Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подхватил несколько вирусов

Закрытая тема
Настройки темы
[решено] Подхватил несколько вирусов

Пользователь


Сообщения: 110
Благодарности: 3


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Darkan
Дата: 11-08-2012
Добрый вечер! Вот, походу опять вирусов понахватал...
В последнее время заметил, что в диспетчере задач появились странные процессы, также все процессы стали занимать больше памяти! Папка system32 стала невидима, галочка атрибута "скрытый" серая, убрать её нельзя! Также опера запускается очень долго, около 3 минут!
И ещё, процесс rundll32.exe в диспетчере порой кушает до 100 мегабайт! Процессор не грузит, но всё же очень подозрительно...

Помогите пожалуйста!

Отправлено: 18:48, 23-05-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Добавьте в реестр:
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoFolderOptions"=dword:00000000

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden"=dword:00000001
"HideFileExt"=dword:00000000
"ShowSuperHidden"=dword:00000001
Скопируйте этот текст в болкнот, сохраните под любым именем с расширением .reg , дважды кликните по файлу и подтвердите добавление.
Чтобы изменения вступили в силу без перезагрузки:
Правой кнопкой по свободной поверхности Рабочего стола, выбрать из контекстного меню Обновить или просто нажать F5

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 18:12, 25-05-2011 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Katharsis

Ветеран


Сообщения: 553
Благодарности: 124

Профиль | Отправить PM | Цитировать


выполните:
1. Назначьте себя владельцем папки system32 как стать владельцем файла или папки
2. пуск - выполнить - cmd
скопировать и вставить команду:
Цитата:
attrib -s -h "%windir%\system32" /s /d
нажать enter

-------
лентяй

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:30, 25-05-2011 | #22


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Katharsis, Спасибо! Помогло!!

Отправлено: 19:41, 25-05-2011 | #23


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


@Darkan,

Файл c:\windows\system32\SpoonUninstall.exe вам знаком? Если нет, проверьте его на virustotal.

Можете удалить ComboFix;

1. Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


2. Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Отправлено: 19:52, 25-05-2011 | #24


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


читать дальше »
Antivirus results
AhnLab-V3 - 2011.05.25.01 - 2011.05.25 - -
AntiVir - 7.11.8.137 - 2011.05.25 - -
Antiy-AVL - 2.0.3.7 - 2011.05.25 - Worm/Win32.Polip.gen
Avast - 4.8.1351.0 - 2011.05.25 - -
Avast5 - 5.0.677.0 - 2011.05.25 - -
AVG - 10.0.0.1190 - 2011.05.25 - -
BitDefender - 7.2 - 2011.05.25 - -
CAT-QuickHeal - 11.00 - 2011.05.25 - -
ClamAV - 0.97.0.0 - 2011.05.25 - -
Commtouch - 5.3.2.6 - 2011.05.25 - -
Comodo - 8829 - 2011.05.25 - -
DrWeb - 5.0.2.03300 - 2011.05.25 - -
eSafe - 7.0.17.0 - 2011.05.24 - -
eTrust-Vet - 36.1.8347 - 2011.05.25 - -
F-Prot - 4.6.2.117 - 2011.05.24 - -
F-Secure - 9.0.16440.0 - 2011.05.25 - -
Fortinet - 4.2.257.0 - 2011.05.25 - -
GData - 22 - 2011.05.25 - -
Ikarus - T3.1.1.104.0 - 2011.05.25 - -
Jiangmin - 13.0.900 - 2011.05.25 - Backdoor/Smabo.ah
K7AntiVirus - 9.103.4720 - 2011.05.25 - -
Kaspersky - 9.0.0.837 - 2011.05.25 - -
McAfee - 5.400.0.1158 - 2011.05.25 - -
McAfee-GW-Edition - 2010.1D - 2011.05.25 - -
Microsoft - 1.6903 - 2011.05.25 - -
NOD32 - 6151 - 2011.05.25 - -
Norman - 6.07.07 - 2011.05.25 - -
nProtect - 2011-05-25.03 - 2011.05.25 - -
Panda - 10.0.3.5 - 2011.05.25 - -
PCTools - 7.0.3.5 - 2011.05.19 - -
Prevx - 3.0 - 2011.05.25 - -
Rising - 23.59.02.05 - 2011.05.25 - -
Sophos - 4.65.0 - 2011.05.25 - -
SUPERAntiSpyware - 4.40.0.1006 - 2011.05.25 - -
Symantec - 20111.1.0.186 - 2011.05.25 - -
TheHacker - 6.7.0.1.207 - 2011.05.25 - -
TrendMicro - 9.200.0.1012 - 2011.05.25 - -
TrendMicro-HouseCall - 9.200.0.1012 - 2011.05.25 - -
VBA32 - 3.12.16.0 - 2011.05.25 - -
VIPRE - 9385 - 2011.05.25 - -
ViRobot - 2011.5.25.4478 - 2011.05.25 - -
VirusBuster - 13.6.370.1 - 2011.05.24 - -
File info:
MD5: 8d6d09273dc805d2bc95a3e9037a8be3
SHA1: 0169b41fc7df9133920445819d0e5649f0c911d1
SHA256: 1de48a13357cc7bf0f7170d990c84f85ed23b71b6b973c13a81cedb9e21352b5
File size: 131584 bytes
Scan date: 2011-05-25 16:09:26 (UTC)


Проверил файл rundll32.exe на всякий...
Отчет

Отправлено: 20:20, 25-05-2011 | #25


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

ComboFix удалили? Что с проблемами?

Запакуйте файл rundll32.exe и отошлите на мыло: cash2000(at)rambler(dot)ru, где (at) = @ а (dot) = .

Отправлено: 23:41, 25-05-2011 | #26


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Да, удалил!

Письмо отправил!

Отправлено: 23:55, 25-05-2011 | #27


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Похоже на ложное срабатывание. Что еще беспокоит?
Это сообщение посчитали полезным следующие участники:

Отправлено: 00:56, 26-05-2011 | #28


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вроде бы ничего уже и не осталось, чтобы беспокоить)

Спасибо большое за помощь!

Отправлено: 15:50, 26-05-2011 | #29


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
procedure ClearSystemRestore;
var
  Script: TStringList;
  winName: string;
begin
  if IsNT then
    begin
      winName := UpperCase(RegKeyStrParamRead('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion', 'ProductName'));
      case (Pos('WINDOWS VISTA', winName) > 0) or (Pos('WINDOWS 7', winName) > 0) of
        True:
          begin
            ExecuteFile('wmic', 'shadowcopy delete', 0, 60000, False);
            ExecuteFile('wmic', '/Namespace:\\root\default Path SystemRestore Call CreateRestorePoint "PointSafeZone", 100, 12', 0, 60000, False);
          end;
        False:
          begin
            Script := TStringList.Create;
            Script.Add(
              'Set objSR = GetObject("winmgmts:\\.\root\default:SystemRestore")' + #13#10 +
              'dResult = objSR.Disable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'eResult = objSR.Enable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'Set wshEnv = CreateObject("WScript.Shell").Environment("Process")' + #13#10 +
              'sysDrive = wshEnv("SYSTEMDRIVE")' + #13#10 +
              'Set objWMI = GetObject("winmgmts:{impersonationLevel=impersonate}!\\.\root\cimv2")' + #13#10 +
              'For Each objDisk In objWMI.ExecQuery("Select DeviceID From Win32_LogicalDisk Where DriveType = 3")' + #13#10 +
              'If objDisk.DeviceID <> sysDrive Then objSR.Disable objDisk.DeviceID & "\"' + #13#10 +
              'Next');
            Script.SaveToFile('ClearSR.vbs');
            ExecuteFile('wscript.exe', 'ClearSR.vbs', 0, 60000, True);
            DeleteFile('ClearSR.vbs');
            ClearLog;
            Script.Free;
          end;
      end;
    end;
end;

begin
  ClearSystemRestore;
end.
или так

Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

и придерживайтесь рекомендаций
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:02, 26-05-2011 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подхватил несколько вирусов

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подхватил несколько вирусов Darkan Лечение систем от вредоносных программ 6 23-11-2010 00:00
[решено] Подхватил трояна и заблокировался выход в безопасный режим byaka Лечение систем от вредоносных программ 27 18-01-2010 14:12
Разное - Что-то подхватил, денег просят ( poisonkit Лечение систем от вредоносных программ 1 01-12-2009 11:52
чтото подхватил Vovan27 Лечение систем от вредоносных программ 15 27-06-2008 16:02
Кажется, я что-то подхватил COBECTb Лечение систем от вредоносных программ 9 25-06-2008 20:43




 
Переход