Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирусы на флешке. Заблокированы диспетчер задач + реестр (http://forum.oszone.net/showthread.php?t=205708)

Alexander1269 27-04-2011 00:03 1666319

Вирусы на флешке. Заблокированы диспетчер задач + реестр
 
Вложений: 2
В общем довольно обыденная ситуация. Вставил флешку, там была игра. Антивирус Avira 10 сразу нашел вирусы, но мне очень хотелось поиграть в эту игру, и поэтому проигнорировал.
Что в итоге стало. Появилось куча сообщении о заражении .exe файлов всяких игр, некоторых программ. Не запускаются, т.к. Avira уничтожила (видимо, единственный выход был). Также внезапно уровень контроля учетных записей стал на самый низкий, то есть:

Никогда не уведомлять в следующих случаях:
* попытки программ установить ПО или внести изменения в компьютер
* изменение параметров Windows пользователем.

А был второй уровень, по умолчанию.
И наконец, самое важное. Отключен реестр и диспетчер задач. То есть как бы запрещен администратором.

Логи прилагаю.

Система Windows 7 Ultimate. Антивирус: Avira 10.
У меня только одна просьба, вернуть все как было. Понимаю, что ступил, позволив вирусам пройти в комп.

PS: virusinfo_syscure.zip не смог приложить. До проверки и чистки не догадался извлечь AVZ из архива в папку.

zirreX 27-04-2011 10:26 1666483

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('H:\autorun.inf','');
 QuarantineFile('c:\windows\system32\winlogon.exe','');
 QuarantineFile('C:\Windows\system32\tmpAE36.tmp','');
 DeleteFile('C:\Windows\system32\tmpAE36.tmp');
 DeleteFile('H:\autorun.inf');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
ExecuteRepair(11);
ExecuteRepair(17);
RebootWindows(true);
end.

i]После выполнения скрипта компьютер перезагрузится![/i]

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Пофиксите в HiJackThis
Отметьте галочками указанные строки и нажмите Fix Checked.
Код:

O2 - BHO: QipLI - {6B5863A0-C43F-4C0A-982B-CC0E9125783F} - (no file)
O22 - SharedTaskScheduler: Windows DreamScene - {E31004D1-A431-41B8-826F-E902F9D95C81} - (no file)

Обновите базы в AVZ (Файл - Обновление баз)!!!

Вставьте заражённую флешку и не вынимая её сделайте новые логи AVZ и лог полного сканирования MBAM.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

TeamViewer вы ставили?


Время: 11:01.

Время: 11:01.
© OSzone.net 2001-