Показать полную графическую версию : [решено] подозрение на вирус
santana109
06-08-2012, 15:25
скачивал из интернета программу все при установке было иероглифами и замигало, потом исчезло
сделал логи чтобы предотвратить дальнейшее заражение, если таковое есть.
alex_sev
06-08-2012, 15:42
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
Выполните скрипт в АВЗ (http://safezone.cc/forum/showthread.php?t=10) (Файл - Выполнить скрипт):
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
QuarantineFile('C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe','');
QuarantineFile('C:\Windows\system32\DRIVERS\oem-drv64.sys','');
ExecuteWizard('SCU',2,3,true);
RegKeyStrParamWrite('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','AutoCreateQ uarantine', '"' + GetAVZDirectory + 'avz.exe' + '"' + ' Script=' + '"' + GetAVZDirectory + 'Script.txt' + '"');
AddLineToTxtFile(GetAVZDirectory + 'Script.txt', 'begin'+#13#10+' CreateQurantineArchive(GetAVZDirectory' + ' + ' + Chr(39) + 'quarantine.zip' + Chr(39) + ');'+#13#10+' RegKeyParamDel('+Chr(39)+'HKEY_CURRENT_USER'+Chr(39) + ', ' +Chr(39)+'Software\Microsoft\Windows\CurrentVersion\Run'+Chr(39)+ ', '+Chr(39)+'AutoCreateQuarantine'+Chr(39)+');'+#13#10+' ExecuteFile('+Chr(39)+'explorer.exe'+Chr(39) + ', ' + 'GetAVZDirectory, 1, 0, false);'+#13#10+' ExitAVZ;'+#13#10+'end.');
RebootWindows(false);
end.
Компьютер перезагрузится, В результате выполнения скрипта будет сформирован карантин.
Полученный архив отправьте с помощью этой формы (http://www.oszone.net/virusnet/) или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
Скачайте Malwarebytes' Anti-Malware (http://malwarebytes.org/mbam-download-exe-random.php) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)
santana109
06-08-2012, 17:13
Скрип выполнил и отправил.
Malwarebytes' Anti-Malware прикрепил
alex_sev
06-08-2012, 17:17
Я же не просил удалять, а вы свой активатор от пиратского софта снесли. Восстанавливайте
В логах подозрительного не видно.
santana109
06-08-2012, 17:20
а вы свой активатор от пиратского софта снесли. Восстанавливайте »
а как?
alex_sev
06-08-2012, 17:24
http://safezone.cc/forum/showthread.php?t=16050
раздел - Как восстановить удаленные объекты из карантина Malwarebytes Anti-Malware (MBAM)?
santana109
06-08-2012, 17:31
восстановил это один файл был http://i047.radikal.ru/1208/78/228d5bb0f1bet.jpg (http://radikal.ru/F/i047.radikal.ru/1208/78/228d5bb0f1be.jpg.html)
Дальше никаких действий?
alex_sev
06-08-2012, 18:16
Давайте еще так для успокоения души:
Первое
Скачайте архив TDSSKiller.zip (http://support.kaspersky.ru/downloads/utils/tdsskiller.zip) и распакуйте его в отдельную папку; Запустите файл TDSSKiller.exe; Нажмите кнопку "Начать проверку"; В процессе проверки могут быть обнаружены объекты двух типов: вредоносные (точно было установлено, какой вредоносной программой поражен объект); подозрительные (тип вредоносного воздействия точно установить невозможно). По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить). После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат. Прикрепите лог утилиты к своему следующему сообщению
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt
Второе
Загрузите SecurityCheck by screen317 отсюда (http://screen317.spywareinfoforum.org/SecurityCheck.exe) или отсюда (http://screen317.changelog.fr/SecurityCheck.exe) и сохраните утилиту на Рабочем столе Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7) Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу. Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt; Прикрепите файл к следующему сообщению.Подробнее читайте в руководстве (http://safezone.cc/forum/showthread.php?t=17023).
santana109
06-08-2012, 18:32
вот
alex_sev
06-08-2012, 18:39
Обновите:
Java(TM) 6 Update 31
Java version out of Date!
Java (http://www.java.com/ru/download/faq/remove_olderversions.xml)
Ознакомьтесь с этими рекомендациями (http://forum.oszone.net/post-1838507-9.html)
santana109
06-08-2012, 18:54
http://www.java.com/ru/download/manual.jsp отсюда качать новую версию?
поставил отсюда 7-ю версию
alex_sev
06-08-2012, 19:19
Только старую версию удалять обязательно
santana109
06-08-2012, 19:50
да я удалил обе версии: обычную и 64 бита и установил тоже 2 версии.
santana109
06-08-2012, 21:07
больше проверять нечего?
Если проблем нет - то нечего.
© OSzone.net 2001-2012
vBulletin v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.