![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите вылечить |
|
|
[решено] Помогите вылечить
|
Новый участник Сообщения: 30 |
Сегодня появилась ошибка \Device\Harddisk2\Dr2 и так по \Device\Harddisk8\Dr8
На диске :C появилась папка RECYCLER В AppData появляются .exe файлы их оооочень много штук 100-120, например такие 2D72.exe 4B98.exe 38EE.exe и т.д Все эти файлы открываются автоматом,удалишь появятся новые На съемных дисках все файлы в виде ярлыков... В гугле нашел что мол это какой то watch right Люди прошу помощи... Логи |
|
Отправлено: 22:02, 23-04-2013 |
Ветеран Сообщения: 1514
|
Профиль | Отправить PM | Цитировать Здравствуйте!
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО. Выполните скрипт в АВЗ (Файл - Выполнить скрипт): begin ExecuteAVUpdate; ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); ClearQuarantineEx(true); TerminateProcessByName('c:\users\1\appdata\roaming\1c56.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\2098.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\2d72.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\2e23.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\38ee.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\39bd.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\3bda.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\3c69.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\3fa.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\4b98.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\4d2f.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\5271.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\54d5.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\65f0.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\666d.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\7021.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\73fd.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\7f20.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\88e3.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\8915.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\8f8c.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\936.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\9a54.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\9a79.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\9c24.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\b95a.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\b9e7.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\bcc1.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\bd1b.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\be45.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\be69.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\be99.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\c512.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\d08b.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\d40.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\ddb1.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\e6cc.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\ed3b.exe'); TerminateProcessByName('c:\users\1\appdata\roaming\ed40.exe'); QuarantineFile('c:\users\1\appdata\roaming\1c56.exe',''); QuarantineFile('c:\users\1\appdata\roaming\2098.exe',''); QuarantineFile('c:\users\1\appdata\roaming\2d72.exe',''); QuarantineFile('c:\users\1\appdata\roaming\2e23.exe',''); QuarantineFile('c:\users\1\appdata\roaming\38ee.exe',''); QuarantineFile('c:\users\1\appdata\roaming\39bd.exe',''); QuarantineFile('c:\users\1\appdata\roaming\3bda.exe',''); QuarantineFile('c:\users\1\appdata\roaming\3c69.exe',''); QuarantineFile('c:\users\1\appdata\roaming\3fa.exe',''); QuarantineFile('c:\users\1\appdata\roaming\4b98.exe',''); QuarantineFile('c:\users\1\appdata\roaming\4d2f.exe',''); QuarantineFile('c:\users\1\appdata\roaming\5271.exe',''); QuarantineFile('c:\users\1\appdata\roaming\54d5.exe',''); QuarantineFile('c:\users\1\appdata\roaming\65f0.exe',''); QuarantineFile('c:\users\1\appdata\roaming\666d.exe',''); QuarantineFile('c:\users\1\appdata\roaming\7021.exe',''); QuarantineFile('c:\users\1\appdata\roaming\73fd.exe',''); QuarantineFile('c:\users\1\appdata\roaming\7f20.exe',''); QuarantineFile('c:\users\1\appdata\roaming\88e3.exe',''); QuarantineFile('c:\users\1\appdata\roaming\8915.exe',''); QuarantineFile('c:\users\1\appdata\roaming\8f8c.exe',''); QuarantineFile('c:\users\1\appdata\roaming\936.exe',''); QuarantineFile('c:\users\1\appdata\roaming\9a54.exe',''); QuarantineFile('c:\users\1\appdata\roaming\9a79.exe',''); QuarantineFile('c:\users\1\appdata\roaming\9c24.exe',''); QuarantineFile('c:\users\1\appdata\roaming\b95a.exe',''); QuarantineFile('c:\users\1\appdata\roaming\b9e7.exe',''); QuarantineFile('c:\users\1\appdata\roaming\bcc1.exe',''); QuarantineFile('c:\users\1\appdata\roaming\bd1b.exe',''); QuarantineFile('c:\users\1\appdata\roaming\be45.exe',''); QuarantineFile('c:\users\1\appdata\roaming\be69.exe',''); QuarantineFile('c:\users\1\appdata\roaming\be99.exe',''); QuarantineFile('c:\users\1\appdata\roaming\c512.exe',''); QuarantineFile('c:\users\1\appdata\roaming\d08b.exe',''); QuarantineFile('c:\users\1\appdata\roaming\d40.exe',''); QuarantineFile('c:\users\1\appdata\roaming\ddb1.exe',''); QuarantineFile('c:\users\1\appdata\roaming\e6cc.exe',''); QuarantineFile('c:\users\1\appdata\roaming\ed3b.exe',''); QuarantineFile('c:\users\1\appdata\roaming\ed40.exe',''); QuarantineFile('c:\windows\system32\drivers\svchost.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe',''); QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe',''); QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe',''); QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe',''); QuarantineFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-46689\24naq.exe',''); QuarantineFile('C:\Users\1\AppData\Roaming\Microsoft\Azpipi.exe',''); QuarantineFile('C:\Users\1\AppData\Roaming\ScreenSaverPro.scr',''); DeleteFile('c:\users\1\appdata\roaming\1c56.exe'); DeleteFile('c:\users\1\appdata\roaming\2098.exe'); DeleteFile('c:\users\1\appdata\roaming\2d72.exe'); DeleteFile('c:\users\1\appdata\roaming\2e23.exe'); DeleteFile('c:\users\1\appdata\roaming\38ee.exe'); DeleteFile('c:\users\1\appdata\roaming\39bd.exe'); DeleteFile('c:\users\1\appdata\roaming\3bda.exe'); DeleteFile('c:\users\1\appdata\roaming\3c69.exe'); DeleteFile('c:\users\1\appdata\roaming\3fa.exe'); DeleteFile('c:\users\1\appdata\roaming\4b98.exe'); DeleteFile('c:\users\1\appdata\roaming\4d2f.exe'); DeleteFile('c:\users\1\appdata\roaming\5271.exe'); DeleteFile('c:\users\1\appdata\roaming\54d5.exe'); DeleteFile('c:\users\1\appdata\roaming\65f0.exe'); DeleteFile('c:\users\1\appdata\roaming\666d.exe'); DeleteFile('c:\users\1\appdata\roaming\7021.exe'); DeleteFile('c:\users\1\appdata\roaming\73fd.exe'); DeleteFile('c:\users\1\appdata\roaming\7f20.exe'); DeleteFile('c:\users\1\appdata\roaming\88e3.exe'); DeleteFile('c:\users\1\appdata\roaming\8915.exe'); DeleteFile('c:\users\1\appdata\roaming\8f8c.exe'); DeleteFile('c:\users\1\appdata\roaming\936.exe'); DeleteFile('c:\users\1\appdata\roaming\9a54.exe'); DeleteFile('c:\users\1\appdata\roaming\9a79.exe'); DeleteFile('c:\users\1\appdata\roaming\9c24.exe'); DeleteFile('c:\users\1\appdata\roaming\b95a.exe'); DeleteFile('c:\users\1\appdata\roaming\b9e7.exe'); DeleteFile('c:\users\1\appdata\roaming\bcc1.exe'); DeleteFile('c:\users\1\appdata\roaming\bd1b.exe'); DeleteFile('c:\users\1\appdata\roaming\be45.exe'); DeleteFile('c:\users\1\appdata\roaming\be69.exe'); DeleteFile('c:\users\1\appdata\roaming\be99.exe'); DeleteFile('c:\users\1\appdata\roaming\c512.exe'); DeleteFile('c:\users\1\appdata\roaming\d08b.exe'); DeleteFile('c:\users\1\appdata\roaming\d40.exe'); DeleteFile('c:\users\1\appdata\roaming\ddb1.exe'); DeleteFile('c:\users\1\appdata\roaming\e6cc.exe'); DeleteFile('c:\users\1\appdata\roaming\ed3b.exe'); DeleteFile('c:\users\1\appdata\roaming\ed40.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-10259\proxzy109.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17251\proxzy12.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17253\proxzy13.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17254\proxzy14.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17255\proxzy15.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-17256\proxzy16.exe'); DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17257\proxzy17.exe'); DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17258\proxzy18.exe'); DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-17259\proxzy19.exe'); DeleteFile('c:\recycler\s-1-5-21-0243556031-888888379-781863308-46689\24naq.exe'); DeleteFile('C:\Users\1\AppData\Roaming\Microsoft\Azpipi.exe'); DeleteFile('C:\Users\1\AppData\Roaming\ScreenSaverPro.scr'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy0209'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy022'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy023'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy024'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy025'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy026'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy027'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy028'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','proxzy029'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','t4q'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Azpipi'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Screen Saver Pro 3.1'); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip'); ExecuteSysClean; ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. Файл quarantine.zip из папки AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. -------------------------------------------------------
|
------- Последний раз редактировалось regist, 23-04-2013 в 23:53. Отправлено: 23:47, 23-04-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Сделал все что вы сказали, вот лог uVS
|
Последний раз редактировалось denbratva, 24-04-2013 в 11:11. Отправлено: 06:50, 24-04-2013 | #3 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Вот
|
Отправлено: 06:59, 24-04-2013 | #4 |
Ветеран Сообщения: 1514
|
Профиль | Отправить PM | Цитировать
прикрепите новый лог uVS ----------------------- Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве |
|
------- Последний раз редактировалось regist, 24-04-2013 в 14:09. Отправлено: 13:35, 24-04-2013 | #5 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Вот лог,ничего не удалял как и просили
|
Отправлено: 18:34, 24-04-2013 | #6 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата regist:
Удалите в МВАМ (потребуется повторное сканирование) все, кроме C:\Users\1\AppData\Roaming\Adobe Photoshop CS4 11.0 Extended Final + crack + русификатор\PhotoshopCS4_Locale_ru.exe (Trojan.Agent) -> Действие не было предпринято. C:\Program Files (x86)\Game Cam\GameCam Patch-Crack v.1.3.0.3.exe (Trojan.Downloader) -> Действие не было предпринято. C:\Program Files (x86)\Opera\setup.rar (PUP.BundleInstaller.ML) -> Действие не было предпринято. C:\Program Files (x86)\Get-Styles 2.0\ie\tdataprotocol.dll (PUP.Blabbers) -> Действие не было предпринято. C:\Program Files (x86)\Get-Styles 2.0\utils\updatebho.dll (PUP.Blabbers) -> Действие не было предпринято. +
|
|
------- Отправлено: 07:06, 25-04-2013 | #7 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Security Check by glax24 version 0.1.6.54 rc1 WebSite: www.safezone.cc DataLog 25.04.2013 16:27:48 Program directory: C:\Users\1\AppData\Local\Temp\SecurityCheck\ Log directory: C:\SecurityCheck\ IsAdmin: True XML File - VersionInet=4.0 Диск C:\ ФС: NTFS Емкость: (459.9 Гб) Занято: (426.6 Гб) Свободно: (33.3 Гб) __________________________________________________ WIN_7(6.1) Build 7601 (x64) HomeBasic Lang: Russian(0419) Дата установки ОС: 03.01.2012 07:03:54 Статус лицензии: Windows(R) 7, HomeBasic edition Постоянная активация прошла успешно. Service Pack 2 [+] Internet Explorer 9.0.8112.16421 Внимание! Скачать обновления -------------Windows------------------------------ Контроль учётных записей пользователя отключен ^Рекомендуется включить: Win+R ввести UserAccountControlSettings и Enter^ Автоматическое обновление отключено Дата установки обновлений: 2012-05-28 08:03:34 Центр обновления Windows (wuauserv) - Служба работает Центр обеспечения безопасности (wscsvc) - Служба работает -------------Antivirus_WMI------------------------ Kaspersky Internet Security Антивирус устарел Сканирование отключено -------------Firewall_WMI------------------------- Kaspersky Internet Security -------------AntiSpyware_WMI---------------------- Kaspersky Internet Security Windows Defender -------------AntiVirusFirewallInstall------------- Outpost Firewall Pro 7.5.3 v.7.5.3 Kaspersky Internet Security 2012 v.12.0.0.374 -------------OtherUtilities----------------------- Malwarebytes Anti-Malware, версия 1.75.0.1300 v.1.75.0.1300 -------------Java--------------------------------- Java(TM) 6 Update 26 v.6.0.260 Внимание! Скачать обновления ^Удалите старую версию и установите новую (jdk-6u45-windows-i586.exe)^ -------------AdobeProduction---------------------- Adobe Flash Player ActiveX v.9.0.47.0 Внимание! Скачать обновления Adobe Flash Player 11 Plugin v.11.6.602.180 Внимание! Скачать обновления Adobe Shockwave Player v.10.2.0.22 Внимание! Скачать обновления Adobe Reader 7.0.8 v.7.0.8 Внимание! Скачать обновления -------------Browser------------------------------ Google Chrome v.26.0.1410.64 [+] Yandex v.22.0.1106.241 Mozilla Firefox 10.0 (x86 ru) v.10.0 Внимание! Скачать обновления Opera 12.14 v.12.14.1738 Внимание! Скачать обновления -------------RunningProcess----------------------- C:\Users\1\AppData\Local\Google\Chrome\Application\chrome.exe v.26.0.1410.64 -------------EndLog------------------------------- |
Отправлено: 16:30, 25-04-2013 | #8 |
Новый участник Сообщения: 30
|
Профиль | Отправить PM | Цитировать Ошибка по-прежнему осталась...Эх...!
|
Отправлено: 16:51, 25-04-2013 | #9 |
Ветеран Сообщения: 5350
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
|
|
------- Отправлено: 17:21, 25-04-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
помогите вылечить вирус!!! | Sanych_IT | Лечение систем от вредоносных программ | 3 | 27-01-2013 11:47 | |
помогите вылечить вирус! | mentos | Лечение систем от вредоносных программ | 7 | 04-12-2012 22:01 | |
Помогите вылечить | Кувалдин | Лечение систем от вредоносных программ | 2 | 29-10-2011 15:25 | |
[решено] Помогите вылечить | byaka | Лечение систем от вредоносных программ | 9 | 08-04-2011 11:04 | |
Помогите вылечить сеть | banbug | Лечение систем от вредоносных программ | 1 | 30-03-2009 15:04 |
|