Перейти к содержанию

Помогите! Подозрение на вирус.


Рекомендуемые сообщения

Компьютер стал странно себя вести, слетели драйвера на видеокарту, компьютер тупит, долго включается. :)

hijackthis.log

virusinfo_syscure.zip

virusinfo_syscheck.zip

Ссылка на комментарий
Поделиться на другие сайты

Выполните скрипт в AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\Installer\5bc08.msi','');
QuarantineFile('C:\WINDOWS\system32\els.dll','');
QuarantineFile('C:\WINDOWS\system32\dsquery.dll','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

Комп перезагрузится

выполните скрипт

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

Сформируется файл quarantine.zip, отправьте его согласно формы: http://support.kaspersky.ru/virlab/helpdesk.html

результаты сообщите в теме...

 

Пофиксите в Хиджак

R3 - URLSearchHook: (no name) -  - (no file)
O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/9335~1/LOCALS~1/Temp/msohtml1/01/clip_image002.jpg

 

Cкачайте Gmer. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

Изменено пользователем MotherBoard
Ссылка на комментарий
Поделиться на другие сайты

Скрипты сделал.

Получившийся архив карантина больше 6 мб, поэтому отправить и проверить я немогу.

 

Запускаю Gmer, ставлю обновления. Что делать дальше?

Ссылка на комментарий
Поделиться на другие сайты

Скрипты сделал.

Получившийся архив карантина больше 6 мб, поэтому отправить и проверить я немогу.

Выложите карантин на файлообменник и ссылку в комментарии при создании запроса в вирлаб напишите.

Ссылка на комментарий
Поделиться на другие сайты

Архив карантина большой? Тогда:

 

Отправьте полученный файл quarantine.zip из папки AVZ на адрес: quarantine@virusnet.info , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.

 

Ждём ответа ))))

Ссылка на комментарий
Поделиться на другие сайты

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe

gmer.exe -del service zdgkkx
gmer.exe -del file "C:\WINDOWS\C:\WINDOWS\system32\aaykjvzx.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\zdgkkx"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\zdgkkx"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\zdgkkx"
gmer.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.

Внимание: Компьютер перезагрузится!

Сделайте новый лог gmer.

Ссылка на комментарий
Поделиться на другие сайты

А лопатить заново диски надо? А то это очень долго((

Как это понять - лопатить?

 

выполняйте скрипт и выложите, пожалуйста, лог)))

Ссылка на комментарий
Поделиться на другие сайты

А лопатить заново диски надо? А то это очень долго((

 

 

Скачайте GMER по одной из указанных ссылок:

Gmer со случайным именем, Gmer в zip-архиве (перед применением распаковать в отдельную папку)

- Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).

Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.

После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:

  • Sections
  • IAT/EAT
  • Show all

Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

- Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.

После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

Выполнил то, что посоветовал уважаемый ТроПа.

Когда выполнялись два последних пункта

gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\zdgkkx"

gmer.exe -del reg "HKLM\SYSTEM\ControlSet001\Services\zdgkkx"

выскакивало сообщение о том, что библиотека не найдена.

 

После выполненного кода выполнил новое сканирование, лог прилагается.

 

П.С. После того как я отправил карантин на проверку, ответ так и не поступил. Делал это трижды.

 

П.С.С. Что делать дальше. Ощущение присутствия вируса не пропало. :)

gmerlog.log

Ссылка на комментарий
Поделиться на другие сайты

Ощущение присутствия вируса не пропало. :)

 

в чём проявляется?

в логе Gmer чисто.

 

обновления и SP3 для Windows установили?

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

обновления и SP3 для Windows установили?

Как раз занимаюсь этим делом.

Ощущения:

при загрузке Windows рабочий стол загружается очень долго, причем сначала появляется панель задач, а только потом появляются ярлыки рабочего стола;

при подключении к интернет загрузка страниц происходит долго (провайдер акадо, раньше было все быстро и без ошибок), подключал ноутбук к проводу интернет и все работает быстро;

USB порт на лицевой стороне системного блока то работает, то не работает.

 

Это только на вскидку.... а так есть еще много мелочей, которые расстраивают.

Ссылка на комментарий
Поделиться на другие сайты

установите обновления.

 

проверьте системный раздел скандиском.

пуск-выполнить-chkdsk C: /v /f /r /x

нажать Y

перезагрузиться. подождать.

 

запустите для него дефрагментацию.

пуск-выполнить-defrag C: /v

 

проверьте целостность системы (может потребоваться диск с Windows)

пуск-выполнить-sfc /scannow

 

отпишитесь, стало лучше или нет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sekvoya
      Автор sekvoya
      В браузере появляется расширение AdBlock, которое ломает разметку. При удалении расширения все становится нормально. Однако, после перезапуска ПК, расширение появляется в браузере вновь. Также в папке Temp появляется папка, которую нельзя удалить "2xzjmmugjeoboytjoc0goumkkhc"
      CollectionLog-2025.07.05-18.18.zip
    • aminjik
      Автор aminjik
      Здравствуйте!
      Проверил систему на вирусы с помощью kvrt
      Были обнаружены два вируса
      Trojan.Win32.Agentb.kwqa
      Trojan.Win64.Reflo.his
      Один в Exe файле, другой в образе iso
      Образ использовался на виртуальной машине, а exe запускался давно и был он в игре.
      Сейчас оба удалены и по этой причине пишу сюда
      Спасибо
      CollectionLog-2025.06.15-19.17.zip
    • Milink
      Автор Milink
      скачал игру с торрента, после чего в браузере Chrome после каждого перезапуска пк начало устанавливаться левое расширение якобы Adblock. Так же в temp появляется папка 2xzjMMUGjeobOYtjoc0gOuMKKHC. Пробовал чистить антивирусами - не помогло.
      Нашел решение, avz скачал, Autologger я так понимаю тоже надо качать: 
      Актуально ли оно?
       
    • FMEKLW
      Автор FMEKLW
      Как-то просто решил зайти в диспетчер задач и посмотреть процессы, и увидел 3 процесса Setup, которые ведут к папке 2xzjMMUGjeobOYtjoc0gOuMKKHC в Temp. Сам просто решил пока ничего не делать, а поискать информации об этой теме. И вот я здесь нашёл обсуждения с помощью по данной теме. Честно не знаю, что мог скачать, из-за чего это появилось: либо игры, либо русификаторы, либо что-то другое. Все скачивал по прямой ссылке, с облаков, с MediaGet и uTorrent. Никаких проблем я особо не увидел, как у других. Т.е. люди писали про проблемы с расширениями в Chrome, коих у себя я не обнаружил, ведь я пользуюсь из браузеров только Яндексом, в котором ничего странного тоже нету.CollectionLog-2025.07.11-23.07.zip
    • Vovkaproshka
      Автор Vovkaproshka
      После установки лоадера впнов появился процесс setup нагружает только оперативку.
      Doctor  web antivirus удаляет три трояна, после сетап пропадает из процессов, после перезагрузки процесс снова появляется, думаю прикрепился к какому-то приложению, через безопасный режим также после удаления и перезагрузки загружается,  находится по пути AppData\Local\Temp\2xzjMMUGjeobOYtjoc0gOuMKKHC
×
×
  • Создать...