Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Помогите избавиться от вирусов! (http://pchelpforum.ru/showthread.php?t=32253)

XOMbl4 16.07.2010 12:20

Помогите избавиться от вирусов!
 
в-общем, ситуация таков - вместе с системой грузятся какие-то процессы, а именно: panp.exe, jpaaw.exe. xjdmlm.exe и stkqds.exe. может я что-то упустил, лог сканирования aavz представлен ссылкой ниже. антивирь постоянно показывает что обнаружена угроза и т.д., но каждый раз, она появляется снова. не знаю что делать. В-общем, вот ссылка на лог - http://exfile.ru/115084 .
Помогите пожалуйста!! Заранее спасибо!
P.S. забыл добавиьт, что данные процессы, как только запускаешь интернет, начинают ЦП на 100% грузить... пока из диспетчера не удалишь...

01pump 16.07.2010 12:28

XOMbl4,
В обязательном порядке отключить восстановление системы: Пуск-Панель управления- Система-Вкладка "Восстановление системы"-поставить птичку "Отключить восстановление"- применить (процесс может длится минуту).
Только после этого!!! запускаем снова avz: Файл-выполнить скрипт- в открывшееся окно внимательно!!! вставляем текст:

Код:


begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('jpaaw');
DeleteService('panp');
DeleteService('stkqds');
DeleteService('xjdmlm');
DeleteService('Avsdx');
DeleteService('BackGround switch');
DeleteService('BGd Switch');
DeleteService('bsf');
DeleteService('CF1.5');
DeleteService('CF1.6');
DeleteService('cs1.44');
DeleteService('DescriptionHero2');
DeleteService('GGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGG');
DeleteService('gs');
DeleteService('msdsdear');
DeleteService('sdesasawe DDOS Service');
DeleteService('sdewgfdge DDOS Service');
DeleteService('vare');
DeleteService('vrs');
DeleteService('vsdvxx');
DeleteService('vyjh');
DeleteService('WinHelp32');
DeleteService('wyssdf360');
DeleteFile('d:\windows\system32\jpaaw.exe');
DeleteFile('d:\windows\system32\panp.exe');
DeleteFile('d:\windows\system32\stkqds.exe');
DeleteFile('d:\windows\system32\xjdmlm.exe');
DeleteFile('d:\docume~1\locals~1\applic~1\acdsys~1\acdsee\imagess.ddf');
DeleteFile('d:\docume~1\networ~1\applic~1\acdsys~1\acdsee\imagedd.ddf');
DeleteFile('D:\WINDOWS\system32\drivers\tcpz-x86d.sys');
DeleteFile('D:\WINDOWS\vsxxx.exe');
DeleteFile('D:\WINDOWS\system32\regedit32.exe');
DeleteFile('D:\WINDOWS\system32\re32.exe');
DeleteFile('D:\WINDOWS\system32\VL03PWSEAM\M001.exe');
DeleteFile('D:\WINDOWS\system32\llkm.exe');
DeleteFile('D:\WINDOWS\system32\jbci.exe');
DeleteFile('D:\WINDOWS\system32\kxtgk.exe');
DeleteFile('D:\WINDOWS\system32\VL03PWSEAM\P001.exe');
DeleteFile('D:\WINDOWS\system32\VL03PWSEAM\J002.exe');
DeleteFile('D:\WINDOWS\system32\GGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGGG.exe');
DeleteFile('D:\WINDOWS\system32\UHKM2PNC4O\D001.exe');
DeleteFile('D:\WINDOWS\system32\hma.exe');
DeleteFile('D:\WINDOWS\system32\Q3M4RIMT8G\J002.exe');
DeleteFile('D:\WINDOWS\system32\server.exe');
DeleteFile('D:\WINDOWS\system32\5I9NRBM6PI\J001.exe');
DeleteFile('D:\WINDOWS\system32\Z\d001.exe');
DeleteFile('D:\WINDOWS\vsdzxx.exe');
DeleteFile('D:\WINDOWS\system32\SF5M0TWGEK\Q.exe');
DeleteFile('D:\WINDOWS\system32\WinHelp32.exe');
DeleteFile('D:\WINDOWS\system32\upatcc0.exe');
DeleteFile('D:\WINDOWS\system32\stkqds.exe');
DeleteFile('D:\WINDOWS\system32\panp.exe');
DeleteFile('D:\WINDOWS\system32\jpaaw.exe');
DeleteFile('D:\WINDOWS\system32\sdra64.exe');
DeleteFile('D:\WINDOWS\system32\xkpwa.bmp');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\ias\Parameters','ServiceDll');
DeleteFile('D:\WINDOWS\system32\seserunsrv.dll');
ExecuteSysClean;
RebootWindows(true);
end.

Затем нажимаем "Запустить" ПРОИЗОЙДЕТ ПЕРЕЗАГРУЗКА!!!!!

После перезагрузки выполните в avz стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip еще выполните лог в hijackthis и пришлите hijackthis.log (как это сделать читаем тут http://pchelpforum.ru/f26/t6442/#post37758 )

XOMbl4 16.07.2010 16:02

такс... вот лог со второго скрипта - http://exfile.ru/115176 , а вот с hijackthis - http://exfile.ru/115175 . жду дальнейших указаний =))

01pump 16.07.2010 16:07

XOMbl4,

Теперь выполните такой скрипт в avz

Код:


begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('d:\windows\system32\rmmhtoc.dll');
DeleteFile('D:\WINDOWS\system32\RbmmtfC.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\sfjieawr\Parameters','ServiceDll');
DeleteFile('D:\WINDOWS\system32\RhmwtdC.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\MMeica\Parameters','ServiceDll');
DeleteFile('D:\WINDOWS\system32\RmmhtoC.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Metcwar\Parameters','ServiceDll');
DeleteFile('D:\WINDOWS\system32\RvmutlC.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\MediaCenter\Parameters','ServiceDll');
DeleteFile('D:\WINDOWS\system32\RvmuttC.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\BITS\Parameters','ServiceDll');
DeleteFile('H:\autorun.inf');
BC_ImportAll;
ExecuteSysClean;
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_Activate;
RebootWindows(true);
end.

После перезагрузки выполните в avz стандартный скрипт №2 и пришлите архив virusinfo_syscheck.zip

XOMbl4 16.07.2010 16:52

вот лог - http://exfile.ru/115200 . но есть короче еще трабл - антивирус пишет "1 Фильтр HTTP файл.A троянская программа соединение прервано - изолирован NOWAY2STOP\хомыч Обнаружена угроза при попытке доступа в Интернет следующим приложением: D:\Program Files\Opera\opera.exe."

может не надо оперу юзать? =)

01pump 16.07.2010 16:58

XOMbl4,

Выполните еще такой скрипт
Код:


begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteService('Oraber');
DeleteFile('D:\WINDOWS\TEMP\Oraber.sys');
ExecuteSysClean;
RebootWindows(true);
end.

PS
Это у вас эксплоиты лезут через дыры в системе.

Вам необходимо обновить систему до SP3 и всех последующих заплаток. Так же обновить браузер, adobe reader , adobe flash player

XOMbl4 16.07.2010 17:04

а если не трудно, можно ссылки на сп3 и на заплатки... спасибо за помощь огромное!!

01pump 16.07.2010 17:07

XOMbl4,


Пуск-Все программы-Windows Update (она находится в самом верху)
Или включите Автоматическое обновление
Или http://update.microsoft.com/microsof...ftupdate&ln=ru

XOMbl4 16.07.2010 17:11

а если винда-то не лиценз, мне не вставят потом за использование нелицензионного продукта?

01pump 16.07.2010 17:15

XOMbl4,

Не вставят :) Просто скорее всего потребуется повторно активировать винду.

unpo12 08.12.2010 11:31

Помогите создать скрипт для борьбы с вирусами
Выполнил стандартный скрипт №3 вот ссылка http://webfile.ru/4958616

Гарад 08.12.2010 11:58

unpo12, Какой пароль на скачивание архива??

unpo12 09.12.2010 09:20

Я снял пароль попробуй еще раз.
Заранее спасибо

Гарад 09.12.2010 09:56

unpo12, Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('C:\Documents and Settings\Admin\Local Settings\Application Data\FIE2.Customers\ICLCrypt.dll');
 RegKeyDel('HKLM','SOFTWARE\Microsoft\Code Store Database\Distribution Units\{2E3F2257-5717-48F6-B923-F83E908E2311}');
 DelCLSID('{2E3F2257-5717-48F6-B923-F83E908E2311}');
BC_ImportAll;
ExecuteSysClean;
ExecuteWizard('TSW',2,3,true);
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта комп перезагрузиться.

Поставьте уже Service Pack 3 отсюда: http://www.softportal.com/getsoft-67...-pack-3-2.html или отсюда: http://www.softportal.com/getsoft-67...-pack-3-3.html

Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.

Плюс сделайте еще лог МВАМ:
Цитата:

1. Скачайте установочный файл mbam-setup.exe
Здесь: http://www.besttechie.net/mbam/mbam-setup.exe
Или ссылка здесь: http://www.malwarebytes.org/mbam-download.php
2. Установите ее по стандартному пути с настройками по умолчанию.
3. Обновите базы программы!!!
4. Запустите полное сканирование. Ничего не удаляйте (много ложных срабатываний)!!!
5. По окончании сканирования будет сгенерирован лог.
6. Залейте его без переименования на файлообменник и ссыку выложите на форум.


Текущее время: 06:06. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.