![]() |
Win32/Conficker.AA
Вложений: 1
Здравствуйте, есть зараженный компьютер данным червем. В безопасном режиме перезагрузиться не получилось, по этому пришлось только Kaspersky Virus Removal Tool использовать, который обнаружил Net-Worm.Win32.Kido.ih после чего удалил его, поставил 3 заплатки под xp3 от данного червя, теперь прилагаю логи
Остался ли он ещё? Помогите с лечением, если остался пожалуйста |
|
Карантин из предыдущего поста отправьте еще на newvirus@kaspersky.com, указав в письме пароль на архив - virus
После выполнения рекомендаций из предыдущего поста не забудьте сделать повторные логи. В AVZ включите AVZPM (выбрать первую строчку в соответствующем меню программы). Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe |
при попытке выполнить скрипт в AVZ возникла ошибка
![]() Цитата:
|
lynxxx, Эту строчку нужно фиксить в HiJackThis
Код:
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe |
профиксил в HiJackThis
|
lynxxx, Нет, с тех пунктов что у вас на скриншоте снимите, а поставьте здесь.
![]() И перевыполните скрипт для AVZ из комментария 2 |
Вложений: 2
скрипт выполнил в avz, файл отправил на указанный адрес, вот лог gmer
|
lynxxx, У вас червь kido, ознакомьтесь с инструкцией, не забудьте отключить автозапуск со съемных носителей, включить брандмауэр windows уберите общий доступ к файлам и принтерам в исключениях брандмауэра, установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx) MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx) MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx) И всё, что предложит http://windowsupdate.microsoft.com Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe Код:
gmer.exe -del service cbwlmobk Сделайте новые логи AVZ, HijackThis и gmer |
Вложений: 2
Цитата:
Брандмауэр не активен: при сканировании gmerом: Выполнил все рекомендации, логи прилагаю. |
lynxxx, В логах ничего плохого, кроме Flash_Disinfector можете применить твик реестра по отключению автозапуска. Параметры брандмауэра возможно у вас регулируются групповой политикой. Можете воспользоваться утилитой wwdc, описание здесь
Обновите Java Runtime Environment (JRE) Скачайте JavaRA здесь или здесь Распакуйте, запустите, выберите "Remove Older Versions", Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage" Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя. Обновите Adobe Acrobat. Если в hosts файл сами записи не вносили, выполните скрипт Код:
begin Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов и перезагрузите компьютер или выполните скрипт Код:
begin Или сохраните текст ниже как gmer_del.bat Код:
sc delete gmer Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner - скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли - если вы используете Opera, нажмите Opera - Select All - Empty Selected - нажмите No, если вы хотите оставить ваши сохраненные пароли Создайте новую контрольную точку восстановления и очистите предыдущие: - Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить - Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать [quote] Проблемы ещё наблюдаются? |
lynxxx, обновите ваш антивирус. Судя по размерам файлов - это не последняя версия. Надеюсь, ключ у вас есть. Скачать можно здесь. Перед установкой деинсталлируйте старую версию полностью.
|
спасибо большое за помощь! Выполнил все, что вы рекомендовали
Цитата:
|
lynxxx, брандмауэр Windows у вас не выкл. групповой политикой? Вместо брандмауэра Windows можете использовать например Comodo Firewall или другой. Можем провериться ещё другими утилитами.
Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть). Базы МВАМ можно обновить отдельно - downloading the update MBAM Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска. После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes. Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение |
Время: 06:10. |
Время: 06:10.
© OSzone.net 2001-