|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - Поймал вирус, чё делать? |
|
Разное - Поймал вирус, чё делать?
|
Пользователь Сообщения: 79 |
Профиль | Отправить PM | Цитировать На днях поймал заразу. Пишет что типо вы смотрели порно-фильмы и вас заблокировали, просит положить 500 рублей на МТС и при каждой перезагрузке номер меняется Что делать, а?
P.S. на компе установлена ещё одна винда, она не заражена (на всякий случай) P.S.S. в безопасный режим не в какой войти не могу, выскавивают BSOD'ы (это не от вируса, это до него у меня были проблемы) |
|
Отправлено: 17:49, 14-02-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Проверьте сами на http://www.virustotal.com файл
C:\Program Files\Radio_W\prxtbRadi.dll C:\DOCUME~1\_26C40~1\LOCALS~1\Temp\Rar$EX00.203\RTCore.sys Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('mwfesbop', 4); SetServiceStart('lenklgfs', 4); SetServiceStart('jselllib', 4); QuarantineFile('C:\WINDOWS\web\related.htm',''); QuarantineFile('C:\Program Files\Radio_W\prxtbRadi.dll',''); QuarantineFile('C:\WINDOWS\system32\frapsvid.dll',''); QuarantineFile('C:\DOCUME~1\_26C40~1\LOCALS~1\Temp\Rar$EX00.203\RTCore.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\mwfesbop.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\lenklgfs.sys',''); QuarantineFile('C:\WINDOWS\system32\drivers\jselllib.sys',''); DeleteFile('C:\WINDOWS\system32\drivers\jselllib.sys'); DeleteFile('C:\WINDOWS\system32\drivers\lenklgfs.sys'); DeleteFile('C:\WINDOWS\system32\drivers\mwfesbop.sys'); DeleteFile('C:\WINDOWS\web\related.htm'); DelBHO('{c95fe080-8f5d-11d2-a20b-00aa003c157a}'); DelBHO('{963B125B-8B21-49A2-A3A8-E37092276531}'); DelBHO('{18DF081C-E8AD-4283-A596-FA578C2EBDC3}'); DelBHO('{7A8DBC21-AFF9-107B-CD09-54A3FF57B442}'); DelBHO('{88888888-8888-8888-8888-888888888888}'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); DeleteService('mwfesbop'); DeleteService('lenklgfs'); DeleteService('jselllib'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(16); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. Пофиксить в HijackThis следующие строчки: F2 - REG:system.ini: Shell=C:\windows\explorer.exe O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - (no file) O2 - BHO: (no name) - {7A8DBC21-AFF9-107B-CD09-54A3FF57B442} - (no file) O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file) O2 - BHO: (no name) - {963B125B-8B21-49A2-A3A8-E37092276531} - (no file) O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file) O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing) O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing) + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
Отправлено: 11:19, 02-04-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 79
|
Профиль | Отправить PM | Цитировать http://www.virustotal.com/file-scan/...04c-1301737789 - C:\Program Files\Radio_W\prxtbRadi.dll
А второй файл я не могу найти, по адресу который вы дали в каталоге 3 файла: RMClock.exe, RMClock.htm, RMClock.reg. Файла RTCore.sys там нету. |
Отправлено: 13:54, 02-04-2011 | #12 |
Пользователь Сообщения: 79
|
Профиль | Отправить PM | Цитировать Я начал выполнять первый скрипт через несколько секунд перезагрузка и BSOD, дамп не сохранился.
|
Отправлено: 14:17, 02-04-2011 | #13 |
Пользователь Сообщения: 79
|
Профиль | Отправить PM | Цитировать bcqr00003.dat,
bcqr00004.dat, bcqr00005.dat, bcqr00006.dat, frapsvid.dll Вредоносный код в файлах не обнаружен. |
Отправлено: 15:57, 02-04-2011 | #14 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Скрипт успел выполниться? логи повторяем
+ Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
------- Последний раз редактировалось SolarSpark, 03-04-2011 в 08:40. Отправлено: 16:17, 02-04-2011 | #15 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Поймал вирус | QUMATOZ | Лечение систем от вредоносных программ | 24 | 06-02-2011 20:38 | |
Вирус повредил фаил msimg32.dll. Ничего не запускается! Что делать? | hener | Лечение систем от вредоносных программ | 15 | 23-10-2010 16:50 | |
Установка - Вирус. Что делать? | transcend | Лечение систем от вредоносных программ | 2 | 19-05-2010 17:22 | |
Вопрос - Поймал вирус! | nisan | Лечение систем от вредоносных программ | 2 | 24-11-2009 08:55 | |
поселился вирус TR/crypt.NSPM.Gen. Сделал Лог - файлы, что с ними делать дальше?? | S_a_n_e_K | Лечение систем от вредоносных программ | 2 | 26-07-2008 14:13 |
|