Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Trojan.Win32.ddox.ci помогите удалить. (http://pchelpforum.ru/showthread.php?t=55367)

Sdd 20.04.2011 09:21

Trojan.Win32.ddox.ci помогите удалить.
 
http://webfile.ru/5273232

http://webfile.ru/5273233

Браузер кричит об этом вирусе,а антивир ничего не находит.

Sdd 20.04.2011 21:26

http://webfile.ru/5275546 исправил ссылку

Гризлик 20.04.2011 22:15

Sdd, Выполните скрипт в AVZ
Код:

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\Users\Infecto\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\chkntfs.exe','');
 DeleteFile('C:\Windows\system32\flmbvvg.dll');
 DeleteFile('C:\Users\Infecto\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\chkntfs.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
end.

После перезагрузки обновите базы в AVZ (Файл--Обновить базы) потом выполните в AVZ стандартный скрипт 2 и выложите файл лога virusinfo_syscheck.zip

Sdd 20.04.2011 22:35

пишет следующее:
Ошибка скрипта:')' expected, позиция [4:17]

Гризлик 20.04.2011 23:46

Sdd, Скрипт поправил. можете выполнять.
Запустите редактор реестра И пройдите по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\Curre ntVersion\Run Напишите значение параметра FileSystem

Sdd 21.04.2011 21:50

У меня АВЗ заблочился после того как скрипт запустил.Пишет,что у меня недостаточно прав.Тоже самое с редактором реестра.

Перезагрузил комп.Включил АВЗ.ошибок не было всё работало.Запустил скрипт и снова ошибка,и доступа нет.

Гризлик 21.04.2011 21:58

Sdd, Такой лог сделайте http://pchelpforum.ru/showpost.php?p=206554&postcount=5

Sdd 21.04.2011 23:51

http://webfile.ru/5278083
вот лог.

Гризлик 21.04.2011 23:53

Sdd, Удалите в МВАМ
Код:

Заражённые файлы:
c:\Users\Infecto\AppData\Local\Temp\0.8432825225021646.exe (Trojan.Agent) -> No action taken.
c:\Users\Infecto\AppData\Local\Temp\0.8459047371949515.exe (Trojan.Agent) -> No action taken.
c:\Users\Infecto\AppData\Local\Temp\jar_cache4846371739236902191.tmp (Trojan.Agent) -> No action taken.
c:\Users\Infecto\AppData\Local\Temp\jar_cache6109102826826111701.tmp (Trojan.Agent) -> No action taken.
c:\Users\Infecto\AppData\Roaming\microsoft\Windows\start menu\Programs\Startup\chkntfs.exe (Trojan.Downloader) -> No action taken.
c:\Users\Infecto\AppData\Local\Temp\0.8792153672436454.exe (Trojan.Dropper) -> No action taken.

После удаления полученый лог выложите сюда

Sdd 22.04.2011 12:45

http://webfile.ru/5279180

DN_K 23.04.2011 02:29

выполнила скрипт, вот лог, подскажите что делать дальше, чтобы удалить заразу
Скачать virusinfo_syscheck.zip с WebFile.RU

Powwow 23.04.2011 02:41

DN_K, Выполните в AVZ следующий скрипт (AVZ-Файл-Выполнить скрипт...):
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\qwtztnl.dll','');
 DeleteFile('C:\WINDOWS\system32\qwtztnl.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта комп перезагрузиться.
Внимание !!! База поcледний раз обновлялась 25.08.2010 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз), обновите базы и повторите лог AVZ.

DN_K 23.04.2011 02:49

вот http://webfile.ru/5280702
но вроде " отпустило"

Powwow 23.04.2011 03:00

DN_K, в лог чистый, на будущее читайте внимательно инструкцию нужно было сначала выложить virusinfo_syscure.zip, а не virusinfo_syscheck.zip и тему нужно было свою создать. Если "отпустило", тогда закончим на этом.

DN_K 23.04.2011 03:07

Powwow, да все в порядке, спасибо, учту, но надеюсь, не пригодится


Текущее время: 16:37. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.