Войти

Показать полную графическую версию : [решено] при проверки компа от вирусов , был найден вирес trojan.host 5571, как его удалить?


Страниц : [1] 2

Саня_Курсаков@vk
01-08-2012, 15:00
при проверки компа от вирусов , был найден вирес trojan.host 5571, как его удалить?
так же при проверки вылетело ''синее окно смерти" и пришлось перезагрузить копм. и от чего бывает "синее окно смерти"?
надеюсь вы мне поможете

akok
01-08-2012, 15:08
Вам нужна помощь? Нам нужны ваши логи! Если их не будет, мы отправим вас в эту тему (http://forum.oszone.net/thread-98169.html)

Саня_Курсаков@vk
01-08-2012, 17:01
при проверке avz надо указывать области поиска?

Саня_Курсаков@vk
01-08-2012, 17:17
вот логи , помогите мне подалуйста.

alex_sev
01-08-2012, 17:41
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll','');
QuarantineFile('C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll','');
QuarantineFile('C:\Windows\praetorian.exe','');
QuarantineFile('C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE','');
DeleteFile('C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE');
DeleteFile('C:\Windows\praetorian.exe');
DeleteFile('C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\bh\BabylonToolbar.dll');
DeleteFile('C:\Program Files\BabylonToolbar\BabylonToolbar\1.5.3.17\BabylonToolbarTlbr.dll');
DelBHO('{98889811-442D-49dd-99D7-DC866BE87DBC}');
DelBHO('{AE805869-2E5C-4ED4-8F7B-F1F7851A4497}');
DelBHO('{2EECD738-5844-4a99-B4B6-146BF802613B}');
DeleteFileMask('C:\Program Files\BabylonToolbar\', '*.*', true);
DeleteDirectory('C:\Program Files\BabylonToolbar\');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT (http://safezone.cc/forum/showthread.php?t=9):

F3 - REG:win.ini: load=C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE
F3 - REG:win.ini: run=C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - (no file)
O4 - HKLM\..\Run: [] C:\Windows\praetorian.exe
O4 - HKCU\..\Run: [] C:\Windows\praetorian.exe


Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)

Саня_Курсаков@vk
01-08-2012, 18:22
как пофиксить в hjt ?

все понял как фиксить

неполучается пофиксить HJT , т.к строк
F3 - REG:win.ini: load=C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE
F3 - REG:win.ini: run=C:\Users\PROTOT~1\AppData\Local\Temp\060492~1.EXE
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - (no file)
O4 - HKLM\..\Run: [] C:\Windows\praetorian.exe
O4 - HKCU\..\Run: [] C:\Windows\praetorian.exe
нету, даже строк с началом F вообще нету.

alex_sev
01-08-2012, 19:56
Хорошо, продолжайте далее по списку

Саня_Курсаков@vk
01-08-2012, 20:16
вот отчет от проверки с Malwarebytes' Anti-Malware

Саня_Курсаков@vk
01-08-2012, 20:17
я могу удалить Malwarebytes' Anti-Malware , просто она мне нужна.

и почему моя тема на форуме исчезла ''из моих тем''?

alex_sev
01-08-2012, 20:26
Хорошо, подготовьте еще один комплект логов AVZ + RSIT

+

Загрузите SecurityCheck by screen317 отсюда (http://screen317.spywareinfoforum.org/SecurityCheck.exe) или отсюда (http://screen317.changelog.fr/SecurityCheck.exe) и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt; Прикрепите файл к следующему сообщению.

Саня_Курсаков@vk
01-08-2012, 21:22
всё , а долго мне так результаты вам отсылать?

help?
01-08-2012, 21:34
Саня_Курсаков@vk, обновите Adobe Reader (http://www.adobe.com/support/downloads/product.jsp?platform=windows&product=10), Adobe Flash Player (http://www.adobe.com/ru/products/flashplayer.html) и Mozila Firefox (http://www.mozilla.org/ru/firefox/fx). Запустите Microsoft Security Essentials, включите антивирусный монитор и обновите его базы.подготовьте еще один комплект логов AVZ + RSIT »
Новые логи надо сделать.

Саня_Курсаков@vk
02-08-2012, 14:21
Обновил и вот новые логи.

alex_sev
02-08-2012, 14:55
Как самочувствие системы?

Ознакомьтесь с этими рекомендациями (http://forum.oszone.net/post-1838507-9.html)

Пополните, пожалуйста, базу безопасных файлов антивирусной утилиты AVZ: Запустите AVZ. Выполните обновление баз (Меню Файл - Обновление баз) Закройте все приложения, и запустите используемый в Вашей системе интернет-браузер (например Internet Explorer, FireFox, Opera и т.д. - если применяется несколько браузеров, то необходимо запустить их все для того чтобы AVZ смог проанализировать используемые браузерами модули расширения и плагины) В AVZ выберите пункт меню Файл - Стандартные скрипты. В открывшемся окне необходимо отметить скрипт № 4 ("Скрипт сбора неопознанных и подозрительных файлов") и нажать кнопку "Выполнить отмеченные скрипты". Выполнение скрипта займет некоторое время, порядка 1 - 5 мин. В результате в папке AVZ будет создан подкаталог LOG, в нем архив с именем virusinfo_files_<имя_ПК>.zip Закачайте полученный архив, как описано на этой странице (http://avz.safezone.cc/).

Саня_Курсаков@vk
02-08-2012, 15:04
комп перестал глючить и стал быстрее

в моем компе больше нет вирусов?

alex_sev
02-08-2012, 15:17
Активных, то есть прописанных в автозапуск или запущенных нет.

Так там написано, что делать если архив слишком большой)))

В случае если файл карантина превышает 10 Мб, то файл необходимо залить на файлообменник (например webfile.ru или rghost.ru) и указать ссылку на скачивание в этой теме.

Саня_Курсаков@vk
02-08-2012, 15:22
а главное trojan.host 5571 нету?

alex_sev
02-08-2012, 15:29
Его уже Ваш антивирус прибил - оставались друзья трояна.

Саня_Курсаков@vk
02-08-2012, 15:31
что за друзья и как их удалить? и спосибо за помощь,у вас лучший сайт.

alex_sev
02-08-2012, 15:35
Уже удалили все что только было видно))

Если уж так интересно, то из всего что бы начистили, живым был только:

C:\Windows\praetorian.exe - W32/Agent.CN!tr., Trojan-Clicker.MSIL.Agent.cn

остальное мусор в реестре и рекламная панелька для IE.




© OSzone.net 2001-2012