Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 01.02.2012, 18:20   #1
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию Оперативная память explorer.exe - модифицированный Win32/Carberp.A

Помогите,пожалуйста, удалить троян.
вот скрипт выполненный AVZ http://rghost.ru/36281089
Pitynaga вне форума  
Старый 01.02.2012, 18:21   #2
Мастер
 
Аватар для maksimog
 
Регистрация: 08.07.2011
Сообщений: 6,292
Репутация: 631
По умолчанию

Смело делайте вот это
http://pchelpforum.ru/showpost.php?p=593305&postcount=3
maksimog вне форума  
Старый 02.02.2012, 09:56   #3
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

Вот, сделал http://rghost.ru/36293301
Pitynaga вне форума  
Старый 02.02.2012, 11:54   #4
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

сделайте лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/
safety вне форума  
Старый 02.02.2012, 11:54   #5
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Pitynaga, скопируйте скрипт из окна "код" ниже в буфер обмена:
Код:
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

deltmp
delnfr
vixvbr c: 6
restart
Закройте все броузеры, выполните скрипт в uVS (меню -> скрипты -> выполнить из буфера обмена). Компьютер перезагрузится. Проверьте проблему.
Vvvyg вне форума  
Старый 02.02.2012, 22:00   #6
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

Заранее спасибо!
Pitynaga вне форума  
Старый 02.02.2012, 22:42   #7
Эксперт
 
Регистрация: 25.05.2011
Сообщений: 9,136
Репутация: 811
По умолчанию

Pitynaga, заранее не надо, напишите результат.
Vvvyg вне форума  
Старый 03.02.2012, 09:55   #8
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

Пишет,что скрипт содержит шибки или не содержит команд uVS. не получается!
Pitynaga вне форума  
Ads
Старый 03.02.2012, 10:03   #9
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

поправьте в скрипте команду, должно быть
Цитата:
fixvbr c: 6


---------- Добавлено в 12:03 ---------- Предыдущее сообщение было написано в 12:02 ----------

+ нужен все таки журнал обнаружения угроз.
safety вне форума  
Старый 03.02.2012, 10:04   #10
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

вот фото http://rghost.ru/36313058
Pitynaga вне форума  
Старый 03.02.2012, 10:09   #11
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

я вам написал в предыдущем сообщении

исправьте в скрипте
vixvbr c: 6
на
fixvbr c: 6

---------- Добавлено в 12:07 ---------- Предыдущее сообщение было написано в 12:07 ----------

сможете сделать, или полностью переписать скрипт?

---------- Добавлено в 12:09 ---------- Предыдущее сообщение было написано в 12:07 ----------

выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартовать uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код:
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

fixvbr C: 6
deltmp
delnfr
restart
перезагрузка,
пишем о старых и новых проблемах.
----------
далее,
выполните быстрое сканирование в Malwarebytes
safety вне форума  
Старый 03.02.2012, 10:20   #12
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

я не заметил просто=)
все сделал, перезагрузил. пока программа выполняла скрипт, видел что писала: удалено 700 из 700 и удалено 800 из 895.
после перезагрузки нод говорит,что все еще есть троян в оперативе

---------- Добавлено в 09:20 ---------- Предыдущее сообщение было написано в 09:15 ----------

обновляю Malwarebytes Anti-Malware, буду сканировать
Pitynaga вне форума  
Старый 03.02.2012, 10:45   #13
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

ясно,
так просто этот вариант Carberp не взять.
--------------
Скачайте, распакуйте и запустите TDSSKiller:
http://support.kaspersky.ru/faq/?qid=208636926
Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска.
safety вне форума  
Старый 03.02.2012, 11:50   #14
Новичок
 
Регистрация: 01.02.2012
Сообщений: 8
Репутация: 0
По умолчанию

вот отчет http://rghost.ru/36313732
Pitynaga вне форума  
Старый 03.02.2012, 11:51   #15
Эксперт
 
Регистрация: 12.07.2011
Сообщений: 28,970
Репутация: 1660
По умолчанию

по логу мбам все ясно,
сделайте лог tdsskiller
safety вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Оперативная память » explorer.exe(280) - модифицированный Win32/Agent.SYU a_avatar Безопасность 5 25.12.2011 04:18
Оперативная память » explorer.exe(1820) модифицированный Win32/Carberp. bis2007 Безопасность 5 28.11.2011 02:31
Оперативная память - модифицированный Win32/TrojanDownloader.Carberp.AD Laynel Безопасность 4 14.11.2011 21:17
Оперативная память - модифицированный Win32/TrojanDownloader.Carberp.AD SER_RUS Безопасность 4 30.10.2011 13:24
Оперативная память - модифицированный Win32/TrojanDownloader.Carberp.AD ayaaleksey Безопасность 1 27.10.2011 10:06


Текущее время: 10:44. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.