Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите, вирус!

Ответить
Настройки темы
Помогите, вирус!

Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip virusinfo_cure.zip
(8.7 Kb, 0 просмотров)
Тип файла: txt info.txt
(9.3 Kb, 0 просмотров)
Тип файла: txt log.txt
(17.6 Kb, 1 просмотров)
Доброго времени суток!

Ко мне на нетбук(это важно, т.к. нет CD-рома) попал вирус. Не дает устанавливать антивирусы - просит ввести код активации http://saveimg.ru/show-image.php?id=...709f01d63a4bdf причем даже смс отправить не просит, просто вот такое окно выдает. Так же не дает зайти на многие сайты, в частности сайты с онлайн антивирусами - http://saveimg.ru/show-image.php?id=...f91185d15439b5 .

Так же вирус не дает запускать браузеры кроме IE(причем только старых версия типа 5.0, 6.0) - на краткое время помогает восстановление системы, но через несколько часов мой ГуглХром умирает опять(то же с Сафари, файрфоксом и весиями IE 7,8). Ранее этот же вирус блокировал возможность видеть скрытые файлы и папки - помог скриптик:

Dim WshShell, bKey
Set WshShell = WScript.CreateObject("WScript.Shell")

On Error resume next
WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools"
WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableCMD"
WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions"
WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoBrowserOptions"
WshShell.RegDelete "HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr"
WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden", "1", "REG_DWORD"
WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt", "0", "REG_DWORD"
WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden", "1", "REG_DWORD"
WshShell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\WebViewBarricade", "1", "REG_DWORD"
WshShell.RegWrite "HKCR\exefile\shell\open\command\", "%1 %*" , "REG_SZ"



С помощью тем этого форума смог установить AVZ, он что-то выловил и вычистил, однако явно не все. Помогите разобраться с бедой!

Отправлено: 16:34, 22-11-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


привет

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\02.tmp','');
 DeleteFile('c:\windows\system32\02.tmp');
 DeleteService('euxlyh');
 DeleteService('jmgjvqtn');
 DeleteService('tnxzdp');
 DeleteService('zfoovfnp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

в обязательном порядке скачайте и установите критические обновления windows
особенное внимание обратите на эти заплатки
MS08-067
MS08-068
MS09-001
+ к вышесказанным рекомендациям
Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль)
Отключите автозапуск программ с различных носителей, кроме CDROM. Пуск - выполнить - cmd (запуск от имени администратора). В окно командной строки скопируйте и вставьте команду:
Код: Выделить весь код
REG ADD HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer /v NoDriveTypeAutoRun /t REG_DWORD /d 221
Нажмите enter. Для подтверждения перезаписи нажмите Y.

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

если GMER не работает не запустится

Воспользуйтесь графической оболочкой для kidokiller - Quick Killer - GUI для консольных утилит Лаборатории Касперского. Скачайте архив. Запустите утилиту QuickKiller.exe

1. Установите переключатель в положение KidoKiller
2. Установите галочку Записать в лог 'report'
3. Установите галочку Удаление остатков служб оставшихся после вируса
4. По окончании не ждать нажатия любой клавиши...
5. Нажмите кнопку Выполнить

Дождитесь окончания сканирования и после чего в папке из которой был запущен QuickKiller появится лог report-[Kido].txt прикрепите его к сообщению.

Сделайте повторные логи AVZ + выполните лог RSIT

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 22-11-2011 в 16:50.


Отправлено: 16:45, 22-11-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip virusinfo_cure.zip
(22 байт, 0 просмотров)
Тип файла: txt info.txt
(9.3 Kb, 0 просмотров)
Тип файла: txt log.txt
(17.3 Kb, 1 просмотров)
Тип файла: txt mynito_log_Gmer.txt
(29.7 Kb, 1 просмотров)

Благодарю за удивительно быстрый ответ!)

Цитата SolarSpark:
После выполнения скрипта компьютер перезагрузится! »
После выполнения скрипта и перезагрузки вообще все браузеры перестали работать) Пришлось опять откатывать систему.

Цитата SolarSpark:
в обязательном порядке скачайте и установите критические обновления windows
особенное внимание обратите на эти заплатки
MS08-067
MS08-068
MS09-001 »
Зайти на сайт микрософта также не могу, подскажите пожалуйста, возможно ли скачать эти заплатки откуда либо еще?

Цитата SolarSpark:
Отключите автозапуск программ с различных носителей, кроме CDROM. »
+ сделал.

Цитата SolarSpark:
Сделайте повторные логи AVZ + выполните лог RSIT »
повторные логи сделал. про "выполните лог RSIT" - не понял, что значит выполнить... включил RSIT и сделал повторные логи. все логи, в т.ч. от GMER, прикладываю к теме.

Отправлено: 17:38, 22-11-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Новая папка (2).zip
(2.07 Mb, 2 просмотров)

заплатки в архиве "новая папка", скачайте мое вложение

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится h1ud191q.exe случайное имя утилиты (gmer)
Код: Выделить весь код
h1ud191q.exe -del service fqoeb
h1ud191q.exe -del file "C:\WINDOWS\system32\pjiuqchy.dll"
h1ud191q.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\fqoeb"
h1ud191q.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\fqoeb"
h1ud191q.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\02.tmp','');
 DeleteFile('c:\windows\system32\02.tmp');
 DeleteService('euxlyh');
 DeleteService('jmgjvqtn');
 DeleteService('tnxzdp');
 DeleteService('zfoovfnp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
ExecuteRepair(6);
RebootWindows(true);
end.
Включено автоматическое обновление ("Панель управления", компонент "Автоматическое обновление" (Windows Update)?

поставьте ВСЕ обновления безопасности.

После выполнения скрипта компьютер перезагрузится!

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 22-11-2011 в 18:43.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:10, 22-11-2011 | #4



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите, вирус!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вирус в системе.Помогите. Рамид Лечение систем от вредоносных программ 1 30-06-2011 20:52
Вопрос - Кажется, я установил вирус. Помогите проверить! (ссылка на вирус прилагается) DIMM DDR Лечение систем от вредоносных программ 4 05-02-2011 23:36
Помогите, вирус steepy Лечение систем от вредоносных программ 1 21-12-2010 17:17
помогите отыскать вирус AACC Лечение систем от вредоносных программ 13 24-02-2010 11:17
Flash - На Flashке вирус....ПОМОГИТЕ!!! foxika Лечение систем от вредоносных программ 1 12-07-2009 23:32




 
Переход