|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Win32/Spy.Shiz.NCE dwm.exe(2216) |
|
|
Win32/Spy.Shiz.NCE dwm.exe(2216)
|
Новый участник Сообщения: 9 |
Заметил странное поведения интернета, как будто - что то заполняет, итак тонкий канал.
Случилось это - в ночь с 28го по 29е. Откуда цапнул - не понимаю, ничего не качал, по весёлым сайтам не шастал, в следствии обрезанного интернета (кончился трафик). Логи прилагаю. info.txt log.txt virusinfo_syscheck.zip virusinfo_syscure.zip |
|
Отправлено: 17:51, 29-08-2012 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Выложите логи в соответствии с этими инструкциями.
Скачайте свежую версию АВЗ и переделайте логи. |
------- Отправлено: 18:56, 29-08-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 9
|
Профиль | Сайт | Отправить PM | Цитировать Благодарю за поправку.
По вышей ссылке: АВЗ предложен 37, я скачал 39. т.к. сайт Олега у меня не открывается, пришлось тянуть с Софтпортала. То же самое с обновлениями, с сайта Олега они не тянутся. Спас альтернативный сервер(прописан в АВЗ). Обновленные логи - по тем же ссылкам в шапке. Ещё такую штуку заметил. Физический и виртуальные ж.д. потеряли первую букву лейбла. Вместо "Новый том", физический диск и диски Apache называются "овый том". |
Последний раз редактировалось azz_tec@vk, 29-08-2012 в 23:12. Отправлено: 23:04, 29-08-2012 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Цитата azz_tec@vk:
![]() Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\Windows\AppPatch\mdkyvb.exe',''); DeleteFile('C:\Windows\AppPatch\mdkyvb.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','userinit'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','System'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Пофиксите в HiJack (что останется из предложенного) F3 - REG:win.ini: load=C:\Windows\AppPatch\mdkyvb.exe F3 - REG:win.ini: run=C:\Windows\AppPatch\mdkyvb.exe F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Windows\apppatch\mdkyvb.exe, O2 - BHO: (no name) - {C93F72A2-2162-4BBA-A07A-F13663C297A6} - (no file) O2 - BHO: (no name) - {E5A1691B-D188-4419-AD02-90002030B8EE} - (no file) O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file) O4 - HKCU\..\Run: [userinit] C:\Windows\AppPatch\mdkyvb.exe Выполните скрипт в AVZ Отправьте c:\quarantine.zip при помощи этой формы Сделайте новые логи |
|
------- Отправлено: 01:07, 30-08-2012 | #4 |
Новый участник Сообщения: 9
|
Профиль | Сайт | Отправить PM | Цитировать 2@thyrex
Всё сделал. * Файл карантина отправил. * Новые логи, доступны по прежним ссылкам, в шапке. При проверке Хайджеком, насканило только: Это пофиксил. Повторная проверка - соответствий не выявила. |
|
Отправлено: 02:44, 30-08-2012 | #5 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Цитата thyrex:
|
|
Отправлено: 12:48, 30-08-2012 | #6 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Цитата azz_tec@vk:
Цитата azz_tec@vk:
+ • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - . Откройте лог и скопируйте в блокнот и выложите в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
||
------- Отправлено: 13:17, 30-08-2012 | #7 |
Новый участник Сообщения: 9
|
Профиль | Сайт | Отправить PM | Цитировать 2@Akik:
Я обновлял файлы по старым ссылкам есличо. 2@Iskander-k Результаты полного сканирования MBAM. |
Отправлено: 17:22, 30-08-2012 | #8 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать MPR сами устанавливали?
Повторите сканирование MBAM и удалите только следующие строки: Обнаруженные ключи в реестре: HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} (Trojan.BHO) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} (Trojan.BHO) -> Действие не было предпринято. Обнаруженные файлы: C:\$Recycle.Bin\S-1-5-21-1277310259-2144098570-1176959628-1000\$R6PZZW7.exe (Trojan.FakeAlert) -> Действие не было предпринято. C:\Users\Azik\AppData\Local\Temp\CyvBcb1E.exe.part (Trojan.Agent) -> Действие не было предпринято. C:\Users\Azik\AppData\Local\Thinstall\Cache\Stubs\dbb6d1566997629af094d3c355b417a1f7ca6ca9\VideoAvatar.exe (Trojan.Backdoor) -> Действие не было предпринято. Цитата thyrex:
|
|
Отправлено: 17:40, 30-08-2012 | #9 |
Новый участник Сообщения: 9
|
Профиль | Сайт | Отправить PM | Цитировать 2@Akok:
Поясню на пальцах: * У меня есть свой хостинг. * Я создал там папку LOG. * Я заливаю туда логи. * При создании новых логов, я удаляю старые, и заливаю на их место новые. * На этот раз - старые я переместил в папку "old" http://caramelca.kz/temp/log/old/info.txt и так далее А последние, лежат здесь с полпятого утра: http://caramelca.kz/temp/log/info.txt http://caramelca.kz/temp/log/log.txt http://caramelca.kz/temp/log/virusinfo_syscheck.zip http://caramelca.kz/temp/log/virusinfo_syscure.zip |
Отправлено: 18:06, 30-08-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Win32/Spy.Shiz.NCE | loo_pm | Лечение систем от вредоносных программ | 11 | 04-09-2012 12:16 | |
модифицированный Win32/Spy.Shiz.NCE | Vovik_0_1 | Лечение систем от вредоносных программ | 6 | 29-03-2012 12:45 | |
как избавиться от Win32/Spy.Shiz.NCE? | Wini | Лечение систем от вредоносных программ | 3 | 19-02-2012 22:06 | |
[решено] Win32/Spy.Shiz.NCE в Explorer.exe | Yar111 | Лечение систем от вредоносных программ | 3 | 13-02-2012 12:14 | |
[решено] Win32/Spy.Shiz.NCE и мб что-то еще.. | rpeHyu | Лечение систем от вредоносных программ | 2 | 21-01-2012 22:04 |
|