|
|
|
|
#1 |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
Уважаемые, всем доброго времени суток.
Схожу с ума, пишу в надежде на совет. Разбить комп к чертям или преустановить винду - радикально. Второе вполне выполнимо, проделано не раз, но как-то хочется понять суть вопроса, а не таК, с плеча рубить. Собственно вопрос. Вероятно один из пользователей, а они у меня все малоопытные, тыкают ДА на любое предложение в сети, согласился установить чертову чат-пограмму. Шайтан-программа автоматически себя включает на всех 4х пользователях, параллельно предлагая себя зарегистрировать на собственном сайте. В настройках нет пункта типа "запускать вместе с виндоус". Собственно просто закрыть дело, но минут так через... всё повторяется. антивирус прогу видит, доодит до моего сведения, что это какая-то дрянь, но пжимает плечами т.к. удалить окончательно не в состоянии. Удалялась вручную, чистились все углы какие можно. Вроде как ничего не остается, но при седующем же запуске здрасьте-пожалуйста. Помимо всех удаляемых файлов есть один с однозначным названием antidown.exe. Вот стереть его мне не удается. После всех моих маневров при запуске винды стало появляться окно с ообщением о невозможности создания этого замого антидаун экзешника. Хотя сам по себе он лежит на прежнем месте. Собственно какие углы я пропустила, где посмотреть и как таки всё это постирать, т.к. досаждает ужасно. Что это такое, с чем его едят и как утилизируют? Огромное спасибо! |
|
|
|
|
#2 |
|
Эксперт
Регистрация: 08.09.2009
Сообщений: 10,716
Репутация: 960
|
Melek, Делайте как тут сказано http://pchelpforum.ru/f26/t6442/ и выложите логи
|
|
|
|
|
#3 |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
итак, проделала первую часть процедур, всё по плану. вот файл.
ох чую будет много мусора всякого. до кучи стали появляться самооткрывающиеся страницы с предложениями увеличить, удленнить или просто преобрести много всяких разностей... боже. что же они тут у меня делали... Ссыла на первый лог спасибо за заботу о нас, непросвещенных |
|
|
|
|
#4 |
|
Знаток
Регистрация: 01.03.2009
Сообщений: 3,546
Репутация: 260
|
Melek, сделайте лог хайджека (Скачать утилитку hijackthis http://www.trendsecure.com/portal/en...kthis/download установите эту программу на диске (отметив I Accept в пользовательском соглашении). Выбрать в ней "Do a system scan and save a logfile" по окончании сканирования появится текстовый файл hijackthis.log Этот файл разместить на любом файлообменнике (например http://exfile.ru) и пож-та повторите скрипт №3 в авз (но скачайте ее отсюда http://z-oleg.com/secur/avz/download.php) Ваша на аглицком языке + очень старые базы.
|
|
|
|
|
#5 | |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
Цитата:
я брала ссылку на авз из закрытой темы по вопросу борьбы с вируснёй. новую скачала, но тут дел не впроворот. завтра с утра и начну, спешно напишу ответ. вам тоже полюсик. ещё на всякий случай добавлю: система у меня на турецком в силу места обитания, а по сему в логах могут проскакивать странные названия )) |
|
|
|
|
|
#6 |
|
Знаток
Регистрация: 01.03.2009
Сообщений: 3,546
Репутация: 260
|
Melek, пока выполните это:
Запустите снова avz: Файл-Выполнить скрипт- в открывшееся окно внимательно вставьте текст: Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\Program Files\Pivim Multibar\pivim.dll');
DeleteFile('C:\PROGRA~1\PIVIMM~1\MULTIS~1.DLL');
DeleteFile('= C:\WINDOWS\System32\netevent.dll');
DelBHO('{92780B25-18CC-41C8-B9BE-3C9C571A8263}');
DelBHO('{FCBCCB87-9224-4B8D-B117-F56D924BEB18}');
DelBHO('{39AA6D29-4236-4F25-A36A-3410EF5283D9}');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\System\SISNIC','EventMessageFile');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
---------- Добавлено в 22:45 ---------- Предыдущее сообщение было написано в 22:41 ---------- заметно
|
|
|
|
|
#8 |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
всем доброго дня. вернулась, окрыленная надеждой ))
новый авз скачала (по ссылке Ромула, однако и он на англицком) в порядке поступления: лог второго станд. скрипта после скрипта, написаного ромулом781 (спасибо) virusinfo_syscheck Вопрос: почему снимает галочку с диска С: при запуске данного скрипта? лог третьего скрипта, выполнен сразу после предыдущего virusinfo_syscure а так же лог хайджека хайджек спасибо! |
|
|
| Ads | |
|
|
#9 |
|
Знаток
Регистрация: 01.03.2009
Сообщений: 3,546
Репутация: 260
|
|
|
|
|
|
#10 |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
|
|
|
|
|
#11 |
|
Знаток
Регистрация: 01.03.2009
Сообщений: 3,546
Репутация: 260
|
OrgName: OpenDNS, LLC
OrgID: OPEND-2 Address: 199 Fremont St. Address: 12th Floor City: San Francisco StateProv: CA PostalCode: 94105 Country: US Это Ваш провайдер? ---------- Добавлено в 12:53 ---------- Предыдущее сообщение было написано в 12:52 ---------- Melek, там галочки вообще не надо ставить. просто выполняйте стандартный скрипт №2
|
|
|
|
|
#12 | |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
Цитата:
![]() ну а если серьёзно, я даже не знаю, как вам ответить. сильно сомневаюсь, что тутошний провайдер может иметь такие регистрационные данные |
|
|
|
|
|
#13 |
|
Знаток
Регистрация: 01.03.2009
Сообщений: 3,546
Репутация: 260
|
вот и хорошо, тогда выполняем это:
1.Запустите HijackThis 2. Нажмите кнопку "Do a system scan only" 3.В открывшемся логе сканирования поставить галочки напротив указанных строк Код:
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O3 - Toolbar: Pivim Multibar - {1BB22D38-A411-4B13-A746-C2A4F4EC7344} - C:\Program Files\Pivim Multibar\pivim.dll (file missing)
O4 - HKCU\..\Run: [Download Managar] C:\WINDOWS\system32\mssys32.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{02E3DB3D-BAA9-44D2-949F-E793EBDE0E52}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CCS\Services\Tcpip\..\{9AC4E387-3430-4676-ABAB-0E38B9A95B7B}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA5E4FAC-E430-4B31-AF1F-4C5656733667}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CCS\Services\Tcpip\..\{ED5A972C-10E9-44EB-8A75-844CC20B00AF}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CS1\Services\Tcpip\..\{02E3DB3D-BAA9-44D2-949F-E793EBDE0E52}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CS2\Services\Tcpip\..\{02E3DB3D-BAA9-44D2-949F-E793EBDE0E52}: NameServer = 208.67.222.222,208.67.220.220
Запустите снова avz: Файл-Выполнить скрипт- в открывшееся окно внимательно вставьте текст: Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\windows\system32\mssys32.exe');
DeleteFile('C:\WINDOWS\system32\mssys32.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Download Managar');
BC_ImportALL;
ExecuteSysClean;
BC_DeleteFile('c:\windows\system32\mssys32.exe');
BC_Activate;
RebootWindows(true);
end.
и обновите АВЗ!!! Файл-Обновление баз перед выполнением скрипта №2!!! Последний раз редактировалось romul781; 10.12.2009 в 15:38. |
|
|
|
|
#14 |
|
Мастер
|
Просто так, на будещее. Вы с ближнего зарубежья? Чтоб приобрести родной русский интерфейс. Создаем ярлык программы, Свойства-Ярлык-Объект после AVZ.exe прописываем через пробел lang=ru. И у нас родной руссский интерфейс.
|
|
|
|
|
#15 |
|
Новичок
Регистрация: 09.12.2009
Сообщений: 18
Репутация: 0
|
вот и они, обновилось немного с матом, но всё же.
лог второго скрипта после обновления новый хайджек а чат прога всё ещё выскакивает... хотя вот окошки, выбрасывающие сями по себе при запуске появляться перестали. огромное спасибо, жду следующий наставлений |
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Удаление из списка Все программы только название игры. | Molchun | Windows XP | 3 | 13.08.2010 13:48 |
| Удаление IE8 | COR | Интернет и сети | 9 | 04.07.2010 21:02 |
| Касперский.удаление рекламной программы. | искандер 1 | Безопасность | 2 | 12.03.2010 00:52 |
| Удаление программы WinGuardPro | Влад-и-мир | Программы | 18 | 02.02.2010 21:02 |
| Удаление программы (Radmin 3.3) | nikiti4 | Утилиты | 4 | 17.01.2010 01:50 |
| Удаление | Jonah | Драйвера | 4 | 16.10.2009 21:35 |
| Скрытие программы Delphi из Установка и удаление программ | Busine2009 | Офис | 0 | 03.10.2009 13:37 |
| Почтове программы и программы для просмотра Вэб-страниц | gurd081 | Интернет и сети | 1 | 21.03.2009 09:49 |
| Принудительное удаление | BIG | Неисправности, настройка | 2 | 14.12.2008 12:17 |
| Удаление программы | CheeseInStereo | Утилиты | 2 | 06.11.2008 03:24 |
| Удаление ОС | milani | Windows XP | 4 | 04.09.2008 16:59 |
| Удаление | Vilasko | Утилиты | 7 | 24.02.2008 05:31 |