|
|
|
|
#2 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
нужен образ автозапуска
http://pchelpforum.ru/showpost.php?p=593305&postcount=3 |
|
|
|
|
#3 |
|
Новичок
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
|
вот образ автозапуска http://rghost.ru/36671092
|
|
|
|
|
#4 |
|
Эксперт
|
Запускаем uVS еще раз, только теперь меню Скрипт - Выполнить скрипт находящийся в буфере обмена
Вставляем текст скрипта: Перед выполнением скрипта, закрыть браузеры! Код:
;;uVS v3.74 script [http://dsrt.dyndns.org] ;Target OS: NTv5.1 deltmp delnfr fixvbr C: 5 restart После перезагрузки сделать лог Malwarebytes и выложить сюда. Можно сделать быструю проверку, а не полную. |
|
|
|
|
#5 |
|
Новичок
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
|
вот лог Malwarebytes
Malwarebytes Anti-Malware 1.60.1.1000 www.malwarebytes.org Версия базы данных: v2012.02.23.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Admin :: BUH [администратор] 23.02.2012 18:06:58 mbam-log-2012-02-23 (18-19-32).txt Тип сканирования: Быстрое сканирование Опции сканирования включены: Память | Запуск | Реестр | Файловая система | Эвристика/Дополнительно | Эвристика/Шурикен | PUP | PUM Опции сканирования отключены: P2P Просканированные объекты: 161812 Времени прошло: 1 минут , 49 секунд Обнаруженные процессы в памяти: 0 (Вредоносных программ не обнаружено) Обнаруженные модули в памяти: 0 (Вредоносных программ не обнаружено) Обнаруженные ключи в реестре: 0 (Вредоносных программ не обнаружено) Обнаруженные параметры в реестре: 0 (Вредоносных программ не обнаружено) Объекты реестра обнаружены: 1 HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Плохо: (1) Хорошо: (0) -> Действие не было предпринято. Обнаруженные папки: 0 (Вредоносных программ не обнаружено) Обнаруженные файлы: 2 C:\Documents and Settings\Admin\Application Data\igfxtray.dat (Malware.Trace) -> Действие не было предпринято. C:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято. (конец) |
|
|
|
|
#6 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
что с детектом антивируса? обнаруживает его или нет?
https://www.virustotal.com/file/44bf...is/1330014642/ возможно, в этом варианте есть защита от перезаписи из активной системы. |
|
|
|
|
#7 | |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
эти два надо удалить в МБАМ
Цитата:
|
|
|
|
|
|
#9 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
нет, в по вашему логу МБАМ надо удалить два найденных объекта,
+ напишите результат выполнения скрипта в uVS: а лучше добавьте лог выполнения скрипта. файл лежит в папке с uVS/ формат файла дата_время.log.txt / |
|
|
|
|
#10 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
|
|
|
|
|
#12 |
|
Новичок
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
|
(!) Обнаружен сплайсинг: NtDeviceIoControlFile
(!) Обнаружен сплайсинг: NtQueryDirectoryFile (!) Обнаружен сплайсинг: NtClose SeDebug привилегии получены SeRestore привилегии получены SeBackup привилегии получены SeShutdown привилегии получены SeTakeOwnership привилегии получены SeLoadDriver привилегии получены SeManageVolume привилегии получены SeSecurity привилегии получены SeTcb привилегии получены SeImpersonate привилегии получены SeAssignPrimaryToken привилегии получены SeCreateTokenPrivilege привилегии получены SeIncreaseQuotaPrivilege привилегии получены -------------------------------------------------------- Сигнатур в базе: 0 Загружено поисковых критериев: 0 uVS v3.74: Microsoft Windows XP x86 (NT v5.1) build 2600 Service Pack 3 [C:\WINDOWS] Свободно физической памяти 1483Mb из 2039Mb Свободно на системном диске: 16,2GB Internet Explorer v8.0.6001.18702 -------------------------------------------------------- Текущий пользователь: BUH\Admin uVS запущен под пользователем: BUH\Admin Имя компьютера: BUH HOSTS: C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS 127.0.0.1 localhost Всего: 1 -------------------------------------------------------- Persistent routes: Всего: 0 Загружено реестров пользователей: 1 Построение списка процессов и модулей... Анализ автозапуска... Построение списка системных модулей и драйверов... VBR NTFS [C:]: Неизвестный загрузчик SHA1: A9523B6CBA7954202BC72A605250C1819BB64424 IPL NTFS [C:]: Неизвестный загрузчик SHA1: 684D6EE3ECC7B81706BA4BD587DBDEDE7E386111 VBR NTFS [D:]: Неизвестный загрузчик SHA1: A9523B6CBA7954202BC72A605250C1819BB64424 IPL NTFS [D:]: Неизвестный загрузчик SHA1: 79D7DA3273882A67F5131AF99C1D7AB22950B693 MBR#0 [74,5GB]: Неизвестный загрузчик SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A Анализ файлов в списке... Файл не найден: C:\WINDOWS\SYSTEM32\LOGON.SCR Нет доступа к файлу, возможно файл защищен [ C:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS ] Доступ к файлу получен [C:\WINDOWS\SYSTEM32\DRIVERS\SPTD.SYS] Файл не найден: C:\WINDOWS\SYSTEM32\PSXSS.EXE Файл не найден: LOGON.SCR Файл не найден: C:\WINDOWS\SYSTEM32\DRIVERS\DUMP_ATAPI.SYS Файл не найден: C:\WINDOWS\SYSTEM32\DRIVERS\DUMP_WMILIB.SYS Анализ завершен. Список готов. ======= Начало исполнения скрипта ======= deltmp Удаление всех файлов из каталога: C:\RECYCLER Удаление всех файлов из каталога: D:\RECYCLER Удалено файлов: 46 из 46 Удаление всех файлов из каталога: C:\DOCUME~1\ADMIN\LOCALS~1\TEMP Удаление всех файлов из каталога: C:\WINDOWS\TEMP Удаление всех файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\LOCAL SETTINGS\TEMP Удаление всех файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\LOCAL SETTINGS\TEMPORARY INTERNET FILES Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMPORARY INTERNET FILES Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\LOCAL SETTINGS\TEMP Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\LOCAL SETTINGS\TEMPORARY INTERNET FILES Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\TEMP Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\TEMPORARY INTERNET FILES Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\TEMP Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\LOCAL SETTINGS\APPLICATION DATA\OPERA\OPERA\CACHE Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\LOCAL SETTINGS\TEMP Удаление всех файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\LOCAL SETTINGS\TEMPORARY INTERNET FILES Удалено файлов: 940 из 948 Удаление исполняемых файлов из каталога: C:\WINDOWS\FONTS Удаление исполняемых файлов из каталога: C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\COOKIES Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\LOCALSERVICE\COOKIES Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\COOKIES Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\ADMIN\COOKIES Удаление исполняемых файлов из каталога: C:\DOCUMENTS AND SETTINGS\DEFAULT USER\COOKIES Удалено файлов: 0 из 0 Очистка завершена -------------------------------------------------------- delnfr -------------------------------------------------------- Безопасное удаление ссылок на ВСЕ отсутствующие объекты... -------------------------------------------------------- fixvbr C: 5 -------------------------------------------------------- Запись загрузчика в VBR: C: Ошибка записи [Запрос не был выполнен из-за ошибки ввода/вывода на устройстве. ] -------------------------------------------------------- restart -------------------------------------------------------- |
|
|
|
|
#13 |
|
Эксперт
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
|
ясно, вариант Carberp с защитой от перезаписи из активной системы.
----------------- Скачайте, распакуйте и запустите TDSSKiller: http://support.kaspersky.ru/faq/?qid=208636926 Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его. Файл C:\TDSSKiller.***_log.txt приложите в теме. (где *** - версия программы, дата и время запуска. |
|
|
|
|
#14 |
|
Новичок
Регистрация: 23.02.2012
Сообщений: 16
Репутация: 0
|
23.02.2012 18:04:53 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(308) вероятно модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна BUH\Admin
Меня интересует тольк как удалить этот эксплоуер который выше описан,а все остальное нод удаляет. |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Оперативная память » explorer.exe(600) - модифицированный Win32/TrojanDownloader | Pahan132 | Безопасность | 3 | 12.02.2012 13:06 |
| Оперативная память explorer.exe - модифицированный Win32/Carberp.A | Pitynaga | Безопасность | 16 | 03.02.2012 12:04 |
| Оперативная память » explorer.exe(280) - модифицированный Win32/Agent.SYU | a_avatar | Безопасность | 5 | 25.12.2011 04:18 |