Перейти к содержанию

все началось со SMAXXI


Gorbaoksi

Рекомендуемые сообщения

ImPlayOk.exe

файла нет на диске, после него только запись осталась... моя ошибка, проглядела (

Подчистим хвосты.

 

Закройте все программы, включая антивирусное программное обеспечение и firewall

 

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить"

 

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
RegKeyDel('HKEY_LOCAL_MACHINE','Software\microsoft\shared tools\msconfig\startupreg\imPlayok');
DeleteDirectory('C:\Documents and Settings\Admin\Application Data\zarchive');
RebootWindows(true);
end.

 

 

Повторите лог RSIT, проверим, удалилось ли на этот раз...

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 31
  • Created
  • Последний ответ

Top Posters In This Topic

  • Gorbaoksi

    16

  • Tiare

    13

  • Roman_Five

    2

  • ACIK

    1

Пофиксите в HijackThis следующие строчки.

O4 - HKCU\..\Run: [imPlayok] C:\Documents and Settings\Admin\imPlayok.exe

 

Удалите в безопасном режиме

C:\Documents and Settings\Admin\Application Data\zarchive

Если папка Application Data не видна, включите отображение скрытых файлов. Для этого в любой папке зайдите в меню Сервис - Свойства папки - Вид - Скрытые файлы и папки и поставьте галочку на строке "Показывать скрытые файлы и папки", а также снимите галочку в пункте "Скрывать защищенные системные файлы (рекомендуется)".

 

 

 

Включите восстановление системы

 

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

 

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

 

Подробнее в "ComboFix. Руководство по применению."

Ссылка на комментарий
Поделиться на другие сайты

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.

KillAll::

Driver::
kaqujjub
fhfoeb
dmsjt

NetSvc::
fhfoeb
dmsjt

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3288:TCP"=-

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

cfscript.gif

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

 

 

Запакуйте папку (если будет) C:\Qoobox\Quarantine с паролем virus. Отправьте архив через данную форму В строке "Подробное описание возникшей ситуации:" укажите пароль на архив "virus" (без кавычек).

В строке "Электронный адрес:" укажите адрес своей электронной почты.

Полученный ответ сообщите в этой теме.

 

 

файл c:\windows\system32\grpconv.exe восстановите

 

 

Проблемы есть?

Изменено пользователем Tiare
Ссылка на комментарий
Поделиться на другие сайты

ответ на первый запрос

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

avsda.dll

 

Файл в процессе обработки.

ответ на второй запрос

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

 

autorun.in.vir,

catchme.log,

EventSystem.log.vir,

HKCU-Run-winckm.exe.reg.dat,

Legacy_DMSJT.reg.dat,

Legacy_FHFOEB.reg.dat,

Legacy_NPF.reg.dat,

msmqinst.log.vir,

msvcrt2.dll.vir,

proxy_port.vir,

R02_repair_IEPrefix_hklm_20100504-162036.reg.vir,

R05_Desktop_20100504-162036.reg.vir,

R05_DesktopIE_20100504-162036.reg.vir,

R06_Policies_20100504-162036.reg.vir,

R06_Policies_20100504-162036_01.reg.vir,

R06_Policies_20100504-162036_02.reg.vir,

R06_Policies_20100504-162036_03.reg.vir,

R08_ExplorerSetup_20100504-162036.reg.vir,

R09_Debugger_20100504-162036.reg.vir,

R10_cure_safemode_20100504-162039.reg.vir,

str.sys.vir,

tcpip.reg,

tsw.zbk.vir,

TZLog.log.vir

 

Файлы в процессе обработки.

 

catchme.txt,

vga145.tmp.vir,

vga145.tmp.vir,

vga146.tmp.vir,

vga146.tmp.vir

 

Файлы нулевой длины.

 

del.bat.vir,

Legacy_ICF.reg.dat,

odbcad32.exe.vir,

Packet.dll.vir,

R02_repair_IEPrefix_hkcu_20100504-162036.reg.vir,

sqlite3.dll.vir,

ssField Lines.scr.vir,

ssRibbons.scr.vir,

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat,

Пузыри.scr.vir

 

Вредоносный код в файлах не обнаружен.

Ссылка на комментарий
Поделиться на другие сайты

отчет после выполнения скрипта ComboFix.txt покажите

 

Проблемы есть?

ComboFix.txt

проблема в удалении двух файлов. Размер 0 байт. Пробовала отложеным удалением AVZ - результата ноль. Ну и все так же проблемы в загрузке/перезагрузке ОС если ставить в msconfig галочку SAFEBOOT. Процедура затягивается минут на 10-15. Без нее не так,но тоже долго - минуты три.

Ссылка на комментарий
Поделиться на другие сайты

Все чисто

 

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"

combofix-uninstall.jpg

 

Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

 

 

Рекомендации после лечения

 

 

 

проблема в удалении двух файлов. Размер 0 байт.

какие файлы удалить пытаетесь?

 

Пробовала отложеным удалением AVZ - результата ноль.

Не советую. Утилита достаточно серьезная, не имея необходимых знаний, запросто можете "убить" систему.

 

 

Ну и все так же проблемы в загрузке/перезагрузке ОС если ставить в msconfig галочку SAFEBOOT. Процедура затягивается минут на 10-15. Без нее не так,но тоже долго - минуты три.

проконсультируйтесь в разделе "Компьютерная помощь"

Ссылка на комментарий
Поделиться на другие сайты

какие файлы удалить пытаетесь?

каким образом их описать? скрин? выложить сюда? что?

з.ы. огромное спасибо за помощь. Вы все тут молодцы.

Ссылка на комментарий
Поделиться на другие сайты

Gorbaoksi,

проверьте системный раздел скандиском

WIN+R - cmd - chkdsk C: /v /f /r /x

нажмите Y

перезагрузитесь.

после загрузки - пробуйте удалить файлы.

 

файл c:\windows\system32\grpconv.exe восстановите

не выполнили.

Изменено пользователем Roman_Five
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Marlboro
      От Marlboro
      CollectionLog-2024.11.23-12.30.zip После скачивания игры и ее запуска через некоторое время началось странное поведение компьютера, на подобии вылетов и закрытия работ программ. При этом после запуска диспетчера задач иногда становилось лучше. Сканер проблем не выявил. Логи приложил
    • Salieri
      От Salieri
      Здравствуйте, столкнулся с проблемой лагов системы (от вирусов ), ранее такого не было, интернета, браузера, так же после перезагрузки при нажатии условно кнопки f, появляются sfbdnjofk-9990-9- ( скорее всего какой-то вирус ) , ибо проблем с клавиатурой нету. Может вы сможете помочь? Ниже оставлю логи и сбор от касперского. Логи с проверки не дало ( пишу спустя час ) после фулл скана дало 34 угрозы, в автозаспуске в основном и в диске C.
      Ниже логи сборщикаCollectionLog-2024.10.12-18.28.zip

    • Dante
      От Dante
      Добрый день, программы по типу AIDA64 и MSI afterburner закрываются сразу после открытия. Решил попробовать открыть реестр и с ним происходит тоже самое. Компьютер стал запускаться несколько минут, хотя раньше делал это за секунды
    • Александр З.
      От Александр З.
      Здравствуйте,дня 4 назад скачал Microsoft Excel(с вирусом),начал греться процессор, до вируса температура в простое (30-33градуса) в нагрузке (55-60), сейчас в простое (35-45) в нагрузке (55-70).Уже не знаю что делать.
      report1.log report2.log
    • KL FC Bot
      От KL FC Bot
      Представьте себе, что вам пишет или звонит ваш непосредственный начальник — или даже руководитель всей организации. Он предупреждает, что в компании развивается неприятная ситуация, которая грозит фирме штрафами или другими финансовыми потерями, вашему отделу — большими проблемами, а лично вам, возможно, — и вовсе увольнением. Холодный пот уже течет по спине, но ситуацию еще можно спасти! Для этого, конечно, придется постараться и очень быстро сделать несколько не совсем обычных вещей, но все будет хорошо…
      Остановитесь и сделайте несколько глубоких вдохов и выдохов. С вероятностью 99% «экстренная ситуация» целиком вымышлена, а пишут и звонят мошенники. Как распознать такую атаку и защитить себя?
      Анатомия атаки
      У подобных схем есть десятки разновидностей — в разных странах мошенники описывают разные трудности компании, ссылаются на вовлеченные надзорные и полицейские органы или важных бизнес-партнеров, предлагают самые разные способы решения проблемы. Но есть несколько ключевых моментов, важных психологических опорных точек, без которых атака почти невозможна. Именно по ним ее проще всего распознать.
      Авторитет начальника и просто доверие знакомому человеку. Большинство людей уже выработало устойчивость к странным просьбам от незнакомцев, будь то полицейский инспектор, внезапно решивший написать вам в мессенджер, или сотрудник банка, лично озабоченный вашим благополучием. В данной схеме все иначе — к жертве якобы обращается более-менее знакомый и достаточно важный человек. Часто на роль «подсадной утки» мошенники «назначают» одного из высших руководителей организации. Во-первых, у него больше авторитет, во-вторых, есть неплохие шансы, что жертва знает этого человека, но не настолько близко, чтобы заметить неизбежные отличия в речи или стиле письма. Но есть и разновидности схемы, в которых мошенники обращаются от имени коллеги из подходящего подразделения, например из бухгалтерии или юридического отдела. Переадресация на внешних исполнителей. В самых примитивных вариантах обращающийся «коллега» или «начальник» сам высказывает просьбу, связанную с деньгами. Но чаще всего после первоначального общения «босс» просит обсудить практические детали с неким внешним контрагентом, который прямо сейчас напишет или позвонит. В зависимости от деталей схемы этот «специальный человек» может быть представлен сотрудником ФСБ, полиции, налоговой инспекции, банка, аудиторской компании и так далее — важно то, что ему уже не нужно прикидываться знакомым жертвы. «Босс» попросит оказать «компетентному товарищу» максимальное содействие и ни в коем случае не откладывать общение с ним. Впрочем, в самых тонко проработанных схемах — как, например, с кражей $25 миллионов по результатам дипфейк-видеоконференции — мошенники могут от начала до конца представляться исключительно сотрудниками компании. Большая срочность. Это важно, чтобы жертва не могла остановиться и подумать, разобрать ситуацию. «Уже завтра будет проверка», «прямо сейчас пришли партнеры», «сегодня вечером деньги компании спишут со счета» — в общем, действовать надо немедленно. Очень часто мошенники ведут эту часть беседы по телефону и запрещают жертве класть трубку до момента расставания с деньгами. Абсолютная секретность. Чтобы никто не мог вмешаться в разыгрываемую сцену, «босс» сразу предупреждает жертву, что обсуждать происшествие с кем бы то ни было ни в коем случае нельзя, — огласка приведет к страшным последствиям. Мошенник может, например, сообщить, что довериться ему больше некому, среди других сотрудников есть преступники или нелояльные компании люди — в общем, постарается, чтобы до выполнения требований жертва вообще ни с кем не общалась. В нашем случае в роли «финального босса» мошеннической схемы выступил, разумеется, «Евгений Касперский» (обратите внимание на предложение «Заблокировать/Добавить новый контакт»)
       
      Посмотреть статью полностью

×
×
  • Создать...