Перейти к содержанию

помогите с вирусом


Рекомендуемые сообщения

Доброго времени суток, помогите мне пожалуйста,

vkontakte некая девушка просто написала мне:

"привет.как дела?"

я не долго думая ответил ей, в ответ получил следующее "хочешь посмеяться?" я не думая о подвохе сказал что хочу, она скинула мне ссылку с фтп адресом, я перешёл по нему и мне предложили скачать аддобе флеш плеер, якобы мой устарел, я и скачал после чего антивирус загарелся красным и на данный момент работает в усиленном режиме.

я понимаю что мой компьютер заражён, вот скрипты, помогите пожалуйста!

Сообщение от модератора Mark D. Pearlstone
Не пишите красным цветом. Данный цвет использует только администрация.

virusinfo_syscure.zip

virusinfo_syscheck.zip

hijackthis.log

Изменено пользователем Mark D. Pearlstone
Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте

 

Отключите ПК от интернет/локальной сети, закройте все программы, включая антивирусное программное обеспечение и firewall

 

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\windows\systemup.exe');
TerminateProcessByName('c:\windows\sysdriver32_.exe');
TerminateProcessByName('c:\windows\sysdriver32.exe');
TerminateProcessByName('c:\windows\update.tray-1-0\svchost.exe');
TerminateProcessByName('c:\windows\update.2\svchost.exe');
TerminateProcessByName('c:\windows\l1rezerv.exe');
SetServiceStart('srviecheck', 4);
SetServiceStart('srvsysdriver32', 4);
StopService('srviecheck');
StopService('srvsysdriver32');
QuarantineFile('c:\windows\systemup.exe','');
QuarantineFile('c:\windows\sysdriver32_.exe','');
QuarantineFile('c:\windows\sysdriver32.exe','');
QuarantineFile('c:\windows\update.tray-1-0\svchost.exe','');
QuarantineFile('C:\Windows\update.1\svchost.exe','');
QuarantineFile('c:\windows\update.2\svchost.exe','');
QuarantineFile('c:\windows\l1rezerv.exe','');
QuarantineFile('C:\Windows\Temp\9973421.exe','');
QuarantineFile('C:\Windows\Temp\2615519.exe','');
QuarantineFile('C:\Users\Андрей\AppData\Local\Temp\9726227.exe','');
QuarantineFile('C:\Windows\system32\XDva385.sys','');
QuarantineFile('C:\Windows\system32\XDva384.sys','');
QuarantineFile('C:\Windows\system32\XDva383.sys','');
QuarantineFile('C:\Windows\system32\XDva380.sys','');
QuarantineFile('C:\Windows\system32\drivers\rdvgkmd.sys','');
QuarantineFile('C:\Users\Андрей\Desktop\Русский\Garena\safedrv.sys','');
QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\JCHE754.tmp','');
QuarantineFile('C:\Program Files\RelevantKnowledge\rlservice.exe','');
QuarantineFile('C:\Users\A4F7~1\AppData\Local\Temp\nsd5439.tmp\ABP_InstallChecker.exe','');
DeleteFile('c:\windows\systemup.exe');
DeleteFile('c:\windows\sysdriver32_.exe');
DeleteFile('c:\windows\sysdriver32.exe');
DeleteFile('c:\windows\update.tray-1-0\svchost.exe');
DeleteFile('C:\Windows\update.1\svchost.exe');
DeleteFile('c:\windows\update.2\svchost.exe');
DeleteFile('c:\windows\l1rezerv.exe');
DeleteFile('C:\Windows\Temp\9973421.exe');
DeleteFile('C:\Windows\Temp\2615519.exe');
DeleteFile('C:\Users\Андрей\AppData\Local\Temp\9726227.exe');
DelBHO('0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','9726227.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','2615519.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','9973421.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','l1rezerv.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wxpdrv');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','sysdriver32_.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','systemup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','tray_ico0');
DeleteService('srvsysdriver32');
DeleteService('srviecheck');
BC_ImportAll;  
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

 

После выполнения скрипта компьютер перезагрузится.

После перезагрузки выполнить второй скрипт.

 

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

 

 

Отправьте на проверку Quarantine.zip из папки AVZ через данную форму или через личный кабинет (если являетесь пользователем продуктов Лаборатории Касперского и зарегистрированы). Для получения ответа в более короткий срок отправьте ваш запрос через Личный кабинет.

В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

Пофиксите в HijackThis следующие строчки. После выполнения скрипта в AVZ некоторые строки могут отсутствовать

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://webalta.ru/poisk
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://webalta.ru/poisk
R3 - Default URLSearchHook is missing
O2 - BHO: BhoApp Class - {0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} - (no file)
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O4 - HKLM\..\Run: [wxpdrv] C:\Windows\services32.exe
O4 - HKLM\..\Run: [tray_ico0] C:\Windows\update.tray-1-0\svchost.exe
O4 - HKLM\..\Run: [9726227.exe] "C:\Users\Андрей\AppData\Local\Temp\9726227.exe"
O4 - HKLM\..\Run: [sysdriver32.exe] "C:\Windows\sysdriver32.exe" rezerv
O4 - HKLM\..\Run: [sysdriver32_.exe] "C:\Windows\sysdriver32_.exe" rezerv
O4 - HKLM\..\Run: [2615519.exe] "C:\Windows\Temp\2615519.exe"
O4 - HKLM\..\Run: [systemup] "C:\Windows\systemup.exe" stand
O4 - HKLM\..\Run: [l1rezerv.exe] "C:\Windows\l1rezerv.exe"
O4 - HKLM\..\Run: [9973421.exe] "C:\Windows\Temp\9973421.exe"

 

+

Проверьте эти файлы на virustotal

Раскрывающийся текст:

кнопка Обзор - ищите нужный файл у вас в системе - Открыть - Отправить файл (Send file). Нажать на кнопку Reanalyse (если будет). Дождитесь результата.

Ссылку на результат (то, что будет в адресной строке в браузере) копируете и выкладываете в теме

C:\Windows\system32\XDva385.sys
C:\Windows\system32\XDva384.sys
C:\Windows\system32\XDva383.sys
C:\Windows\system32\XDva380.sys
C:\Windows\system32\drivers\rdvgkmd.sys
C:\Users\Андрей\Desktop\Русский\Garena\safedrv.sys
C:\Users\A4F7~1\AppData\Local\Temp\JCHE754.tmp
C:\Program Files\RelevantKnowledge\rlservice.exe
C:\Users\A4F7~1\AppData\Local\Temp\nsd5439.tmp\ABP_InstallChecker.exe

 

+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

 

 

Эти программы вам известны? Сами устанавливали?

ABP_InstallCheckerService

GarenaPEngine

 

 

такая папка C:\Program Files\RelevantKnowledge\ есть? Сами устанавливали?

 

 

Vksaver - используете?

 

ProxyServer = http=127.0.0.1:8888;https=127.0.0.1:8888
- это сами прописывали?

 

armada custom toolbar пользуетесь? он классифицируется как AdWare.Win32.MegaSearch или Adware.VMN. Если не используете, то лучше деинсталлировать

 

 

 

После всего подготовьте новые логи по правилам раздела

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • plotikkaroch
      От plotikkaroch
      Помогите удалить вирус NET:MALWARE.UR.
      Объект: dialer.exe.
      Угроза: NET:MALWARE.URL
      Путь:\Net\3816\TCP\5/188/137/200-8888\Device\HarddiskVolume3\Windows\System32\dialer.exe
               \Net\2508\TCP\5/188/137/200-8888\Device\HarddiskVolume3\Windows\System32\dialer.exe
      Не знаю, что для этого нужно делать и прикреплять. Поэтому прикрепил, что увидел в других похожих темах на этот счет.
      Виндовс не очень хочется переустанавливать из-за этого.
      Curelt его не обезвреживает, при повторном сканировании также появляются в списке. 
      Логи cureit, SysInfo, FRST, Addition: https://dropmefiles.com/AiGRB
    • Milkuf
      От Milkuf
      Помогите дочистить систему от вирусов.
      https://forum.kasperskyclub.ru/topic/465233-zakryvaetsja-programma-ustanovki-kaspersky-free/-здесь мне посоветовали создать тут тему, чтобы полностью очистить систему от вирусов.
       
      CollectionLog-2024.12.10-08.48.zip
    • Эльнар
      От Эльнар
      Здравствуйте! Помогите пожалуйста удалить вирус, скорее всего майнер. Он постоянно нагружает процессор, даже на рабочем столе. Как только открываю диспетчер задач, обороты вентиляторов процессора падают до нормального. Как только выхожу из диспетчера задач сразу обороты вентиляторов растут. При открытии диспетчера задач я не успеваю увидеть какой процесс нагружает компьютер. Эта проблема началась когда я установил программу видеомонтажа Magix Vegas Pro не с официального сайта. Так же из проблем не получается зайти в конфигурацию системы (msconfig), окошко сразу закрывается. При запуске антивируса Malwarebytes, он тоже сразу закрывается. Когда зашёл в систему через безопасную загрузку msconfig также не открывается, но удалось запустить malwarebytes и drweb, они нашли вирусы, но проблема не ушла. Запустил Kaspersky Removal Tool, он долго сканировал и нашёл вирусы. Один из них располагался в папке куда был установлен Magix Vegas Pro. После удаления вирусов ситуация к сожалению не изменилась. Приложил отчёт сборщика логов.
      CollectionLog-2024.12.02-15.07.zip
    • vlad2008
      От vlad2008
      Неизвестно где поймал heur trojan multi genbadur.Касперский самостоятельно не справляется, после перезагрузки окно с предупреждением о вирусе появляется снова. Читая на форумах, понял что можно удалить вирус через программу  Farbar Recovery Scan Tool. Отсканировал все, но понял что самостоятельно fixlog для лечения компьютера не составлю. Помогите пожалуйста с этим.
      Ниже результаты сканирования программы:
       
       
      Addition.txt FRST.txt
    • Alex2088
      От Alex2088
      Здравствуйте помогите расшифровать файлы бызы 1с. Сылку для скачиваия файла прикриплю.
        https://dropmefiles.com/f0l5Y 
      Frank_Help.txt
       
      Сообщение от модератора kmscom тема перемещена из раздела Компьютерная помощь
×
×
  • Создать...