Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 15.06.2011, 20:58   #1
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
Exclamation Помогите удалить вирус.

Здравствуйте, помогите пожалуйста удалить вирус "Trojan.Win32.Ddox.ci"
Вот мой лог в программе hijackthis
Лог - http://rghost.ru/11027981
custik вне форума  
Старый 15.06.2011, 20:59   #2
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, а лог АВЗ где?одного хайджека мало
gortaur вне форума  
Старый 15.06.2011, 21:08   #3
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

я не знаю как делать и на сайте не нашел у вас.
Там есть гайд как "Выполнить скрипт"
Лог в АВЗ это вот эта функция?
Скрипт Сбора информации для раздела" Помогите" virusinfo.info
custik вне форума  
Старый 15.06.2011, 21:10   #4
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, http://pchelpforum.ru/f26/t6442/ вот инструкция.если что непонятно спросите
gortaur вне форума  
Старый 15.06.2011, 21:28   #5
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

сделал лог в avz смотрите.
лог - http://rghost.ru/11033001
вот еще если этот лог не тот
лог №2 - http://rghost.ru/11033531
custik вне форума  
Старый 15.06.2011, 21:32   #6
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, нужен архив virusinfo_syscure.zip из папки LOG в AVZ
gortaur вне форума  
Старый 15.06.2011, 21:33   #7
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

Если я правильно понимаю по логу то надо удалить
это - c:\windows\system32\drivers\svchost.exe
и заменить это - c:\windows\explorer.exe
да?
custik вне форума  
Старый 15.06.2011, 21:35   #8
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, сами ничего не удаляйте-вам напишут что делать после анализа логов.

Цитата:
Сообщение от gortaur Посмотреть сообщение
нужен архив virusinfo_syscure.zip из папки LOG в AVZ
вот этот архив дайте
gortaur вне форума  
Ads
Старый 15.06.2011, 21:58   #9
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

Зачем именно архив вам нужен?
я выше скинул 2 файла с того архива.

---------- Добавлено в 19:40 ---------- Предыдущее сообщение было написано в 19:37 ----------

вот архив который вы просили, но 2 файла которые в архиве я давно уже скинул)
http://rghost.ru/11035041

---------- Добавлено в 19:58 ---------- Предыдущее сообщение было написано в 19:40 ----------

Сколько по времени надо будет ждать составления скрипта?
custik вне форума  
Старый 15.06.2011, 22:07   #10
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

Цитата:
Сообщение от custik Посмотреть сообщение
Сколько по времени надо будет ждать составления скрипта?
потерпите,докторов мало сейчас
gortaur вне форума  
Старый 15.06.2011, 22:38   #11
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

поскорей бы...
Надоело уже по раз 20 обновлять страницу что бы показалась)
custik вне форума  
Старый 15.06.2011, 23:30   #12
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\drivers\svchost.exe');
 SetServiceStart('GGSAFERDriver', 4);
 SetServiceStart('GarenaPEngine', 4);
 StopService('GGSAFERDriver');
 StopService('GarenaPEngine');
 QuarantineFile('C:\Program Files\Common Files\msdao23.tlc','');
 QuarantineFile('C:\Documents and Settings\саша\Application Data\lsass.exe','');
 QuarantineFile('C:\Program Files\Garena\safedrv.sys','');
 QuarantineFile('C:\DOCUME~1\8CE6~1\LOCALS~1\Temp\BCC2F9C.tmp','');
 QuarantineFile('C:\WINDOWS\system32\oxozesh.dll','');
 QuarantineFile('c:\windows\system32\drivers\svchost.exe','');
 DeleteFile('c:\windows\system32\drivers\svchost.exe');
 DeleteFile('C:\WINDOWS\system32\oxozesh.dll');
 DeleteFile('C:\DOCUME~1\8CE6~1\LOCALS~1\Temp\BCC2F9C.tmp');
 DeleteFile('C:\Program Files\Garena\safedrv.sys');
 DeleteFile('C:\Documents and Settings\саша\Application Data\lsass.exe');
 DeleteFile('C:\Program Files\Common Files\msdao23.tlc');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters','ServiceDll');
 DeleteService('GGSAFERDriver');
 DeleteService('GarenaPEngine');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(6 );
 ExecuteRepair(8 );
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.
если AVZ зависает, то зайдите в AVZ (Сервис - Диспетчер процессов - найдите процесс lsass.exe, запущенный от ВАШЕГО имени, выделите его - нажмите красный крест справа ) после чего делайте скрипт.

Пофиксите в HijackThis следующие строки
Код:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\саша\Application Data\lsass.exe
O2 - BHO: (no name) - {1a894269-562d-459e-b17e-efd8de428e41} - (no file)
O3 - Toolbar: (no name) - {1a894269-562d-459e-b17e-efd8de428e41} - (no file)
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - (no file)
O20 - AppInit_DLLs: C:\WINDOWS\system32\oxozesh.dll
Выполните в АВЗ 2-й стандартный скрпит, лог virusinfo_syscheck.zip приложите

Последний раз редактировалось gortaur; 15.06.2011 в 23:46.
gortaur вне форума  
Старый 16.06.2011, 00:02   #13
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

спасибо помогло.
вот лог - http://rghost.ru/11062501
custik вне форума  
Старый 16.06.2011, 00:11   #14
Знаток
 
Аватар для gortaur
 
Регистрация: 19.12.2010
Сообщений: 2,640
Записей в блоге: 1
Репутация: 198
По умолчанию

custik, в логе чисто,но хочу по хайджеку спросить
Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.FreePlay.su
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://search.qip.ru
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.qip.ru/ie
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.qip.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://babyuser.org/
Вот из этих станиц ваше что есть?
gortaur вне форума  
Старый 16.06.2011, 00:37   #15
Новичок
 
Регистрация: 15.06.2011
Сообщений: 9
Репутация: 0
По умолчанию

У меня таких нету.
у меня только, текст не знаю как копировать, а писать лень.
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page
R0 - HKCU\Software\Microsoft\Internet Explorer\
R0 - HKCU\Software\Microsoft\Internet Explorer\
R3 -
R3
я все R пофиксил!
custik вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите удалить вирус SSanch Безопасность 3 08.06.2011 19:18
помогите удалить вирус JuliaMad Безопасность 2 05.06.2011 04:28
Помогите удалить вирус Александр1801 Безопасность 6 28.05.2011 20:14
ПОМОГИТЕ УДАЛИТЬ ВИРУС!!! Миша123 Безопасность 1 16.02.2011 22:50
Помогите удалить вирус smokes13 Безопасность 18 21.01.2011 15:10
Вирус!!!!!!!!!!!! - ПОМОГИТЕ удалить VITAL1984 Безопасность 4 15.12.2010 21:51
Помогите удалить вирус t1tanium Безопасность 4 22.11.2010 20:08
Помогите удалить вирус!!! Ящерка Безопасность 0 03.11.2010 02:52
Помогите удалить вирус sg.ml. Безопасность 18 16.07.2010 00:41
Вирус! Помогите удалить. nonflame Безопасность 3 28.02.2010 02:13
Помогите удалить вирус NataliT Безопасность 18 07.11.2009 20:01
Помогите удалить вирус. beznosa Безопасность 6 29.07.2009 18:34


Текущее время: 03:06. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.