|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » помогите избавиться от вируса! (который папки в ярлыки переделывает) |
|
|
помогите избавиться от вируса! (который папки в ярлыки переделывает)
|
Новый участник Сообщения: 17 |
Профиль | Отправить PM | Цитировать
Вчера вставил переносной хард который использовал на рабочем компе и там все в ярлыках, все папки все файлы. т.е. при клике на ярлык папки открывается cmd строка а потом уже папка. в итоге проверяя комп AVG инт сесурите я не чего не обнаружил,но при в ходе в нэт сразу появились просящиеся подключения к нэту(stepx2.exe)и многое другое в основном расположено в этой папке (C:\Users\Златамамапапа\Start Menu\Programs\Startup) при удаление ее она появляется заново.подскажите что хард придется форматировать в итоге? там 9гб фотографий дочки от 0-1года( не хотелось бы терять . если как-то можно выгнать вирус без потерь данных подскажите и помогите заранее благодарен!!!!
|
|
Отправлено: 17:48, 22-11-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Отключите:
Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\users\Златамамапапа\appdata\roaming\317c.exe'); QuarantineFile('C:\Windows\Temp\TS_54A4.tmp',''); QuarantineFile('C:\Windows\Temp\TS_65A6.tmp',''); QuarantineFile('K:\autorun.inf',''); QuarantineFile('c:\users\Златамамапапа\appdata\roaming\317c.exe',''); QuarantineFile('C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe',''); DeleteFile('C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe'); DeleteFile('C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe'); DeleteFile('C:\Windows\Temp\TS_54A4.tmp'); DeleteFile('C:\Windows\Temp\TS_65A6.tmp'); DeleteFile('K:\autorun.inf'); DeleteFileMask('c:\users\Златамамапапа\appdata\roaming', '???.exe', false); DeleteFileMask('c:\users\Златамамапапа\appdata\roaming', '????.exe', false); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Qioaoq'); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему Пофиксить в HijackThis следующие строчки (если будут): O4 - HKCU\..\Run: [Jioaoj] C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe O4 - HKCU\..\Run: [Qioaoq] C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM _____________________________________________________________________________ |
------- Отправлено: 19:00, 22-11-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать подскажи а скриптить надо с подключенным хардом?
|
Отправлено: 19:16, 22-11-2011 | #3 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Да конечно
|
------- Отправлено: 19:36, 22-11-2011 | #4 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать ребят у меня несколько раз при скрипте выдавало вот такую ошибку(устройство не готово; возможно дверца открыта . Проверьте наличие диска в устройстве \Device\Harddiskl\DRl, а также положение дверцы устройство)
но при неоднократном нажатии "повторить" прошло. отправил файл как сказал(quarantine.zip) теперь сканируется, но это походу на долго и уже нашел 2 инфецир. объекта. при сканировании не нашел этих файлов (O4 - HKCU\..\Run: [Jioaoj] C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe O4 - HKCU\..\Run: [Qioaoq] C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe)ну я думаю это хорошо!) спс огромное за помощь SolarSpark. как + тебе благодарностью? |
|
Отправлено: 22:20, 22-11-2011 | #5 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 22:55, 22-11-2011 | #6 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать понял!
ну уже прогресс, уже нет не санкционированных запросов к подключению в нэт. но 1. вот папка появляется постоянно при перезагрузки(C:\Users\Златамамапапа\Start Menu\Programs\Startup\WINLOGONs) 2.папки в виде ярлыков так и остались(,хотя пробовал 4х гиговую (чистую)пробовал создавал папку ,извлекал-встовлял папка не превратилась в ярлык. |
Последний раз редактировалось доктаай, 24-11-2011 в 15:51. Отправлено: 23:26, 22-11-2011 | #7 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать скорее всего будет сканировать всю ночь. до сих пор диск С сканит , а еще и хард.
|
Отправлено: 23:29, 22-11-2011 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать вот если есть эта папка
Цитата доктаай:
но я у вас его в логах не нахожу давайте МВАМ дождемся, потом разберемся с диском-это самое простое-поверьте мне |
|
------- Отправлено: 23:37, 22-11-2011 | #9 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать плин! после 2 часов сканирования появился черный экран потом сразу синий квадрат по центру с текстом и сразу перезагрузился пк. я успел разглядеть только одно слово что вроде Карнель мув. вроде так. Это что то страшное?
|
Отправлено: 23:40, 22-11-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите избавиться от вируса Trojan.Win32.Ddox.ci | Марина7777 | Лечение систем от вредоносных программ | 4 | 12-07-2011 23:36 | |
Помогите избавиться от вируса Trojan.Win32.Ddox.ci | clibster | Лечение систем от вредоносных программ | 11 | 09-07-2011 15:38 | |
[решено] не могу избавиться от вируса | dimentiys | Лечение систем от вредоносных программ | 13 | 15-06-2011 00:44 | |
Избавиться от вируса | Elmiraxanum | Лечение систем от вредоносных программ | 1 | 30-11-2009 20:53 | |
Разное - [решено] Помогите избавиться от последствия вируса | bl1nk | Лечение систем от вредоносных программ | 8 | 04-01-2008 16:43 |
|