Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

1. Скачайте утилиту во вложении и запустите. Компьютер перезагрузится

 

2. Если в папке с утилитой появился файл drv.sys, запакуйте его и прикрепите к своему сообщению

 

4. Сделайте новые логи

get3.zip

Опубликовано

Перед созданием повторных логов после выполнения п. 1, 2 по совету snifer67 сделайте

 

1. Пофиксите в HiJack

F2 - REG:system.ini: UserInit=\\.\globalroot\systemroot\system32\userinit.exe,

 

2. Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
QuarantineFile('H:\ZUEROB.exE','');
QuarantineFile('H:\zueRob.ExE','');
QuarantineFile('H:\autorun.inf','');
TerminateProcessByName('c:\windows\system32\csrcs.exe');
QuarantineFile('c:\windows\system32\csrcs.exe','');
DeleteFile('c:\windows\system32\csrcs.exe');
RegKeyParam-Del('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','csrcs');
RegKeyParam-Del('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
DeleteFile('H:\autorun.inf');
DeleteFile('H:\zueRob.ExE');
DeleteFile('H:\ZUEROB.exE');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(16);
RebootWindows(true);
end.

Компьютер перезагрузится.

 

3. Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

 

4. Сделайте новые логи

  • Согласен 1
Опубликовано (изменено)

get запустил, drv.sys в приложении.

 

Скрипт в AVZ не запускается, пишет "Ошибка ';' expected в позиции 11:12"

 

Не пойму, вроде все ';' проставлены...

drv.zip

Изменено пользователем h.s.thompson
Опубликовано
Скрипт в AVZ не запускается, пишет "Ошибка ';' expected в позиции 11:12"

 

Поправил опечатку

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('H:\ZUEROB.exE','');
QuarantineFile('H:\zueRob.ExE','');
QuarantineFile('H:\autorun.inf','');
TerminateProcessByName('c:\windows\system32\csrcs.exe');
QuarantineFile('c:\windows\system32\csrcs.exe','');
DeleteFile('c:\windows\system32\csrcs.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','csrcs');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
DeleteFile('H:\autorun.inf');
DeleteFile('H:\zueRob.ExE');
DeleteFile('H:\ZUEROB.exE');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(16);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

Найдите файл fdc.sys и замените его на чистый из дистрибутива.

 

Вот например:

  • Согласен 1
Опубликовано (изменено)

В карантине

c:\windows\system32\csrcs.exe - Worm.Win32.AutoIt.tc

G:\zueRob.ExE - Worm.Win32.AutoIt.tc

 

Пофиксить в HijackThis следующие строчки

F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
O4 - HKLM\..\RunServices: [csrcs] C:\WINDOWS\system32\csrcs.exe
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('c:\windows\system32\csrcs.exe');
DeleteFile('C:\WINDOWS\system32\csrcs.exe');
DeleteFile('G:\autorun.inf');
DeleteFile('G:\zueRob.ExE');
DeleteFile('G:\ZUEROB.exE');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

begin
SetAVZPMStatus(true);
RebootWindows(false);
end.

После выполнения скрипта компьютер перезагрузится.

 

Повторите логи AVZ +

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

 

h.s.thompson, эти логи до или после выполнения скрипта thyrex?

Изменено пользователем akoK
Опубликовано

Выполните скрипт в avz

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\csrcs.exe');
DeleteFile('c:\windows\system32\csrcs.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\RunServices','csrcs');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','csrcs');
DeleteFile('G:\autorun.inf');
DeleteFile('G:\zueRob.ExE');
DeleteFile('G:\ZUEROB.exE');
BC_DeleteFile('c:\windows\system32\csrcs.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(16);
ExecuteRepair(19);
RebootWindows(true);
end.

ПК перезагрузится.

 

Сделайте новые логи.

Опубликовано (изменено)

В дополнение:

 

Обновить

Acrobat 7.0 => Acrobat 9.x

Изменено пользователем akoK
Опубликовано

Плохого не увидел.

 

Установите SP3 (может потребоваться активация) + все новые заплатки

Установите Internet Explorer 8

Обновите JavaRE

Опубликовано

Кирдык полный.

Ничего из вышеперечисленного не помогло, а, кроме всего, не помогла и переустановка винды.

 

В только что загруженной новой версии винды "подключение по локальной сети ограничено или отсутствует".

Автоматически определяется какой-то левый айпи типа 169.254.156.77

Установка айпи вручную тоже не помогает.

 

Где засел вирус?

Он мог заразить роутер?

Что делать?

Опубликовано

Дайте комплект логов. Возможно, эксплуатируется уязвимость системы.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
×
×
  • Создать...