Компьютерный форум

Компьютерный форум (http://pchelpforum.ru/index.php)
-   Безопасность (http://pchelpforum.ru/forumdisplay.php?f=26)
-   -   Помогите удалить вирус. (http://pchelpforum.ru/showthread.php?t=60379)

custik 15.06.2011 20:58

Помогите удалить вирус.
 
Здравствуйте, помогите пожалуйста удалить вирус "Trojan.Win32.Ddox.ci" :cool:
Вот мой лог в программе hijackthis
Лог - http://rghost.ru/11027981

gortaur 15.06.2011 20:59

custik, а лог АВЗ где?одного хайджека мало

custik 15.06.2011 21:08

я не знаю как делать и на сайте не нашел у вас.
Там есть гайд как "Выполнить скрипт"
Лог в АВЗ это вот эта функция?
Скрипт Сбора информации для раздела" Помогите" virusinfo.info

gortaur 15.06.2011 21:10

custik, http://pchelpforum.ru/f26/t6442/ вот инструкция.если что непонятно спросите

custik 15.06.2011 21:28

сделал лог в avz смотрите.
лог - http://rghost.ru/11033001
вот еще если этот лог не тот
лог №2 - http://rghost.ru/11033531

gortaur 15.06.2011 21:32

custik, нужен архив virusinfo_syscure.zip из папки LOG в AVZ

custik 15.06.2011 21:33

Если я правильно понимаю по логу то надо удалить
это - c:\windows\system32\drivers\svchost.exe
и заменить это - c:\windows\explorer.exe
да?

gortaur 15.06.2011 21:35

custik, сами ничего не удаляйте-вам напишут что делать после анализа логов.

Цитата:

Сообщение от gortaur (Сообщение 512365)
нужен архив virusinfo_syscure.zip из папки LOG в AVZ

вот этот архив дайте

custik 15.06.2011 21:58

Зачем именно архив вам нужен?
я выше скинул 2 файла с того архива.

---------- Добавлено в 19:40 ---------- Предыдущее сообщение было написано в 19:37 ----------

вот архив который вы просили, но 2 файла которые в архиве я давно уже скинул)
http://rghost.ru/11035041

---------- Добавлено в 19:58 ---------- Предыдущее сообщение было написано в 19:40 ----------

Сколько по времени надо будет ждать составления скрипта?

gortaur 15.06.2011 22:07

Цитата:

Сообщение от custik (Сообщение 512372)
Сколько по времени надо будет ждать составления скрипта?

потерпите,докторов мало сейчас

custik 15.06.2011 22:38

поскорей бы...
Надоело уже по раз 20 обновлять страницу что бы показалась)

gortaur 15.06.2011 23:30

custik, Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\drivers\svchost.exe');
 SetServiceStart('GGSAFERDriver', 4);
 SetServiceStart('GarenaPEngine', 4);
 StopService('GGSAFERDriver');
 StopService('GarenaPEngine');
 QuarantineFile('C:\Program Files\Common Files\msdao23.tlc','');
 QuarantineFile('C:\Documents and Settings\саша\Application Data\lsass.exe','');
 QuarantineFile('C:\Program Files\Garena\safedrv.sys','');
 QuarantineFile('C:\DOCUME~1\8CE6~1\LOCALS~1\Temp\BCC2F9C.tmp','');
 QuarantineFile('C:\WINDOWS\system32\oxozesh.dll','');
 QuarantineFile('c:\windows\system32\drivers\svchost.exe','');
 DeleteFile('c:\windows\system32\drivers\svchost.exe');
 DeleteFile('C:\WINDOWS\system32\oxozesh.dll');
 DeleteFile('C:\DOCUME~1\8CE6~1\LOCALS~1\Temp\BCC2F9C.tmp');
 DeleteFile('C:\Program Files\Garena\safedrv.sys');
 DeleteFile('C:\Documents and Settings\саша\Application Data\lsass.exe');
 DeleteFile('C:\Program Files\Common Files\msdao23.tlc');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters','ServiceDll');
 DeleteService('GGSAFERDriver');
 DeleteService('GarenaPEngine');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(6 );
 ExecuteRepair(8 );
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.
если AVZ зависает, то зайдите в AVZ (Сервис - Диспетчер процессов - найдите процесс lsass.exe, запущенный от ВАШЕГО имени, выделите его - нажмите красный крест справа ) после чего делайте скрипт.

Пофиксите в HijackThis следующие строки
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\саша\Application Data\lsass.exe
O2 - BHO: (no name) - {1a894269-562d-459e-b17e-efd8de428e41} - (no file)
O3 - Toolbar: (no name) - {1a894269-562d-459e-b17e-efd8de428e41} - (no file)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O20 - AppInit_DLLs: C:\WINDOWS\system32\oxozesh.dll

Выполните в АВЗ 2-й стандартный скрпит, лог virusinfo_syscheck.zip приложите

custik 16.06.2011 00:02

спасибо помогло.
вот лог - http://rghost.ru/11062501

gortaur 16.06.2011 00:11

custik, в логе чисто,но хочу по хайджеку спросить
Код:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.FreePlay.su
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.qip.ru/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.qip.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://babyuser.org/

Вот из этих станиц ваше что есть?

custik 16.06.2011 00:37

У меня таких нету.
у меня только, текст не знаю как копировать, а писать лень.
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page
R0 - HKCU\Software\Microsoft\Internet Explorer\
R0 - HKCU\Software\Microsoft\Internet Explorer\
R3 -
R3
я все R пофиксил!


Текущее время: 03:59. Часовой пояс GMT +4.

Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2026, vBulletin Solutions, Inc. Перевод: zCarot
Copyright ©2007-2016, PCHelpForum.ru.