|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] ТРОЯН!помогите!!! |
|
|
[решено] ТРОЯН!помогите!!!
|
Новый участник Сообщения: 7 |
MSE ругается на Carberp!dat и klpclst.dat
спасите пожалуйста |
|
Отправлено: 15:43, 12-09-2012 |
Старожил Сообщения: 469
|
|
Отправлено: 15:49, 12-09-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 7
|
Профиль | Сайт | Отправить PM | Цитировать вот все,что нужно
|
Отправлено: 16:58, 12-09-2012 | #3 |
Старожил Сообщения: 469
|
Внимание! Рекомендации, подготовленные нашими специалистами, разрабатываются индивидуально для каждого пользователя. Не используйте рекомендации, которые подготовлены для другого пользователя - это может повредить вашей системе. Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и подготовьте логи.
________________________________________ На время выполнения скриптов/сбора логов отключайте антивирусы и сетевые экраны! Выполните скрипт в AVZ (меню Файл\Выполнить скрипт): begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'В процессе выполнения скрипта компьютер будет перезагружен.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFileF('C:\53W0hlPrv20', '*', true, '', 0, 0); QuarantineFileF('C:\Users\1\AppData\Roaming\winzipsoft', '*', true, '', 0, 0); QuarantineFileF('C:\Users\1\AppData\Roaming\53W0hlPrv20', '*', true, '', 0, 0); QuarantineFile('C:\Windows\tasks\At2.job',''); QuarantineFile('C:\Windows\tasks\At1.job',''); QuarantineFile('C:\Users\1\AppData\Local\Temp\4202900FDoh',''); QuarantineFile('C:\Users\1\AppData\Local\Temp\2442928FdOh',''); QuarantineFile('C:\Users\1\AppData\Roaming\winzipsoft\wzipstart.exe',''); QuarantineFile('C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Qrs5QmfZhyE.exe',''); DeleteFile('C:\Users\1\AppData\Local\Temp\2442928FdOh'); DeleteFile('C:\Users\1\AppData\Local\Temp\4202900FDoh'); DeleteFileMask('C:\53W0hlPrv20', '*', true); DeleteFileMask('C:\Users\1\AppData\Roaming\winzipsoft', '*', true); DeleteFileMask('C:\Users\1\AppData\Roaming\53W0hlPrv20', '*', true); DeleteFile('C:\Windows\tasks\At2.job'); DeleteFile('C:\Windows\tasks\At1.job'); DeleteFile('C:\Users\1\AppData\Roaming\winzipsoft\wzipstart.exe'); DeleteFile('C:\Users\1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Qrs5QmfZhyE.exe'); DeleteFileMask('C:\53W0hlPrv20', '*', true); DeleteFileMask('C:\Users\1\AppData\Roaming\winzipsoft', '*', true); DeleteFileMask('C:\Users\1\AppData\Roaming\53W0hlPrv20', '*', true); DeleteDirectory('C:\53W0hlPrv20'); DeleteDirectory('C:\Users\1\AppData\Roaming\winzipsoft'); DeleteDirectory('C:\Users\1\AppData\Roaming\53W0hlPrv20'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','winxarj'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','2447250'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','4211340'); RegKeyStrParamWrite('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AutoCreateQuarantine', '"' + GetAVZDirectory + 'avz.exe' + '"' + ' Script=' + '"' + GetAVZDirectory + 'Script.txt' + '"'); AddLineToTxtFile(GetAVZDirectory + 'Script.txt', 'begin'+#13#10+' CreateQurantineArchive(GetAVZDirectory' + ' + ' + Chr(39) + 'quarantine.zip' + Chr(39) + ');'+#13#10+' RegKeyParamDel('+Chr(39)+'HKEY_CURRENT_USER'+Chr(39) + ', ' +Chr(39)+'Software\Microsoft\Windows\CurrentVersion\Run'+Chr(39)+ ', '+Chr(39)+'AutoCreateQuarantine'+Chr(39)+');'+#13#10+' ExecuteFile('+Chr(39)+'explorer.exe'+Chr(39) + ', ' + 'GetAVZDirectory, 1, 0, false);'+#13#10+' ExitAVZ;'+#13#10+'end.'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Скачайте и запустите HiJackThis. Нажмите кнопку Do a system scan only. В открывшемся логе сканирования поставьте галочки напротив указанных строк (некоторых строк может не быть) и нажмите кнопку Fix сhecked. R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://webalta.ru/search R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/search R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/search O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing) Удалите все незнакомые записи из файла C:\Windows\system32\drivers\etc\hosts. Обновите базы AVZ (меню Файл\Обновление баз) и сделайте новые логи AVZ и RSIT. ________________________________________ Скачайте Malwarebytes' Anti-Malware, установите, обновите базы. Если программа уже установлена - обновите базы. Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки. После сканирования откроется лог. Если он не открылся, нажмите Ok - Показать результаты Сохраните лог и прикрепите к сообщению. ________________________________________
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt Смените все пароли! |
Отправлено: 17:26, 12-09-2012 | #4 |
Новый участник Сообщения: 7
|
Профиль | Сайт | Отправить PM | Цитировать вот
|
|
Отправлено: 15:29, 13-09-2012 | #5 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Не вижу.
Пофиксить в HijackThis следующие строчки R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://webalta.ru/search R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.smaxi.net |
Отправлено: 17:04, 13-09-2012 | #6 |
Новый участник Сообщения: 7
|
Профиль | Сайт | Отправить PM | Цитировать вот лог TDSSKiller
|
Отправлено: 18:11, 13-09-2012 | #7 |
Новый участник Сообщения: 7
|
Профиль | Сайт | Отправить PM | Цитировать а вот Security Check
|
Отправлено: 18:26, 13-09-2012 | #8 |
Старожил Сообщения: 469
|
Обновите Java SE.
Обновите Mozilla Firefox. Обновите базы AVZ (меню Файл\Обновление баз) и сделайте новые логи AVZ. |
Отправлено: 08:51, 14-09-2012 | #9 |
Новый участник Сообщения: 7
|
Профиль | Сайт | Отправить PM | Цитировать вот
|
Отправлено: 14:34, 14-09-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Помогите, словил троян | Igor32123 | Лечение систем от вредоносных программ | 11 | 14-07-2012 17:46 | |
[решено] Троян! | AntonBelyakov | Лечение систем от вредоносных программ | 10 | 12-06-2012 22:17 | |
Троян | banzai_70 | Лечение систем от вредоносных программ | 44 | 24-01-2012 20:54 | |
Троян PWS.Ibank | BVN-2005 | Лечение систем от вредоносных программ | 1 | 21-09-2010 14:27 | |
Троян в системе | APOSTOL | Microsoft Windows 95/98/Me (архив) | 12 | 07-12-2002 08:46 |
|