|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирусы aadrive32.exe, acleaner.exe и т.д. помогите. |
|
[решено] Вирусы aadrive32.exe, acleaner.exe и т.д. помогите.
|
Старожил Сообщения: 290 |
Здравствуйте, прошу помочь в лечении. После неоднократного удаления вирусных объектов с помощью mbam, они появляются снова и снова.
Переустановил систему несколько дней назад, все было нормально и вот сегодня опять появились те же вирусы. Лог mbam прилагаю. Также логи AVZ и Rsit. И еще компьютер постоянно атакуют через 135 порт. DCOM Exploit. |
|
Отправлено: 10:37, 21-07-2011 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Смотрю логи, скоро отвечу
скачайте и установите все последние обновления для безопасности windows http://www.update.microsoft.com/wind...&&thankspage=5 Перед выполнением скрипта выгрузите антивирусное и защитное ПО. AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить. begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('C:\WINDOWS\aadrive32.exe'); QuarantineFile('C:\WINDOWS\system32\56.exe',''); QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe',''); QuarantineFile('C:\WINDOWS\aadrive32.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\7.tmp',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\8.tmp',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\1.tmp',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\2.tmp',''); QuarantineFile('C:\Documents and Settings\Admin\Application Data\3.tmp',''); DeleteFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe'); DeleteFile('C:\WINDOWS\aadrive32.exe'); DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe'); DeleteFile('C:\WINDOWS\system32\56.exe'); DeleteFile('C:\Documents and Settings\Admin\Application Data\7.tmp'); DeleteFile('C:\Documents and Settings\Admin\Application Data\8.tmp'); DeleteFile('C:\Documents and Settings\Admin\Application Data\1.tmp'); DeleteFile('C:\Documents and Settings\Admin\Application Data\2.tmp'); DeleteFile('C:\Documents and Settings\Admin\Application Data\3.tmp'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ssxyxq'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tnaww'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-12SF-N85P'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму: http://www.oszone.net/virusnet . Укажите ссылку на тему и ник на форуме. Пофиксите в HJT http://forum.oszone.net/post-1430293-2.html O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe сделайте повторные логи avz и rsit. |
------- Последний раз редактировалось alex_sev, 21-07-2011 в 11:35. Отправлено: 10:51, 21-07-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 290
|
Профиль | Отправить PM | Цитировать Цитата alex_sev:
Можно mbam не скачивать, у меня уже стоит эта прога? |
|
Отправлено: 11:37, 21-07-2011 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Удалите все найденное по первому логу в MBAM.
скачайте и установите все последние обновления для безопасности windows http://www.update.microsoft.com/wind...&&thankspage=5 Подготовьте повторный комплект логов. |
------- Отправлено: 11:40, 21-07-2011 | #4 |
Старожил Сообщения: 290
|
Профиль | Отправить PM | Цитировать Просканировался с mbab, нашел 19 объектов, удалил. Вот лог
Цитата alex_sev:
|
||
Последний раз редактировалось KvadraNT, 12-08-2011 в 12:48. Отправлено: 12:03, 21-07-2011 | #5 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать http://v4.windowsupdate.microsoft.com/ru/default.asp - попробуйте здесь, или включите функцию Автоматического обновления и установите все критические обновления безопасности.
Или попробуйте так: http://safezone.cc/forum/showthread.php?t=14778 |
------- Отправлено: 12:09, 21-07-2011 | #6 |
Старожил Сообщения: 290
|
Профиль | Отправить PM | Цитировать Я включил функцию Автом.обновления. Теперь мне что ждать 40 минут, я на 13-00 поставил?
Загрузилось обновление для Windows XP (КВ898461). Устанавливать его. Как мне отличить критические обновления от некритических. |
Последний раз редактировалось KvadraNT, 21-07-2011 в 12:48. Отправлено: 12:23, 21-07-2011 | #7 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Если у Вас лицензионная копия Windows, то можете ставить все, если нет, то одновременно установится средство проверки подлинности ключа, которое будет надоедать сообщениями о покупке лицензионной копии, пропустите установку данного обновления KB905474.
|
------- Отправлено: 12:57, 21-07-2011 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] msvmiode.exe, msj.exe, Dc.exe | creative84 | Лечение систем от вредоносных программ | 8 | 01-08-2010 10:38 | |
CMD/BAT - Получение полного доступа с помощью ICACL.EXE/CACL.EXE | Smarty | Скриптовые языки администрирования Windows | 7 | 06-09-2009 12:34 | |
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe | Ricardo | Проект WinStyle | 11 | 30-07-2009 23:36 | |
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... | filthy | Лечение систем от вредоносных программ | 14 | 10-12-2008 10:39 | |
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe | krazy | Автоматическая установка Windows 2000/XP/2003 | 4 | 20-11-2008 15:20 |
|