BAHEK1987 Опубликовано 5 июня, 2011 Опубликовано 5 июня, 2011 На съеммном Жестком диске файлы определяются как ярлыки на других пк все нормально Раскрывающийся текст: вот логи Строгое предупреждение от модератора Mark D. Pearlstone Не выкладывайте автокарантин на форум. Файл удалён. логи virusinfo_syscure.zip virusinfo_syscheck.zip hijackthis.log
Roman_Five Опубликовано 5 июня, 2011 Опубликовано 5 июня, 2011 подключите съёмный ЖД (G:) Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"): begin ClearQuarantine; TerminateProcessByName('C:\Users\Const\AppData\Roaming\Hyxexl.exe'); QuarantineFile('G:\autorun.inf','Trojan.Win32.AutoRun.bkr'); QuarantineFile('G:\sestro\minla.exe',''); QuarantineFile('G:\kobi\*.*',''); QuarantineFile('C:\Users\Const\AppData\Roaming\Hyxexl.exe',''); DeleteFile('C:\Users\Const\AppData\Roaming\Hyxexl.exe'); DeleteFile('G:\autorun.inf'); DeleteFile('G:\sestro\minla.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Hyxexl'); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1); RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteWizard('TSW',1,1,true); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. Для создания архива с карантином выполните скрипт: begin CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip'); end. Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. Пофиксите в HijackThis (некоторых строк после выполнения первого скрипта AVZ может уже не быть): O4 - HKCU\..\Run: [Hyxexl] C:\Users\Const\AppData\Roaming\Hyxexl.exe O13 - Gopher Prefix: После проведённого лечения рекомендуется установить следующие обновления: - все обновления на Windows (может потребоваться активация Windows) - проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее) Скачайте Malwarebytes' Anti-Malware здесь или здесь. Установите mbam-setup.exe Обновите базы. Выберите "Perform Full Scan/Полное сканирование", нажмите "Scan/Сканирование", после сканирования - Ok - "Show Results/Показать результаты". Полученный лог прикрепите к сообщению. Сделайте новые логи по правилам.
BAHEK1987 Опубликовано 7 июня, 2011 Автор Опубликовано 7 июня, 2011 (изменено) новый лог mbam_log_2011_06_06__04_45_52_.txt hijackthis.log virusinfo_syscheck.zip virusinfo_syscure.zip Изменено 7 июня, 2011 пользователем BAHEK1987
Roman_Five Опубликовано 7 июня, 2011 Опубликовано 7 июня, 2011 Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"): begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\Users\Const\AppData\Roaming\Hyxexl.exe',''); QuarantineFile('G:\RECYCLER\f4448e25.exe',''); QuarantineFile('G:\autorun.inf',''); DeleteFile('G:\autorun.inf'); DeleteFile('G:\RECYCLER\f4448e25.exe'); DeleteFile('C:\Users\Const\AppData\Roaming\Hyxexl.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Hyxexl'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. Для создания архива с карантином выполните скрипт: begin CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip'); end. Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. Сделайте новые логи по правилам.
thyrex Опубликовано 9 июня, 2011 Опубликовано 9 июня, 2011 А также Сделайте лог полного сканирования МВАМ
BAHEK1987 Опубликовано 10 июня, 2011 Автор Опубликовано 10 июня, 2011 f4448e25.exe - Worm.Win32.AutoRun.ckgl Hyxexl.exe - Backdoor.Win32.Ruskill.ee авира постоянно ссылается на опасные объекты в appData\Roaming пишет о троянской программе TR/Jorik.Skor.ahi на другом буке у подруги также заражение. при подключении внешнего устройства памяти ( к примеру флэшки) также папке превращаются в ярлыки к ним в данный момент делаю логи еще раз f4448e25.exe - Worm.Win32.AutoRun.ckgl Hyxexl.exe - Backdoor.Win32.Ruskill.ee авира постоянно ссылается на опасные объекты в appData\Roaming пишет о троянской программе TR/Jorik.Skor.ahi на другом буке у подруги также заражение. при подключении внешнего устройства памяти ( к примеру флэшки) также папке превращаются в ярлыки к ним в данный момент делаю логи еще раз virusinfo_syscheck.zip virusinfo_syscure.zip osam.html hijackthis.log
Roman_Five Опубликовано 10 июня, 2011 Опубликовано 10 июня, 2011 при подключении внешнего устройства памяти долечите оба компьютера (для второго откройте новую тему). Вы постоянно заражаете свой внешний ЖД. не используйте его после лечения на втором компьютере, пока не полечите и его. сделайте НОВЫЙ лог Hijackthis (Вы прикладывали старый). Выполните скрипт в AVZ (AVZ, Меню "Файл - Выполнить скрипт"): begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('G:\RECYCLER\f4448e25.exe',''); QuarantineFile('G:\autorun.inf',''); QuarantineFile('C:\Documents and Settings\Const\AppData\Roaming\*.exe',''); QuarantineFile('C:\Documents and Settings\Const\Application Data\*.exe',''); DeleteFile('G:\autorun.inf'); DeleteFile('G:\RECYCLER\f4448e25.exe'); DeleteFileMask('C:\Documents and Settings\Const\Application Data\ ','*.exe ',false ,' '); DeleteFileMask('C:\Documents and Settings\Const\AppData\Roaming\','*.exe ', false,' '); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. Для создания архива с карантином выполните скрипт: begin CreateQurantineArchive(GetAVZDirectory + 'Qurantine.zip'); end. Отправьте на проверку файл Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте Ваш запрос через Личный кабинет. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. После проведённого лечения рекомендуется установить следующие обновления: - обновить Internet Explorer до версии 9.0 (даже если им не пользуетесь!) - все обновления на Windows (может потребоваться активация Windows) - проверить на наличие уязвимостей в ОС и используемом ПО / установить актуальные версии используемого ПО (подробнее) Сделайте новые логи по правилам. + лог MBAM
BAHEK1987 Опубликовано 14 июня, 2011 Автор Опубликовано 14 июня, 2011 Файлы получилось восстановить http://forum.kasperskyclub.ru/index.php?showtopic=29429 помогла программка USB SHOW Вот логи с 1-го Ноутбука Спасибо! mbam_log_2011_06_13__15_57_31_.txt hijackthis.log osam.html mbam_log_2011_06_13__15_57_31_.txt virusinfo_syscheck.zip virusinfo_syscure.zip
Roman_Five Опубликовано 14 июня, 2011 Опубликовано 14 июня, 2011 BAHEK1987, Вы уже в четвёртый раз выложили один и тот же старый лог Hijackthis сделайте НОВЫЙ лог Hijackthis Удалите в MBAM: c:\Users\Const\AppData\Roaming\342F.tmp (Trojan.Agent.Gen) -> No action taken. После удаления откройте лог и прикрепите его к сообщению. когда будуте делать новый лог MBAM не забудьте подключить внешний ЖД
BAHEK1987 Опубликовано 14 июня, 2011 Автор Опубликовано 14 июня, 2011 Роман! Спасибо Вам огромное за все! И мне очень хочется в следующий раз самостоятельно вылечить зловредов. Хочется узнать ваш алгоритм работы - после того как мы выкладываем логи. не могли бы вы поделиться опытом, может быть видео урок - 1 день из жизни Романа_Файв! т.е. вы скачиваете логи. смотрите - и что видите!.... обучите нас если не сложно....
thyrex Опубликовано 14 июня, 2011 Опубликовано 14 июня, 2011 С обучением http://safezone.cc/forum/showthread.php?t=1012 или http://virusinfo.info/showthread.php?goto=...ost&t=96026 Что с проблемой?
MedvedevUnited Опубликовано 6 сентября, 2011 Опубликовано 6 сентября, 2011 Сообщение от модератора MedvedevUnited Некоторые сообщения выделены в отдельную тему.
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти