Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не могу избавиться от вируса

Ответить
Настройки темы
[решено] не могу избавиться от вируса

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Такая проблема, в интернете не ту ссылку нажал и подцепил вирус, сразу нод32 нашёл тип вирус и выскочило сообщение удалить ли ... я нажал удалить и компьютер перезагрузился,он сам вошёл в безопасный режим и после около 20 секунд опять перезагрузился и вошёл в нормальный режим, если нажимать на ярлык нода то выскакивает табличка тип что он в усиленном режиме и ничего не предпринемайте,я просканил его какой то прогой от веба, самой папки антивируса нет и после удаления всех левых папок нода значёк остаётся в трее
Подскажите как логи тут прикрепить к сообщению?

Отправлено: 20:48, 13-06-2011

 

Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


Цитата dimentiys:
Подскажите как логи тут прикрепить к сообщению? »
справа есть кнопка "прикрепить файл"

-------
лентяй


Отправлено: 21:17, 13-06-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(25.1 Kb, 1 просмотров)
Тип файла: txt log.txt
(28.6 Kb, 2 просмотров)

а ёпт,эт експлоер не всё отображать начал((((

Отправлено: 21:33, 13-06-2011 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Внимание! Если у вас установлен Webmoney Keeper - сохраните ключи в файл!

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:52, 13-06-2011 | #4


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(884 байт, 3 просмотров)
Тип файла: txt mbam-log-2011-06-13 (23-12-45).txt
(4.0 Kb, 1 просмотров)

вродь всё нормализовалось но проверьте логи

Отправлено: 00:23, 14-06-2011 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


1) Очистите временный файлы:
Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью [url="http://www.atribune.org/public-beta/ATF-Cleaner.exe"]ATF Cleaner
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

2) Удалите в MBAM только эти объекты:
Код: Выделить весь код
Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\tray_ico0 (Trojan.Agent) -> Value: tray_ico0 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\tray_ico1 (Trojan.Agent) -> Value: tray_ico1 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\l1rezerv.exe (Trojan.Agent) -> Value: l1rezerv.exe -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\w_distrib.exe (Trojan.Agent) -> Value: w_distrib.exe -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sysdriver32.exe (Trojan.Agent) -> Value: sysdriver32.exe -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\sysdriver32_.exe (Trojan.Agent) -> Value: sysdriver32_.exe -> No action taken.

Зараженные файлы:
c:\Windows\update.1\svchost.exe (Trojan.Dropper) -> No action taken.
c:\Windows\update.tray-1-0-lnk\svchost.exe (Trojan.Dropper) -> No action taken.
c:\Windows\update.tray-2-0-lnk\svchost.exe (Trojan.Dropper) -> No action taken.
После удаления запустите повторное сканирование и прикрепите полученный лог.

Запакуйте пожалуйста папку C:\Qoobox\Quarantine\ с паролем virus и отправьте при помощи формы http://www.oszone.net/virusnet/

3) Лог ComboFix получился неполный, переделайте.

Проверьте на VirusTotal и дайте ссылки на результаты проверок.
Код: Выделить весь код
d:\instal games\AVP\Phx_data\Res\EmuCfg.exe (Trojan.Agent) -> No action taken.
d:\instal games\AVP\Phx_data\Res\GCFMgr.exe (Trojan.Agent) -> No action taken.
d:\instal games\AVP\Phx_data\Res\RICO.exe (Backdoor.Bot) -> No action taken.
d:\instal games\AVP\Phx_data\Res\ss.exe (Backdoor.Bot) -> No action taken.

-------


Последний раз редактировалось zirreX, 14-06-2011 в 01:02.


Отправлено: 00:56, 14-06-2011 | #6


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-06-14 (09-32-31).txt
(1.3 Kb, 1 просмотров)
Тип файла: txt ComboFix.txt
(968 байт, 1 просмотров)

Лог ComboFix у меня после повторного раза такой же остался, а отправить "http://www.oszone.net/virusnet/" сюда не получилось так как мой ник который я здесь ввожу там пишет что он неверный(написание правильное) и на VirusTotal не проверял так как те файлы которые описывались выше я удалил

Отправлено: 11:07, 14-06-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Пока рано отмечать тему решенной.

Цитата dimentiys:
а отправить "http://www.oszone.net/virusnet/" сюда не получилось так как мой ник который я здесь ввожу там пишет что он неверный(написание правильное) »
Возможно неверно ввели. Попробуйте еще раз или же отправьте архив quarantine.zip на адрес quarantine<at>safezone.cc (где <at>=@) указав в "теме сообщения" ссылку на эту тему.


После этого деинсталлируйте ComboFix.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Сделайте новые логи AVZ и RSIT.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:07, 14-06-2011 | #8


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(26.3 Kb, 1 просмотров)
Тип файла: txt info.txt
(27.9 Kb, 0 просмотров)

вот

Отправлено: 16:29, 14-06-2011 | #9


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Отлючите защитное ПО (Антивирус/Файерволл)!

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('C:\Windows\services32.exe','');
 QuarantineFile('C:\Windows\system32\tmpAB46.tmp','');
 QuarantineFile('C:\Windows\Uninstaller.exe','');
 QuarantineFile('C:\Windows\loader2.exe_ok','');
 QuarantineFile('D:\Instal Games\AVP\Phx_data\Plugins\Phx_SourceSDK.dll','');
 DeleteFile('C:\Windows\services32.exe');
 DeleteFile('C:\Windows\loader2.exe_ok');
 DeleteFile('C:\Windows\system32\tmpAB46.tmp');
 DeleteFile('C:\Windows\w_distrib_iplist.txt');
 DeleteFile('C:\Windows\front_ip_list.txt');
 DeleteFile('C:\Windows\winlog-ids.txt');
 DeleteFile('C:\Windows\winlog-dirs.txt');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wxpdrv');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico2');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico3');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico4');
 DeleteFileMask('C:\Windows\update.tray-1-0-lnk','*.*', true);
 DeleteFileMask('C:\Windows\update.tray-2-0-lnk','*.*', true);
 DeleteFileMask('C:\Windows\update.tray-1-0','*.*', true);
 DeleteFileMask('C:\Windows\av_ico','*.*', true);
 DeleteFileMask('C:\Windows\update.tray-2-0','*.*', true);
 DeleteFileMask('C:\WINDOWS\TEMP\', '*.*', true);
 DeleteFileMask(GetEnvironmentVariable ('Temp'), '*.*', true);
 DeleteDirectory('C:\Windows\update.tray-1-0-lnk');
 DeleteDirectory('C:\Windows\update.tray-1-0');
 DeleteDirectory('C:\Windows\av_ico');
 DeleteDirectory('C:\Windows\update.tray-2-0');
 DeleteDirectory('C:\Windows\update.tray-2-0-lnk');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
i]После выполнения скрипта компьютер перезагрузится![/i]

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.


Деинсталлируйте Daemon Tools Toolbar.

Повторите логи AVZ & RSIT.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:03, 14-06-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] не могу избавиться от вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Избавиться от вируса Elmiraxanum Лечение систем от вредоносных программ 1 30-11-2009 20:53
Не могу избавиться от Win32.HLLM.Beagle sapfeer Лечение систем от вредоносных программ 19 29-11-2009 20:00
Как избавиться от вируса без переустановки ХP? ProFanKa Лечение систем от вредоносных программ 3 29-11-2008 23:57
Избавиться от вируса без потери данных dinchi Лечение систем от вредоносных программ 1 19-11-2008 14:49
Разное - [решено] Помогите избавиться от последствия вируса bl1nk Лечение систем от вредоносных программ 8 04-01-2008 16:43




 
Переход