Перейти к содержанию

Уничтожение вирусов [OK]


Рекомендуемые сообщения

:huh: :help: :wall: :wall: Помогите, кто, чем может!постоянно идёт уведомление о обращении к файлу(далее путь) содержащему backdoor.win32 IRCBot.jhz или .......RCBot.kpv. что делать?
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 35
  • Создана
  • Последний ответ

Топ авторов темы

  • ворчун

    17

  • миднайт

    5

  • akoK

    3

  • DaTa

    3

Топ авторов темы

:huh: :help: :wall: :wall: Помогите, кто, чем может!постоянно идёт уведомление о обращении к файлу(далее путь) содержащему backdoor.win32 IRCBot.jhz или .......RCBot.kpv. что делать?

:) сделал логи........

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Дайте путь к файлу на который "ругается" антивирус.

1. 20.06.2009 15:18:12 C:\WINDOWS\SYSTEM32\35.scr C:\WINDOWS\SYSTEM32\ SVCHOST.EXE 1512 C:\WINDOWS\System32\svchost.exe -k netsvcs Обнаружено Троянская программа Backdoor.Win32.IRCBot.jhz Высокая Точно

2. 20.06.2009 15:18:32 C:\DOCUMENTS AND SETTINGS\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\4HUVKLIJ\x[1] C:\WINDOWS\SYSTEM32\ SVCHOST.EXE 1512 C:\WINDOWS\System32\svchost.exe -k netsvcs Обнаружено Троянская программа Backdoor.Win32.IRCBot.jhz Высокая Точно

:huh: :help: :wall: :wall:

Ссылка на комментарий
Поделиться на другие сайты

Предлагаю такой скрипт, в нем только карантин, также убирается служба удаленный реестр, вам не нужно же чтобы ктото удаленно чтото ставил на вашей машине? :huh:

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

[/CODE]
[code]begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\trafinspag.exe','');
QuarantineFile('C:\WINDOWS\system32\TrafInspAg_Tollbar.dll','');
QuarantineFile('C:\WINDOWS\SYSTEM32\35.scr','');
QuarantineFile('C:\WINDOWS\SYSTEM32\ SVCHOST.EXE','');
SetServiceStart('RemoteRegistry', 4);
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
SetAVZPMStatus(true);
RebootWindows(true);
end.

 

После перезагрузки, выполнить скрипт

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

[/CODE]
[code]begin
CreateQurantineArchive(GetAVZDirectory+ 'quarantine-new.zip');
end.

 

Этот АйПи адрес вам знаком? - 172.24.1.1. Скрипт выполнять после согласования с хэлпером. Потом повторить логи.

Изменено пользователем wise-wistful
добавил ссылку, что значит выполнпить скрипт в АВЗ
Ссылка на комментарий
Поделиться на другие сайты

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Ссылка на комментарий
Поделиться на другие сайты

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

 

Спасибо за то, что помогаете :huh: , вот отчёты

 

Предлагаю такой скрипт, в нем только карантин, также убирается служба удаленный реестр, вам не нужно же чтобы ктото удаленно чтото ставил на вашей машине? :help:

 

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\trafinspag.exe','');
QuarantineFile('C:\WINDOWS\system32\TrafInspAg_Tollbar.dll','');
QuarantineFile('C:\WINDOWS\SYSTEM32\35.scr','');
QuarantineFile('C:\WINDOWS\SYSTEM32\ SVCHOST.EXE','');
SetServiceStart('RemoteRegistry', 4);
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
SetAVZPMStatus(true);
RebootWindows(true);
end.

 

После перезагрузки, выполнить скрипт

 

begin
CreateQurantineArchive(GetAVZDirectory+ 'quarantine-new.zip');
end.

 

Этот АйПи адрес вам знаком? - 172.24.1.1. Скрипт выполнять после согласования с хэлпером. Потом повторить логи.

большое спасибо за содействие, АйПи действительно знаком.....

info.txt

log.txt

Изменено пользователем ворчун
Ссылка на комментарий
Поделиться на другие сайты

:huh: :huh: :huh: :huh: Уважаемые Архимеды , Пифагоры и прочие Великие мастера по удалению вирусов и червяков, что мне делать дальше.....логи и отчёты были выложены в предыдущих сообщениях.

Жду с нетерпением дальнейших указаний! :) :D :) :) :wall: :wall: :wall:

Ссылка на комментарий
Поделиться на другие сайты

Загрузите GMER по одной из указанных ссылок

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

Загрузите GMER по одной из указанных ссылок

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

 

всё сделал :) :D

GMER.log

Ссылка на комментарий
Поделиться на другие сайты

Если мой скрипт выполняли, то полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

Удалите симантек, у вас же касперский стоит. Защиту нортона надо быдумаю было на время лечения выключить.

В AVZ выполните скрипт

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
ClearQuarantine;
SetAVZGuardStatus(true);
QuarantineFile('C:\RECYCLER\NPROTECT\00011317.sys ','');
QuarantineFile('C:\RECYCLER\NPROTECT\00011279.sys ','');
QuarantineFile('C:\RECYCLER\NPROTECT\00012596.kdl','');
RebootWindows(true);
end.

 

После перезагрузки, выполнить скрипт

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
CreateQurantineArchive(GetAVZDirectory+ 'quarantine-new2.zip');
end.

Отправить карантин в вирлаб. newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма Сюда результат анализа запостить. Если знаете что у вас за файлы там забэкаплены - еще лучше ).

Изменено пользователем миднайт
Ссылка на комментарий
Поделиться на другие сайты

Если мой скрипт выполняли, то полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

:wall: :wall: :wall: :huh: я извеняюсь, но я не понял как его выполнить, если можно поподробнее с чего начать выполнения :) :D :) :)

Ссылка на комментарий
Поделиться на другие сайты

:wall: :wall: :wall: :huh: я извеняюсь, но я не понял как его выполнить, если можно поподробнее с чего начать выполнения :) :D :) :)

Отправте письмо на newvirus@kaslersky.com но перед отправкой незабудьте прикрепить карантин созданый при помощи антивирусной утилиты AVZ. Также в тее письма укажите пароль к архиву карантина(по умолчанию пароль: virus).

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sasaks11
      Автор sasaks11
      Добрый день! Аналогичная ситуация с человеком в теме... Ещё было замечено что скачиваемые файлы на следующий день также повреждаются. Могу ли я решить проблему действуя по представленным здесь шагам или требуется индивидуальное решение?
      Сканирование проводилось с помощью встроенного в майкрософт 11 антивируса. Он ничего не обнаружил ни при полной проверке, ни при быстрой, ни при автономной проверке (Microsoft Defender).

       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
    • Nickopol
      Автор Nickopol
      HEUR:Trojan.Win64.Miner.gen (так определил касперский). Как избавиться без переустановки винды? Создаёт папку в ProgramData типа paperprotector-1c42cf80-e801-4c6e-8375-3b7be1b4649c. paperprotector.exe - запускаемый файл 
    • nooky910
      Автор nooky910
      Добрый день. Заметил, что при играх резкая просадка фпс началась. Лечил 2 таблетками, но безуспешно. Бесконечно создается сам. Так же был замечен xmring miner, но таблетка его вроде пыталась удалить. 


       
      CollectionLog-2025.05.24-17.36.zip
    • Vklass
      Автор Vklass
      Зашифровали сервер, пропала недельная работа, прощу помощи  логи FRST в архиве 
      Вирус 2.zip
    • LuckyRoom
      Автор LuckyRoom
      Когда открываю какие либо сайты, пытается открыть сайт whjre.com
      Перепробовал Cure it, malwarebytes они не видят что к чему
      Файл находится по этому пути C:\Users\Lucky Room\AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC, удалял, перезагружая систему, снова устанавливает



×
×
  • Создать...