09.09.2010, 23:33 | #1 (ссылка) |
Новичок
Регистрация: 23.08.2010
Сообщений: 14
Репутация: 0
|
Guzu.exe
здравствуйте. помогите кто может, сил нету
Win xp sp2. на любой флешке при вставлении в ноут появляется папка MARNUO, внутри которой файл guzu.exe при попытке удаления пишет что файл занят каким-то приложением. с помощью утилитки WhoLockMe нашёл путь к процессу коим был Explorer.exe Убил его и смог удалить и папку и guzu, но... при вытаскивании и опять вставлении опять всё начинается заново. KIS 2010 лицензионный и AVIRA лицензионная ничего не видят, что это и как с этим бороться, может кто-нибудь встречался с этим... и ещё такая же хрень происходит и с autorun.inf, не открыть, занят эксплорером. после убития и открытия autorun.inf в нём обнаруживается это Последний раз редактировалось Anisette; 09.09.2010 в 23:39. |
09.09.2010, 23:39 | #2 (ссылка) |
Эксперт
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
|
Anisette,сделайте логи http://pchelpforum.ru/f26/t35642/
|
10.09.2010, 06:17 | #6 (ссылка) |
Мастер
|
Anisette, выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('C:\Documents and Settings\dafess\Application Data\sjlp.exe'); DeleteFile('G:\autorun.inf'); DeleteFile('J:\autorun.inf'); DeleteFile('J:\MARNUO\\guzu.exe'); BC_ImportAll; ExecuteSysClean; ExecuteWizard('TSW',2,3,true); BC_Activate; RebootWindows(true); end. Вот этот файл C:\WINDOWS\system32\drivers\archlp.sys проверьте на virustotal.com результат сообщите. |
10.09.2010, 12:02 | #7 (ссылка) | |
Новичок
Регистрация: 23.08.2010
Сообщений: 14
Репутация: 0
|
Скачать virusinfo_syscheck.zip с exfile.ru
Цитата:
а скрипт помог, при вставлении на флешке не появилось инородных тел) Большое спасибище!!! ..и если можно последний вопрос - почему антивири не видят эту хрень? |
|
10.09.2010, 14:52 | #8 (ссылка) |
Мастер
|
Anisette, выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\drivers\archlp.sys',''); DeleteFile('C:\WINDOWS\system32\drivers\archlp.sys'); DeleteService('archlp'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. В этом большое преимущество AVZ перед антивирусами. AVZ позволяет выявлять новые и неизвестные вирусы. |
Ads | |
20.09.2010, 23:26 | #11 (ссылка) |
Мастер
|
videomyxa, не выполняем чужие скрипты!!! Выложите логи по этой инструкции.
|
04.10.2010, 19:21 | #12 (ссылка) | ||
Новичок
Регистрация: 04.10.2010
Сообщений: 1
Репутация: 0
|
Цитата:
Поэтому просто гружусь с чего угодно, хоть с LiveCD, хоть с Dos - дискеты. Захожу в C:\Documents and Settings\dafess\Application Data\ и удаляю sjlp.exe Т.о., считаю, что тело вируса я уничтожил! После чего гружусь обычным образом с диска В Реестре, с помощю Regedit выполняю поиск по значению "sjlp.exe", и нахожу в HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon запись с: Именем: TASKMAN Значением: C:\Documents and Settings\Bogdanec\Application Data\sjlp.exe Удаляю эту запись! Считаю, что машина чистая! Осталось почистить флешки. ---------- Добавлено в 17:14 ---------- Предыдущее сообщение было написано в 17:03 ---------- Чиска флешек. Поскольку распространение вируса выполняет guzu.exe из каталога MARNUO, а запускается он через выполнение autorun.inf при подключении флешки, то флешку надо вставить в момент начальной загрузки: винда не готова и autorun.inf не выполнится! А значит, заражение не пойдет! После этого: Посколку в Проводнике на флешке каталог MARNUO не виден! Просто Командером удаляю и каталог MARNUO и autorun.inf. Все, считаю, что флешка чистая! Кстати, это можно проделать даже на зараженой машине, удаление не блокируется! ---------- Добавлено в 17:21 ---------- Предыдущее сообщение было написано в 17:14 ---------- Цитата:
Почему вы его удаляете? Это блокератор доступа к MARNUO ? |
||
04.10.2010, 19:48 | #13 (ссылка) |
Мастер
|
sabsab, Вас беспокоят вирусы или Вы решили сделать краткий обзор моих скриптов? Если первое то выложите логи по правилам.
|
04.10.2010, 23:08 | #14 (ссылка) | |
Эксперт
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
|
Цитата:
|
|
Ads | |
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы | ||||
Тема | Автор | Раздел | Ответов | Последнее сообщение |
Guzu.exe | videomyxa | Безопасность | 5 | 21.09.2010 22:28 |