Перейти к содержанию

Троянская программа: Trojan.Win32.VBKrypt.qo


Рекомендуемые сообщения

стоит KIS 9.0.0.463

Вылезло окно "Тревога"....

Объект: C:\WINDOWS\system32\isi.exe

Троянская программа: Trojan.Win32.VBKrypt.qo

...после лечения, перезагружает компьютер.... После перезагрузки KIS обноруживает вредносное ПО, нажимаю "Исправить" - "Компьютер защищен"

Проходит некоторое время (мин 30-40), опять выходит окно "Тревога"!

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

post-16105-1273606197_thumb.jpg

Изменено пользователем EGOR
Ссылка на сообщение
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\isi.exe','');
QuarantineFile('C:\WINDOWS\system32\03.tmp','');
QuarantineFile('C:\WINDOWS\system32\06.tmp','');
DeleteFile('C:\WINDOWS\system32\06.tmp');
DeleteFile('C:\WINDOWS\system32\03.tmp');
DeleteFile('C:\WINDOWS\system32\isi.exe');
DelCLSID('{EF78BBA7-0B5E-716C-A27D-FC953B26DA87}');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','qzx');
DeleteService('iybxesgvp');
DeleteService('gezez');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполните скрипт в AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@tut.by

 

Сделайте новые логи

 

Выполните дополнительно

Загрузите GMER по одной из указанных ссылок

Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)

Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на сообщение
Поделиться на другие сайты
Это поможет? Как то взаимосвязано?

У меня был именно этот вирус + вредоносное ПО. Точно такая же ситуация, перезагрузка.

KAV 2010 убирает все это начисто с первого раза.

 

Строгое предупреждение от модератора vasdas
Предупреждение! Во время лечения флуд неуместен, изучите правила раздела.
Ссылка на сообщение
Поделиться на другие сайты

В HiJackThis пофиксите:

 

R3 - URLSearchHook: (no name) - - (no file)

 

 

Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe (gmer)

gmer.exe -del service upxwdklsf
gmer.exe -del service ymvyszuz
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\upxwdklsf"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ymvyszuz"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\upxwdklsf"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\ymvyszuz"
gmer.exe -reboot

И запустите cleanup.bat.

Компьютер перезагрузится!

 

Сделайте новый комплект логов.

Ссылка на сообщение
Поделиться на другие сайты

выполнил!

когда делал скрипты, каспер выдал... нажал "Разрешить"

post-16105-1273690060_thumb.jpg

virusinfo_syscheck.zip

virusinfo_syscure.zip

hijackthis.log

Изменено пользователем EGOR
Ссылка на сообщение
Поделиться на другие сайты

Антивирус ругался на установку драйвера AVZ

 

В логах чисто.

 

Установите SP3 (может потребоваться активация) + все новые патчи

Установите Internet Explorer 8 (даже если им не пользуетесь)

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...