|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » NOD 32 Усиленный режим - Интернет еле-еле работает |
|
NOD 32 Усиленный режим - Интернет еле-еле работает
|
Новый участник Сообщения: 4 |
Профиль | Отправить PM | Цитировать
Здравствуйте! Мне скинули ссылку на видео(это был спам), но я повёлся, когда нажал на ссылку, для просмотра видоса надо было обновить адобплеер, ну я её установил, и естественно это был вирус.
после чего, NOD32 якобы першёл в усиленный режим("работает в усиленном режиме. от вас не требуется ни каких действий"), хотя у него такого режима нету, я поискал инфу в инете, и оказалось, что это вирус, который грубо говоря "вшивается" в антивирус. Попробовал удалить NOD32 разными способами, но ничего не получается. Интернет с любого браузера еле-еле работает... прикрепляю логи |
|
Отправлено: 01:37, 25-06-2011 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Еще почему-то теперь еще не могу попасть на сайты помощи)))
kaspersky-911.ru и на drweb.ru |
Отправлено: 01:57, 25-06-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Сейчас проверю логи. |
Отправлено: 11:04, 25-06-2011 | #3 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Файл c:\windows\miner2.exe проверьте на virustotal и дайте ссылку на результат.
У вас Windows сборка? C:\СЕТКА- что в папке? Диск с дистрибутивом Windows у вас есть? 1. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Пофиксить в HJT 3. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\systemup.exe'); TerminateProcessByName('c:\windows\sysdriver32.exe'); TerminateProcessByName('c:\windows\update.tray-2-0\svchost.exe'); TerminateProcessByName('c:\windows\update.1\svchost.exe'); TerminateProcessByName('c:\windows\update.tray-2-0-lnk\svchost.exe'); TerminateProcessByName('c:\windows\update.2\svchost.exe'); TerminateProcessByName('c:\windows\update.5.0\svchost.exe'); TerminateProcessByName('c:\windows\l1rezerv.exe'); StopService('wxpdrivers'); StopService('srvsysdriver32'); StopService('srviecheck'); StopService('srvbtcclient'); QuarantineFile('services32.exe',''); QuarantineFile('C:\WINDOWS\update.tray-2-0\svchost.exe',''); QuarantineFile('C:\WINDOWS\systemup.exe',''); QuarantineFile('C:\WINDOWS\sysdriver32_.exe',''); QuarantineFile('C:\WINDOWS\services32.exe',''); QuarantineFile('C:\WINDOWS\l1rezerv.exe',''); QuarantineFile('C:\WINDOWS\apppatch\aejslao.dat',''); QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll',''); QuarantineFile('C:\WINDOWS\update.1\svchost.exe',''); QuarantineFile('C:\WINDOWS\sysdriver32.exe',''); QuarantineFile('C:\WINDOWS\update.2\svchost.exe',''); QuarantineFile('C:\WINDOWS\update.5.0\svchost.exe',''); QuarantineFile('c:\windows\systemup.exe',''); QuarantineFile('c:\windows\sysdriver32.exe',''); QuarantineFile('c:\windows\update.tray-2-0\svchost.exe',''); QuarantineFile('c:\windows\update.1\svchost.exe',''); QuarantineFile('c:\windows\update.tray-2-0-lnk\svchost.exe',''); QuarantineFile('c:\windows\update.2\svchost.exe',''); QuarantineFile('c:\windows\update.5.0\svchost.exe',''); QuarantineFile('c:\windows\miner2.exe',''); QuarantineFile('c:\windows\l1rezerv.exe',''); QuarantineFile('C:\WINDOWS\btc_client_iplist.txt',''); QuarantineFile('C:\Windows\loader2.exe_ok',''); QuarantineFile('C:\WINDOWS\iecheck_iplist.txt',''); QuarantineFile('C:\WINDOWS\ddh_iplist.txt',''); QuarantineFile('C:\WINDOWS\iplist.txt',''); QuarantineFile('C:\WINDOWS\front_ip_list.txt',''); QuarantineFile('C:\Windows\winlog-ids.txt',''); QuarantineFile('C:\Windows\winlog-dirs.txt',''); DeleteFile('C:\Windows\winlog-ids.txt'); DeleteFile('C:\Windows\winlog-dirs.txt'); DeleteFile('C:\WINDOWS\front_ip_list.txt'); DeleteFile('C:\WINDOWS\iplist.txt'); DeleteFile('C:\Windows\loader2.exe_ok'); DeleteFile('C:\WINDOWS\ddh_iplist.txt'); DeleteFile('C:\WINDOWS\iecheck_iplist.txt'); DeleteFile('C:\WINDOWS\btc_client_iplist.txt'); DeleteFile('c:\windows\l1rezerv.exe'); DeleteFile('c:\windows\update.5.0\svchost.exe'); DeleteFile('c:\windows\update.2\svchost.exe'); DeleteFile('c:\windows\update.tray-2-0-lnk\svchost.exe'); DeleteFile('c:\windows\update.1\svchost.exe'); DeleteFile('c:\windows\update.tray-2-0\svchost.exe'); DeleteFile('c:\windows\sysdriver32.exe'); DeleteFile('c:\windows\systemup.exe'); DeleteFile('C:\WINDOWS\update.5.0\svchost.exe'); DeleteFile('C:\WINDOWS\update.2\svchost.exe'); DeleteFile('C:\WINDOWS\sysdriver32.exe'); DeleteFile('C:\WINDOWS\update.1\svchost.exe'); DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll'); DeleteFile('C:\WINDOWS\apppatch\aejslao.dat'); DeleteFile('C:\WINDOWS\l1rezerv.exe'); DeleteFile('C:\WINDOWS\services32.exe'); DeleteFile('C:\WINDOWS\sysdriver32_.exe'); DeleteFile('C:\WINDOWS\systemup.exe'); DeleteFile('C:\WINDOWS\update.tray-2-0\svchost.exe'); DeleteFile('services32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','l1rezerv.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wxpdrv'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32_.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','systemup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico0'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico1'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico2'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico3'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico4'); RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\update.1\svchost.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\services32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\update.2\svchost.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\WINDOWS\update.tray-2-0\svchost.exe'); RegKeyParamWrite('HKLM','SYSTEM\CurrentControlSet\Control\SafeBoot','AlternateShell','REG_SZ', 'cmd.exe'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); DeleteService('wxpdrivers'); DeleteService('srvsysdriver32'); DeleteService('srviecheck'); DeleteService('srvbtcclient'); DeleteFileMask('C:\windows\update.5','*.*', true); DeleteDirectory('C:\windows\update.5'); DeleteFileMask('C:\windows\update.2','*.*', true); DeleteDirectory('C:\windows\update.2'); DeleteFileMask('C:\Windows\av_ico','*.*', true); DeleteDirectory('C:\Windows\av_ico'); DeleteFileMask('C:\windows\update.1','*.*', true); DeleteDirectory('C:\windows\update.1'); DeleteFileMask('C:\Windows\update.tray-2-0-Ink','*.*', true); DeleteDirectory('C:\Windows\update.tray-2-0-Ink'); DeleteFileMask('C:\Windows\update.tray-2-0','*.*', true); DeleteDirectory('C:\Windows\update.tray-2-0'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(20); RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 4. Пофиксить в HJT O4 - HKLM\..\Run: [wxpdrv] C:\WINDOWS\services32.exe O4 - HKLM\..\Run: [tray_ico0] C:\WINDOWS\update.tray-2-0\svchost.exe O4 - HKLM\..\Run: [sysdriver32.exe] "C:\WINDOWS\sysdriver32.exe" rezerv O4 - HKLM\..\Run: [sysdriver32_.exe] "C:\WINDOWS\sysdriver32_.exe" rezerv O4 - HKLM\..\Run: [l1rezerv.exe] "C:\WINDOWS\l1rezerv.exe" O4 - HKLM\..\Run: [systemup] "C:\WINDOWS\systemup.exe" stand O4 - HKLM\..\Run: [l1rezerv.exe] "C:\WINDOWS\l1rezerv.exe" Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 6. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 7. Повторите логи AVZ+RSIT |
Последний раз редактировалось Farger, 26-06-2011 в 00:09. Отправлено: 11:57, 25-06-2011 | #4 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Спасибо конечно...но я что-то запутался уже на втором пункте....куда вводить код? как профиксить чтоб там галочки появились....ничего не понял.....в общем решил снести винду под чистую....так проще будет
ну все равно спасибо! |
|
Отправлено: 16:03, 25-06-2011 | #5 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Цитата cash2hash:
Цитата cash2hash:
Как пофиксить в HiJackThis |
||
Отправлено: 17:00, 25-06-2011 | #6 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать там написано - проведите процедуру сканирования заново, после чего установите галочки на тех строках, которые Вам будут предложены,
вот что-то мне никто ничего не предлагает там и где ставить галочки неясно |
Отправлено: 22:10, 25-06-2011 | #7 |
Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Цитата cash2hash:
Итак, перед выполнением скрипта AVZ, запустите HJT, найдите в списке, который появиться после сканирования, строчку отметьте ее и нажмите Fix checked! После этого выполните скрипт AVZ, создайте карантин (все, как написано выше) и после этого снова запустите HJT, и проверьте следующие строки (на их наличие): O4 - HKLM\..\Run: [wxpdrv] C:\WINDOWS\services32.exe O4 - HKLM\..\Run: [tray_ico0] C:\WINDOWS\update.tray-2-0\svchost.exe O4 - HKLM\..\Run: [sysdriver32.exe] "C:\WINDOWS\sysdriver32.exe" rezerv O4 - HKLM\..\Run: [sysdriver32_.exe] "C:\WINDOWS\sysdriver32_.exe" rezerv O4 - HKLM\..\Run: [l1rezerv.exe] "C:\WINDOWS\l1rezerv.exe" O4 - HKLM\..\Run: [systemup] "C:\WINDOWS\systemup.exe" stand O4 - HKLM\..\Run: [l1rezerv.exe] "C:\WINDOWS\l1rezerv.exe" |
|
Последний раз редактировалось Farger, 26-06-2011 в 00:09. Отправлено: 23:54, 25-06-2011 | #8 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - Спящий режим и интернет | Lmwx | Microsoft Windows Vista | 3 | 13-03-2017 19:20 | |
NOD32 усиленный режим | FateMaster | Лечение систем от вредоносных программ | 19 | 28-06-2011 21:00 | |
[решено] NOD32 Усиленный режим (Вирус) | OkeWismut | Лечение систем от вредоносных программ | 12 | 21-06-2011 18:00 | |
[решено] Nod 32 2xx не запускается, nod 32 4xx не устанавливается. | Vitac_Black | Лечение систем от вредоносных программ | 13 | 12-10-2010 16:38 | |
Ошибка - [решено] Порсле переустановки - комп еле дышит | Kibor_G | Microsoft Windows 2000/XP | 14 | 03-11-2008 14:03 |
|