|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на Маячок. Прошу помочь с лечением |
|
|
[решено] Подозрение на Маячок. Прошу помочь с лечением
|
Новый участник Сообщения: 9 |
Профиль | Отправить PM | Цитировать
Доброго времени суток.
Уже четвертый день мучаюсь с заразой. В определенный момент заметил самопроизвольную перезагрузку, после которой в папку roaming садился файл taskhost Помимо этого, в реестре параметр AppInit_DLLs имеет значение C:\Windows\system32\nvinit.dll - доступ к изменению получить не удается Постоянно идут обращения на внешние незнакомые ресурсы, регулярно проявляется страница автозагрузки speedbar Прошу помощи квалифицированных специалистов данного форума. Заранее уверен в Вашей победе над заразой. С уважением, Сергей -------------------------------------- Добавлено спустя 1ч 48 минут: Скрипт выполнил по примеру других скриптов на этом форуме - внес поправки на свой ноутбук. Удален файл C:\Windows\system32\nvinit.dll, также удалил все файлы .tmp в папке system32 Прошу написать скрипт исправления значения реестра - для удаления данных : C:\Windows\system32\nvinit.dll Из параметра AppInit_DLLs Разрешение не могу дать никак - не получается передача прав. Надеюсь, Ваш скрипт поможет удалить "хвосты" вируса. С уважением, Сергей |
|
Отправлено: 22:12, 23-07-2012 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать То что Вы удалили принадлежит софту от NVidia
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe',''); DeleteFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('SCU',2,3,true); RebootWindows(true); end. - выполните такой скрипт Полученный архив из папки с распакованной AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\). Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt Сделайте повторные логи AVZ и RSIT |
------- Отправлено: 00:03, 24-07-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать 1 партия
TDSSKiller каждый раз находит эту гадость utewnja1. Прибивает вроде. Но гадость постоянно лезет снова.... Что делать ? Прошу также указать скрипт АВЗ, который подчистит параметр в реестре. Иначе доступ не могу получить, чтобы отредактировать. |
Последний раз редактировалось fox76, 24-07-2012 в 02:01. Отправлено: 01:10, 24-07-2012 | #3 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать
Ограничение на 97Кбайт, пришлось 2 отчета ТДССКиллера заархивировать
Прилагаю. |
||||||||
Отправлено: 01:17, 24-07-2012 | #4 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать fox76, лог TDSSKiller чистый, то, что находит утиль к вирусам отношения не имеет. Это AVZ Kernel Driver
Цитата:
+ лог МВАМ не выложили |
||
------- Отправлено: 08:57, 24-07-2012 | #5 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать
прикладываю
|
||||||||||||
Отправлено: 23:04, 24-07-2012 | #6 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Подготовьте лог SecurityCheck by screen317
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\Windows\system32\nvinit.dll',''); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); BC_ImportQuarantineList; BC_Activate; RebootWindows(true); end. Полученный архив отправьте при помощи этой формы |
Отправлено: 23:13, 24-07-2012 | #7 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать
Цитата akok:
|
|||||||||
Отправлено: 23:53, 24-07-2012 | #8 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать В карантин ничего не попало. Файл можете проверить вручную на https://www.virustotal.com?
Цитата:
|
|
Отправлено: 23:58, 24-07-2012 | #9 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать "Java(TM) 7 Update 5
Out of date Java installed!" - Более новой не существует )) Есть более старая 6 версия. "C:\Windows\system32\nvinit.dll" -Не знаю как данная инфа попала - но этот файл прибил в самом начале топика. Такой файл нашел в C:\Windows\System32\DriverStore\FileRepository\nvdm.inf_x86_neutral_b49576aed078afb7 проверка на вирустотал: Detection ratio: 0 / 41 Могу видимо оттуда его восстановить. НО ВОПРОС. Следует ли восстанавливать, если в реестре прописан был старт этого файла ? AppInit_DLLs - прописан в этом параметре. Как удалить, если права не назначаются ? Я изначально под админскими правами(специально назначал сразу после установки системы) Что дальше провести ? Внимательно следую Вашим указаниям. |
Отправлено: 00:14, 25-07-2012 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Система - Прошу помочь с удалением IIS. | tovit | Программное обеспечение Windows | 5 | 02-06-2023 21:07 | |
Прошу помочь с VPN | Saidjan | ISA Server / Microsoft Forefront TMG | 4 | 29-12-2011 16:56 | |
[решено] Прошу помочь | evm180 | Лечение систем от вредоносных программ | 23 | 24-02-2009 08:35 | |
Интерфейс - Прошу помочь со стайлбулдером ! | Tanr | Хочу все знать | 1 | 25-04-2008 19:36 |
|