osip Опубликовано 17 июня, 2011 Опубликовано 17 июня, 2011 (изменено) Доброго времени суток, помогите мне пожалуйста, vkontakte некая девушка просто написала мне: "привет.как дела?" я не долго думая ответил ей, в ответ получил следующее "хочешь посмеяться?" я не думая о подвохе сказал что хочу, она скинула мне ссылку с фтп адресом, я перешёл по нему и мне предложили скачать аддобе флеш плеер, якобы мой устарел, я и скачал после чего антивирус загарелся красным и на данный момент работает в усиленном режиме. я понимаю что мой компьютер заражён, вот скрипты, помогите пожалуйста! Сообщение от модератора Mark D. Pearlstone Не пишите красным цветом. Данный цвет использует только администрация. virusinfo_syscure.zip virusinfo_syscheck.zip hijackthis.log Изменено 17 июня, 2011 пользователем Mark D. Pearlstone
Tiare Опубликовано 17 июня, 2011 Опубликовано 17 июня, 2011 (изменено) Здравствуйте Отключите ПК от интернет/локальной сети, закройте все программы, включая антивирусное программное обеспечение и firewall AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить" begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(true); TerminateProcessByName('c:\windows\systemup.exe'); TerminateProcessByName('c:\windows\sysdriver32_.exe'); TerminateProcessByName('c:\windows\sysdriver32.exe'); TerminateProcessByName('c:\windows\update.tray-1-0\svchost.exe'); TerminateProcessByName('c:\windows\update.2\svchost.exe'); TerminateProcessByName('c:\windows\l1rezerv.exe'); SetServiceStart('srviecheck', 4); SetServiceStart('srvsysdriver32', 4); StopService('srviecheck'); StopService('srvsysdriver32'); QuarantineFile('c:\windows\systemup.exe',''); QuarantineFile('c:\windows\sysdriver32_.exe',''); QuarantineFile('c:\windows\sysdriver32.exe',''); QuarantineFile('c:\windows\update.tray-1-0\svchost.exe',''); QuarantineFile('C:\Windows\update.1\svchost.exe',''); QuarantineFile('c:\windows\update.2\svchost.exe',''); QuarantineFile('c:\windows\l1rezerv.exe',''); QuarantineFile('C:\Windows\Temp\9973421.exe',''); QuarantineFile('C:\Windows\Temp\2615519.exe',''); QuarantineFile('C:\Users\Андрей\AppData\Local\Temp\9726227.exe',''); QuarantineFile('C:\Windows\system32\XDva385.sys',''); QuarantineFile('C:\Windows\system32\XDva384.sys',''); QuarantineFile('C:\Windows\system32\XDva383.sys',''); QuarantineFile('C:\Windows\system32\XDva380.sys',''); QuarantineFile('C:\Windows\system32\drivers\rdvgkmd.sys',''); QuarantineFile('C:\Users\Андрей\Desktop\Русский\Garena\safedrv.sys',''); QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\JCHE754.tmp',''); QuarantineFile('C:\Program Files\RelevantKnowledge\rlservice.exe',''); QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\nsd5439.tmp\ABP_InstallChecker.exe',''); DeleteFile('c:\windows\systemup.exe'); DeleteFile('c:\windows\sysdriver32_.exe'); DeleteFile('c:\windows\sysdriver32.exe'); DeleteFile('c:\windows\update.tray-1-0\svchost.exe'); DeleteFile('C:\Windows\update.1\svchost.exe'); DeleteFile('c:\windows\update.2\svchost.exe'); DeleteFile('c:\windows\l1rezerv.exe'); DeleteFile('C:\Windows\Temp\9973421.exe'); DeleteFile('C:\Windows\Temp\2615519.exe'); DeleteFile('C:\Users\Андрей\AppData\Local\Temp\9726227.exe'); DelBHO('0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','9726227.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','2615519.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','9973421.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','l1rezerv.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wxpdrv'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32_.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','systemup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico0'); DeleteService('srvsysdriver32'); DeleteService('srviecheck'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится. После перезагрузки выполнить второй скрипт. begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end. Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет. В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек). В строке "Электронный адрес:" укажите адрес своей электронной почты. Полученный ответ сообщите в этой теме. Пофиксите в HijackThis следующие строчки. После выполнения скрипта в AVZ некоторые строки могут отсутствовать R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk R3 - Default URLSearchHook is missing O2 - BHO: BhoApp Class - {0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} - (no file) O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) O4 - HKLM\..\Run: [wxpdrv] C:\Windows\services32.exe O4 - HKLM\..\Run: [tray_ico0] C:\Windows\update.tray-1-0\svchost.exe O4 - HKLM\..\Run: [9726227.exe] "C:\Users\Андрей\AppData\Local\Temp\9726227.exe" O4 - HKLM\..\Run: [sysdriver32.exe] "C:\Windows\sysdriver32.exe" rezerv O4 - HKLM\..\Run: [sysdriver32_.exe] "C:\Windows\sysdriver32_.exe" rezerv O4 - HKLM\..\Run: [2615519.exe] "C:\Windows\Temp\2615519.exe" O4 - HKLM\..\Run: [systemup] "C:\Windows\systemup.exe" stand O4 - HKLM\..\Run: [l1rezerv.exe] "C:\Windows\l1rezerv.exe" O4 - HKLM\..\Run: [9973421.exe] "C:\Windows\Temp\9973421.exe" + Проверьте эти файлы на virustotal Раскрывающийся текст: кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата. Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме C:\Windows\system32\XDva385.sys C:\Windows\system32\XDva384.sys C:\Windows\system32\XDva383.sys C:\Windows\system32\XDva380.sys C:\Windows\system32\drivers\rdvgkmd.sys C:\Users\Андрей\Desktop\Русский\Garena\safedrv.sys C:\Users\A4F7~1\AppData\Local\Temp\JCHE754.tmp C:\Program Files\RelevantKnowledge\rlservice.exe C:\Users\A4F7~1\AppData\Local\Temp\nsd5439.tmp\ABP_InstallChecker.exe + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Эти программы вам известны? Сами устанавливали? ABP_InstallCheckerServiceGarenaPEngine такая папка C:\Program Files\RelevantKnowledge\ есть? Сами устанавливали? Vksaver - используете? ProxyServer = http=127.0.0.1:8888;https=127.0.0.1:8888 - это сами прописывали? armada custom toolbar пользуетесь? он классифицируется как AdWare.Win32.MegaSearch или Adware.VMN. Если не используете, то лучше деинсталлировать После всего подготовьте новые логи по правилам раздела Изменено 17 июня, 2011 пользователем Tiare
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти