Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На двух флешках вирус Autorun

Ответить
Настройки темы
На двух флешках вирус Autorun

Новый участник


Сообщения: 1
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(4.8 Kb, 4 просмотров)
На двух флешках оказался данный вирус, я выполнила следующие действия: http://forum.oszone.net/post-717373.html#post717373. Получившиеся логи ниже. Не подскажите, что делать дальше? Заранее спасибо.

Отправлено: 19:39, 15-12-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Обновляем систему до SP3. Service Pack 3 (может потребоваться активация)

Скачайте и установите критические обновления windows

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('C:\windows\system32\lcass.exe');
 QuarantineFile('C:\DOCUME~1\ll\LOCALS~1\Temp\2PTltl5p.sys','');
 QuarantineFile('e1.dll','');
 QuarantineFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll','');
 QuarantineFile('F:\autorun.inf','');
 QuarantineFile('G:\autorun.inf','');
 QuarantineFile('ifcmgr32.dll','');
 QuarantineFile('C:\WINDOWS\sccsd32.exe','');
 QuarantineFile('C:\WINDOWS\system32\msssmsda.dll ','');
QuarantineFile('c:\windows\system32\lcass.exe','');
QuarantineFile('c:\docume~1\9335~1\locals~1\temp\hsonypvh.sys','');
 DeleteFile('c:\windows\system32\lcass.exe');
 DeleteFile('C:\WINDOWS\system32\msssmsda.dll ');
 DeleteFile('ifcmgr32.dll');
 DeleteFile('C:\DOCUME~1\ll\LOCALS~1\Temp\2PTltl5p.sys');
 DeleteFile('e1.dll');
 DeleteFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll');
 DeleteFile('F:\autorun.inf');
 DeleteFile('G:\autorun.inf');
 DeleteFile('C:\WINDOWS\sccsd32.exe');
 DelBHO('{35A6E2B1-27A9-47D2-913C-559E1EF1D034}');
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dbgmgr','DLLName');
  RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','himem.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SoundMnEx32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','LeadClass Antivirus control');
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O4 - HKLM\..\Run: [himem.exe] C:\WINDOWS\sccsd32.exe -s
O4 - HKLM\..\Run: [SoundMnEx32] C:\WINDOWS\sccsd32.exe 
O4 - HKLM\..\Run: [LeadClass Antivirus control] c:\windows\system32\lcass.exe
O20 - Winlogon Notify: dbgmgr - ifcmgr32.dll (file missing)
O20 - Winlogon Notify: msssmsda - C:\WINDOWS\system32\msssmsda.dll (file missing)
выполните ТАКОЙ СКРИПТ

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM
_____________________________________________________________________________

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 15-12-2011 в 23:43.


Отправлено: 21:41, 15-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На двух флешках вирус Autorun

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
INF/Autorun вирус BattleZ2 Лечение систем от вредоносных программ 1 05-11-2011 11:56
Разное - [Autorun] Autorun New Construct Alpha - Загрузочное меню для установки Windows tweakos Оформление Windows XP 13 18-10-2010 21:05
При попытке скинуть фото из фотоаппарата на комп,НОД обнаружил вирус - autorun.ехе... ТатьянаИ Лечение систем от вредоносных программ 12 28-01-2010 09:49
Вирусы на двух флешках autoran!!Help Sane4ek7 Лечение систем от вредоносных программ 7 28-10-2009 21:15
На флешке вирус autorun.inf Shmaks Лечение систем от вредоносных программ 1 22-06-2009 18:58




 
Переход