|
|
|
|
#1 |
|
Новичок
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
|
Здравствуйте.
Помогите, пожалуйста, вылечить компьютер от вирусов. Знакомый пользовался моим компьютером и оставил после себя много вирусов. Часть удалил Dr,Web Cureit. Сейчас главный симптом: на всех сменных носителях вместо папок появились ярлыки на папку system32. При этом на моём компьютере получается открыть все папки, а на других мои флешки уже не читаются. Так же телефон теперь не видит загруженные на него с компьютера папки. Лог AVZ http://rghost.ru/23243721 Лог HijackThis http://rghost.ru/23244271 С уважением, Игорь. |
|
|
|
|
#3 |
|
Мастер
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
|
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('J:\RECYCLER\11afb2c9.exe','');
QuarantineFile('H:\[Guitar & Music Lessons]\Music Books\Music_Theory.rar','');
QuarantineFile('H:\RECYCLER\11afb2c9.exe','');
QuarantineFile('F:\программы\видеоредакторы\Avid Liquid\Some updates and utils\al7p.rar','');
QuarantineFile('C:\System Volume Information\_restore{45BB3988-7EE3-48E8-A50C-AC59F7000003}\RP502\A0612657.exe','');
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Fetytd.exe','');
DeleteFile('C:\Documents and Settings\Администратор\Application Data\Fetytd.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fetytd');
DeleteFile('C:\System Volume Information\_restore{45BB3988-7EE3-48E8-A50C-AC59F7000003}\RP502\A0612657.exe');
DeleteFile('F:\программы\видеоредакторы\Avid Liquid\Some updates and utils\al7p.rar');
DeleteFile('H:\RECYCLER\11afb2c9.exe');
DeleteFile('H:\[Guitar & Music Lessons]\Music Books\Music_Theory.rar');
DeleteFile('J:\RECYCLER\11afb2c9.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После перезагрузки выполните в AVZ стандартный скрипт 2 и выложите файл лога virusinfo_syscheck.zip
|
|
|
|
|
#6 |
|
Новичок
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
|
Тогда последовательность действий была такая:
Выполнил Ваш скрипт. После перезагрузки выполнил в AVZ стандартный скрипт 2 Лог AVZ syscheck http://rghost.ru/23254591 После этого подключил телефон (диск K), заново выполнил в AVZ стандартный скрипт 3, отметив галочками для сканирования только диски C и K. Лог AVZ syscure http://rghost.ru/23254271 Лог HijackThis http://rghost.ru/23254021 |
|
|
|
|
#7 |
|
Мастер
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
|
Sydius, Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('K:\RECYCLER\11afb2c9.exe','');
DeleteFile('K:\RECYCLER\11afb2c9.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
|
|
|
|
|
#8 |
|
Новичок
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
|
Выполнил сканирования mbam.
Отчёт после этого: HKEY_CLASSES_ROOT\CLSID\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Ext\Stats\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> No action taken. Зараженные параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\SharedDLLs\C:\WINDOWS\SYSTEM32\TRAFINSP AG_TOLLBAR.DLL (Trojan.BHO) -> Value: TRAFINSPAG_TOLLBAR.DLL -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> No action taken. Объекты реестра заражены: (Вредоносных программ не обнаружено) Зараженные папки: (Вредоносных программ не обнаружено) Зараженные файлы: c:\WINDOWS\system32\trafinspag_tollbar.dll (Trojan.BHO) -> No action taken. c:\documents and settings\администратор\рабочий стол\avz4\avz4\quarantine\2011-09-27\avz00001.dta (Backdoor.Bot) -> No action taken. d:\program files\alcohol soft\alcohol 120\patch_3105.exe (RiskWare.Tool.HCK) -> No action taken. f:\программы\audio soft\регистрация sony mp3 plug-in\sonic_foundry_mp3_plugin_v2.0_by_damn\damn_mp3p lugin_kg.exe (Trojan.Agent.CK) -> No action taken. f:\программы\видеоредакторы\adobe premiere professional cs3 3.1\Keygen.exe (RiskWare.Tool.CK) -> No action taken. f:\программы\видеоредакторы\двд видеомонтаж 2007\SOFT\pinnacle studio plus 10.6 titanium\keygen.exe (Malware.Gen) -> No action taken. f:\программы\видеоредакторы\двд видеомонтаж 2007\SOFT\sony vegas 7.0a\Vegas7.exe (Trojan.Downloader) -> No action taken. f:\программы\earmaster.school\Keygen.exe (RiskWare.Tool.CK) -> No action taken. h:\[torrent]\[guitar & music lesson]\computer music - synth special 38\Software\pc software\trial software\linplug alpha 3\alphademoinstaller301.exe (Adware.Eshoper) -> No action taken. h:\system volume information\_restore{45bb3988-7ee3-48e8-a50c-ac59f7000003}\RP502\A0612686.exe (Backdoor.Bot) -> No action taken. h:\[Софт]\GP5\Klu4.exe (RiskWare.Tool.CK) -> No action taken. k:\RECYCLER\11afb2c9.exe (Backdoor.Bot) -> No action taken. c:\documents and settings\администратор\application data\64.exe (Trojan.Banker) -> No action taken. Далее нажал удалить всё, за исключением кейгенов ear master и guitar pro. Отчёт после этого: Malwarebytes' Anti-Malware 1.51.2.1300 www.malwarebytes.org Версия базы данных: 7808 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 28.09.2011 0:00:41 mbam-log-2011-09-28 (00-00-41).txt Тип сканирования: Полное сканирование (C:\|D:\|F:\|H:\|J:\|K:\|) Просканированные объекты: 724960 Времени прошло: 5 часов, 17 минут, 28 секунд Зараженные процессы в памяти: 0 Зараженные модули в памяти: 0 Зараженные ключи в реестре: 2 Зараженные параметры в реестре: 3 Объекты реестра заражены: 0 Зараженные папки: 0 Зараженные файлы: 13 Зараженные процессы в памяти: (Вредоносных программ не обнаружено) Зараженные модули в памяти: (Вредоносных программ не обнаружено) Зараженные ключи в реестре: HKEY_CLASSES_ROOT\CLSID\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Ext\Stats\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Quarantined and deleted successfully. Зараженные параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\SharedDLLs\C:\WINDOWS\SYSTEM32\TRAFINSP AG_TOLLBAR.DLL (Trojan.BHO) -> Value: TRAFINSPAG_TOLLBAR.DLL -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> Quarantined and deleted successfully. Объекты реестра заражены: (Вредоносных программ не обнаружено) Зараженные папки: (Вредоносных программ не обнаружено) Зараженные файлы: c:\WINDOWS\system32\trafinspag_tollbar.dll (Trojan.BHO) -> Quarantined and deleted successfully. c:\documents and settings\администратор\рабочий стол\avz4\avz4\quarantine\2011-09-27\avz00001.dta (Backdoor.Bot) -> Quarantined and deleted successfully. После перезагрузки выполнил Ваш второй скрипт в avz. После перезагрузки выполнил стандартный скрипт 2, вот лог: http://rghost.ru/23327641 |
|
|
| Ads | |
|
|
#13 |
|
Мастер
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
|
Sydius, Создайте на флешке текстовый файл и сохраните в нем следующий текст
Код:
attrib -S -H /D /S Сохраняем файл на флешку в корень. Данная команда сбросит все атрибуты папок. Запускаем на исполнение. Ждем закрытия окна |
|
|
|
|
#14 |
|
Новичок
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
|
На флэшке и телефоне получилось, а на винчестере пишет:
H:\>attrib -S -H /D /S Не удается изменить атрибут: H:\[Torrent]\0012442kai. 2004. in nomine - the witt en in nomine broken consort book Taverner, Pesson, Ferneyhough, Huber, Rihm, Kro ll, Hosokawa, Purcell, Gervasoni, Schollhorn, Picforth etc. Не удается изменить атрибут: H:\[Torrent]\CD_O.Krysa 'Trans Europe Express' (Sib elius, Tchaikovsky, Shtoharenko Первую папку я помню, она у меня давно не читалась и не удалялась. ---------- Добавлено в 12:02 ---------- Предыдущее сообщение было написано в 10:55 ---------- И на винчестере получилось, просто я не дождался. Спасибо за помощь! |
|
|
|
|
#15 |
|
Мастер
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
|
Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать. 2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить Для предотвращения заражения рекомендуется: - не работать за компьютером с правами администратора - не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript) - регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули) Выполните скрипт в AVZ при наличии доступа в интернет: Код:
begin
if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt');
If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt')
Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false);
ExitAVZ;
end.
|
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Помогите вылечить компьютер. | Sanchos | Безопасность | 16 | 19.08.2011 05:18 |
| Помогите, пожалуйста, вылечить компьютер | Sydius | Безопасность | 18 | 28.07.2011 19:02 |
| Помогите пожалуйста вылечить компьютер от вирусов. | Gromov | Безопасность | 11 | 16.07.2011 16:16 |
| Ребят помогите пожалуйста девушке вылечить компьютер. | Kushnova | Безопасность | 12 | 16.07.2011 15:14 |
| помогите пожалуйста вылечить комп через AVZ) | Asia | Безопасность | 7 | 01.07.2011 00:00 |
| Помогите пожалуйста вылечить комп | borodulja | Безопасность | 1 | 11.06.2011 00:48 |
| Помогите вылечить компьютер. | Sydius | Безопасность | 1 | 09.06.2011 00:07 |
| Помогите пожалуйста вылечить комп | rertet88 | Безопасность | 9 | 04.03.2011 17:38 |
| Помогите вылечить проблемный компьютер | Neites | Безопасность | 1 | 05.06.2010 09:44 |
| Помогите, пожалуйста, вылечить мой компьютер от вирусов | Нестеренко Алёна | Безопасность | 1 | 20.05.2010 03:15 |
| помогите пожалуйста вылечить компьютер. трояны одолели | akb607 | Безопасность | 12 | 18.04.2010 20:38 |
| Помогите вылечить компьютер | Hantik | Безопасность | 6 | 18.04.2010 11:25 |