|
|
|
|
#1471 |
|
Новичок
Регистрация: 20.01.2010
Сообщений: 11
Репутация: 0
|
http://exfile.ru/95760
помогите) ---------- Добавлено в 15:22 ---------- Предыдущее сообщение было написано в 12:43 ---------- помогите пожалуйстаааа |
|
|
|
|
#1472 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
Здравствуйте!Выполните скрипт в авз:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\documents and settings\all users\iexplore.exe');
QuarantineFile('c:\documents and settings\all users\iexplore.exe','');
QuarantineFile('C:\WINDOWS\system32\KB905474\wgasetup.exe','');
QuarantineFile('C:\Documents and Settings\All Users\systems.exe','');
DeleteFile('C:\Documents and Settings\All Users\systems.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
DeleteFile('C:\WINDOWS\system32\KB905474\wgasetup.exe');
DeleteFile('c:\documents and settings\all users\iexplore.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Eventlog\Application\WgaSetup','EventMessageFile');
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer', 'NoDriveTypeAutoRun', '221');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('TSW', 2, 2, true);
ExecuteWizard('SCU', 2, 2, true);
RebootWindows(true);
end.
Затем выполните второй скрипт в AVZ: Код:
begin CreateQurantineArchive(GetAVZDirectory+'quarantine .zip'); end. Файл quarantine.zip из папки с AVZ закачайте на www.exfile.ru и дайте ссылку. Скрипты выполнять так: http://pchelpforum.ru/f26/t24207/ Выполните в авз стандартный скрипт№3 и через файлообменник выложите virusinfo_syscure.zip сюда. Последний раз редактировалось help?; 17.04.2010 в 17:36. |
|
|
| Ads | |
|
|
#1474 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
АВЗ и не должна ничего удалять
![]() http://pchelpforum.ru/f26/t6442/ читать,выполнять и давать ссылки на логи. |
|
|
|
|
#1475 |
|
Новичок
Регистрация: 17.04.2010
Сообщений: 11
Репутация: 0
|
Анализ kernel32.dll, таблица экспорта найдена в секции .text
Анализ ntdll.dll, таблица экспорта найдена в секции .text Анализ user32.dll, таблица экспорта найдена в секции .text Анализ advapi32.dll, таблица экспорта найдена в секции .text Анализ ws2_32.dll, таблица экспорта найдена в секции .text Анализ wininet.dll, таблица экспорта найдена в секции .text Анализ rasapi32.dll, таблица экспорта найдена в секции .text Анализ urlmon.dll, таблица экспорта найдена в секции .text Анализ netapi32.dll, таблица экспорта найдена в секции .text 1.2 Поиск перехватчиков API, работающих в KernelMode Драйвер успешно загружен SDT найдена (RVA=083220) Ядро ntoskrnl.exe обнаружено в памяти по адресу 804D7000 SDT = 8055A220 KiST = 804E26A8 (284) Функция NtClose (19) перехвачена (80567A7D->F74A4028), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtCreateKey (29) перехвачена (80572EAD->F74A3FE0), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtCreatePagingFile (2D) перехвачена (805BBDCF->F7497B00), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtEnumerateKey (47) перехвачена (805735B4->F74985DC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtEnumerateValueKey (49) перехвачена (8059066D->F74A4120), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtOpenFile (74) перехвачена (8056F5AB->F7497B40), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtOpenKey (77) перехвачена (80568EF9->F74A3FA4), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtQueryKey (A0) перехвачена (805732BD->F74985FC), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtQueryValueKey (B1) перехвачена (8056A391->F74A4076), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtSetSystemPowerState (F1) перехвачена (8066770B->F74A3550), перехватчик C:\WINDOWS\system32\Drivers\a347bus.sys, драйвер опознан как безопасный Функция NtSetValueKey (F7) перехвачена (80579A53->F74F619A), перехватчик spmp.sys Проверено функций: 284, перехвачено: 11, восстановлено: 0 1.3 Проверка IDT и SYSENTER Анализ для процессора 1 Проверка IDT и SYSENTER завершена 1.4 Поиск маскировки процессов и драйверов Проверка не производится, так как не установлен драйвер мониторинга AVZPM Драйвер успешно загружен 1.5 Проверка обработчиков IRP \FileSystem\ntfs[IRP_MJ_CREATE] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_CLOSE] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_WRITE] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_EA] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 897521F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_PNP] = 897521F8 -> перехватчик не определен Проверка завершена 2. Проверка памяти Количество найденных процессов: 32 Количество загруженных модулей: 285 Проверка памяти завершена 3. Сканирование дисков Прямое чтение C:\WINDOWS\system32\drivers\atapi.sys Прямое чтение C:\WINDOWS\system32\drivers\sptd.sys Прямое чтение C:\WINDOWS\system32\ivyitl.dll >>>Для удаления файла C:\WINDOWS\system32\ivyitl.dll необходима перезагрузка C:\WINDOWS\system32\ivyitl.dll >>>>> Net-Worm.Win32.Kido.ih ошибка удаления Автоматическая чистка следов удаленных в ходе лечения программ 4. Проверка Winsock Layered Service Provider (SPI/LSP) Настройки LSP проверены. Ошибок не обнаружено 5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL) 6. Поиск открытых портов TCP/UDP, используемых вредоносными программами Проверка отключена пользователем 7. Эвристичеcкая проверка системы >>> Подозрение на маскировку ключа реестра службы\драйвера "rrick" Проверка завершена |
|
|
|
|
#1477 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
http://pchelpforum.ru/f26/t6442/
Простите,но внимательнее читайте.Нужны ссылки на архивы. |
|
|
|
|
#1479 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
Здравствуйте!Выполните скрипт в авз:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\users\systems.exe');
QuarantineFile('C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\Kaspersky Activator 2012.exe','');
QuarantineFile('c:\users\systems.exe','');
DeleteFile('c:\users\systems.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Shell');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Код:
begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. закачать на www.exfile.ru и дать ссылку. Записи сами делали в файле HOSTS? |
|
|
|
|
#1480 |
|
Новичок
Регистрация: 17.04.2010
Сообщений: 11
Репутация: 0
|
|
|
|
| Ads | |
|
|
#1481 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
В АВЗ выполните стандартный скрипт№3.
В папке LOG появится архив virusinfo_syscure.zip,его нужно закачать на www.exfile.ru |
|
|
|
|
#1482 |
|
Новичок
Регистрация: 17.04.2010
Сообщений: 11
Репутация: 0
|
http://exfile.ru/95814 надеюсь то.
|
|
|
|
|
#1483 |
|
Новичок
Регистрация: 19.03.2010
Сообщений: 8
Репутация: 0
|
quarantine.zip
закачать на www.exfile.ru и дать ссылку. Записи сами делали в файле HOSTS?[/QUOTE] Хосты совсем не трогал. quarantine.zip - http://exfile.ru/95817 |
|
|
|
|
#1484 |
|
Заблокирован
Стажёр
Регистрация: 25.02.2010
Сообщений: 906
Репутация: 79
|
PAL24176, C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\Kaspersky Activator 2012.exe
проверьте на www.virustotal.com обычно такие штуки заражены+75%,что вирус. Раз не трогали,тогда выполните скрипт в ваз: Код:
begin ClearHostsFile; end. FROST, - В меню программы: AVZPM- "установить драйвер расширенного монитор. процессов"; - Перезагрузиться; - После перезагрузки обязательно отключите антивирус, файервол. Закройте Все программы (кроме avz); - В меню программы: Файл-Стандартные скрипты - Отметить скрипт №3 -нажать выполнить отмеченные скрипты - Дождаться окончания (появится сообщение Скрипты выполнены). Обязательно перезагрузитесь!!! - В папке avz по окончании скрипта появится папка LOG (если этой папки не окажеться, значит вы не распаковывали программу!!!), в ней находится архив virusinfo_syscure.zip (не путать с архивом virusinfo_cure.zip!!!! ). Этот файл разместите на любом файлообменнике (например http://exfile.ru , http://webfile.ru/ другой) (указав на форуме в своей теме ссылку на этот файл) После анализа этих логов в сообщении предложат выполнить скрипт лечения (устранения проблем). |
|
|
|
|
#1485 |
|
Новичок
Регистрация: 17.04.2010
Сообщений: 11
Репутация: 0
|
http://exfile.ru/95823 вроде появился
|
|
|
| Здесь присутствуют: 1 (пользователей: 0 , гостей: 1) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Баннер на рабочем столе | doit | Безопасность | 3 | 03.08.2010 14:18 |
| Баннер на рабочем столе | nikit13 | Безопасность | 5 | 10.07.2010 21:25 |
| Баннер на рабочем столе | Fender-09 | Безопасность | 2 | 14.06.2010 19:29 |
| Баннер на рабочем столе | SG_Vol | Безопасность | 17 | 12.06.2010 17:39 |
| Баннер на рабочем столе | Антон777 | Безопасность | 1 | 08.06.2010 05:16 |
| Баннер на рабочем столе ! | maksutra | Безопасность | 6 | 24.05.2010 11:20 |
| Баннер на рабочем столе | Васька-Васька | Безопасность | 3 | 15.04.2010 22:52 |
| Баннер на рабочем столе*(( | Vrach | Безопасность | 3 | 19.03.2010 14:37 |
| баннер на рабочем столе | boec3 | Безопасность | 5 | 11.01.2010 17:36 |
| баннер на рабочем столе | Walther | Безопасность | 12 | 10.01.2010 16:38 |
| баннер на рабочем столе | bifi | Безопасность | 4 | 05.01.2010 23:50 |