TRANSFORMERS-92@mail.ru Опубликовано 28 декабря, 2014 Опубликовано 28 декабря, 2014 Попытался удалить BaiduAn вирус, вроде получилось. но в трее осталась программа Search Protect которую не получается удалить через диспетчер приложений. Может еще есть вирусы или программы паразиты, гляньте пожалуйста. CollectionLog-2014.12.28-18.57.zip
thyrex Опубликовано 28 декабря, 2014 Опубликовано 28 декабря, 2014 Выполните скрипт в AVZ begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); if not IsWOW64 then begin SearchRootkit(true, true); SetAVZGuardStatus(True); end; QuarantineFile('C:\windows\AppUpdate\updater.exe',''); QuarantineFile('C:\Users\Серёга\appdata\local\systemdir\nethost.exe',''); QuarantineFile('C:\windows\schost.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\DPTMCSDV.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\QWEUA.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\UUFBB.exe',''); QuarantineFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe',''); QuarantineFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe',''); QuarantineFile('C:\iexplore.bat',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\et\21\bd.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\updater.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\schost.exe',''); QuarantineFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\checkupdate.exe',''); QuarantineFile('C:\Users\628D~1\LOCALS~1\Temp\msoavct.bat',''); QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\schost.exe',''); QuarantineFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\driver.exe',''); QuarantineFile('C:\Program Files (x86)\Google\chrome.bat',''); QuarantineFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\baiduAnTray.exe',''); QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\mshvqae.bat',''); DeleteService('BDMNetMon'); DeleteService('BDEnhanceBoost'); DeleteService('BDAntiExp'); SetServiceStart('BDMWrench_x64', 4); DeleteService('BDMWrench_x64'); SetServiceStart('BDDefense', 4); DeleteService('BDDefense'); SetServiceStart('BDArKit', 4); DeleteService('BDArKit'); SetServiceStart('bd0002', 4); DeleteService('bd0002'); SetServiceStart('bd0001', 4); DeleteService('bd0001'); QuarantineFile('C:\ProgramData\Online\updater.exe',''); DeleteService('Updamter'); DeleteService('BDMRTP'); DeleteService('BDKVRTP'); SetServiceStart('WindowsMangerProtect', 4); DeleteService('WindowsMangerProtect'); SetServiceStart('IePluginServices', 4); DeleteService('IePluginServices'); QuarantineFile('C:\windows\system32\DRIVERS\BDMWrench_x64.sys',''); QuarantineFile('C:\windows\system32\drivers\BDDefense.sys',''); QuarantineFile('C:\windows\system32\DRIVERS\BDArKit.sys',''); QuarantineFile('C:\windows\system32\DRIVERS\bd0002.sys',''); QuarantineFile('C:\windows\system32\DRIVERS\bd0001.sys',''); QuarantineFile('C:\Program Files (x86)\SupTab\WindowsSupportDll32.dll',''); TerminateProcessByName('c:\users\Серёга\appdata\local\microsoft\windows\system.exe'); QuarantineFile('c:\users\Серёга\appdata\local\microsoft\windows\system.exe',''); TerminateProcessByName('c:\users\Серёга\appdata\roaming\microsoft\sys32\svchost.exe'); QuarantineFile('c:\users\Серёга\appdata\roaming\microsoft\sys32\svchost.exe',''); TerminateProcessByName('C:\Users\Серёга\AppData\Roaming\Microsoft\sys32\smcss.exe'); QuarantineFile('C:\Users\Серёга\AppData\Roaming\Microsoft\sys32\smcss.exe',''); TerminateProcessByName('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe'); QuarantineFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe',''); TerminateProcessByName('c:\programdata\iepluginservices\pluginservice.exe'); QuarantineFile('c:\programdata\iepluginservices\pluginservice.exe',''); TerminateProcessByName('C:\Program Files (x86)\SupTab\Loader64.exe'); QuarantineFile('C:\Program Files (x86)\SupTab\Loader64.exe',''); TerminateProcessByName('c:\program files (x86)\suptab\loader32.exe'); QuarantineFile('c:\program files (x86)\suptab\loader32.exe',''); TerminateProcessByName('c:\users\Серёга\appdata\local\kometa\kometaup.exe'); QuarantineFile('c:\users\Серёга\appdata\local\kometa\kometaup.exe',''); TerminateProcessByName('c:\program files (x86)\suptab\hpui.exe'); QuarantineFile('c:\program files (x86)\suptab\hpui.exe',''); DeleteFile('c:\program files (x86)\suptab\hpui.exe','32'); DeleteFile('c:\users\Серёга\appdata\local\kometa\kometaup.exe','32'); DeleteFile('c:\program files (x86)\suptab\loader32.exe','32'); DeleteFile('C:\Program Files (x86)\SupTab\Loader64.exe','32'); DeleteFile('c:\programdata\iepluginservices\pluginservice.exe','32'); DeleteFile('c:\programdata\windowsmangerprotect\protectwindowsmanager.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\Microsoft\sys32\smcss.exe','32'); DeleteFile('c:\users\Серёга\appdata\roaming\microsoft\sys32\svchost.exe','32'); DeleteFile('c:\users\Серёга\appdata\local\microsoft\windows\system.exe','32'); DeleteFile('C:\Program Files (x86)\SupTab\WindowsSupportDll32.dll','32'); DeleteFile('C:\windows\system32\DRIVERS\bd0001.sys','32'); DeleteFile('C:\windows\system32\DRIVERS\bd0002.sys','32'); DeleteFile('C:\windows\system32\DRIVERS\BDArKit.sys','32'); DeleteFile('C:\windows\system32\drivers\BDDefense.sys','32'); DeleteFile('C:\windows\system32\DRIVERS\BDMWrench_x64.sys','32'); DeleteFile('C:\ProgramData\Online\updater.exe','32'); DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\mshvqae.bat','32'); DeleteFile('C:\Program Files (x86)\Baidu\BaiduAn\3.0.0.3971\baiduAnTray.exe','32'); DeleteFile('C:\Program Files (x86)\Google\chrome.bat','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\driver.exe','32'); DeleteFile('C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\schost.exe','32'); DeleteFile('C:\Users\628D~1\LOCALS~1\Temp\msoavct.bat','32'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','SystemScript'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','kometaup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SystemScript','command'); DeleteFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\checkupdate.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\schost.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\Microsoft\Windows\updater.exe','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\updatesvc','command'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\apphide','command'); DeleteFile('C:\Users\Серёга\AppData\Roaming\et\21\bd.exe','32'); DeleteFile('C:\iexplore.bat','32'); RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\tsdnebvrgw','command'); DeleteFile('C:\Program Files (x86)\Microsoft Data\InstallAddons.exe','32'); DeleteFile('C:\Program Files (x86)\YTDownloader\YTDownloader.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\UUFBB.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\QWEUA.exe','32'); DeleteFile('C:\Users\Серёга\AppData\Roaming\DPTMCSDV.exe','32'); DeleteFile('C:\Users\Серёга\appdata\local\systemdir\nethost.exe','32'); DeleteFile('C:\windows\AppUpdate\updater.exe','32'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(false); end.Компьютер перезагрузится. Выполните скрипт в AVZ begin CreateQurantineArchive('c:\quarantine.zip'); end. c:\quarantine.zip отправьте через данную форму. 1. Выберите тип запроса "Запрос на исследование вредоносного файла". 2. В окне "Подробное описание возникшей ситуации" наберите "Выполняется запрос хэлпера". 3. Прикрепите файл карантина 4. Введите изображенное на картинке число и нажмите "Далее". 5. Если размер карантина превышает 15 Мб, то карантин отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте ClearLNK и сохраните архив с утилитой на рабочем столе. Распакуйте архив с утилитой в отдельную папку. Перенесите Check_Browsers_LNK.log на ClearLNK как показано на рисунке Отчет о работе ClearLNK-<Дата>.log будет сохранен в папке LOG. Прикрепите этот отчет к своему следующему сообщению. Сделайте новые логи Сделайте лог ComboFix
TRANSFORMERS-92@mail.ru Опубликовано 31 декабря, 2014 Автор Опубликовано 31 декабря, 2014 KLAN-2386825758 bd0001.sys,bd0002.sysВредоносный код в файлах не обнаружен.BDArKit.sys,BDDefense.sys,BDMWrench_x64.sysПолучен набор неизвестных файлов, они будут переданы в Вирусную Лабораторию.С уважением, Лаборатория Касперского
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти