|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите, вирус! |
|
Помогите, вирус!
|
Новый участник Сообщения: 2 |
Доброго времени суток!
Ко мне на нетбук(это важно, т.к. нет CD-рома) попал вирус. Не дает устанавливать антивирусы - просит ввести код активации http://saveimg.ru/show-image.php?id=...709f01d63a4bdf причем даже смс отправить не просит, просто вот такое окно выдает. Так же не дает зайти на многие сайты, в частности сайты с онлайн антивирусами - http://saveimg.ru/show-image.php?id=...f91185d15439b5 . Так же вирус не дает запускать браузеры кроме IE(причем только старых версия типа 5.0, 6.0) - на краткое время помогает восстановление системы, но через несколько часов мой ГуглХром умирает опять(то же с Сафари, файрфоксом и весиями IE 7,8). Ранее этот же вирус блокировал возможность видеть скрытые файлы и папки - помог скриптик: Dim WshShell, bKey Set WshShell = WScript.CreateObject("WScript.Shell") On Error resume next WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools" WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableCMD" WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions" WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoBrowserOptions" WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr" WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden", "1", "REG_DWORD" WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt", "0", "REG_DWORD" WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden", "1", "REG_DWORD" WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\WebViewBarricade", "1", "REG_DWORD" WshShell.RegWrite "HKCR\exefile\shell\open\command\", "%1 %*" , "REG_SZ" С помощью тем этого форума смог установить AVZ, он что-то выловил и вычистил, однако явно не все. Помогите разобраться с бедой! |
|
Отправлено: 16:34, 22-11-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать привет
Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\system32\02.tmp',''); DeleteFile('c:\windows\system32\02.tmp'); DeleteService('euxlyh'); DeleteService('jmgjvqtn'); DeleteService('tnxzdp'); DeleteService('zfoovfnp'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! в обязательном порядке скачайте и установите критические обновления windows особенное внимание обратите на эти заплатки MS08-067 MS08-068 MS09-001 + к вышесказанным рекомендациям Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль) Отключите автозапуск программ с различных носителей, кроме CDROM. Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду: REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221 Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. если GMER не работает не запустится Воспользуйтесь графической оболочкой для kidokiller - Quick Killer - GUI для консольных утилит Лаборатории Касперского. Скачайте архив. Запустите утилиту QuickKiller.exe 1. Установите переключатель в положение KidoKiller 2. Установите галочку Записать в лог 'report' 3. Установите галочку Удаление остатков служб оставшихся после вируса 4. По окончании не ждать нажатия любой клавиши... 5. Нажмите кнопку Выполнить Дождитесь окончания сканирования и после чего в папке из которой был запущен QuickKiller появится лог report-[Kido].txt прикрепите его к сообщению. Сделайте повторные логи AVZ + выполните лог RSIT |
------- Последний раз редактировалось SolarSpark, 22-11-2011 в 16:50. Отправлено: 16:45, 22-11-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 2
|
Профиль | Отправить PM | Цитировать Благодарю за удивительно быстрый ответ!)
Цитата SolarSpark:
Цитата SolarSpark:
Цитата SolarSpark:
Цитата SolarSpark:
|
||||
Отправлено: 17:38, 22-11-2011 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать заплатки в архиве "новая папка", скачайте мое вложение
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится h1ud191q.exe случайное имя утилиты (gmer) h1ud191q.exe -del service fqoeb h1ud191q.exe -del file "C:\WINDOWS\system32\pjiuqchy.dll" h1ud191q.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\fqoeb" h1ud191q.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\fqoeb" h1ud191q.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\system32\02.tmp',''); DeleteFile('c:\windows\system32\02.tmp'); DeleteService('euxlyh'); DeleteService('jmgjvqtn'); DeleteService('tnxzdp'); DeleteService('zfoovfnp'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); ExecuteRepair(6); RebootWindows(true); end. поставьте ВСЕ обновления безопасности. После выполнения скрипта компьютер перезагрузится! Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
------- Последний раз редактировалось SolarSpark, 22-11-2011 в 18:43. Отправлено: 18:10, 22-11-2011 | #4 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Вирус в системе.Помогите. | Рамид | Лечение систем от вредоносных программ | 1 | 30-06-2011 20:52 | |
Вопрос - Кажется, я установил вирус. Помогите проверить! (ссылка на вирус прилагается) | DIMM DDR | Лечение систем от вредоносных программ | 4 | 05-02-2011 23:36 | |
Помогите, вирус | steepy | Лечение систем от вредоносных программ | 1 | 21-12-2010 17:17 | |
помогите отыскать вирус | AACC | Лечение систем от вредоносных программ | 13 | 24-02-2010 11:17 | |
Flash - На Flashке вирус....ПОМОГИТЕ!!! | foxika | Лечение систем от вредоносных программ | 1 | 12-07-2009 23:32 |
|