|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите удалить Win32/Carberp!dat |
|
Помогите удалить Win32/Carberp!dat
|
Новый участник Сообщения: 4 |
Профиль | Отправить PM | Цитировать
Добрый день,
MSE находит некий вирус у меня на компе и определяет его как Win32/Carberp!dat - вроде бы удаляет, но он всплывает снова и снова, в папках с рендомными названиями на диске /C (сейчас там две созданные им папки - 9ludS4dB5DIlwNv и 14CA6R9HN4TBVff). Провел сканирование, логи прилагаются (кроме info.txt - он 250Кб размером, форум не пропустил). Помогите, пожалуйста, справиться с этой напастью. |
|
Отправлено: 19:33, 27-02-2012 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Здравствуйте!
• Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\asHPPvk8VSk.exe',''); QuarantineFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\bg6e5y9bkf.exe',''); QuarantineFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\zjqEozqc2fU.exe',''); QuarantineFile('C:\plg.txt',''); QuarantineFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\AdobeUpdate.lnk',''); DeleteFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\zjqEozqc2fU.exe'); DeleteFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\bg6e5y9bkf.exe'); DeleteFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\asHPPvk8VSk.exe'); DeleteFile('C:\plg.txt'); DeleteFile('C:\Users\Nautilus\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\AdobeUpdate.lnk'); DeleteFileMask('C:\9ludS4dB5DIlwNv','*.*', true); DeleteFileMask('C:\14CA6R9HN4TBVff','*.*', true); DeleteFileMask('C:\Users\Nautilus\AppData\Roaming\MicroST','*.*', true); DeleteFileMask('C:\Users\Nautilus\AppData\Roaming\14CA6R9HN4TBVff','*.*', true); DeleteDirectory('C:\9ludS4dB5DIlwNv'); DeleteDirectory('C:\14CA6R9HN4TBVff'); DeleteDirectory('C:\Users\Nautilus\AppData\Roaming\MicroST'); DeleteDirectory('C:\Users\Nautilus\AppData\Roaming\14CA6R9HN4TBVff'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(13); RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Сделайте новые логи AVZ и RSIT. • Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
------- Отправлено: 21:44, 27-02-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Большое спасибо за помощь - сделал все по вашей инструкции, папки с вирусом похоже, перестали появляться после перезагрузок. MBAM, однако, несколько раз на что-то ругнулся в режиме полного скана - логи прилагаются, вместе с остальными логами. Зип с карантинами тоже отправил. Подскажите, пожалуйста, что теперь надо делать.
|
Отправлено: 00:53, 28-02-2012 | #3 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Обновление: все на что ругнулся mbam я сказал ему удалить. Дополнительно провел полный скан системы с помощью MSE - он тоже что-то нашел, и тоже все удалил. Несколько раз перезагрузил, провел повторый полный скан начисто с помощью mbam и MSE, ничего больше не было обнаружено. Каких-то видимых следов присутствия в системе чего-то постороннего вроде бы нет. Свежие логи AVZ и RSIP прилагаю - AVZ, правда, ругнулся на mbam, не очень понимаю что это может значить. Mbam качал с зеркала по ссылке в вашем посте вверху.
|
Отправлено: 06:15, 28-02-2012 | #4 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Цитата Rathland:
Больше следов заражения не вижу. Ознакомьтесь с рекомендациями после лечения. |
||
------- Отправлено: 10:38, 28-02-2012 | #5 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Огромное вам спасибо за помощь! Пошел читать рекомендации и менять пароли
|
Отправлено: 11:02, 28-02-2012 | #6 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите удалить Win32/TrojanDownloader.Carberp.AD. | vik1010 | Лечение систем от вредоносных программ | 1 | 08-02-2012 10:39 | |
Поймала TrojanDownloader:Win32/Carberp!dat Хелп плиз!! | olgak | Лечение систем от вредоносных программ | 16 | 18-01-2012 18:42 | |
Помогите, TrojanDownloader:Win32/Carberp!dat | allx | Лечение систем от вредоносных программ | 4 | 15-01-2012 19:09 | |
Помогите побороть win32/trojanDownloader.Carberp.ad + svchost.exe грузит проц на 100% | AdinGira | Лечение систем от вредоносных программ | 1 | 14-01-2012 16:16 | |
Помогите убить win32/trojan downloader.carberp.AD | dila | Лечение систем от вредоносных программ | 1 | 21-12-2011 18:08 |
|