Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 14.04.2011, 21:13   #1 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
Unhappy Помогите ".exe","vyre32.exe","exsys.exe"...!!!(логи avz и hijackthis внутри )

Использую сотовый как модем, при подключении с недавнего времени система грузится огромным количеством процессов на 100%. Пытаюсь разобраться уже 2 дня помогите..!!!

Скачать avz_log.txt с WebFile.RU
Скачать hijackthis.log с WebFile.RU
Ernesto вне форума  
Старый 14.04.2011, 21:29   #2 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Ernesto, от AVZ нужен архив virusinfo_syscure.zip.
Iljeben вне форума  
Старый 14.04.2011, 21:36   #3 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Сори точно вот он(архив)
Скачать virusinfo_syscure.zip с WebFile.RU
Ernesto вне форума  
Старый 14.04.2011, 21:44   #4 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin 
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\boots.exe');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe','');
QuarantineFile('C:\WINDOWS\system32\.exe','');
QuarantineFile('c:\boots.exe','');
QuarantineFile('C:\WINDOWS\ghdrive32.exe','');
QuarantineFile('C:\WINDOWS\jodrive32.exe','');
QuarantineFile('C:\WINDOWS\system32\46.exe','');
QuarantineFile('C:\WINDOWS\system32\64.exe','');
QuarantineFile('C:\WINDOWS\system32\86.exe','');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe');
DeleteFile('C:\WINDOWS\system32\.exe');
DeleteFile('c:\boots.exe');
DeleteFile('C:\WINDOWS\ghdrive32.exe');
DeleteFile('C:\WINDOWS\jodrive32.exe');
DeleteFile('C:\WINDOWS\system32\46.exe');
DeleteFile('C:\WINDOWS\system32\64.exe');
DeleteFile('C:\WINDOWS\system32\86.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Config Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Config Setup');
RegKeyParamDel('HKLM','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\System32\userinit.exe,');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 14.04.2011, 22:16   #5 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Изменений не заметил.
Вот
Скачать virusinfo_syscheck.zip с WebFile.RU
Ernesto вне форума  
Старый 14.04.2011, 22:28   #6 (ссылка)
Эксперт
 
Аватар для ~Данил~
 
Регистрация: 28.08.2010
Сообщений: 11,078
Записей в блоге: 5
Репутация: 925
По умолчанию

Ernesto, выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\vyre32.exe');
 TerminateProcessByName('c:\documents and settings\ernesto\application data\visdrive.exe');
 TerminateProcessByName('c:\windows\jodrive32.exe');
 TerminateProcessByName('c:\windows\ghdrive32.exe');
 TerminateProcessByName('c:\documents and settings\ernesto\local settings\application data\589437.exe');
 TerminateProcessByName('c:\windows\system32\exsys.exe');
 TerminateProcessByName('c:\windows\system32\.exe');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe','');
 QuarantineFile('C:\Documents and Settings\Ernesto\hddd.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
 QuarantineFile('c:\windows\system32\vyre32.exe','');
 QuarantineFile('c:\documents and settings\ernesto\application data\visdrive.exe','');
 QuarantineFile('c:\windows\jodrive32.exe','');
 QuarantineFile('c:\windows\ghdrive32.exe','');
 QuarantineFile('c:\documents and settings\ernesto\local settings\application data\589437.exe','');
 QuarantineFile('c:\windows\system32\exsys.exe','');
 QuarantineFile('c:\windows\system32\.exe','');
 DeleteFile('c:\windows\system32\exsys.exe');
 DeleteFile('c:\documents and settings\ernesto\local settings\application data\589437.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
 DeleteFile('C:\Documents and Settings\Ernesto\hddd.exe');
 DeleteFile('C:\Documents and Settings\Ernesto\Application Data\visdrive.exe');
 DeleteFile('C:\WINDOWS\ghdrive32.exe');
 DeleteFile('C:\WINDOWS\jodrive32.exe');
 DeleteFile('C:\WINDOWS\system32\.exe');
 DeleteFile('C:\WINDOWS\system32\vyre32.exe');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\vcleaner.exe');
 DeleteFile('C:\WINDOWS\system32\17.scr');
 DeleteFile('C:\WINDOWS\system32\38.exe');
 DeleteFile('C:\WINDOWS\system32\50.exe');
 DeleteFile('C:\WINDOWS\system32\60.exe');
 DeleteFile('C:\WINDOWS\system32\68.exe');
 DeleteFile('C:\WINDOWS\system32\85.exe');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userin it.exe,'); 
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Advanced HTTPL Enable');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tnaww');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU', 2, 2, true);
 ExecuteWizard('TSW',2,3,true);
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
~Данил~ вне форума  
Старый 15.04.2011, 13:20   #7 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Цитата:
Сообщение от ~Данил~ Посмотреть сообщение
~Данил~
при попытке запустить скрипт выдаётся вот такая ошибка "Ошибка: '.' expected в позиции 48:1"

---------- Добавлено в 13:58 ---------- Предыдущее сообщение было написано в 13:56 ----------

Хотя нет вот сча запустился...сейчас пришлю результат..

---------- Добавлено в 14:20 ---------- Предыдущее сообщение было написано в 13:58 ----------

Всё сделал вот архив Скачать virusinfo_syscheck.zip с WebFile.RU и ещё у меня постоянно выскакивают вот такие ошибки "Error: GetFileText. Browselt. Permission denied" и кроме процессов из темы запускается огромное количество приложений "8" и ","....жду помощи..
Ernesto вне форума  
Старый 15.04.2011, 13:27   #8 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\vyre32.exe');
 TerminateProcessByName('c:\documents and settings\ernesto\application data\visdrive.exe');
 TerminateProcessByName('c:\windows\system32\svcs32.exe');
 TerminateProcessByName('c:\windows\jodrive32.exe');
 TerminateProcessByName('c:\windows\system32\.exe');
 QuarantineFile('C:\WINDOWS\jodrive32.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
 QuarantineFile('c:\windows\system32\vyre32.exe','');
 QuarantineFile('c:\documents and settings\ernesto\application data\visdrive.exe','');
 QuarantineFile('c:\windows\system32\svcs32.exe','');
 QuarantineFile('c:\windows\system32\.exe','');
 DeleteFile('c:\windows\system32\svcs32.exe');
 DeleteFile('c:\documents and settings\ernesto\application data\visdrive.exe');
 DeleteFile('c:\windows\system32\vyre32.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
 DeleteFile('C:\WINDOWS\jodrive32.exe');
 DeleteFile('C:\WINDOWS\system32\.exe');
 DeleteFile('C:\WINDOWS\system32\40.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Config Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Config Setup');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','svcs32');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','vyre32');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('TSW',2,3,true);
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив
Iljeben вне форума  
Ads
Старый 15.04.2011, 13:40   #9 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Процессы пропали приложения "8" и "," тоже но это только в безопасном режиме в обычном ещё не пробовал загружать вот архив Скачать virusinfo_syscheck.zip с WebFile.RU жду дальнейших указаний.

---------- Добавлено в 14:40 ---------- Предыдущее сообщение было написано в 14:38 ----------

А нет вот опять начинают появляться приложения "8" и "," и очень много разных не знакомых процессов...((([COLOR="Silver"]
Ernesto вне форума  
Старый 15.04.2011, 13:44   #10 (ссылка)
Знаток
 
Регистрация: 13.12.2010
Сообщений: 1,986
Репутация: 152
По умолчанию

Ernesto,
Цитата:Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."
goredey вне форума  
Старый 15.04.2011, 13:45   #11 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Цитата:
Сообщение от Ernesto Посмотреть сообщение
А нет вот опять начинают появляться приложения "8" и "," и очень много разных не знакомых процессов...(((
Ernesto, отключите восстановление системы. И заново сделайте это:
Цитата:
Сообщение от Iljeben Посмотреть сообщение
Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 15.04.2011, 14:20   #12 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Вот выскочила новая ошибка (если это может помочь) " Not enough memory to run; quitting" и ещё одна "System Error &H80004005 (-2147467259). Неопознанная ошибка"

---------- Добавлено в 15:20 ---------- Предыдущее сообщение было написано в 14:50 ----------

Восстановление системы отключил вот архив Скачать virusinfo_syscheck.zip с WebFile.RU
Ernesto вне форума  
Старый 15.04.2011, 14:56   #13 (ссылка)
Мастер
 
Аватар для Iljeben
 
Регистрация: 27.10.2008
Сообщений: 9,488
Записей в блоге: 4
Репутация: 702
По умолчанию

Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\usbmngr.exe','');
 DeleteFile('C:\WINDOWS\system32\04.exe');
 DeleteFile('C:\WINDOWS\system32\05.exe');
 DeleteFile('C:\WINDOWS\system32\20.exe');
 DeleteFile('C:\WINDOWS\system32\43.exe');
 DeleteFile('C:\WINDOWS\system32\60.scr');
 DeleteFile('C:\WINDOWS\system32\74.exe');
 DeleteFile('C:\WINDOWS\usbmngr.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта комп перезагрузиться. Выполните в AVZ Стандартный скрипт 2 и пришлите архив virusinfo_syscheck.zip.
Iljeben вне форума  
Старый 15.04.2011, 16:32   #14 (ссылка)
Новичок
 
Регистрация: 14.04.2011
Сообщений: 11
Репутация: 0
По умолчанию

Вот архив Скачать virusinfo_syscheck.zip с WebFile.RU

---------- Добавлено в 17:32 ---------- Предыдущее сообщение было написано в 16:46 ----------

Вот лог ComboFix'а
http://zalil.ru/30868395
Ernesto вне форума  
Старый 15.04.2011, 16:59   #15 (ссылка)
Эксперт
 
Аватар для Гризлик
 
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
По умолчанию

Ernesto, Вот этот файл скачайте http://webfile.ru/5263040 на рабочий стол
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Выполните скрипт в AVZ
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('c:\windows\ghdrive32.exe');
 DeleteFile('C:\WINDOWS\system32\35.exe');
 DeleteFile('C:\WINDOWS\system32\84.exe');
 DeleteFile('C:\WINDOWS\system32\repsvc.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteAVUpdate;
RebootWindows(true);
end.
После перезагрузки выполните в AVZ стандартный скрипт 2 и выложите файл лога virusinfo_syscheck.zip
Гризлик вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
"Нихром" - "веселый" клон Google Chrome от Рамблера Fiiniishh Компьютерные новости 11 11.04.2011 15:45
Помогите с вирусом "trojan.win32.inject.ahoy" (логи внутри) Schmurge Безопасность 23 29.03.2011 12:53
Из папки "Избранное" пропала папка "Загрузки" Fedyok Windows 7 7 05.03.2011 20:18
"SoS" или "нуждаюсь в помощи чтобы не оказаться ослом" )))) DiegoRnD Неисправности, настройка 3 14.11.2010 02:12
Не отображается подменю "Мои документы" в меню "Пуск" dimanych Windows XP 1 16.06.2010 22:06
НЕ работает кнопка "Перезагрузка", остальные "Ждущий режим"\"Выкл." в норме. Мириам Windows XP 0 24.03.2010 13:11
Инструкция по адресу "0x436b10f" обратилась к памяти "0x03793dac". Вирус? skazka Windows XP 12 23.03.2010 04:11
Помогите с вирусом "ТРОЯНОМ" и "ПОРНОБАНЕРОМ" игорь2010 Безопасность 6 08.01.2010 16:15
Не работает оция """Эскизы Страниц""" Stasok94 Неисправности, настройка 2 06.11.2009 18:40
какая программа открывает файлы с расширением "z0" "z01" karangor Утилиты 1 27.10.2009 00:47
При запуске системы выводится окно-"Не удалось запустить "Соседние пользователи"" Ирина К Windows Vista 2 02.10.2009 15:40


Текущее время: 18:13. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.