Вернуться   Компьютерный форум > Компьютеры > Программы > Безопасность
 
 
Опции темы
Старый 26.08.2012, 20:43   #1
Новичок
 
Регистрация: 15.01.2012
Сообщений: 17
Репутация: 0
По умолчанию Win32/Qhost + Win32/Trojandownloader.Carberp.AF

возникло 2 проблемы:

1) нод каждый раз при начале работы в системе выдает: "объект - C:\windows\system32\drivers\etc\hosts; угроза - Win32/Qhost троянская программа; очищен удалением - изолирован".

2) нод каждый раз при начале работы в системе выдает: "объект - оперативная память = explorer.exe; угроза - Win32/Trojandownloader.Carberp.AF; очистка невозможна".

касперский не помогает.
Будьте добры, помогите. Заранее спасибо.

логи AVZ - http://rghost.ru/40016360
логи uVS - http://rghost.ru/40016397
manul вне форума  
Старый 26.08.2012, 21:25   #2
Мастер
 
Аватар для maksimog
 
Регистрация: 08.07.2011
Сообщений: 6,292
Репутация: 631
По умолчанию

Доброго времени суток!

В папке с программой UVS будет файл script.cmd
Запустить файл, запустится окно программы для ввода скрипта,
скопировать скрипт написанный ниже и вставить в окно программы.
ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ ВСЕ БРАУЗЕРЫ!

Код:
;uVS v3.75 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ДЕНИС\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\6ZT4ZJCVEAA.EXE
bl 850E5207BD2B1F16FDFB36E1EE4F0D4E 187392
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ДЕНИС\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\6ZT4ZJCVEAA.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\ICQ\ICQNEWTAB\NEWTAB.HTML
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ДЕНИС_2\LOCAL SETTINGS\TEMP\_UNINST_63608713.BAT
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ДЕНИС_2\LOCAL SETTINGS\TEMP\_UNINST_79153061.BAT
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delhst 91.235.2.99 vk.com odnoklassniki.ru www.vk.com www.odnoklassniki.ru wap.odnoklassniki.ru m.vk.com m.odnoklassniki.ru
delhst 127.0.0.1 ok-anonimaizer.ru netdostupa.com adminimus.ru vhodilka.ru
delhst 127.0.0.1 spoolls.com jelya.ru antiblock.ru websplatt.ru dardan.ru cameleo.ru obhodilka.ru pinun.ru
delhst 127.0.0.1 v.vhodilka.ru o.vhodilka.ru raskruty.ru diazoom.ru razblokirovatdostup.ru anonim.ttu.su
delhst 127.0.0.1 anonimix.ru waitplay.ru nezayti.ru webmurk.ru vkanonim.ru dostupest.ru
delhst 127.0.0.1 urlbl.ru anonymizer.ru timp.ru workandtalk.ru dostyp.ru neklassniki.ru nemir.ru
delhst 127.0.0.1 localhost hellhead.ru anonimvk.ru anonim.do.am webvpn.org unboo.ru xy4-anonymizer.ru nekontakt2.ru
delref COPY
exec "C:\PROGRAM FILES\MAIL.RU\GUARD\GUARDMAILRU.EXE" /UNINSTALL
exec C:\PROGRAM FILES\MAIL.RU\SPUTNIK\MAILRUSPUTNIK.EXE UNINSTALL
regt 3
regt 14
regt 18
deltmp
delnfr
restart
И жмем кнопку Выполнить.
На запросы программы по удалению жмите ДА
ПК перезагрузится.

В папке с программой UVS будет папка zoo, ее поместить в архив,
установить пароль virus и прислать сюда sendvirus2011@gmail.com

Далее(даже если проблема решена) выполнить лог программой MBAM
http://pchelpforum.ru/showpost.php?p=206554&postcount=6
Выбрать быстрое сканирование. Отчет предоставить для анализа
maksimog вне форума  
Старый 26.08.2012, 23:04   #3
Новичок
 
Регистрация: 15.01.2012
Сообщений: 17
Репутация: 0
По умолчанию

лог malware - http://rghost.ru/40019128
manul вне форума  
Старый 26.08.2012, 23:15   #4
Мастер
 
Аватар для maksimog
 
Регистрация: 08.07.2011
Сообщений: 6,292
Репутация: 631
По умолчанию

Для закрытия уязвимостей, выполнить скрипт в AVZ.
Как выполнить написано тут http://pchelpforum.ru/showpost.php?p=621481&postcount=3

Код:
begin
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then DeleteFile('log\avz_log.txt');
 If DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', GetAVZDirectory +'ScanVuln.txt') Then ExecuteScript('ScanVuln.txt')
 Else ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
 if FileExists(GetAVZDirectory + 'log\avz_log.txt') Then ExecuteFile('notepad.exe', GetAVZDirectory + 'log\avz_log.txt', 1, 0, false)
 else MessageDlg('Часто используемые уязвимости не обнаружены.', mtInformation, mbOk, 0);
ExitAVZ;
end.
После того как скрипт отработает, если будут найдены уязвимости, то в блокноте откроется файл avz_log.txt со ссылками на обновления,
которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется.

Сообщите о результате.
maksimog вне форума  
Старый 26.08.2012, 23:20   #5
Новичок
 
Регистрация: 15.01.2012
Сообщений: 17
Репутация: 0
По умолчанию

лог AVZ - http://rghost.ru/40019478
manul вне форума  
Старый 26.08.2012, 23:24   #6
Мастер
 
Аватар для maksimog
 
Регистрация: 08.07.2011
Сообщений: 6,292
Репутация: 631
По умолчанию

Скачивайте и устанавливайте программы по ссылкам!
maksimog вне форума  
Ads
 


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Win32/TrojanDownloader.Carberp.AD и Win32/Delf.OEW Heiss Безопасность 4 25.03.2012 20:04
Win32/TrojanDownloader.Carber.AD и Win32/Qhost.PES Evil Activities Безопасность 7 06.03.2012 16:48
помогите вылечить Win32/TrojanDownloader.Carberp.AD и Win32/SpyVoltar.A sergewar Безопасность 6 05.03.2012 22:36
WIN32/TrojanDownloader.Carberp.AD и Qhost.PES... Lidi Безопасность 6 04.03.2012 07:49
WIN32/TrojanDownloader.Carberp.AD и Qhost.PES... flooder_99 Безопасность 4 04.03.2012 05:57


Текущее время: 17:21. Часовой пояс GMT +4. Powered by vBulletin® Version 5.8.9
Copyright ©2000 - 2016, Jelsoft Enterprises Ltd.