|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус Win32/Carberp!dat |
|
[решено] Вирус Win32/Carberp!dat
|
Новый участник Сообщения: 5 |
Здравствуйте, подхватил на днях такую вот гадость. Создается на диске С папка с абракадаброй и в ней файл klpclst.dat
В процессах тоже появился какой то левый svhost от админа. Помогите удалить. Логи прикрепил. |
|
Отправлено: 11:32, 07-04-2012 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Отключите антивирус/фаервол, интернет; Выполните скрипт в AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Главное меню\Программы\Автозагрузка\zgEOG2ZSKeQ.exe',''); DeleteFile('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Главное меню\Программы\Автозагрузка\zgEOG2ZSKeQ.exe'); QuarantineFileF('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\MicroST','*', true,'',0 ,0); DeleteFileMask('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\MicroST', '*', true); DeleteDirectory('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\MicroST',' '); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); ExecuteRepair(8); ExecuteRepair(10); RebootWindows(true); end. после перезагрузки выполнить второй скрипт: Полученный архив quarantine.zip из папки AVZ отправьте с помощью этой формы, укажите ссылку на тему и ник на форуме. Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt. смените все пароли, по окончанию лечения смените ещё раз! |
------- Последний раз редактировалось regist, 07-04-2012 в 12:20. Отправлено: 11:54, 07-04-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать А также
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt |
------- Отправлено: 12:13, 07-04-2012 | #3 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Спасибо вам за помощь. Сделал все что вы написали. Новые логи прикрепил.
|
Отправлено: 12:28, 07-04-2012 | #4 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Файл C:\TDSSKiller.2.7.26.0_07.04.2012_12.19.07_log.txt тоже прикрепите
![]() |
|
------- Отправлено: 12:50, 07-04-2012 | #5 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Прикрепил
![]() |
Отправлено: 12:51, 07-04-2012 | #6 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Отключите антивирус/фаервол, интернет;
Выполните скрипт в AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\prfbnsmt.ini',''); QuarantineFileF('C:\Fk0FhZgssE2x3Ms','*', true,'',0 ,0); DeleteFileMask('C:\Fk0FhZgssE2x3Ms', '*', true); DeleteDirectory('C:\Fk0FhZgssE2x3Ms',' '); QuarantineFileF('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\Fk0FhZgssE2x3Ms','*', true,'',0 ,0); DeleteFileMask('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\Fk0FhZgssE2x3Ms', '*', true); DeleteDirectory('C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\Fk0FhZgssE2x3Ms',' '); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. после перезагрузки выполнить второй скрипт: Полученный архив quarantine.zip из папки AVZ отправьте с помощью этой формы, укажите ссылку на тему и ник на форуме. Сделайте новые логи virusinfo_syscheck.zip; log.txt, info.txt. что с проблемой? также вижу вы запускали Malwarebytes' Anti-Malware приложите тогда заодно лог его полного сканирования. и покажите содержимое файла C:\Documents and Settings\Admin.COMPUTER-D00FAF\Application Data\prfbnsmt.in Цитата yokio3:
![]() |
|
------- Отправлено: 13:02, 07-04-2012 | #7 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать |
Отправлено: 13:26, 07-04-2012 | #8 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Удалите найденное в MBAM.
Цитата yokio3:
не забудьте сменить все пароли. Выполните скрипт в AVZ при наличии доступа в интернет: begin if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt'); If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt') Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!'); if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false); ExitAVZ; end. + Выполните Рекомендации после лечения. |
|
------- Отправлено: 13:44, 07-04-2012 | #9 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Цитата regist:
![]() Выполнил скрипт в AVZ, обнаружено уязвимостей: 11 Буду устанавливать... Все пароли поменял, спасибо вам огромное за оперативную помощь! ![]() |
|
Отправлено: 13:51, 07-04-2012 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Win32/Carberp!dat | Nerel | Лечение систем от вредоносных программ | 5 | 23-03-2012 22:31 | |
[решено] Помогите удалить вирус Win32/carberp!dat | allx | Лечение систем от вредоносных программ | 5 | 05-03-2012 22:19 | |
Помогите удалить Win32/Carberp!dat | Rathland | Лечение систем от вредоносных программ | 5 | 28-02-2012 11:02 | |
Win32/Carberp!dat | BaLaMuTt | Лечение систем от вредоносных программ | 3 | 28-02-2012 00:42 | |
Помогите, TrojanDownloader:Win32/Carberp!dat | allx | Лечение систем от вредоносных программ | 4 | 15-01-2012 19:09 |
|