|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » чтото подхватил |
|
чтото подхватил
|
Пользователь Сообщения: 105 |
Профиль | Отправить PM | Цитировать Люди добрые нужна помощь, незнаю что но чтото неособо хорошее поймал на днях, машину сканил тремя антивирами, ну там троянчиков каких то нашел еще там чтото но это все поубивал, но две проблемки остались, гдето завис какойто маил рассыльщик, идет отправка smtp по всем направлениям в инет, пока отрубил для себя smtp на Kerio v6.4 , а вторая проблема это какая то гадость тратит мой инет трафик, что самый прикол в том же kerio показывает что идет передача больших файлов на определенный ип "Неизвестное соединение: 91.194.238.4, DNS, 21 582 KB в / 6 166 KB из" и пишет что это соединение незавершено, попытался и его отрезать для себя но непомогло, соединение как висело так и висит, за ночь трафика сьедает от 300 до 500 Мб.
Подскажите какими еще антитроянами или чем то подобным просканить систему |
|
------- Отправлено: 09:36, 26-06-2008 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
В этом архиве сделаные с нуля все логи которые просите |
||||
------- Отправлено: 14:54, 26-06-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Vovan27,
Цитата Vovan27:
|
|
------- Отправлено: 15:03, 26-06-2008 | #12 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Цитата Drongo:
Нельзя ли пропустить етот пункт??? |
|
------- Отправлено: 15:09, 26-06-2008 | #13 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Vovan27, Отключите восстановление системы!
В AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить». На время выполнения скрипта выключите антивирус и firewall (в SpybotSD выключите TeaTimer) Внимание, скрипт удаляет также файл antiwpa.dll begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('ethsstjp', 4); SetServiceStart('Google Online Services', 4); QuarantineFile('c:\windows\system32\msgsys.exe',''); QuarantineFile('C:\PROGRA~1\Institute of Informational Technologies\Certificate Authority-1\End User\EUShellMenu.dll',''); QuarantineFile('antiwpa.dll',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\TMETER.sys',''); QuarantineFile('D:\Download\память\filemon_4[1].12\FILEMON.SYS',''); QuarantineFile('C:\WINDOWS\system32\drivers\ethsstjp.sys',''); QuarantineFile('C:\Program Files\Rohos\ntserv.exe',''); QuarantineFile('C:\123\oms0811\oms.exe',''); QuarantineFile('C:\WINDOWS\system32\ams_ii\iao.exe',''); QuarantineFile('C:\WINDOWS\system32\ams_ii\hndlrsvc.exe',''); QuarantineFile('K:\ie_updates3r.exe',''); QuarantineFile('G:\oufddh.exe',''); DeleteFile('G:\oufddh.exe'); DeleteService('Google Online Services'); DeleteService('ethsstjp'); DeleteFile('K:\ie_updates3r.exe'); DeleteFile('antiwpa.dll'); DeleteFile('C:\WINDOWS\system32\antiwpa.dll'); DeleteFile('C:\WINDOWS\system32\drivers\ethsstjp.sys'); DelWinlogonNotifyByFileName('antiwpa.dll'); DelBHO('{DB5825EA-B434-C69E-8E2D-81387140521A}'); BC_ImportAll; ExecuteSysClean; BC_DeleteFile('C:\WINDOWS\system32\drivers\ethsstjp.sys'); BC_DeleteSvc('ethsstjp'); BC_DeleteSvc('Google Online Services'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). сохраните текст ниже как fix.reg и примените REGEDIT4 [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{95c06808-2016-11dd-9571-001a9231dae3}] Повторите логи virusinfo_syscheck.zip и hijackthis Для инф-ии AVPTool и cureit это просто утилиты без резидентного монитора (по принципу: проверил-удалил), поэтому конфликтовать с существующими антивирусами не должны. |
------- Отправлено: 16:22, 26-06-2008 | #14 |
Пользователь Сообщения: 105
|
Профиль | Отправить PM | Цитировать Pili, пасибо за помощь, но к сожелнию после выполнения скрипта винда умерла совсем, доходит до ввода пароля и ребутается, так что сеня снес и поставил по новой, хотя очень зотелось бы разобраться, так как вдруг еще раз такое выскочит
|
------- Отправлено: 15:37, 27-06-2008 | #15 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Vovan27, скриптом удалялись только зловредные файлы, было предупреждение про antiwpa.dll (зловред), а windows SP3 у вас была не лиц., соответственно возникла проблема с активацией. Рекомендую использовать лиц. версию windows ->Лицензирование продуктов Microsoft.
Для предотвращения заражения в будущем, рекомендую не работать с правами администратора,использовать обозреватели Opera или Firefox c плагином NoScript. Советую также прочитать электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" |
------- Отправлено: 16:02, 27-06-2008 | #16 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Подхватил трояна и заблокировался выход в безопасный режим | byaka | Лечение систем от вредоносных программ | 27 | 18-01-2010 14:12 | |
Разное - Что-то подхватил, денег просят ( | poisonkit | Лечение систем от вредоносных программ | 1 | 01-12-2009 11:52 | |
Кажется, я что-то подхватил | COBECTb | Лечение систем от вредоносных программ | 9 | 25-06-2008 20:43 | |
Razr V3 хочет чтото программировать? | He_lena | Мобильные ОС, смартфоны и планшеты | 1 | 16-03-2006 22:49 | |
Чтото не врублюсь... | FADE | Вебмастеру | 2 | 04-07-2004 13:24 |
|