Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   вирусы (http://forum.oszone.net/showthread.php?t=198664)

Nimur 05-02-2011 16:53 1605254

вирусы
 
Вложений: 1
Помогите пожалуйста. Отключается интернет после короткого времени, при чем сопровождается это сменой темы на стандарную 95 и обратно.. Значки подключения не реагируют, помогает лишь перезагрузка.. Антивирусы ничего не находят.
Залез в C:\WINDOWS\system32\ и обнаружил вот эти файлы...

goredey 05-02-2011 16:57 1605255

Nimur, выполните правила

Nimur 05-02-2011 17:01 1605265

лог

goredey 05-02-2011 17:39 1605290

Nimur,
Цитата:

Цитата Nimur
лог »

Где?

Nimur 05-02-2011 18:02 1605304

простите, невыложился..
http://ifolder.ru/21726346
http://ifolder.ru/21726369

Nimur 05-02-2011 18:11 1605308

вот.. выше ссылка не правильна.

goredey 05-02-2011 18:13 1605312

Nimur, вы выложили карантин!! Нужно virusinfo_syscure.zip и virusinfo_syscheck.zip !!!!

Nimur 05-02-2011 18:13 1605314

Вложений: 1
и последний

goredey 05-02-2011 18:15 1605316

Nimur, смотрю

Nimur, перед тем как выполнить скрипт отключите восстановление системы!!!

Код:

Восстановление системы: включено
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\WINDOWS\system32\88.exe','');
 QuarantineFile('C:\WINDOWS\system32\87.exe','');
 QuarantineFile('C:\WINDOWS\system32\86.exe','');
 QuarantineFile('C:\WINDOWS\system32\85.exe','');
 QuarantineFile('C:\WINDOWS\system32\82.exe','');
 QuarantineFile('C:\WINDOWS\system32\81.scr','');
 QuarantineFile('C:\WINDOWS\system32\81.exe','');
 QuarantineFile('C:\WINDOWS\system32\80.exe','');
 QuarantineFile('C:\WINDOWS\system32\78.exe','');
 QuarantineFile('C:\WINDOWS\system32\77.exe','');
 QuarantineFile('C:\WINDOWS\system32\74.exe','');
 QuarantineFile('C:\WINDOWS\system32\72.exe','');
 QuarantineFile('C:\WINDOWS\system32\70.exe','');
 QuarantineFile('C:\WINDOWS\system32\64.exe','');
 QuarantineFile('C:\WINDOWS\system32\63.exe','');
 QuarantineFile('C:\WINDOWS\system32\62.exe','');
 QuarantineFile('C:\WINDOWS\system32\61.exe','');
 QuarantineFile('C:\WINDOWS\system32\60.exe','');
 QuarantineFile('C:\WINDOWS\system32\58.exe','');
 QuarantineFile('C:\WINDOWS\system32\57.exe','');
 QuarantineFile('C:\WINDOWS\system32\56.exe','');
 QuarantineFile('C:\WINDOWS\system32\54.exe','');
 QuarantineFile('C:\WINDOWS\system32\52.exe','');
 QuarantineFile('C:\WINDOWS\system32\51.exe','');
 QuarantineFile('C:\WINDOWS\system32\50.exe','');
 QuarantineFile('C:\WINDOWS\system32\47.exe','');
 QuarantineFile('C:\WINDOWS\system32\44.exe','');
 QuarantineFile('C:\WINDOWS\system32\43.exe','');
 QuarantineFile('C:\WINDOWS\system32\41.exe','');
 QuarantineFile('C:\WINDOWS\system32\40.exe','');
 QuarantineFile('C:\WINDOWS\system32\37.exe','');
 QuarantineFile('C:\WINDOWS\system32\36.exe','');
 QuarantineFile('C:\WINDOWS\system32\35.exe','');
 QuarantineFile('C:\WINDOWS\system32\34.exe','');
 QuarantineFile('C:\WINDOWS\system32\32.exe','');
 QuarantineFile('C:\WINDOWS\system32\30.exe','');
 QuarantineFile('C:\WINDOWS\system32\28.exe','');
 QuarantineFile('C:\WINDOWS\system32\27.exe','');
 QuarantineFile('C:\WINDOWS\system32\25.exe','');
 QuarantineFile('C:\WINDOWS\system32\22.exe','');
 QuarantineFile('C:\WINDOWS\system32\18.exe','');
 QuarantineFile('C:\WINDOWS\system32\16.scr','');
 QuarantineFile('C:\WINDOWS\system32\16.exe','');
 QuarantineFile('C:\WINDOWS\system32\14.exe','');
 QuarantineFile('C:\WINDOWS\system32\13.exe','');
 QuarantineFile('C:\WINDOWS\system32\12.exe','');
 QuarantineFile('C:\WINDOWS\system32\11.exe','');
 QuarantineFile('C:\WINDOWS\system32\10.exe','');
 QuarantineFile('C:\WINDOWS\system32\08.exe','');
 QuarantineFile('C:\WINDOWS\system32\07.exe','');
 QuarantineFile('C:\WINDOWS\system32\06.exe','');
 QuarantineFile('C:\WINDOWS\system32\05.exe','');
 QuarantineFile('C:\WINDOWS\system32\02.exe','');
 QuarantineFile('C:\WINDOWS\system32\00.exe','');
 QuarantineFile('C:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe','');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\a6vrne8c.SYS','');
 QuarantineFile('c:\windows\ggdrive32.exe','');
 DeleteFile('c:\windows\ggdrive32.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\a6vrne8c.SYS');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 DeleteFile('C:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe');
 DeleteFile('C:\WINDOWS\system32\00.exe');
 DeleteFile('C:\WINDOWS\system32\02.exe');
 DeleteFile('C:\WINDOWS\system32\05.exe');
 DeleteFile('C:\WINDOWS\system32\06.exe');
 DeleteFile('C:\WINDOWS\system32\07.exe');
 DeleteFile('C:\WINDOWS\system32\08.exe');
 DeleteFile('C:\WINDOWS\system32\10.exe');
 DeleteFile('C:\WINDOWS\system32\11.exe');
 DeleteFile('C:\WINDOWS\system32\12.exe');
 DeleteFile('C:\WINDOWS\system32\13.exe');
 DeleteFile('C:\WINDOWS\system32\14.exe');
 DeleteFile('C:\WINDOWS\system32\16.exe');
 DeleteFile('C:\WINDOWS\system32\16.scr');
 DeleteFile('C:\WINDOWS\system32\18.exe');
 DeleteFile('C:\WINDOWS\system32\22.exe');
 DeleteFile('C:\WINDOWS\system32\25.exe');
 DeleteFile('C:\WINDOWS\system32\27.exe');
 DeleteFile('C:\WINDOWS\system32\28.exe');
 DeleteFile('C:\WINDOWS\system32\30.exe');
 DeleteFile('C:\WINDOWS\system32\32.exe');
 DeleteFile('C:\WINDOWS\system32\34.exe');
 DeleteFile('C:\WINDOWS\system32\35.exe');
 DeleteFile('C:\WINDOWS\system32\36.exe');
 DeleteFile('C:\WINDOWS\system32\37.exe');
 DeleteFile('C:\WINDOWS\system32\40.exe');
 DeleteFile('C:\WINDOWS\system32\41.exe');
 DeleteFile('C:\WINDOWS\system32\43.exe');
 DeleteFile('C:\WINDOWS\system32\44.exe');
 DeleteFile('C:\WINDOWS\system32\47.exe');
 DeleteFile('C:\WINDOWS\system32\50.exe');
 DeleteFile('C:\WINDOWS\system32\51.exe');
 DeleteFile('C:\WINDOWS\system32\52.exe');
 DeleteFile('C:\WINDOWS\system32\54.exe');
 DeleteFile('C:\WINDOWS\system32\56.exe');
 DeleteFile('C:\WINDOWS\system32\57.exe');
 DeleteFile('C:\WINDOWS\system32\58.exe');
 DeleteFile('C:\WINDOWS\system32\60.exe');
 DeleteFile('C:\WINDOWS\system32\61.exe');
 DeleteFile('C:\WINDOWS\system32\62.exe');
 DeleteFile('C:\WINDOWS\system32\63.exe');
 DeleteFile('C:\WINDOWS\system32\64.exe');
 DeleteFile('C:\WINDOWS\system32\70.exe');
 DeleteFile('C:\WINDOWS\system32\72.exe');
 DeleteFile('C:\WINDOWS\system32\74.exe');
 DeleteFile('C:\WINDOWS\system32\77.exe');
 DeleteFile('C:\WINDOWS\system32\78.exe');
 DeleteFile('C:\WINDOWS\system32\80.exe');
 DeleteFile('C:\WINDOWS\system32\81.exe');
 DeleteFile('C:\WINDOWS\system32\81.scr');
 DeleteFile('C:\WINDOWS\system32\82.exe');
 DeleteFile('C:\WINDOWS\system32\85.exe');
 DeleteFile('C:\WINDOWS\system32\86.exe');
 DeleteFile('C:\WINDOWS\system32\87.exe');
 DeleteFile('C:\WINDOWS\system32\88.exe');
 DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635853}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon',' Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(11);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.

vladlink.lan это ваш провайдер?

Повторите логи АВЗ
+

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Nimur 05-02-2011 18:35 1605336

При запуске скрипта Ошибка : Not enough actual parameters в позиции 124:16

vladlink.lan это провайдер

goredey 05-02-2011 19:44 1605391

Nimur, пардон исправил
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\WINDOWS\system32\88.exe','');
 QuarantineFile('C:\WINDOWS\system32\87.exe','');
 QuarantineFile('C:\WINDOWS\system32\86.exe','');
 QuarantineFile('C:\WINDOWS\system32\85.exe','');
 QuarantineFile('C:\WINDOWS\system32\82.exe','');
 QuarantineFile('C:\WINDOWS\system32\81.scr','');
 QuarantineFile('C:\WINDOWS\system32\81.exe','');
 QuarantineFile('C:\WINDOWS\system32\80.exe','');
 QuarantineFile('C:\WINDOWS\system32\78.exe','');
 QuarantineFile('C:\WINDOWS\system32\77.exe','');
 QuarantineFile('C:\WINDOWS\system32\74.exe','');
 QuarantineFile('C:\WINDOWS\system32\72.exe','');
 QuarantineFile('C:\WINDOWS\system32\70.exe','');
 QuarantineFile('C:\WINDOWS\system32\64.exe','');
 QuarantineFile('C:\WINDOWS\system32\63.exe','');
 QuarantineFile('C:\WINDOWS\system32\62.exe','');
 QuarantineFile('C:\WINDOWS\system32\61.exe','');
 QuarantineFile('C:\WINDOWS\system32\60.exe','');
 QuarantineFile('C:\WINDOWS\system32\58.exe','');
 QuarantineFile('C:\WINDOWS\system32\57.exe','');
 QuarantineFile('C:\WINDOWS\system32\56.exe','');
 QuarantineFile('C:\WINDOWS\system32\54.exe','');
 QuarantineFile('C:\WINDOWS\system32\52.exe','');
 QuarantineFile('C:\WINDOWS\system32\51.exe','');
 QuarantineFile('C:\WINDOWS\system32\50.exe','');
 QuarantineFile('C:\WINDOWS\system32\47.exe','');
 QuarantineFile('C:\WINDOWS\system32\44.exe','');
 QuarantineFile('C:\WINDOWS\system32\43.exe','');
 QuarantineFile('C:\WINDOWS\system32\41.exe','');
 QuarantineFile('C:\WINDOWS\system32\40.exe','');
 QuarantineFile('C:\WINDOWS\system32\37.exe','');
 QuarantineFile('C:\WINDOWS\system32\36.exe','');
 QuarantineFile('C:\WINDOWS\system32\35.exe','');
 QuarantineFile('C:\WINDOWS\system32\34.exe','');
 QuarantineFile('C:\WINDOWS\system32\32.exe','');
 QuarantineFile('C:\WINDOWS\system32\30.exe','');
 QuarantineFile('C:\WINDOWS\system32\28.exe','');
 QuarantineFile('C:\WINDOWS\system32\27.exe','');
 QuarantineFile('C:\WINDOWS\system32\25.exe','');
 QuarantineFile('C:\WINDOWS\system32\22.exe','');
 QuarantineFile('C:\WINDOWS\system32\18.exe','');
 QuarantineFile('C:\WINDOWS\system32\16.scr','');
 QuarantineFile('C:\WINDOWS\system32\16.exe','');
 QuarantineFile('C:\WINDOWS\system32\14.exe','');
 QuarantineFile('C:\WINDOWS\system32\13.exe','');
 QuarantineFile('C:\WINDOWS\system32\12.exe','');
 QuarantineFile('C:\WINDOWS\system32\11.exe','');
 QuarantineFile('C:\WINDOWS\system32\10.exe','');
 QuarantineFile('C:\WINDOWS\system32\08.exe','');
 QuarantineFile('C:\WINDOWS\system32\07.exe','');
 QuarantineFile('C:\WINDOWS\system32\06.exe','');
 QuarantineFile('C:\WINDOWS\system32\05.exe','');
 QuarantineFile('C:\WINDOWS\system32\02.exe','');
 QuarantineFile('C:\WINDOWS\system32\00.exe','');
 QuarantineFile('C:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe','');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\a6vrne8c.SYS','');
 QuarantineFile('c:\windows\ggdrive32.exe','');
 DeleteFile('c:\windows\ggdrive32.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\a6vrne8c.SYS');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 DeleteFile('C:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe');
 DeleteFile('C:\WINDOWS\system32\00.exe');
 DeleteFile('C:\WINDOWS\system32\02.exe');
 DeleteFile('C:\WINDOWS\system32\05.exe');
 DeleteFile('C:\WINDOWS\system32\06.exe');
 DeleteFile('C:\WINDOWS\system32\07.exe');
 DeleteFile('C:\WINDOWS\system32\08.exe');
 DeleteFile('C:\WINDOWS\system32\10.exe');
 DeleteFile('C:\WINDOWS\system32\11.exe');
 DeleteFile('C:\WINDOWS\system32\12.exe');
 DeleteFile('C:\WINDOWS\system32\13.exe');
 DeleteFile('C:\WINDOWS\system32\14.exe');
 DeleteFile('C:\WINDOWS\system32\16.exe');
 DeleteFile('C:\WINDOWS\system32\16.scr');
 DeleteFile('C:\WINDOWS\system32\18.exe');
 DeleteFile('C:\WINDOWS\system32\22.exe');
 DeleteFile('C:\WINDOWS\system32\25.exe');
 DeleteFile('C:\WINDOWS\system32\27.exe');
 DeleteFile('C:\WINDOWS\system32\28.exe');
 DeleteFile('C:\WINDOWS\system32\30.exe');
 DeleteFile('C:\WINDOWS\system32\32.exe');
 DeleteFile('C:\WINDOWS\system32\34.exe');
 DeleteFile('C:\WINDOWS\system32\35.exe');
 DeleteFile('C:\WINDOWS\system32\36.exe');
 DeleteFile('C:\WINDOWS\system32\37.exe');
 DeleteFile('C:\WINDOWS\system32\40.exe');
 DeleteFile('C:\WINDOWS\system32\41.exe');
 DeleteFile('C:\WINDOWS\system32\43.exe');
 DeleteFile('C:\WINDOWS\system32\44.exe');
 DeleteFile('C:\WINDOWS\system32\47.exe');
 DeleteFile('C:\WINDOWS\system32\50.exe');
 DeleteFile('C:\WINDOWS\system32\51.exe');
 DeleteFile('C:\WINDOWS\system32\52.exe');
 DeleteFile('C:\WINDOWS\system32\54.exe');
 DeleteFile('C:\WINDOWS\system32\56.exe');
 DeleteFile('C:\WINDOWS\system32\57.exe');
 DeleteFile('C:\WINDOWS\system32\58.exe');
 DeleteFile('C:\WINDOWS\system32\60.exe');
 DeleteFile('C:\WINDOWS\system32\61.exe');
 DeleteFile('C:\WINDOWS\system32\62.exe');
 DeleteFile('C:\WINDOWS\system32\63.exe');
 DeleteFile('C:\WINDOWS\system32\64.exe');
 DeleteFile('C:\WINDOWS\system32\70.exe');
 DeleteFile('C:\WINDOWS\system32\72.exe');
 DeleteFile('C:\WINDOWS\system32\74.exe');
 DeleteFile('C:\WINDOWS\system32\77.exe');
 DeleteFile('C:\WINDOWS\system32\78.exe');
 DeleteFile('C:\WINDOWS\system32\80.exe');
 DeleteFile('C:\WINDOWS\system32\81.exe');
 DeleteFile('C:\WINDOWS\system32\81.scr');
 DeleteFile('C:\WINDOWS\system32\82.exe');
 DeleteFile('C:\WINDOWS\system32\85.exe');
 DeleteFile('C:\WINDOWS\system32\86.exe');
 DeleteFile('C:\WINDOWS\system32\87.exe');
 DeleteFile('C:\WINDOWS\system32\88.exe');
 DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635853}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(11);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Nimur 06-02-2011 01:50 1605663

Вложений: 1
не получается отправить архив, такого адреса не существует, письма назад возвращаются, at= заменял на @.
прорблема так и осталась, инет отключается через какое-то время.

Nimur 06-02-2011 03:15 1605688

на virusnet.info не отправлялось, отправил на safezone.cc

goredey 06-02-2011 12:06 1605836

Nimur, отключите востановление системы!!! Как это сделать ознакомтесь здесь

Только после этого пролечитесь Dr.Web CureIt! . Скачайте на заведомо "здоровом" компьютере, иначе активный вирус повредит утилиту ещё до запуска.

Подготовьте повторные логи АВЗ и RSIT

Nimur 06-02-2011 13:05 1605881

Вложений: 1
восстановление системы отключенно. все делал как в инструкции.
сделал полное сканирование Dr.Web CureIt, он нашел штук 19 вирусов, некотороые удалил, некоторые переместил. могу лог скинуть.
вроде бы интернет больше не отключается, но эти файлы до сих пор сидят в вин 32

goredey 06-02-2011 13:40 1605910

Nimur, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\WINDOWS\system32\87.exe','');
 QuarantineFile('C:\WINDOWS\system32\86.exe','');
 QuarantineFile('C:\WINDOWS\system32\82.exe','');
 QuarantineFile('C:\WINDOWS\system32\81.exe','');
 QuarantineFile('C:\WINDOWS\system32\80.exe','');
 QuarantineFile('C:\WINDOWS\system32\77.exe','');
 QuarantineFile('C:\WINDOWS\system32\76.scr','');
 QuarantineFile('C:\WINDOWS\system32\76.exe','');
 QuarantineFile('C:\WINDOWS\system32\74.exe','');
 QuarantineFile('C:\WINDOWS\system32\68.exe','');
 QuarantineFile('C:\WINDOWS\system32\66.scr','');
 QuarantineFile('C:\WINDOWS\system32\64.exe','');
 QuarantineFile('C:\WINDOWS\system32\63.exe','');
 QuarantineFile('C:\WINDOWS\system32\62.scr','');
 QuarantineFile('C:\WINDOWS\system32\62.exe','');
 QuarantineFile('C:\WINDOWS\system32\61.exe','');
 QuarantineFile('C:\WINDOWS\system32\60.exe','');
 QuarantineFile('C:\WINDOWS\system32\57.exe','');
 QuarantineFile('C:\WINDOWS\system32\53.exe','');
 QuarantineFile('C:\WINDOWS\system32\50.scr','');
 QuarantineFile('C:\WINDOWS\system32\47.exe','');
 QuarantineFile('C:\WINDOWS\system32\46.scr','');
 QuarantineFile('C:\WINDOWS\system32\46.exe','');
 QuarantineFile('C:\WINDOWS\system32\45.exe','');
 QuarantineFile('C:\WINDOWS\system32\43.exe','');
 QuarantineFile('C:\WINDOWS\system32\41.exe','');
 QuarantineFile('C:\WINDOWS\system32\38.exe','');
 QuarantineFile('C:\WINDOWS\system32\37.exe','');
 QuarantineFile('C:\WINDOWS\system32\35.exe','');
 QuarantineFile('C:\WINDOWS\system32\34.exe','');
 QuarantineFile('C:\WINDOWS\system32\33.exe','');
 QuarantineFile('C:\WINDOWS\system32\32.exe','');
 QuarantineFile('C:\WINDOWS\system32\31.exe','');
 QuarantineFile('C:\WINDOWS\system32\27.exe','');
 QuarantineFile('C:\WINDOWS\system32\24.exe','');
 QuarantineFile('C:\WINDOWS\system32\23.exe','');
 QuarantineFile('C:\WINDOWS\system32\22.exe','');
 QuarantineFile('C:\WINDOWS\system32\21.exe','');
 QuarantineFile('C:\WINDOWS\system32\17.exe','');
 QuarantineFile('C:\WINDOWS\system32\16.scr','');
 QuarantineFile('C:\WINDOWS\system32\16.exe','');
 QuarantineFile('C:\WINDOWS\system32\14.exe','');
 QuarantineFile('C:\WINDOWS\system32\13.exe','');
 QuarantineFile('C:\WINDOWS\system32\12.exe','');
 QuarantineFile('C:\WINDOWS\system32\08.exe','');
 QuarantineFile('C:\WINDOWS\system32\07.exe','');
 QuarantineFile('C:\WINDOWS\system32\06.exe','');
 QuarantineFile('C:\WINDOWS\system32\03.exe','');
 QuarantineFile('C:\WINDOWS\system32\00.exe','');
 QuarantineFile('c:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe','');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\winfixer.exe','');
 QuarantineFile('c:\windows\system32\txzrm.exe','');
 QuarantineFile('c:\windows\ggdrive32.exe','');
 DeleteFile('c:\windows\ggdrive32.exe');
 DeleteFile('c:\windows\system32\txzrm.exe');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\winfixer.exe');
 DeleteFile('c:\RECYCLER\S-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe');
 DeleteFile('C:\WINDOWS\system32\00.exe');
 DeleteFile('C:\WINDOWS\system32\03.exe');
 DeleteFile('C:\WINDOWS\system32\06.exe');
 DeleteFile('C:\WINDOWS\system32\07.exe');
 DeleteFile('C:\WINDOWS\system32\08.exe');
 DeleteFile('C:\WINDOWS\system32\12.exe');
 DeleteFile('C:\WINDOWS\system32\13.exe');
 DeleteFile('C:\WINDOWS\system32\14.exe');
 DeleteFile('C:\WINDOWS\system32\16.exe');
 DeleteFile('C:\WINDOWS\system32\16.scr');
 DeleteFile('C:\WINDOWS\system32\17.exe');
 DeleteFile('C:\WINDOWS\system32\21.exe');
 DeleteFile('C:\WINDOWS\system32\22.exe');
 DeleteFile('C:\WINDOWS\system32\23.exe');
 DeleteFile('C:\WINDOWS\system32\24.exe');
 DeleteFile('C:\WINDOWS\system32\27.exe');
 DeleteFile('C:\WINDOWS\system32\31.exe');
 DeleteFile('C:\WINDOWS\system32\32.exe');
 DeleteFile('C:\WINDOWS\system32\33.exe');
 DeleteFile('C:\WINDOWS\system32\34.exe');
 DeleteFile('C:\WINDOWS\system32\35.exe');
 DeleteFile('C:\WINDOWS\system32\37.exe');
 DeleteFile('C:\WINDOWS\system32\38.exe');
 DeleteFile('C:\WINDOWS\system32\41.exe');
 DeleteFile('C:\WINDOWS\system32\43.exe');
 DeleteFile('C:\WINDOWS\system32\45.exe');
 DeleteFile('C:\WINDOWS\system32\46.exe');
 DeleteFile('C:\WINDOWS\system32\46.scr');
 DeleteFile('C:\WINDOWS\system32\47.exe');
 DeleteFile('C:\WINDOWS\system32\50.scr');
 DeleteFile('C:\WINDOWS\system32\53.exe');
 DeleteFile('C:\WINDOWS\system32\55.exe');
 DeleteFile('C:\WINDOWS\system32\57.exe');
 DeleteFile('C:\WINDOWS\system32\58.exe');
 DeleteFile('C:\WINDOWS\system32\60.exe');
 DeleteFile('C:\WINDOWS\system32\61.exe');
 DeleteFile('C:\WINDOWS\system32\62.exe');
 DeleteFile('C:\WINDOWS\system32\62.scr');
 DeleteFile('C:\WINDOWS\system32\63.exe');
 DeleteFile('C:\WINDOWS\system32\64.exe');
 DeleteFile('C:\WINDOWS\system32\66.scr');
 DeleteFile('C:\WINDOWS\system32\68.exe');
 DeleteFile('C:\WINDOWS\system32\74.exe');
 DeleteFile('C:\WINDOWS\system32\76.exe');
 DeleteFile('C:\WINDOWS\system32\76.scr');
 DeleteFile('C:\WINDOWS\system32\77.exe');
 DeleteFile('C:\WINDOWS\system32\80.exe');
 DeleteFile('C:\WINDOWS\system32\81.exe');
 DeleteFile('C:\WINDOWS\system32\82.exe');
 DeleteFile('C:\WINDOWS\system32\86.exe');
 DeleteFile('C:\WINDOWS\system32\87.exe');
 DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635853}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(11);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.

Повторите логи АВЗ

Nimur 06-02-2011 13:46 1605913

на quarantine<at>virusnet.info не отправляется, такого адресса нет...

goredey 06-02-2011 13:48 1605918

Nimur,
Полученный архив отправьте по этой форме

Nimur 06-02-2011 14:15 1605938

все сделал.. инет снова начал отключатся

goredey 06-02-2011 14:24 1605943

Nimur,
Цитата:Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

Nimur 06-02-2011 14:50 1605956

Вложений: 1
Выполнил, вот лог. Брендмаузер можно включать обратно?

Nimur 06-02-2011 15:05 1605965

так же рубит интернет..

goredey 06-02-2011 16:48 1606063

Цитата:

Цитата Nimur
Брендмаузер можно включать обратно? »

На время работы скриптов отключайте.

Вам необходимо заменить системный файл.Ваш пропатчен.

Код:

c:\windows\regedit.exe
Как это сделать можете прочитать здесь

Проверьте на Virustotal вот эти файлы


Код:

C:\browser.exe
C:\xdx.exe
c:\windows\system32\S753A751.EXE

Ссылку на результат запостите здесь.

+

Повторите логи АВЗ
+

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
+


Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Nimur 07-02-2011 11:19 1606626

Сложно.. А можно regedit.exe взять со здорового компьютера, и с флешки как нибудь записать взамен моего?

Nimur 07-02-2011 12:14 1606684

http://www.virustotal.com/file-scan/...2af-1297069552

http://www.virustotal.com/file-scan/...f9a-1297069674

http://www.virustotal.com/file-scan/...0bf-1297069962


Анализ файлов:
C:\browser.exe
C:\xdx.exe
c:\windows\system32\S753A751.EXE

iskander-k 07-02-2011 13:37 1606757

c:\windows\regedit.exe - -проверьте на http://www.virustotal.com ссылку на результат в тему. (возможно ложное срабатывание так как у вас сборка)

Программу c:\program files\SMSDV - вы сами устанавливали ?

• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код:

KillAll::

File::
c:\documents and settings\Admin\dq.exe
C:\vncutil.exe
C:\browser.exe
C:\xdx.exe
c:\windows\system32\S753A751.EXE
c:\windows\system32\ZH139.EXE
Driver::

Folder::

Registry::

FileLook::

DirLook::
c:\program files\SMSDV

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

IP ваш ?
109.126.0.67 109.126.1.67

Код:

109.126.0.67(cdns2.vladlink.net)
Страна по данным WhoIS: RU Russian Federation (Россия)
Страна по данным GeoIP: RU Russian Federation (Россия) Город: Vladivostok


Nimur 07-02-2011 14:01 1606770

Вложений: 1
Результат сканирования Malwarebytes' Anti-Malware.
Нашел 91 вирус. Свернул, удалять или закрыть программу для манипуляций с ComboFix?

http://www.virustotal.com/file-scan/...b85-1297076342

Smsdv я сам устанавливал.

Nimur 07-02-2011 14:02 1606773

IP мой

goredey 07-02-2011 14:09 1606779

повтор

Цитата:

Цитата Nimur
Результат сканирования Malwarebytes' Anti-Malware.
Нашел 91 вирус. »

Выложите отчет, а также отчет комбофикс

Nimur 07-02-2011 14:16 1606789

http://ifolder.ru/21753604 отчет Malwarebytes'.
сейчас буду выполнять действия с комбификс

goredey 07-02-2011 14:30 1606798

Nimur, удалите в МВАМ эти строчки

Код:

Заражённые процессы в памяти:
c:\WINDOWS\system32\txzrm.exe (Trojan.Agent) -> 492 -> No action taken.
Заражённые ключи в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635853} (Backdoor.Agent) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635853} (Backdoor.Agent) -> No action taken.
Заражённые папки:
c:\RECYCLER\s-1-5-21-0243556031-888888379-781863308-1413 (Worm.AutoRun) -> No action taken.
c:\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013 (Worm.AutoRun.Gen) -> No action taken.

Заражённые файлы:
c:\WINDOWS\system32\txzrm.exe (Trojan.Agent) -> No action taken.
c:\RECYCLER\s-51-9-25-3434974274-1472494965-644317114-1374\bszhbt.exe (Backdoor.Agent) -> No action taken.
c:\vncutil.exe (Trojan.Agent) -> No action taken.
c:\xdx.exe (Worm.Zeroll) -> No action taken.
c:\documents and settings\Admin\dq.exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\Admin\doctorweb\quarantine\avz00001.dta (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\IZG308MB\dq[1].exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\K1CTL969\dq[1].exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\K1CTL969\zz[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\LW253GTU\zz[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\Admin\local settings\temporary internet files\Content.IE5\VGGK3QUJ\udv[1].exe (Worm.Zeroll) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\8G91UK58\app[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\DRP833PJ\udv[1].exe (Worm.Zeroll) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\X6L1ZMCE\udv[1].exe (Worm.Zeroll) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\X6L1ZMCE\udv[2].exe (Worm.Zeroll) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\X6L1ZMCE\zz[1].exe (Trojan.Agent) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\XGR0168X\r96[1].exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\XGR0168X\r96[2].exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\XGR0168X\r96[3].exe (Trojan.Autorun) -> No action taken.
c:\documents and settings\networkservice\local settings\temporary internet files\Content.IE5\XGR0168X\zz[1].exe (Trojan.Agent) -> No action taken.
c:\Qoobox\quarantine\C\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe.vir (Worm.Zeroll) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\ggdrive32.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\11.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\18.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\25.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\28.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\40.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\42.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\44.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\48.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\51.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\52.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\53.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\58.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\62.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\70.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\71.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\73.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\83.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\86.exe.vir (Trojan.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\dp1.fne.vir (Worm.Autorun) -> No action taken.
c:\Qoobox\quarantine\C\WINDOWS\system32\internet.fne.vir (HackTool.Patcher) -> No action taken.
c:\RECYCLER\r-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe (Worm.Zeroll) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP1\A0000004.exe (Trojan.Autorun) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP1\A0000020.exe (Trojan.Autorun) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP2\A0010748.exe (Trojan.Agent) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP3\A0011028.exe (Trojan.Agent) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP3\A0011029.exe (Trojan.Agent) -> No action taken.
c:\system volume information\_restore{889235de-8705-469c-865d-f8cbf170dc24}\RP4\A0011043.exe (Trojan.Agent) -> No action taken.
c:\WINDOWS\ggdrive32.exe (Trojan.Autorun) -> No action taken.
c:\WINDOWS\innounp.exe (Malware.Packer.Gen) -> No action taken.
c:\WINDOWS\system32\02.scr (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\06.exe (Trojan.Autorun) -> No action taken.
c:\WINDOWS\system32\07.scr (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\10.scr (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\67.scr (Trojan.Agent) -> No action taken.
c:\WINDOWS\system32\msvcp100.dll (Malware.Packer.Gen) -> No action taken.
c:\WINDOWS\system32\41.exe (Trojan.Autorun) -> No action taken.
c:\WINDOWS\system32\42.exe (Trojan.Autorun) -> No action taken.
c:\WINDOWS\system32\44.exe (Trojan.Autorun) -> No action taken.


Nimur 07-02-2011 14:38 1606807

http://ifolder.ru/21754041
лог комбификса

как это сделать? занова запустить сканирование, а потом удалить строки из отчета?

goredey 07-02-2011 14:48 1606812

Цитата:

Цитата Nimur
как это сделать? »

После окончания сканирование отметить указанные строчки и нажать удалить.

После того как удалите подготовьте контрольные логи АВЗ и RSIT

Nimur 07-02-2011 15:43 1606856

http://ifolder.ru/21755399
новый лог МВАМ, теперь нашел 96 вирусов, посмотрите пожалуйста может новые добавить в строки для удаления? я пока не буду удалять, чтобы заново не сканировать...

goredey 07-02-2011 16:24 1606885

Nimur, удалите все,кроме
Код:

c:\miranda im pilot pack 7.5.3\msvcp100.dll (Malware.Packer.Gen) -> No action taken.
c:\WINDOWS\system32\msvcp100.dll (Malware.Packer.Gen) -> No action taken.


Nimur 07-02-2011 16:24 1606886

Вложений: 1
Пролечился МВАМ.
Вот логи АВЗ и RSIT

Nimur 07-02-2011 16:25 1606890

блин, c:\WINDOWS\system32\msvcp100.dll (Malware.Packer.Gen) -> No action taken. уже удалил... это не смертельно?

goredey 07-02-2011 18:07 1606985

Цитата:

Цитата Nimur
это не смертельно? »

Нет не смертельно)))

В предоставленных логах вирусной активности нет. Установите IE8 даже если не пользуетесь!



Деинсталлируйте ComboFix:нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"



Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner , запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Nimur 08-02-2011 02:18 1607307

Выполнил! Спасибо вам ребята! Не знаю как выражается благодарность на фашем форуме, плюсов я не увидел, так что всем огромное человеческое спасибо!

iskander-k 08-02-2011 08:41 1607392

Цитата:

Цитата Nimur
Выполнил! Спасибо вам ребята! Не знаю как выражается благодарность на фашем форуме, плюсов я не увидел, так что всем огромное человеческое спасибо! »

Под каждым сообщением есть Ссылка " Полезное сообщение " -это и есть плюсик человеку который оказывал вам помощь и его сообщение оказалось вам полезным.

thyrex 15-02-2011 23:43 1613988

Установите все новые обновления для Windows

Если этого не сделать, самоходный червяк снова будет у Вас гостить


Время: 10:15.

Время: 10:15.
© OSzone.net 2001-