|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] контрольная проверка системы после лечения |
|
|
[решено] контрольная проверка системы после лечения
|
Ветеран Сообщения: 641 |
Всем привет!
С помощью gmer удалось убрать 3 маскированные службы + каспер удалил около 300 вирусов. sp3 установлен проверьте пожалуйста логи |
|
Отправлено: 10:29, 23-01-2011 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Проверьте этот файл на www.virustotal.com и дайте ссылку на результат проверки. Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); ClearQuarantine; QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\jooke.exe',''); QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\goko.exe',''); QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\demap.exe',''); QuarantineFile('C:\WINDOWS\system32\Drivers\rujrhkql.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\efiakasc.sys',''); QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\lowyfoupi.exe',''); QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\kigiquurou.exe',''); QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\mouhoohu.exe',''); DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\mouhoohu.exe'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\kigiquurou.exe'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\lowyfoupi.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\efiakasc.sys'); DeleteFile('C:\WINDOWS\system32\Drivers\rujrhkql.sys'); DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\demap.exe'); DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\goko.exe'); DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\jooke.exe'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','quuquaquip'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','quuquaquip'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','riloosyz'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','riloosyz'); RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','topam'); RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','topam'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('j0u2zb9yiyy'); BC_DeleteSvc('niuoa43near'); BC_DeleteSvc('yvaey0ua'); BC_DeleteSvc('efiakasc'); BC_DeleteSvc('rujrhkql'); BC_Activate; RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Сделайте новые логи AVZ + лог RSIT. Подготовьте новый лог полного сканирования MBAM. Обновите Internet Explorer до восьмой версии, даже если используете другой браузер. Adobe Acrobat обновите до актуальной версии или деинсталлируйте. |
------- Отправлено: 17:35, 23-01-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать |
Последний раз редактировалось seman, 01-02-2011 в 19:06. Отправлено: 19:32, 24-01-2011 | #3 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать seman, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\Documents and Settings\Владелец\cfhkr.exe ',''); DeleteFile('C:\Documents and Settings\Владелец\cfhkr.exe '); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Подготовьте новый ло RSIT. Цитата zirreX:
|
|
Отправлено: 20:45, 24-01-2011 | #4 |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать |
|
Последний раз редактировалось seman, 01-02-2011 в 19:06. Отправлено: 17:55, 25-01-2011 | #5 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Отключите:
Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\Documents and Settings\Владелец\Application Data\LH0LEEkfKg.txt'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\bHAN76gd0k.txt'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\BE1Ngd8hig.txt'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\MlDE06imkg.txt'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\idgGK7ljd7.txt'); DeleteFile('C:\Documents and Settings\Владелец\Application Data\kbJbK7e1CN.txt'); DeleteFile('C:\Documents and Settings\Владелец\cfhkr.exe'); DeleteFile('C:\WINDOWS\system32\drivers\rujrhkql.sys'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\MSConfig'); RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\efiakasc.sys'); RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\rujrhkql'); RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\efiakasc.sys'); RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\rujrhkql'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Подготовьте новый лог RSIT Сделайте лог полного сканирования MBAM и прикрепите к сообщению. ComboFix запускали? Если да, то можно взглянуть на лог? |
------- Отправлено: 22:01, 25-01-2011 | #6 |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать Цитата zirreX:
|
|
Последний раз редактировалось seman, 01-02-2011 в 19:06. Отправлено: 22:24, 25-01-2011 | #7 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Подготовьте новый лог ComboFix.
Перед запуском выгрузите ваш ESET NOD32 Antivirus 4.0. Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. 1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe Подробнее в "ComboFix. Руководство по применению." |
------- Отправлено: 22:55, 25-01-2011 | #8 |
Ветеран Сообщения: 522
|
Профиль | Отправить PM | Цитировать seman, будьте внимательны при выполнении повторного лога комбо
AV: ESET NOD32 Antivirus 4.0 *Enabled/Outdated* в этот раз AV ПО надо отключить!!!! |
------- Отправлено: 10:28, 26-01-2011 | #9 |
Ветеран Сообщения: 641
|
Профиль | Отправить PM | Цитировать Arbitr,
он не отключается и еще похоже просрочен. я его удалю тогда. |
Отправлено: 13:40, 26-01-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] контрольная проверка | seman | Лечение систем от вредоносных программ | 5 | 31-12-2010 18:24 | |
[решено] контрольная проверка системы | seman | Лечение систем от вредоносных программ | 1 | 26-09-2010 11:06 | |
Доступ - [решено] После лечения системы появилась новая учетная запись Administrator | Green2010DJ | Microsoft Windows 2000/XP | 4 | 18-02-2010 00:39 | |
Digeste.dll контрольная проверка. | zhefran | Лечение систем от вредоносных программ | 1 | 13-03-2009 17:31 | |
[решено] Контрольная проверка после сканирования Cureit | zhefran | Лечение систем от вредоносных программ | 18 | 05-09-2008 19:05 |
|