit_DLLs: C:\Windows\system32\wmzspwc.dll что делать? |
Отправлено: 19:29, 08-08-2011 | #8 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать результат Malwarebytes' Anti-Malware
Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Версия базы данных: 7410 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 08.08.2011 20:15:10 mbam-log-2011-08-08 (20-14-36).txt Тип сканирования: Полное сканирование (C:\|D:\|) Просканированные объекты: 224662 Времени прошло: 40 минут, 2 секунд Зараженные процессы в памяти: 0 Зараженные модули в памяти: 0 Зараженные ключи в реестре: 0 Зараженные параметры в реестре: 1 Объекты реестра заражены: 3 Зараженные папки: 0 Зараженные файлы: 3 Зараженные процессы в памяти: (Вредоносных программ не обнаружено) Зараженные модули в памяти: (Вредоносных программ не обнаружено) Зараженные ключи в реестре: (Вредоносных программ не обнаружено) Зараженные параметры в реестре: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPan el (Hijack.ControlPanelStyle) -> Value: ForceClassicControlPanel -> No action taken. Объекты реестра заражены: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Зараженные папки: (Вредоносных программ не обнаружено) Зараженные файлы: c:\Users\администратор\downloads\rћr±rѕrѕrіrёs‚sњ_directx_11_windows_7.exe (Trojan.Downloader) -> No action taken. c:\Windows\System32\CPLDAPU\ProduKey.exe (PUP.PSWTool.ProductKey) -> No action taken. c:\Users\администратор\Desktop\eXplorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken. |
Отправлено: 20:23, 08-08-2011 | #9 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 20:51, 08-08-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] РОСТЕЛЕКОМ | BUSTED | Лечение систем от вредоносных программ | 13 | 09-08-2011 13:09 | |
[решено] Ростелеком | velik | Лечение систем от вредоносных программ | 4 | 07-08-2011 14:03 | |
помощь спасите | hjvxb | Лечение систем от вредоносных программ | 1 | 30-01-2011 14:51 | |
BSOD - 0xc000014c Спасите! | lionsay | Устранение критических ошибок Windows | 1 | 19-01-2010 10:38 | |
Спасите ФоТкИ | Shustr | Microsoft Windows 2000/XP | 16 | 10-04-2003 15:24 |
|