|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] рутик sp**.sys |
|
|
[решено] рутик sp**.sys
|
Новый участник Сообщения: 10 |
Доброго времени суток.
Удалилась половина ярлыков на рабочем столе сделал восстановление системы. прошло. avg нашел какой то файл в папке C:\Windows\System32\Drivers\spqt.sys файл постоянно генерируется название с расширением sp**.sys подозреваю что вирус. логи прилагаю. |
|
Отправлено: 22:13, 23-03-2014 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Цитата OzZu:
• Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin QuarantineFile('C:\Windows\xhunter1.sys',''); DeleteFile('C:\Windows\xhunter1.sys','32'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('TSW',2,3,true); BC_Activate; RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему и её название. Сделайте повторные логи AVZ + RSIT • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://loveplanet.ru/a-main/affiliate_id-49789/track-setStartpage/ R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = Root: HKCU; Subkey: Software\Microsoft\Internet Explorer\SearchUrl; ValueType: string; ValueName: '; ValueData: '; Flags: createvalueifdoesntexist noerror; Tasks: AddSearchQip R3 - URLSearchHook: (no name) - - (no file) O2 - BHO: AMD SteadyVideo BHO - {6C680BAE-655C-4E3D-8FC4-E6A520C3D928} - (no file) O3 - Toolbar: Поиск WebAlta - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - mscoree.dll (file missing) |
|
------- Последний раз редактировалось iskander-k, 23-03-2014 в 22:56. Отправлено: 22:30, 23-03-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке: Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2013-11-09 (07-32-51).txt Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве + Чтобы полностью удалить webalta, запустите AVZ - сервис - Поиск данных в реестре. В строку "образец" впишите webalta, нажмите "начать поиск", сохраните протокол и выложите в ответ. НИЧЕГО НЕ УДАЛЯЙТЕ САМОСТОЯТЕЛЬНО !!!. |
------- Отправлено: 22:53, 23-03-2014 | #3 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать отправил.
логи |
Отправлено: 02:28, 24-03-2014 | #4 |
Ветеран Сообщения: 1511
|
Профиль | Отправить PM | Цитировать Удалите мусор из корзины.
Повторите сканирование в MBAM если уже его закрыли, отметьте галочками указанные ниже строчки - нажмите "Remove Selected" ("Удалить выделенные" - смотрите, что удаляете). Подробнее читайте в руководстве Обнаруженные ключи в реестре: 8 HKCR\CLSID\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FE704BF8-384B-44E1-8CF2-8DBEB3637A8A} (PUP.Optional.ToolBar.WA) -> Действие не было предпринято. HKCU\Software\1ClickDownload (PUP.Optional.1ClickDownload.A) -> Действие не было предпринято. HKCU\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Действие не было предпринято. HKLM\Software\Iminent (PUP.Optional.Iminent.A) -> Действие не было предпринято. HKLM\Software\InstallIQ (PUP.Optional.InstallBrain.A) -> Действие не было предпринято. HKLM\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Действие не было предпринято. Обнаруженные параметры в реестре: 2 HKCU\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Параметры: 11111111 -> Действие не было предпринято. HKLM\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Параметры: 11111111 -> Действие не было предпринято. еще раз запустите в AVZ поиск webalta, кликните ПКМ по списку, нажмите "выбрать все" и кнопку "удалить ... " |
|
------- Отправлено: 13:10, 24-03-2014 | #5 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать готово.
|
Отправлено: 16:25, 24-03-2014 | #6 |
![]() скептик-оптимист Сообщения: 5719
|
Профиль | Отправить PM | Цитировать Проблемы наблюдаются ?
|
------- Последний раз редактировалось iskander-k, 25-03-2014 в 22:19. Отправлено: 22:40, 24-03-2014 | #7 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Демо тулс удалил еще вчера но все равно ругается на эти файлы.
|
Отправлено: 23:26, 24-03-2014 | #8 |
Ветеран Сообщения: 5347
|
Профиль | Отправить PM | Цитировать Цитата OzZu:
Можете его деинсталлировать. |
|
------- Отправлено: 10:13, 25-03-2014 | #9 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать Спасибо)
|
Отправлено: 21:31, 25-03-2014 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
BSOD dxgkrnl.sys dxgmms1.sys ntkrnlpa.exe nvlddmkm.sys watchdog.sys | toshibac660 | Видеокарты | 22 | 03-01-2014 19:26 | |
nvlddmkm.sys dxgmms1.sys dxgkrnl.sys | Pash0K | Видеокарты | 2 | 15-08-2011 12:58 | |
[решено] Откуда берутся rootkit-процессы вида sp??.sys | ShaRP | Лечение систем от вредоносных программ | 1 | 12-05-2008 16:39 | |
NT 4.0+IE 5.5+SP 6 - надо установить SP 6a | alex e | Microsoft Windows NT/2000/2003 | 10 | 05-03-2004 08:39 |
|