Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Как победить псевдоантивирус Antimalware doctor (http://pchelpforum.ru/showthread.php?t=28774)

NaTaN 26.05.2010 16:59

Как победить псевдоантивирус Antimalware doctor
 
Здравствуйте. Помогите, пожалуйста, победить эту заразу!

Сделал все по этой инструкции http://pchelpforum.ru/showpost.php?p=37758&postcount=1

http://exfile.ru/103530 - текстовый файл hijackthis.log

http://exfile.ru/103531 - архив virusinfo_syscure.zip

snifer67 26.05.2010 17:08

Выполните скрипт в avz
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\documents and settings\rita\application data\9a26e6c8817d653a80316ae7efed2f9d\gotnewupdate005000.exe','');
 TerminateProcessByName('c:\documents and settings\rita\application data\9a26e6c8817d653a80316ae7efed2f9d\gotnewupdate005000.exe');
 DeleteFile('c:\documents and settings\rita\application data\9a26e6c8817d653a80316ae7efed2f9d\gotnewupdate005000.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','gotnewupdate005000.exe');
 DeleteFile('C:\Documents and Settings\Rita\Local Settings\Temp\~DF5DE3.tmp');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(16);
RebootWindows(true);
end.

ПК перезагрузится.

Выполнить скрипт в AVZ.
Код:

var
  qfolder: string;
  qname: string;
begin
  qname := GetAVZDirectory + '..\Quarantine\quarantine.zip';
  qfolder := ExtractFilePath(qname);
  if (not DirectoryExists(qfolder)) then CreateDirectory(qfolder);
  CreateQurantineArchive(qname);
  ExecuteFile('explorer.exe', qfolder, 1, 0, false);
end.

Вы увидите папку с архивом. Это - карантин.
Карантин отправьте на newvirus@tut.by (размер карантина должен быть больше 5кб)

Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Сделайте новые логи.

NaTaN 26.05.2010 17:57

Большое спасибо!

snifer67 26.05.2010 18:22

Выполняйте дальнейшие рекомендации.


Текущее время: 14:17. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.