|
|
|
|
#1 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
http://webfile.ru/5123498
Краткое описание проблемы: Не устанавливается антивирус. Никакой. Проверка Dr. Web Cureit выдала наличие большого количества вирусов - порядка 1500 тел. Лечение не помогает - через какое-то время они возвращаются назад в том же количестве. После установки AVZ, установки драйвер расширенного мониторинга процессов и перезагрузки, программа AVZ была удалена с флеш-карты (видимо, вирусом). Лог выполнен повторно - после второй распаковки утилиты и переименования её в "12" - лог прилагается. Сама утилита AVZ, находящаяся на флешке, вновь оказалась заражена! ППС Кстати, AVZ по умолчанию проверяла только диск C. А у меня три независимых харда: C, D и E. Нужно ли было перед проверкой отметить ещё и эти диски?! Заранее спасибо! |
|
|
|
|
#2 |
|
Новичок
Регистрация: 29.12.2010
Сообщений: 617
Репутация: 37
|
Выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('asc3360pr');
QuarantineFile('H:\whbrk.cmd','');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('E:\khixc.exe','');
QuarantineFile('E:\autorun.inf','');
QuarantineFile('D:\jdhb.exe','');
QuarantineFile('D:\autorun.inf','');
QuarantineFile('C:\yvsq.exe','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\drivers\gghomn.sys','');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\yvsq.exe');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\jdhb.exe');
DeleteFile('E:\autorun.inf');
DeleteFile('E:\khixc.exe');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\whbrk.cmd');
DeleteService('asc3360pr');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteFile('C:\WINDOWS\system32\drivers\gghomn.sys');
BC_Activate;
RebootWindows(true);
end.
Для создания архива с карантином выполните скрипт: Код:
begin CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip'); end. Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. Установите SP3! Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз) и сделайте новый лог. + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в сообщение.Сами ничего не удаляйте. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
|
|
|
|
#3 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
Файлы на проверку отправлены, ответа пока нет.
Ссылка на новый лог AVZ: : http://webfile.ru/5124290 Windows XP (SP3) установлен. Ниже лог из отчёта MBAM: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Версия базы данных: 5752 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 13.02.2011 13:47:57 mbam-log-2011-02-13 (13-47-50).txt Тип сканирования: Полное сканирование (C:\|D:\|E:\|) Просканированные объекты: 376424 Времени прошло: 1 часов, 17 минут, 7 секунд Заражённые процессы в памяти: 0 Заражённые модули в памяти: 0 Заражённые ключи в реестре: 1 Заражённые параметры в реестре: 0 Объекты реестра заражены: 4 Заражённые папки: 0 Заражённые файлы: 15 Заражённые процессы в памяти: (Вредоносных программ не обнаружено) Заражённые модули в памяти: (Вредоносных программ не обнаружено) Заражённые ключи в реестре: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\amsint32 (Virus.Sality) -> No action taken. Заражённые параметры в реестре: (Вредоносных программ не обнаружено) Объекты реестра заражены: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Заражённые папки: (Вредоносных программ не обнаружено) Заражённые файлы: c:\documents and settings\Серёжка\мои документы\downloads\adobe photoshop cs5 extended 12.0 [официальная русская версия]\adobe.photoshop.cs5.extended.v12.0\adobe.photosho p.cs5.extended.v12.0.keymaker-embrace.exe (Malware.Packer.Gen) -> No action taken. d:\ikhfc.exe (Malware.Packer.Gen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP25\A0002206.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP11\A0000403.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP14\A0000501.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP43\A0002524.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP59\A0003043.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP63\A0006738.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007545.exe (Trojan.Dropper.PGen) -> No action taken. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP74\A0010312.exe (Trojan.Dropper.PGen) -> No action taken. d:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> No action taken. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP60\A0004340.exe (Trojan.Dropper.PGen) -> No action taken. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP64\A0007192.exe (Trojan.Dropper.PGen) -> No action taken. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007980.exe (Trojan.Dropper.PGen) -> No action taken. e:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> No action taken. |
|
|
|
|
#4 |
|
Новичок
Регистрация: 29.12.2010
Сообщений: 617
Репутация: 37
|
Выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
StopService('amsint32');
StopService('asc3360pr');
QuarantineFile('H:\autorun.inf','');
QuarantineFile('H:\wkwgot.exe','');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\wkwgot.exe');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('asc3360pr');
BC_DeleteFile('C:\WINDOWS\system32\drivers\gghomn.sys');
BC_DeleteSvc('amsint32');
BC_Activate;
RebootWindows(true);
end.
Удалите в MBAM: Код:
Заражённые ключи в реестре:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\amsint32 (Virus.Sality) -> No action taken.
Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
Заражённые файлы:
d:\ikhfc.exe (Malware.Packer.Gen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP25\A0002206.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP11\A0000403.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP14\A0000501.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP43\A0002524.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP59\A0003043.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP63\A0006738.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007545.exe (Trojan.Dropper.PGen) -> No action taken.
d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP74\A0010312.exe (Trojan.Dropper.PGen) -> No action taken.
d:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> No action taken.
e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP60\A0004340.exe (Trojan.Dropper.PGen) -> No action taken.
e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP64\A0007192.exe (Trojan.Dropper.PGen) -> No action taken.
e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007980.exe (Trojan.Dropper.PGen) -> No action taken.
e:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> No action taken.
Следуйте данной инструкцией. Затем сделайте логи AVZ + Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска. |
|
|
|
|
#5 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
Простите, что так долго всё себе лечил...
Это лог MBAM: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Версия базы данных: 5753 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 14.02.2011 0:34:47 mbam-log-2011-02-14 (00-34-47).txt Тип сканирования: Полное сканирование (C:\|D:\|E:\|) Просканированные объекты: 377153 Времени прошло: 1 часов, 19 минут, 43 секунд Заражённые процессы в памяти: 0 Заражённые модули в памяти: 0 Заражённые ключи в реестре: 1 Заражённые параметры в реестре: 0 Объекты реестра заражены: 4 Заражённые папки: 0 Заражённые файлы: 15 Заражённые процессы в памяти: (Вредоносных программ не обнаружено) Заражённые модули в памяти: (Вредоносных программ не обнаружено) Заражённые ключи в реестре: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\amsint32 (Virus.Sality) -> Quarantined and deleted successfully. Заражённые параметры в реестре: (Вредоносных программ не обнаружено) Объекты реестра заражены: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Заражённые папки: (Вредоносных программ не обнаружено) Заражённые файлы: c:\documents and settings\Серёжка\мои документы\downloads\adobe photoshop cs5 extended 12.0 [официальная русская версия]\adobe.photoshop.cs5.extended.v12.0\adobe.photosho p.cs5.extended.v12.0.keymaker-embrace.exe (Malware.Packer.Gen) -> Not selected for removal. d:\ikhfc.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP25\A0002206.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP11\A0000403.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP14\A0000501.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP43\A0002524.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP59\A0003043.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP63\A0006738.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007545.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP74\A0010312.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. d:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> Quarantined and deleted successfully. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP60\A0004340.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP64\A0007192.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. e:\system volume information\_restore{4598ecbc-866f-4729-8762-af5fc8a9a3f8}\RP70\A0007980.exe (Trojan.Dropper.PGen) -> Quarantined and deleted successfully. e:\WINDOWS\system32\dllcache\iissync.exe (Virus.Expiro) -> Quarantined and deleted successfully. Вот ссылка на последний лог AVZ: http://webfile.ru/5128349 Прикрепляю также два отчёта RSIT: http://zalil.ru/30509265 http://zalil.ru/30509266 |
|
|
|
|
#7 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
Проверьте новые логи (от 23 февраля!)
http://zalil.ru/30557885 Кстати, с праздником Вас, дорогие защитники виртуального Отечества! |
|
|
|
|
#8 |
|
Эксперт
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
|
Zurumzik, На http://webfile.ru/ перезалейте
|
|
|
| Ads | |
|
|
#9 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
|
|
|
|
|
#11 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
|
|
|
|
|
#12 |
|
Знаток
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
|
Zurumzik, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile(' C:\Documents and Settings\Серёжка\Local Settings\Temp\~DFB738.tmp','');
DeleteFile(' C:\Documents and Settings\Серёжка\Local Settings\Temp\~DFB738.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
ВЫполните 2-ой стандартный скрипт в АВЗ .Его отчет приложите + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
|
|
|
|
#13 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
Логи после проверки: http://webfile.ru/5154673
МБАМ лог: Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Версия базы данных: 5876 Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13 26.02.2011 0:35:59 mbam-log-2011-02-26 (00-35-55).txt Тип сканирования: Полное сканирование (C:\|D:\|E:\|) Просканированные объекты: 364460 Времени прошло: 1 часов, 14 минут, 7 секунд Заражённые процессы в памяти: 0 Заражённые модули в памяти: 0 Заражённые ключи в реестре: 0 Заражённые параметры в реестре: 0 Объекты реестра заражены: 0 Заражённые папки: 0 Заражённые файлы: 1 Заражённые процессы в памяти: (Вредоносных программ не обнаружено) Заражённые модули в памяти: (Вредоносных программ не обнаружено) Заражённые ключи в реестре: (Вредоносных программ не обнаружено) Заражённые параметры в реестре: (Вредоносных программ не обнаружено) Объекты реестра заражены: (Вредоносных программ не обнаружено) Заражённые папки: (Вредоносных программ не обнаружено) Заражённые файлы: c:\program files\WinRAR\original\rar slayer v1.1.exe (Malware.Tool) -> No action taken. |
|
|
|
|
#14 |
|
Новичок
Регистрация: 29.12.2010
Сообщений: 617
Репутация: 37
|
Выполните скрипт:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\pchd\PCHDPlayer.exe','');
DeleteFile('C:\Program Files\pchd\PCHDPlayer.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','PCHDPlayer');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Что с проблемой? |
|
|
|
|
#15 |
|
Новичок
Регистрация: 12.02.2011
Сообщений: 8
Репутация: 0
|
|
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Проверьте логи | Слепой Пью | Безопасность | 10 | 12.01.2011 23:33 |
| проверьте пож-та логи | tajson | Безопасность | 4 | 11.01.2011 20:35 |
| Проверьте логи | DarkKiber | Безопасность | 4 | 15.12.2010 23:44 |
| Проверьте логи | DarkKiber | Безопасность | 1 | 06.12.2010 20:24 |
| Проверьте мои логи | DarkKiber | Безопасность | 12 | 17.11.2010 21:45 |
| проверьте логи | владислав69 | Безопасность | 1 | 23.09.2010 22:30 |
| Проверьте логи | vetal747 | Безопасность | 8 | 27.05.2010 18:04 |
| Проверьте пож. логи | hershi | Безопасность | 4 | 17.05.2010 21:53 |
| Проверьте логи | бург | Безопасность | 10 | 17.05.2010 14:49 |
| Проверьте логи | Гарад | Безопасность | 16 | 05.05.2010 09:24 |
| Проверьте логи AVZ | marishinka | Безопасность | 1 | 08.01.2010 16:19 |
| Проверьте логи!!! | Vike | Безопасность | 1 | 06.01.2010 09:47 |