Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Вирус,не дает открывать папки. (http://forum.oszone.net/showthread.php?t=313481)

semm0717 04-04-2016 11:31 2622885

Вирус,не дает открывать папки.
 
Вложений: 1
Здравствуйте! Какое то время назад, делал лог, но не отправил. Хотел сделать заново, но не могу закрыть аваст. Кнопка не работает. Вкладываю лог, который удалось сделать. Спасибо!

shestale 04-04-2016 13:06 2622910

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFileF('c:\program files\gmsd_ru_005010199', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\program files\gmsd_ru_005010200', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\program files\rec_ru_159', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\program files\gmsd_ru_005010201', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\programdata\tmp0x0x', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Program Files\gmsd_ru_005010199\gmsd_ru_005010199.exe', '');
 QuarantineFile('C:\Program Files\gmsd_ru_005010200\gmsd_ru_005010200.exe', '');
 QuarantineFile('C:\Program Files\rec_ru_159\rec_ru_159.exe', '');
 QuarantineFile('C:\Program Files\gmsd_ru_005010201\gmsd_ru_005010201.exe', '');
 QuarantineFile('C:\Windows\system32\GroupPolicy\Machine\Registry.pol', '');
 QuarantineFile('C:\Windows\system32\GroupPolicy\Machine\R', '');
 QuarantineFile('C:\ProgramData\Tmp0x0x\P', '');
 QuarantineFile('C:\ProgramData\JGVKRBeLrGzSX\fmyRKQx0.bat', '');
 QuarantineFile('C:\ProgramData\GXbnAXFXKDapgH\FZqMKSzmDCB5.bat', '');
 QuarantineFile('C:\Users\User\AppData\Local\WlPSCUWgLCGMe\OOGkbfWnlwgiHay1.bat', '');
 DeleteFile('C:\Program Files\gmsd_ru_005010199\gmsd_ru_005010199.exe', '32');
 DeleteFile('C:\Program Files\gmsd_ru_005010200\gmsd_ru_005010200.exe', '32');
 DeleteFile('C:\Program Files\rec_ru_159\rec_ru_159.exe', '32');
 DeleteFile('C:\Program Files\gmsd_ru_005010201\gmsd_ru_005010201.exe', '32');
 DeleteFile('C:\Windows\system32\GroupPolicy\Machine\Registry.pol', '32');
 DeleteFile('C:\Windows\system32\GroupPolicy\Machine\R', '32');
 DeleteFile('C:\ProgramData\Tmp0x0x\P', '32');
 DeleteFile('C:\ProgramData\JGVKRBeLrGzSX\fmyRKQx0.bat', '32');
 DeleteFile('C:\ProgramData\GXbnAXFXKDapgH\FZqMKSzmDCB5.bat', '32');
 DeleteFile('C:\Users\User\AppData\Local\WlPSCUWgLCGMe\OOGkbfWnlwgiHay1.bat', '32');
 DeleteFileMask('c:\program files\gmsd_ru_005010199', '*', true);
 DeleteFileMask('c:\program files\gmsd_ru_005010200', '*', true);
 DeleteFileMask('c:\program files\rec_ru_159', '*', true);
 DeleteFileMask('c:\program files\gmsd_ru_005010201', '*', true);
 DeleteFileMask('c:\programdata\tmp0x0x', '*', true);
 DeleteDirectory('c:\program files\gmsd_ru_005010199');
 DeleteDirectory('c:\program files\gmsd_ru_005010200');
 DeleteDirectory('c:\program files\rec_ru_159');
 DeleteDirectory('c:\program files\gmsd_ru_005010201');
 DeleteDirectory('c:\programdata\tmp0x0x');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','gmsd_ru_005010199');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','gmsd_ru_005010200');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','rec_ru_159');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run-','gmsd_ru_005010201');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','C');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','C');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

Удалите параметры запуска ярлыков.

Цитата:

Включён AVZPM
Не нужно его включать! Отключите и сделайте лог автологера еще раз.

semm0717 04-04-2016 13:46 2622922

Выполнил первый скрипт. Но теперь не открываются программы вообще. При открытии Оперы, пишет- ошибка при запуске приложения 0хс0000142.

shestale 04-04-2016 13:50 2622925

Выполните все рекомендации.

semm0717 04-04-2016 14:01 2622927

Хорошо!

semm0717 04-04-2016 15:01 2622948

Вложений: 1
Все сделал, только забыл выключить антивирус. Последний лог как положено.

shestale 04-04-2016 15:07 2622949

Уже хорошо, а теперь удалим оставшуюся адварь
Подготовьте лог AdwCleaner.

semm0717 04-04-2016 15:33 2622959

Вложений: 1
Лог АДВ

shestale 04-04-2016 18:42 2623031

Я смотрю вы сами уже все удалили, тогда еще мусор оставшийся зачистим
Подготовьте логи FRST

semm0717 05-04-2016 10:37 2623215

Здравствуйте! Осталась такая штука, Нажимаешь на одну папку начинает бегать туда сюда. Либо другое открываетс. При выборе да или нет , да не нажимается...frst сейчас сделаю

semm0717 05-04-2016 10:48 2623220

Вложений: 1
отправляю лог

Sandor 05-04-2016 15:48 2623337

Нужен еще Addition.txt

shestale 05-04-2016 18:37 2623398

+
Цитата:

Цитата semm0717
Нажимаешь на одну папку начинает бегать туда сюда. »

Что начинает бегать?


Время: 07:51.

Время: 07:51.
© OSzone.net 2001-