|
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
| Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » monoca32.exe |
|
|
monoca32.exe
|
|
Новый участник Сообщения: 4 |
вот такая вот беда((Помогите пожалуйста!
|
|
|
Отправлено: 00:57, 24-01-2011 |
|
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Если запускали ComboFix, прикрепите лог.
Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
ClearQuarantine;
QuarantineFile('\\?\globalroot\systemroot\system32\pDgHs59.exe','');
QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
QuarantineFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe','');
QuarantineFile('C:\WINDOWS\system32\drivers\hnmlik.sys','');
QuarantineFile('C:\WINDOWS\system32\drivers\CmDE10k.SYS','');
QuarantineFile('C:\WINDOWS\system32\drivers\kmkjgh.sys','');
DeleteFile('C:\WINDOWS\system32\drivers\kmkjgh.sys');
DeleteFile('C:\WINDOWS\system32\drivers\hnmlik.sys');
DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
DeleteFile('\\?\globalroot\systemroot\system32\pDgHs59.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('abp470n5');
BC_DeleteSvc('NdisFileServices32');
BC_Activate;
RebootWindows(true);
end.
• После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. • Просканируйте систему утилитой SalityKiller http://support.kaspersky.ru/viruses/...&qid=208636131 Сделайте повторные логи AVZ, а также подготовьте лог RSIT. • Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
|
------- Отправлено: 01:35, 24-01-2011 | #2 |
|
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Выполнил все по пунктам!
|
|
Отправлено: 13:38, 24-01-2011 | #3 |
|
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать смотрю
|
|
------- Отправлено: 16:40, 24-01-2011 | #4 |
|
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать у вас в папке темп рассадник, ее надо очистить
Очистите и создайте новую контрольную точку восстановления, чтобы если во время лечения произошла непредвиденная ситуация, вы могли вернуть систему к предыдущему состоянию: 1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить 2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.[list] Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner скачайте ATF Cleaner, обязательно смените ваши важные пароли!!! Проверьте файл на http://www.virustotal.com/ ссылку на результат проверки сюда запостите C:\WINDOWS\system32\drivers\CmDE10k.SYS этот тулбар вам нужен? C:\Program Files\mediabar Toolbar\rubar.dll Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
QuarantineFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe','');
DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
DeleteFile('%windir%\system32\sfcfiles.bak');
DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
DeleteFile('C:\Program Files\Common Files\keylog.txt');
DelAutorunByFileName('monoca32.exe');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('sfc');
BC_DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы Пофиксить в HijackThis следующие строчки: повторите логи обязательно! |
|
|
Последний раз редактировалось SolarSpark, 24-01-2011 в 17:33. Отправлено: 17:23, 24-01-2011 | #5 |
|
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Все сделал.
http://www.virustotal.com/file-scan/...9fb-1295946564 Пофиксить в HijackThis не удалось,нет такой строчки. |
|
Отправлено: 12:38, 25-01-2011 | #6 |
|
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата beer4eg:
на проверку этого файла ссылка устарела, моя вина-не смогла посмотреть вовремя. Повторите пожалуйста проверку и ссылку сюда Цитата beer4eg:
и повторите лог Malwarebytes' Anti-Malware |
||
|
------- Последний раз редактировалось SolarSpark, 25-01-2011 в 17:07. Отправлено: 13:27, 25-01-2011 | #7 |
|
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать |
|
Отправлено: 11:37, 26-01-2011 | #8 |
|
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Благодарю, файл чист
Закройте/выгрузите все программы кроме AVZ и Internet Explorer. Отключите - ПК от интернета/локалки - Антивирус и Файрвол. • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wineuje.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\hunp.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\gwuvq.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpidn.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpdrt.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ixyfb.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\fltdw.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ygprt.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\mhfx.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wintmmf.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpgkn.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winexahl.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\vgmeni.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wingojfcl.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\kifwna.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ajeccf.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winnfii.exe','');
QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winyokeq.exe','');
QuarantineFile('J:\tyylta.exe','');
QuarantineFile('C:\WINDOWS\system32\Paint.exe','');
DeleteFile('C:\WINDOWS\system32\Paint.exe');
DeleteFile('J:\tyylta.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winyokeq.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winnfii.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ajeccf.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\kifwna.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wingojfcl.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\vgmeni.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winexahl.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpgkn.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wintmmf.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\mhfx.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ygprt.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\fltdw.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ixyfb.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpdrt.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpidn.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\gwuvq.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\hunp.exe');
DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wineuje.exe');
RegKeyDel('HKLM','software\microsoft\shared tools\msconfig\startupreg\mspaint');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы - Очистите темп-папки, кэш проводников и корзину. -Создайте новую контрольную точку и удалите зараженную!!! - Сделайте повторные логи RSIT у вас уже спрашивали лог Combofix - могу я на него взглянуть? |
|
Последний раз редактировалось SolarSpark, 26-01-2011 в 21:47. Отправлено: 11:46, 26-01-2011 | #9 |
|
|
Участник сейчас на форуме |
|
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
| Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
| monoca32.exe | Razi52 | Лечение систем от вредоносных программ | 14 | 23-08-2010 19:22 | |
| [решено] monoca32 | SamHall | Лечение систем от вредоносных программ | 6 | 17-08-2010 01:27 | |
| [решено] monoca32 и discountprowatch.com? | Anthony43 | Лечение систем от вредоносных программ | 4 | 15-08-2010 17:24 | |
| [решено] monoca32 | zen | Лечение систем от вредоносных программ | 11 | 10-08-2010 17:07 | |
| [решено] monoca32.exe - HELP! PLEASE! | Mafia_07 | Лечение систем от вредоносных программ | 6 | 06-08-2010 13:44 | |
|