Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] taskhost.exe модифицированный win32

Ответить
Настройки темы
[решено] taskhost.exe модифицированный win32

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: terehov1993
Дата: 03-07-2012
Вложения
Тип файла: txt info.txt
(20.2 Kb, 2 просмотров)
Тип файла: txt log.txt
(28.8 Kb, 2 просмотров)
Nod32 нашел модифицированный win32/SpyVoltar.A троянская программа. В оперативная память =D:\Documents and Settings\Admin\Application Data\taskhost.exe. От этого вируса не работает браузер а нод удалить не может.

Отправлено: 17:56, 03-07-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ExecuteAVUpdate;
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('d:\documents and settings\admin\application data\taskhost.exe');
 QuarantineFile('D:\WINDOWS\system32\yfdszff.dll','');
 QuarantineFile('D:\WINDOWS\system32\47A.tmp','');
 QuarantineFile('d:\documents and settings\admin\application data\taskhost.exe','');
 DeleteFile('D:\WINDOWS\system32\47A.tmp');
 DeleteFile('D:\WINDOWS\system32\yfdszff.dll');
 DeleteFile('D:\Documents and Settings\Admin\Application Data\taskhost.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Taskhost');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
  1. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку;
  2. Запустите файл TDSSKiller.exe;
  3. Нажмите кнопку "Начать проверку";
  4. В процессе проверки могут быть обнаружены объекты двух типов:
    • вредоносные (точно было установлено, какой вредоносной программой поражен объект);
    • подозрительные (тип вредоносного воздействия точно установить невозможно).
  5. По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.
  6. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.
  7. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).
  8. После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.
  9. Прикрепите лог утилиты к своему следующему сообщению
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

-------
Лечение через PM не провожу.


Отправлено: 19:41, 03-07-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt TDSSKiller.2.7.44.0_03.07.2012_23.28.50_log.txt
(78.0 Kb, 3 просмотров)
Тип файла: txt mbam-log-2012-07-03 (23-27-21).txt
(6.6 Kb, 3 просмотров)

Вот логи

Отправлено: 21:33, 03-07-2012 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


В МБАМ удалите
Код: Выделить весь код
E:\System Volume Information\_restore{08234200-F4C7-41D0-B2E4-13C0F48CB3F4}\RP8\A0003568.exe (Trojan.Bancos) -> Действие не было предпринято.
остальное на ваше усмотрение

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:04, 03-07-2012 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


+ подготовьте повторный лог RSIT

-------
Лечение через PM не провожу.


Отправлено: 09:08, 04-07-2012 | #5


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сегодня вновь появился этот троян.

Удалил с помощью того же скрипта щас вроде нету.

Отправлено: 08:15, 05-07-2012 | #6


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(65.0 Kb, 2 просмотров)

Вот лог RSIT

Отправлено: 08:22, 05-07-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

-------
Лечение через PM не провожу.


Отправлено: 09:22, 05-07-2012 | #8


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt checkup.txt
(814 байт, 2 просмотров)

Вот лог

Отправлено: 13:57, 05-07-2012 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата:
Java(TM) 6 Update 22
Java version out of Date!
Обновляйте ибо уже есть версия 7 с апдейтом 5

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 14:11, 05-07-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] taskhost.exe модифицированный win32

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вирус explorer.exe(212) - модифицированный Win32/Spy.Shiz.NCE Art21 Лечение систем от вредоносных программ 1 31-05-2012 09:27
модифицированный Win32/Spy.Shiz.NCE Vovik_0_1 Лечение систем от вредоносных программ 6 29-03-2012 12:45
explorer.exe(1660) модифицированный Win32/Spy.Shiz.NCE Aleksandr222 Лечение систем от вредоносных программ 1 09-02-2012 13:08
Не работает Opera, taskhost.exe(2512) модифицированный Win32/Spy.Shiz.NCE samovar242 Лечение систем от вредоносных программ 8 26-01-2012 19:15
[решено] модифицированный Win32/Injector.KT троян pressmark Лечение систем от вредоносных программ 11 06-04-2009 11:23




 
Переход