Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не могу избавиться от вируса

Ответить
Настройки темы
[решено] Не могу избавиться от вируса

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Vovan13
Дата: 22-07-2012
Вложения
Тип файла: txt info.txt
(27.3 Kb, 9 просмотров)
Тип файла: txt log.txt
(60.5 Kb, 11 просмотров)
Здравствуйте, недавно подхватил вирус который не позволяет заходить на сайты через оперу.
Вот логи.

Отправлено: 12:53, 22-07-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Удалите архив virusinfo_cure.zip из сообщения

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearHostsFile;
 QuarantineFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{FF7DDECF-6C61-07F2-E2EE-E0A393F4C9BD}-taskhost.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{B7B462B8-4DDC-E060-BF0B-39C91EFB9791}-taskhost.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{3E79AA6E-2523-2C78-73E1-C7969F44EB4A}-taskhost.exe','');
 QuarantineFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{0F0A739C-174D-CF3B-58C9-F899A27BF82D}-taskhost.exe','');
 QuarantineFile('C:\Users\Владимир\appdata\roaming\taskhost.exe','');
 QuarantineFile('C:\Windows\system32\gaeokgi.dll','');
 QuarantineFile('C:\Windows\system32\8DCD.tmp','');
 QuarantineFile('C:\Windows\system32\192B.tmp','');
 QuarantineFile('C:\Windows\system32\D5A6.tmp','');
 QuarantineFile('C:\Windows\system32\D364.tmp','');
 QuarantineFile('C:\Windows\system32\CE89.tmp','');
 QuarantineFile('C:\Windows\system32\BE01.tmp','');
 QuarantineFile('C:\Windows\system32\BD46.tmp','');
 QuarantineFile('C:\Windows\system32\6E4C.tmp','');
 QuarantineFile('C:\Windows\system32\6279.tmp','');
 QuarantineFile('C:\Windows\system32\51BB.tmp','');
 QuarantineFile('C:\Users\Владимир\AppData\Roaming\159.exe','');
 QuarantineFile('C:\Windows\system32\E5DC.tmp','');
 QuarantineFile('C:\Windows\system32\97FB.tmp','');
 QuarantineFile('C:\Windows\system32\6D7C.tmp','');
 QuarantineFile('C:\Windows\system32\4633.tmp','');
 DeleteFile('C:\Windows\system32\8DCD.tmp');
 DeleteFile('C:\Windows\system32\192B.tmp');
 DeleteFile('C:\Windows\system32\D5A6.tmp');
 DeleteFile('C:\Windows\system32\D364.tmp');
 DeleteFile('C:\Windows\system32\CE89.tmp');
 DeleteFile('C:\Windows\system32\BE01.tmp');
 DeleteFile('C:\Windows\system32\BD46.tmp');
 DeleteFile('C:\Windows\system32\6E4C.tmp');
 DeleteFile('C:\Windows\system32\6279.tmp');
 DeleteFile('C:\Windows\system32\51BB.tmp');
 DeleteFile('C:\Users\Владимир\AppData\Roaming\159.exe');
 DeleteFile('C:\Windows\system32\E5DC.tmp');
 DeleteFile('C:\Windows\system32\97FB.tmp');
 DeleteFile('C:\Windows\system32\6D7C.tmp');
 DeleteFile('C:\Windows\system32\4633.tmp');
 DeleteFile('C:\Windows\system32\gaeokgi.dll');
 DeleteFile('C:\Users\Владимир\appdata\roaming\taskhost.exe');
 DeleteFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{0F0A739C-174D-CF3B-58C9-F899A27BF82D}-taskhost.exe');
 DeleteFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{3E79AA6E-2523-2C78-73E1-C7969F44EB4A}-taskhost.exe');
 DeleteFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{B7B462B8-4DDC-E060-BF0B-39C91EFB9791}-taskhost.exe');
 DeleteFile('C:\ProgramData\Microsoft\Windows Defender\LocalCopy\{FF7DDECF-6C61-07F2-E2EE-E0A393F4C9BD}-taskhost.exe');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(13);
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Подробнее читайте в руководстве

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:17, 22-07-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2012-07-22 (14-25-50).txt
(7.0 Kb, 11 просмотров)

Вот логи

Отправлено: 15:29, 22-07-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Повторите сканирование в MBAM если уже закрыли и удалите только следующие строки:

Код: Выделить весь код
C:\Program Files\RelevantKnowledge (PUP.Spyware.MarketScore) -> Действие не было предпринято.
C:\$Recycle.Bin\S-1-5-21-1229111629-1946696611-273668094-1000\$RA4VGS2.exe (Trojan.Etelka) -> Действие не было предпринято.
C:\$Recycle.Bin\S-1-5-21-1229111629-1946696611-273668094-1000\$R19YYIR.exe (Trojan.Etelka) -> Действие не было предпринято.
C:\$Recycle.Bin\S-1-5-21-1229111629-1946696611-273668094-1000\$RZRL74G.exe (Trojan.Etelka) -> Действие не было предпринято.
C:\$Recycle.Bin\S-1-5-21-1229111629-1946696611-273668094-1000\$R6YY4XB.exe (Trojan.Etelka) -> Действие не было предпринято.
C:\$Recycle.Bin\S-1-5-21-1229111629-1946696611-273668094-1000\$RWR5MK9.exe (Trojan.Etelka) -> Действие не было предпринято.
C:\Users\Владимир\DoctorWeb\Quarantine\swexplorer2pdmworks_crk.exe (Trojan.Agent) -> Действие не было предпринято.
Если не сами устанавливали SVKP протектор то и эти:

Код: Выделить весь код
HKLM\SYSTEM\CurrentControlSet\Services\SVKP (Trojan.Agent) -> Действие не было предпринято.
C:\Windows\System32\SVKP.sys (Trojan.Agent) -> Действие не было предпринято.
Сделайте повторный лог RSIT

-------
Лечение через PM не провожу.


Отправлено: 15:44, 22-07-2012 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(59.5 Kb, 11 просмотров)

повторные логи, уже все работает, спасибо вам!

Отправлено: 17:05, 22-07-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


В принципе чисто, немного мусора осталось в реестре, сейчас комп включу и подготовлю скрипт для очистки, а Вы пока:
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

И ознакомьтесь с этими рекомендациями

-------
Лечение через PM не провожу.


Отправлено: 18:25, 22-07-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Собственно скрипт:

Код: Выделить весь код
begin
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Taskhost');
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

-------
Лечение через PM не провожу.


Отправлено: 18:45, 22-07-2012 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt checkup.txt
(1.1 Kb, 10 просмотров)

вот сделал

Отправлено: 19:01, 22-07-2012 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо вам огромное!!!

Отправлено: 19:02, 22-07-2012 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Обновляйте уязвимый софт:

Firefox
Java

-------
Лечение через PM не провожу.


Отправлено: 19:06, 22-07-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Не могу избавиться от вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] не могу избавиться от вируса dimentiys Лечение систем от вредоносных программ 13 15-06-2011 00:44
Избавиться от вируса Elmiraxanum Лечение систем от вредоносных программ 1 30-11-2009 20:53
Как избавиться от вируса без переустановки ХP? ProFanKa Лечение систем от вредоносных программ 3 29-11-2008 23:57
Избавиться от вируса без потери данных dinchi Лечение систем от вредоносных программ 1 19-11-2008 14:49
Разное - [решено] Помогите избавиться от последствия вируса bl1nk Лечение систем от вредоносных программ 8 04-01-2008 16:43




 
Переход