Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На диске С появились папки с набором букв и цифр, некоторые полупрозрачные

Ответить
Настройки темы
[решено] На диске С появились папки с набором букв и цифр, некоторые полупрозрачные

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Drongo
Дата: 20-02-2012
Описание: файл virusinfo_cure.zip прикреплять не нужно.
Вложения
Тип файла: txt log.txt
(29.0 Kb, 12 просмотров)
Тип файла: txt info.txt
(11.1 Kb, 8 просмотров)
Здравствуйте ! На диске С появились папки с непонятным набором букв и цифр, некоторые полупрозрачные, притормаживает интернет и в папке админ почти 5 гб скрытых файлов. Помогите я думаю что то подцепил!

Отправлено: 14:36, 20-02-2012

 

Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Здравствуйте!!! Посмотрю...

Отправлено: 14:45, 20-02-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


- Выполните в АВЗ:
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 TerminateProcessByName('c:\windows\system32\betwinservicexp.exe');
 TerminateProcessByName('c:\windows\system32\mssgfhhd.exe');
 SetServiceStart('TermService', 4);
 SetServiceStart('Network Adapter Events', 4);
 StopService('TermService');
 StopService('Network Adapter Events');
 QuarantineFile('c:\windows\system32\betwinservicexp.exe','');
 QuarantineFile('C:\WINDOWS\system32\xtgina.dll','');
 QuarantineFile('c:\windows\system32\mssgfhhd.exe','');
 QuarantineFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\nt973MiZaks.exe','');
 DeleteFile('C:\WINDOWS\system32\xtgina.dll');
 DeleteFile('C:\WINDOWS\system32\mssgfhhd.exe');
 DeleteFile(RegKeyStrParamRead('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders', 'Startup')+'\nt973MiZaks.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','Software\Microsoft\TermServMonitor');
 RegKeyDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Services\Network Adapter Events');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 if RegKeyExists('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList') 
 then RegKeyIntParamwrite('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList','TermUser',1);
 DeleteFileMask('C:\WINDOWS\system32','tmp*.tmp',false);
 DeleteFileMask('C:\XeJKRZCjZHdxzt7','*',true);
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\XeJKRZCjZHdxzt7','*',true);
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\kFv3DjpT2zoneO5','*',true);
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\ThGEMpj9BG7377z','*',true);
 DeleteDirectory('C:\XeJKRZCjZHdxzt7');
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\XeJKRZCjZHdxzt7');
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\kFv3DjpT2zoneO5');
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\ThGEMpj9BG7377z');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('Network Adapter Events');
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится

После перезагрузки:
- Выполните в АВЗ:
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Файл quarantine.zip из папки AVZ загрузите через форму. Укажите ссылку на тему и ник на форуме.


- Обновите базы АВЗ (АВЗ -> меню "Файл" -> "Обновление баз" -> "Пуск") и Повторите логи

Программу betwinservicexp.exe устанавливали? И есть ли она в установке/удалении программ?

Посмотрите есть ли в системе пользователь TermUser?

Отправлено: 15:31, 20-02-2012 | #3


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


выполнил в авз и после перезагрузки написал такое окошко: Ошибка пользовательского интерфейса ,невозможно загрузить DLL xtgina.dll. Обратитесь к сис админу или восстановите исходную библиотеку DLL . Пришлось переставить винду т.к. не включался комп Перед авз отключал антивирус и т.д. по инструкции. Пока подозрительных папок нигде нет какие дальше действия?

Отправлено: 19:13, 20-02-2012 | #4


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


Файл C:\WINDOWS\system32\xtgina.dll есть на диске? Если есть проверьте его на https://www.virustotal.com/ и покажите, пожалуйста, ссылку на результат проверки.

Отправлено: 19:24, 20-02-2012 | #5


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


нет

токого не существует

Отправлено: 19:37, 20-02-2012 | #6


Аватара для Techno88

Старожил


Сообщения: 251
Благодарности: 60

Профиль | Отправить PM | Цитировать


А до этого у Вас такой же windows стоял? В смысле с этого же дистрибутива?

Отправлено: 19:39, 20-02-2012 | #7


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


да этот самый

Отправлено: 19:41, 20-02-2012 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


yam-76, вы диск форматировали или поверх операционку накатили:?

Пуск - Выполнить - Regedit - ОК)
в редакторе поиск осуществляется путем выбора пунктов Правка – Найти файл xtgina.dll

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 19:45, 20-02-2012 | #9


Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


форматировал в NTFS " Пуск - Выполнить - Regedit - ОК)
в редакторе поиск осуществляется путем выбора пунктов Правка – Найти файл xtgina.dll" пишет поиск завершен и ничего

Отправлено: 19:50, 20-02-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] На диске С появились папки с набором букв и цифр, некоторые полупрозрачные

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - [решено] В папке Пользователи/USERS появились новые папки Денис Пирожков Microsoft Windows 7 4 14-10-2011 19:05
Прочие - [решено] На диске С появились новые папки viktoriyas Программное обеспечение Windows 6 05-03-2011 12:49
Разное - [решено] На локальных дисках появились новые файлы и папки yuriy1598 Microsoft Windows 7 5 23-12-2010 02:06
не читаються некоторые диске в приводе D-xt Microsoft Windows 95/98/Me (архив) 4 10-06-2006 12:50
Как скрыть некоторые папки внутри расшаренной папки? Farkhod Microsoft Windows 2000/XP 6 15-04-2006 17:20




 
Переход