Показать полную графическую версию : [решено] Спам все блокирует
Карантин проверил.
Drongo, прав... ничего интересного.
Получен ответ от Касперского:
Здравствуйте,
hwpsgt.sys,
lemsgt.sys
No malicious code were found in these files.
Please quote all when answering.
The answer is relevant to the latest bases from update sources.
Как отключить антивирус, если он не открывается в нормальном режиме, можно ли его как-то отключить в безопасном? Можно ли выполнять Combofix в безопасном режиме?
Выполняйте в том режиме в каком пускает.
Как же все-таки отключить антивирус Nod 32? Окно не открывается! Диспетчер задач тоже.
Диспетчер задач открывется только в безопасном режиме, но вроде нет там процесса работы антивируса. Может его удалить? Только в норм. режиме установка\удаление программ не открывается, а в безопасн. режиме не удаляется.
Можно ли выполнять СomboFix с антивирусом в безопасном режиме или нет?
В безопасном режиме НОД должен быть отключен. Применяйте.
Ура, ура!!! Внешне вроде все наладилось. Сразу включился НОД и удалил червя. Высылаю логи, посмотрите пожалуйста, может где чего-то еще сидит.
inn8787, здравствуйте. :)
Проверьте файл C:\WINDOWS\system32\drivers\a6rna27c.sys на http://www.virustotal.com/ru/ если окажется вредоносным, сообщите об этом в виде ссылки.
Скачайте OTMoveIt3 by OldTimer (http://oldtimer.geekstogo.com/OTMoveIt3.exe) или с зеркала (http://virusnet.info/soft/OTMoveIt3.exe) и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение (http://www.bleepingcomputer.com/forums/topic114351.html). Выделите и скопируйте текст ниже (Ctrl+C)
:Processes
explorer.exe
:Services
aujasnkj
:Files
C:\Documents and Settings\All Users\Application Data\12065934\12065934.exe
C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys
:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"12065934"=-
:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под жётой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctrl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зелёная панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.
После
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
File::
C:\WINDOWS\system32\riqxs.dll
NetSvc::
afqczi
wiswlkyxb
yzbpt
Driver::
afqczi
wiswlkyxb
yzbpt
Folder::
Registry::
FileLook::
DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://virusnet.info/images/CFScript.gif
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.
Drongo, здравствуйте. Целый день вчера и сегодня пытаюсь выполнить предложенные действия, но у меня почему-то нет этого файлаC:\WINDOWS\system32\drivers\a6rna27c.sys » (может его НОД удалил), и не могу войти на вирустотал, не могу нигде скачать OTMoveIt3 by OldTimer (может ссылки битые, или какая другая проблема). Может можно почиститься какой-то другой программой? Или сразу перейти к действиям с ComboFix, предложенных Akok?
inn8787, скачайте файл с зеркала. Он там есть. Или с этого зеркала (http://virusnet.info/forum/images/virusnet/buttons/collapse_tcat_collapsed.gif)
А после выполните скрипт ComboFix
Спасибо, все выполнила. Вот ответы. Этих действий достаточно для нормальной работы на комппьютере? Или нужно что-нибудь еще?
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
File::
Driver::
Folder::
Registry::
FileLook::
c:\windows\system32\drivers\BIOS.sys
DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://virusnet.info/images/CFScript.gif
Проверьте паралельно файл на www.virustotal.com
Ответ от вирустотал:
Файл BIOS.sys получен 2009.06.29 07:46:47 (UTC)
Текущий статус: закончено
Результат: 0/41 (0.00%)
Антивирус Версия Обновление Результат
a-squared 4.5.0.18 2009.06.29 -
AhnLab-V3 5.0.0.2 2009.06.29 -
AntiVir 7.9.0.199 2009.06.29 -
Antiy-AVL 2.0.3.1 2009.06.29 -
Authentium 5.1.2.4 2009.06.28 -
Avast 4.8.1335.0 2009.06.28 -
AVG 8.5.0.339 2009.06.28 -
BitDefender 7.2 2009.06.29 -
CAT-QuickHeal 10.00 2009.06.29 -
ClamAV 0.94.1 2009.06.29 -
Comodo 1482 2009.06.29 -
DrWeb 5.0.0.12182 2009.06.29 -
eSafe 7.0.17.0 2009.06.28 -
eTrust-Vet 31.6.6582 2009.06.26 -
F-Prot 4.4.4.56 2009.06.28 -
F-Secure 8.0.14470.0 2009.06.29 -
Fortinet 3.117.0.0 2009.06.29 -
GData 19 2009.06.29 -
Ikarus T3.1.1.64.0 2009.06.29 -
Jiangmin 11.0.706 2009.06.29 -
K7AntiVirus 7.10.768 2009.06.19 -
Kaspersky 7.0.0.125 2009.06.29 -
McAfee 5660 2009.06.28 -
McAfee+Artemis 5660 2009.06.28 -
McAfee-GW-Edition 6.7.6 2009.06.29 -
Microsoft 1.4803 2009.06.29 -
NOD32 4194 2009.06.28 -
Norman 6.01.09 2009.06.26 -
nProtect 2009.1.8.0 2009.06.29 -
Panda 10.0.0.16 2009.06.28 -
PCTools 4.4.2.0 2009.06.28 -
Prevx 3.0 2009.06.29 -
Rising 21.36.01.00 2009.06.29 -
Sophos 4.43.0 2009.06.29 -
Sunbelt 3.2.1858.2 2009.06.28 -
Symantec 1.4.4.12 2009.06.29 -
TheHacker 6.3.4.3.356 2009.06.27 -
TrendMicro 8.950.0.1094 2009.06.29 -
VBA32 3.12.10.7 2009.06.29 -
ViRobot 2009.6.29.1809 2009.06.29 -
VirusBuster 4.6.5.0 2009.06.28 -
Дополнительная информация
File size: 13696 bytes
MD5 : be5d50529799b9bab6be879ec768b6cf
SHA1 : 8b5350ca00576e60017baf2f27b5bf22ee34efb9
SHA256: 7110afc1e16584c8c194ee0de9d779a159d1ad2553ea650324f16c3da847de72
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x28BA
timedatestamp.....: 0x4237D0F8 (Wed Mar 16 07:23:52 2005)
machinetype.......: 0x14C (Intel I386)
( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x300 0x193A 0x1980 6.12 8f517a96297c09ace47e4008a6511bc9
.rdata 0x1C80 0x829 0x880 4.77 9b9578d67dd6a5d64b78e46d32adb168
.data 0x2500 0x1C0 0x200 3.37 b08e5677288ca91962bc8997947440fd
PAGE 0x2700 0x104 0x180 4.28 7dca70b1984cebced7ee4ba613393107
INIT 0x2880 0x62E 0x680 5.59 4ba3cdc9f6a3e09a661af72aa3607820
.rsrc 0x2F00 0x400 0x400 3.26 b42876b5ba757ceabf795363acd6fb67
.reloc 0x3300 0x27C 0x280 5.65 456598579d2c94f320ebc4412087d7bc
( 0 imports )
( 0 exports )
TrID : File type identification
Generic Win/DOS Executable (49.9%)
DOS Executable Generic (49.8%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%)
ssdeep: 192:ZyAcOFMCCMY/fIbBu2bQG08P4YZn6K39B/dbVJTPEZZYwnNmmb5MsHKKi/5nEIGv:ZyjOj1xQyAgSLbKsHKn9E0Qk
PEiD : -
RDS : NSRL Reference Data Set
-
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /u, нажмите кнопку "ОК"
http://virusnet.info/images/Combofix-unninstal.JPG
Скачайте OTCleanIt (http://download.bleepingcomputer.com/oldtimer/OTCleanIt.exe), запустите, нажмите Clean up
akok, OгрОООмное спасибо, вроде все хорошо!!! Из последнего не могу выполнить только OTCleanIt, ни откуда не хочет качаться. Некоторые ссылки на закачку вообще не открываются. Пишет не найдено (из 50 раз - один откроется). Но не знаю на кого грешить: на поставщика услуг нета, или проблема все же у меня. Можно это как-то проверить?
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.