Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирусы aadrive32.exe, acleaner.exe и т.д. помогите.

Ответить
Настройки темы
[решено] Вирусы aadrive32.exe, acleaner.exe и т.д. помогите.

Старожил


Сообщения: 290
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: KvadraNT
Дата: 12-08-2011
Здравствуйте, прошу помочь в лечении. После неоднократного удаления вирусных объектов с помощью mbam, они появляются снова и снова.
Переустановил систему несколько дней назад, все было нормально и вот сегодня опять появились те же вирусы. Лог mbam прилагаю.
Также логи AVZ и Rsit.
И еще компьютер постоянно атакуют через 135 порт. DCOM Exploit.

Отправлено: 10:37, 21-07-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Смотрю логи, скоро отвечу

скачайте и установите все последние обновления для безопасности windows http://www.update.microsoft.com/wind...&&thankspage=5

Перед выполнением скрипта выгрузите антивирусное и защитное ПО.
AVZ, меню Файл - Выполнить скрипт - Скопировать ниже написанный скрипт-Нажать кнопку Запустить.

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('C:\WINDOWS\aadrive32.exe');
 QuarantineFile('C:\WINDOWS\system32\56.exe','');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
 QuarantineFile('C:\WINDOWS\aadrive32.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\7.tmp','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\8.tmp','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\1.tmp','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\2.tmp','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\3.tmp','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
 DeleteFile('C:\WINDOWS\aadrive32.exe');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 DeleteFile('C:\WINDOWS\system32\56.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\7.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\8.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\1.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\2.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\3.tmp');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ssxyxq');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tnaww');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-12SF-N85P');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
после перезагрузки выполнить второй скрипт:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму: http://www.oszone.net/virusnet . Укажите ссылку на тему и ник на форуме.

Пофиксите в HJT http://forum.oszone.net/post-1430293-2.html

Код: Выделить весь код
O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe
O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
Удалите в MBAM все обнаруженное



сделайте повторные логи avz и rsit.

-------
Лечение через PM не провожу.


Последний раз редактировалось alex_sev, 21-07-2011 в 11:35.


Отправлено: 10:51, 21-07-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 290
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата alex_sev:
Пофиксите в HJT http://forum.oszone.net/post-1430293-2.html
Код:
O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe
O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe »
Такие строки отсутствуют, фиксить нечего.
Можно mbam не скачивать, у меня уже стоит эта прога?

Отправлено: 11:37, 21-07-2011 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Удалите все найденное по первому логу в MBAM.

скачайте и установите все последние обновления для безопасности windows http://www.update.microsoft.com/wind...&&thankspage=5

Подготовьте повторный комплект логов.

-------
Лечение через PM не провожу.


Отправлено: 11:40, 21-07-2011 | #4


Старожил


Сообщения: 290
Благодарности: 0

Профиль | Отправить PM | Цитировать


Просканировался с mbab, нашел 19 объектов, удалил. Вот лог
Цитата alex_sev:
скачайте и установите все последние обновления для безопасности windows http://www.update.microsoft.com/wind...&&thankspage=5 »
Перешел по ссылке "Центр загрузки Майкрософт" дальше все не по-русски, непонятно.

Последний раз редактировалось KvadraNT, 12-08-2011 в 12:48.


Отправлено: 12:03, 21-07-2011 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


http://v4.windowsupdate.microsoft.com/ru/default.asp - попробуйте здесь, или включите функцию Автоматического обновления и установите все критические обновления безопасности.

Или попробуйте так:

http://safezone.cc/forum/showthread.php?t=14778

-------
Лечение через PM не провожу.


Отправлено: 12:09, 21-07-2011 | #6


Старожил


Сообщения: 290
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я включил функцию Автом.обновления. Теперь мне что ждать 40 минут, я на 13-00 поставил?

Загрузилось обновление для Windows XP (КВ898461). Устанавливать его.

Как мне отличить критические обновления от некритических.

Последний раз редактировалось KvadraNT, 21-07-2011 в 12:48.


Отправлено: 12:23, 21-07-2011 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Если у Вас лицензионная копия Windows, то можете ставить все, если нет, то одновременно установится средство проверки подлинности ключа, которое будет надоедать сообщениями о покупке лицензионной копии, пропустите установку данного обновления KB905474.

-------
Лечение через PM не провожу.


Отправлено: 12:57, 21-07-2011 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирусы aadrive32.exe, acleaner.exe и т.д. помогите.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] msvmiode.exe, msj.exe, Dc.exe creative84 Лечение систем от вредоносных программ 8 01-08-2010 10:38
CMD/BAT - Получение полного доступа с помощью ICACL.EXE/CACL.EXE Smarty Скриптовые языки администрирования Windows 7 06-09-2009 12:34
[решено] Интересует куда делись Regedit.exe | NTSD.exe | NETSETUP.exe | TELNET.exe Ricardo Проект WinStyle 11 30-07-2009 23:36
svchost.exe, перезагрузка компьютера (без счетчика времени), administrator.exe... filthy Лечение систем от вредоносных программ 14 10-12-2008 10:39
где найти файлы ntkrnlmp.exe ntkrnlpa.exe ntkrpamp.exe ntoskrnl.exe krazy Автоматическая установка Windows 2000/XP/2003 4 20-11-2008 15:20




 
Переход