Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 27.09.2011, 17:10   #1
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию Помогите, пожалуйста, вылечить компьютер

Здравствуйте.

Помогите, пожалуйста, вылечить компьютер от вирусов. Знакомый пользовался моим компьютером и оставил после себя много вирусов. Часть удалил Dr,Web Cureit.

Сейчас главный симптом: на всех сменных носителях вместо папок появились ярлыки на папку system32. При этом на моём компьютере получается открыть все папки, а на других мои флешки уже не читаются. Так же телефон теперь не видит загруженные на него с компьютера папки.

Лог AVZ http://rghost.ru/23243721
Лог HijackThis http://rghost.ru/23244271

С уважением, Игорь.
Sydius вне форума  
Старый 27.09.2011, 17:12   #2
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, щас гляну.
Lexer вне форума  
Старый 27.09.2011, 17:16   #3
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

  • Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

    AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
    скрипт -> Нажать кнопку "Запустить".
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('J:\RECYCLER\11afb2c9.exe','');
 QuarantineFile('H:\[Guitar & Music Lessons]\Music Books\Music_Theory.rar','');
 QuarantineFile('H:\RECYCLER\11afb2c9.exe','');
 QuarantineFile('F:\программы\видеоредакторы\Avid Liquid\Some updates and utils\al7p.rar','');
 QuarantineFile('C:\System Volume Information\_restore{45BB3988-7EE3-48E8-A50C-AC59F7000003}\RP502\A0612657.exe','');
 QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Fetytd.exe','');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\Fetytd.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fetytd');
 DeleteFile('C:\System Volume Information\_restore{45BB3988-7EE3-48E8-A50C-AC59F7000003}\RP502\A0612657.exe');
 DeleteFile('F:\программы\видеоредакторы\Avid Liquid\Some updates and utils\al7p.rar');
 DeleteFile('H:\RECYCLER\11afb2c9.exe');
 DeleteFile('H:\[Guitar & Music Lessons]\Music Books\Music_Theory.rar');
 DeleteFile('J:\RECYCLER\11afb2c9.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


После перезагрузки выполните в AVZ стандартный скрипт 2 и выложите файл лога virusinfo_syscheck.zip
  • Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Lexer вне форума  
Старый 27.09.2011, 17:38   #4
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

Диск J - это флешка. Значит, есть вероятность, что то же и на телефоне? Нужно повторить сканирование, подключив телефон?
Sydius вне форума  
Старый 27.09.2011, 17:38   #5
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, конечно да. и скрипт нужно выполнять со вставленным флешками.
Lexer вне форума  
Старый 27.09.2011, 18:21   #6
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

Тогда последовательность действий была такая:

Выполнил Ваш скрипт. После перезагрузки выполнил в AVZ стандартный скрипт 2
Лог AVZ syscheck http://rghost.ru/23254591

После этого подключил телефон (диск K), заново выполнил в AVZ стандартный скрипт 3, отметив галочками для сканирования только диски C и K.

Лог AVZ syscure http://rghost.ru/23254271

Лог HijackThis http://rghost.ru/23254021
Sydius вне форума  
Старый 27.09.2011, 18:37   #7
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('K:\RECYCLER\11afb2c9.exe','');
 DeleteFile('K:\RECYCLER\11afb2c9.exe');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
где лог mbam?
Lexer вне форума  
Старый 28.09.2011, 01:29   #8
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

Выполнил сканирования mbam.
Отчёт после этого:


HKEY_CLASSES_ROOT\CLSID\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Ext\Stats\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> No action taken.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\SharedDLLs\C:\WINDOWS\SYSTEM32\TRAFINSP AG_TOLLBAR.DLL (Trojan.BHO) -> Value: TRAFINSPAG_TOLLBAR.DLL -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> No action taken.

Объекты реестра заражены:
(Вредоносных программ не обнаружено)

Зараженные папки:
(Вредоносных программ не обнаружено)

Зараженные файлы:
c:\WINDOWS\system32\trafinspag_tollbar.dll (Trojan.BHO) -> No action taken.
c:\documents and settings\администратор\рабочий стол\avz4\avz4\quarantine\2011-09-27\avz00001.dta (Backdoor.Bot) -> No action taken.
d:\program files\alcohol soft\alcohol 120\patch_3105.exe (RiskWare.Tool.HCK) -> No action taken.
f:\программы\audio soft\регистрация sony mp3 plug-in\sonic_foundry_mp3_plugin_v2.0_by_damn\damn_mp3p lugin_kg.exe (Trojan.Agent.CK) -> No action taken.
f:\программы\видеоредакторы\adobe premiere professional cs3 3.1\Keygen.exe (RiskWare.Tool.CK) -> No action taken.
f:\программы\видеоредакторы\двд видеомонтаж 2007\SOFT\pinnacle studio plus 10.6 titanium\keygen.exe (Malware.Gen) -> No action taken.
f:\программы\видеоредакторы\двд видеомонтаж 2007\SOFT\sony vegas 7.0a\Vegas7.exe (Trojan.Downloader) -> No action taken.
f:\программы\earmaster.school\Keygen.exe (RiskWare.Tool.CK) -> No action taken.
h:\[torrent]\[guitar & music lesson]\computer music - synth special 38\Software\pc software\trial software\linplug alpha 3\alphademoinstaller301.exe (Adware.Eshoper) -> No action taken.
h:\system volume information\_restore{45bb3988-7ee3-48e8-a50c-ac59f7000003}\RP502\A0612686.exe (Backdoor.Bot) -> No action taken.
h:\[Софт]\GP5\Klu4.exe (RiskWare.Tool.CK) -> No action taken.
k:\RECYCLER\11afb2c9.exe (Backdoor.Bot) -> No action taken.
c:\documents and settings\администратор\application data\64.exe (Trojan.Banker) -> No action taken.


Далее нажал удалить всё, за исключением кейгенов ear master и guitar pro. Отчёт после этого:

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Версия базы данных: 7808

Windows 5.1.2600 Service Pack 2
Internet Explorer 6.0.2900.2180

28.09.2011 0:00:41
mbam-log-2011-09-28 (00-00-41).txt

Тип сканирования: Полное сканирование (C:\|D:\|F:\|H:\|J:\|K:\|)
Просканированные объекты: 724960
Времени прошло: 5 часов, 17 минут, 28 секунд

Зараженные процессы в памяти: 0
Зараженные модули в памяти: 0
Зараженные ключи в реестре: 2
Зараженные параметры в реестре: 3
Объекты реестра заражены: 0
Зараженные папки: 0
Зараженные файлы: 13

Зараженные процессы в памяти:
(Вредоносных программ не обнаружено)

Зараженные модули в памяти:
(Вредоносных программ не обнаружено)

Зараженные ключи в реестре:
HKEY_CLASSES_ROOT\CLSID\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Ext\Stats\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Quarantined and deleted successfully.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\SharedDLLs\C:\WINDOWS\SYSTEM32\TRAFINSP AG_TOLLBAR.DLL (Trojan.BHO) -> Value: TRAFINSPAG_TOLLBAR.DLL -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{3F5A62E2-51F2-11D3-A075-CC7364CAE42A} (Trojan.BHO) -> Value: {3F5A62E2-51F2-11D3-A075-CC7364CAE42A} -> Quarantined and deleted successfully.

Объекты реестра заражены:
(Вредоносных программ не обнаружено)

Зараженные папки:
(Вредоносных программ не обнаружено)

Зараженные файлы:
c:\WINDOWS\system32\trafinspag_tollbar.dll (Trojan.BHO) -> Quarantined and deleted successfully.
c:\documents and settings\администратор\рабочий стол\avz4\avz4\quarantine\2011-09-27\avz00001.dta (Backdoor.Bot) -> Quarantined and deleted successfully.

После перезагрузки выполнил Ваш второй скрипт в avz. После перезагрузки выполнил стандартный скрипт 2, вот лог: http://rghost.ru/23327641
Sydius вне форума  
Ads
Старый 28.09.2011, 09:19   #9
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, как самочувствие компьютера?
Lexer вне форума  
Старый 28.09.2011, 10:54   #10
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

На внешних винчестерах и флэшках по-прежнему вместо папок ярлыки.
Sydius вне форума  
Старый 28.09.2011, 11:08   #11
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, Флешку проверьте штатным ативирусом. Если не поможет, придется папки - ярлыки удалить.
Lexer вне форума  
Старый 28.09.2011, 11:19   #12
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

А открывать эти ярлыки можно? Или это как-то запускает вирус?
Sydius вне форума  
Старый 28.09.2011, 11:25   #13
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Sydius, Создайте на флешке текстовый файл и сохраните в нем следующий текст
Код:
attrib -S -H /D /S
меняем расширение текстового файла с txt на bat
Сохраняем файл на флешку в корень. Данная команда сбросит все атрибуты папок. Запускаем на исполнение. Ждем закрытия окна
Lexer вне форума  
Старый 28.09.2011, 13:02   #14
Новичок
 
Регистрация: 08.06.2011
Сообщений: 25
Репутация: 0
По умолчанию

На флэшке и телефоне получилось, а на винчестере пишет:

H:\>attrib -S -H /D /S
Не удается изменить атрибут: H:\[Torrent]\0012442kai. 2004. in nomine - the witt
en in nomine broken consort book Taverner, Pesson, Ferneyhough, Huber, Rihm, Kro
ll, Hosokawa, Purcell, Gervasoni, Schollhorn, Picforth etc.
Не удается изменить атрибут: H:\[Torrent]\CD_O.Krysa 'Trans Europe Express' (Sib
elius, Tchaikovsky, Shtoharenko

Первую папку я помню, она у меня давно не читалась и не удалялась.

---------- Добавлено в 12:02 ---------- Предыдущее сообщение было написано в 10:55 ----------

И на винчестере получилось, просто я не дождался.

Спасибо за помощь!
Sydius вне форума  
Старый 28.09.2011, 16:23   #15
Мастер
 
Регистрация: 24.10.2010
Сообщений: 4,156
Репутация: 513
По умолчанию

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)



Выполните скрипт в AVZ при наличии доступа в интернет:
Код:
begin
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt');
 If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt')
 Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false);
ExitAVZ;
end.
После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления, которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется.
Lexer вне форума  
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите вылечить компьютер. Sanchos Безопасность 16 19.08.2011 05:18
Помогите, пожалуйста, вылечить компьютер Sydius Безопасность 18 28.07.2011 19:02
Помогите пожалуйста вылечить компьютер от вирусов. Gromov Безопасность 11 16.07.2011 16:16
Ребят помогите пожалуйста девушке вылечить компьютер. Kushnova Безопасность 12 16.07.2011 15:14
помогите пожалуйста вылечить комп через AVZ) Asia Безопасность 7 01.07.2011 00:00
Помогите пожалуйста вылечить комп borodulja Безопасность 1 11.06.2011 00:48
Помогите вылечить компьютер. Sydius Безопасность 1 09.06.2011 00:07
Помогите пожалуйста вылечить комп rertet88 Безопасность 9 04.03.2011 17:38
Помогите вылечить проблемный компьютер Neites Безопасность 1 05.06.2010 09:44
Помогите, пожалуйста, вылечить мой компьютер от вирусов Нестеренко Алёна Безопасность 1 20.05.2010 03:15
помогите пожалуйста вылечить компьютер. трояны одолели akb607 Безопасность 12 18.04.2010 20:38
Помогите вылечить компьютер Hantik Безопасность 6 18.04.2010 11:25


Текущее время: 23:09. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.