|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] вирус system.exe у меня робит. помогите с решением |
|
[решено] вирус system.exe у меня робит. помогите с решением
|
Новый участник Сообщения: 18 |
Профиль | Отправить PM | Цитировать
лечил др вебом, лог hijackthis.log есть.
запустил avz и выполнил скрипт для другого (из старой темы взял) от вируса это меня не избавило. какие действия дальше предпринимать? |
|
Отправлено: 14:24, 18-03-2009 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать dodd, Здравствуйте. Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows
begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('c:\windows\system32\system.exe',''); QuarantineFile('C:\WINDOWS\system32\a.exe',''); QuarantineFile('C:\WINDOWS\Temp\startdrv.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys',''); QuarantineFile('c:\windows\system32\a.exe',''); DeleteFile('c:\windows\system32\a.exe'); DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys'); DeleteFile('C:\WINDOWS\Temp\startdrv.exe'); DeleteFile('C:\WINDOWS\system32\a.exe'); DeleteFile('c:\windows\system32\system.exe'); DelCLSID('DB1787F6-A4FC-827A-CF44-3A287BAB3BB8'); DeleteFileMask('%Tmp%', '*.*', true); DeleteService('sysdrv32'); CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('sysdrv32'); BC_Activate; ExecuteWizard('TSW', 1, 1, true); ExecuteWizard('BT', 1, 1, true); RebootWindows(true); end. Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему. Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked". F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\system.exe O9 - Extra button: Price.ru - {07FB4AFD-AFD1-4DB2-BA05-C025073924DC} - http://www.price.ru (file missing) (HKCU) O9 - Extra button: Triline - {271EF184-A837-48BC-83D1-E42CBE9B0000} - http://www.triline.ru (file missing) (HKCU) O9 - Extra button: E1.ru - {8F0A332E-2E8C-4E5F-B246-2A3F67652B78} - http://www.e1.ru (file missing) (HKCU) O9 - Extra button: ELL.ru - {DC4F4487-5025-47A9-BF71-2BEC346E7535} - http://www.ell.ru (file missing) (HKCU) Очистите временные файлы с помощью ATF Cleaner Повторите логи. |
------- Отправлено: 15:14, 18-03-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать файл карантин отправил
f2 не нашел в списке - его там не было 09 - 4 штуки пофиксил точку восст. создал но теперь jusched.exe меня начал беспокоить - обнаружена ошибка пишет как быть? |
Отправлено: 15:48, 18-03-2009 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать dodd, Java вообще скриптом не трогалось ) Деинсталлируйте старые версии java, скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions", Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage" Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя. Adobe Acrobat тоже обновите Карантин пришел пустой. |
------- Отправлено: 15:54, 18-03-2009 | #4 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Хм, это вроде от обновлялки Java
Повторные логи все же сделайте |
|
------- Отправлено: 15:56, 18-03-2009 | #5 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать яву обновил
акробат обновил карантин также создается пустым лог hijacka прикрепил сюда |
Последний раз редактировалось dodd, 08-01-2023 в 15:16. Отправлено: 17:05, 18-03-2009 | #6 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата dodd:
Сделайте остальные логи |
|
------- Отправлено: 17:09, 18-03-2009 | #7 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать антивирус выключал но nod32krn.exe все равно сам собой запускается в процессах
логи высылаю |
Отправлено: 17:20, 18-03-2009 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Впечатление - как будто скрипт не выполняли, или лог virusinfo_syscure.zip выложили старый.
Цитата Pili:
Повторите скрипт из поста 3, после перезагрузки поменяйте время через биос, удалите предыдущие точки восстановления и создайте новую. Цитата Pili:
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis |
||
------- Отправлено: 17:42, 18-03-2009 | #9 |
Новый участник Сообщения: 18
|
Профиль | Отправить PM | Цитировать брендмауер включил раньше как и говорили
общий доступ к принтерам тоже убран изначально какой скрипт повторить - так и не понял Malwarebytes' Anti-Malware сейчас проверяю - скорее всего надолго кстати после включения брендмауреа - сразу пришли сообщения об обновлении windows - я их ставить не решился |
Отправлено: 18:35, 18-03-2009 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Вирус Kido у меня в компе! Помогите выгнать, плиз! | As33 | Лечение систем от вредоносных программ | 10 | 19-11-2009 14:54 | |
[решено] При установке этой проги вылазит вирус Trojan.Heur в файле NAPSTAT1.exe. | erdbets | Проект WinStyle | 36 | 12-08-2009 13:02 | |
Службы - [решено] Oстановка службы RPC, перезагрузка при подключении к Интернету (AUTHORITY\SYSTEM), a также lsass.exe | AnimaD | Microsoft Windows 2000/XP | 136 | 08-06-2009 00:29 | |
IEXPLORE.EXE (SYSTEM) вирус как выличить | tomas0 | Лечение систем от вредоносных программ | 9 | 16-10-2008 09:10 | |
Помогите с решением!!! | Guest | Сетевые технологии | 1 | 25-08-2004 16:09 |
|