Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на инфицирование!

Ответить
Настройки темы
[решено] Подозрение на инфицирование!

Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: illusionmgs
Дата: 26-04-2013
Здравствуйте . Забрал у родителей ноутбук, ибо стало всё зависать и тормозить -подозреваю, что кони и трояны начали гулять по голубому экрану

Интернет работает очень медленно -в браузере движение сайтов рывками....

Посмотрите пожалуйста

Отправлено: 21:06, 27-01-2012

 
S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сейчас посмотрю логи.

Поймали Вы сетевого червяка.

Срочно!
  1. Установите Service Pack 3 (если не установлен) + все последующие обновления
  2. Установите Internet Explorer 8
  3. Обновите Adobe Flash Player
  4. Обновите Java SE

Последний раз редактировалось iskander-k, 28-01-2012 в 15:02. Причина: следующий скрипт более полный


Отправлено: 21:36, 27-01-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('d:\windows\system32\wmphn32.exe');
 TerminateProcessByName('d:\windows\aadrive32.exe');
 TerminateProcessByName('d:\documents and settings\papa\application data\10.tmp');
 QuarantineFile('D:\Documents and Settings\papa\Application Data\Xtbkbh.exe','');
 QuarantineFile('D:\WINDOWS\system32\wmphn32.exe','');
 QuarantineFile('D:\WINDOWS\system32\50.exe','');
 QuarantineFile('D:\WINDOWS\system32\68.exe','');
 QuarantineFile('D:\WINDOWS\system32\73.exe','');
 QuarantineFile('D:\WINDOWS\system32\74.exe','');
 QuarantineFile('D:\WINDOWS\aadrive32.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\zaberg.exe','');
 QuarantineFile('d:\documents and settings\papa\application data\10.tmp','');
QuarantineFileF('d:\documents and settings\papa\application data', '*.tmp', false,'', 0, 0, '13.01.2012', '27.01.2012');
 DeleteFile('d:\documents and settings\papa\application data\1.tmp');
DeleteFile('d:\documents and settings\papa\application data\2.tmp');
DeleteFile('d:\documents and settings\papa\application data\3.tmp');
DeleteFile('d:\documents and settings\papa\application data\4.tmp');
DeleteFile('d:\documents and settings\papa\application data\5.tmp');
DeleteFile('d:\documents and settings\papa\application data\6.tmp');
DeleteFile('d:\documents and settings\papa\application data\7.tmp');
DeleteFile('d:\documents and settings\papa\application data\8.tmp');
DeleteFile('d:\documents and settings\papa\application data\9.tmp');
DeleteFile('d:\documents and settings\papa\application data\A.tmp');
DeleteFile('d:\documents and settings\papa\application data\B.tmp');
DeleteFile('d:\documents and settings\papa\application data\C.tmp');
DeleteFile('d:\documents and settings\papa\application data\D.tmp');
DeleteFile('d:\documents and settings\papa\application data\E.tmp');
DeleteFile('d:\documents and settings\papa\application data\F.tmp');
DeleteFile('d:\documents and settings\papa\application data\10.tmp');
DeleteFile('d:\documents and settings\papa\application data\11.tmp');
DeleteFile('d:\documents and settings\papa\application data\12.tmp');
DeleteFile('d:\documents and settings\papa\application data\14.tmp');
DeleteFile('d:\documents and settings\papa\application data\15.tmp');
DeleteFile('d:\documents and settings\papa\application data\16.tmp');
 DeleteFile('d:\windows\aadrive32.exe');
 DeleteFile('d:\windows\system32\wmphn32.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1830\zaberg.exe');
 DeleteFile('D:\Documents and Settings\papa\Application Data\Xtbkbh.exe');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\scleaner.exe');
 DeleteFile('D:\WINDOWS\system32\50.exe');
 DeleteFile('D:\WINDOWS\system32\68.exe');
 DeleteFile('D:\WINDOWS\system32\73.exe');
 DeleteFile('D:\WINDOWS\system32\74.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','zaber0');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Xtbkbh');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','D:\Documents and Settings\papa\Application Data\3.tmp');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','D:\WINDOWS\system32\wmphn32.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list','D:\WINDOWS\system32\wmphn32.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена

Установите SP3 (может потребоваться активация) + все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 27-01-2012 в 21:55.


Отправлено: 21:47, 27-01-2012 | #3


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


официальные ключи утеряны к сожалению

поэтому останусь на sp2

Отправлено: 21:53, 27-01-2012 | #4

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Цитата illusionmgs:
поэтому останусь на sp2 »
В таком случае есть большая вероятность не вылечиться - червь будет лезть вновь и вновь.

Отправлено: 21:55, 27-01-2012 | #5


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


щас буду пробовать

а какой скрипт выполниь? оба?

Отправлено: 21:55, 27-01-2012 | #6


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата illusionmgs:
а какой скрипт выполниь? оба? »
Сравните и выберите тот, который Вам больше понравится

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:57, 27-01-2012 | #7


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


вроде всё сделал

карантин отправил

Отправлено: 22:30, 27-01-2012 | #8

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Сделайте новые логи.
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:43, 27-01-2012 | #9


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


вроде все стало стабильно

спс

Отправлено: 12:24, 28-01-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на инфицирование!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Подозрение на вирусы StuffLive Лечение систем от вредоносных программ 7 21-04-2011 13:38
Подозрение на вирус mne_bi_v_nebo Лечение систем от вредоносных программ 9 15-04-2011 18:35
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Вопрос - подозрение на вирусы Nayan Защита компьютерных систем 1 20-10-2009 12:47
Подозрение на вирус Tanusik Лечение систем от вредоносных программ 2 13-04-2008 16:30




 
Переход