Максим Павельев Опубликовано 15 декабря, 2016 Опубликовано 15 декабря, 2016 в журнале ошибка ссылается на файл sdata.dll CollectionLog-2016.12.15-11.41.zip
Sandor Опубликовано 15 декабря, 2016 Опубликовано 15 декабря, 2016 Здравствуйте! Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\All Users\Application Data\srtserv\1982 Rock Away Your Teardrops.exe',''); QuarantineFile('C:\Documents and Settings\All Users\Application Data\srtserv\sdata.dll', ''); DeleteFile('C:\Documents and Settings\All Users\Application Data\srtserv\sdata.dll', '32'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(10); ExecuteWizard('SCU', 2, 3, true); RebootWindows(true); end. Компьютер перезагрузится. После перезагрузки, выполните такой скрипт: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Загрузите GMER по одной из указанных ссылок:Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Временно отключите драйверы эмуляторов дисков. Запустите программу (пользователям Vista/Seven запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. Если появится окно с сообщением о деятельности руткита, нажмите No. Из всех дисков оставьте отмеченным только системный диск (обычно C:\) Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. !!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да". Подробную инструкцию читайте в руководстве. 1 1
Максим Павельев Опубликовано 15 декабря, 2016 Автор Опубликовано 15 декабря, 2016 KLAN-5522715075Thank you for sending a file for analysis to the Anti-Virus Lab.Kaspersky Anti-Virus has scanned files.Malicious application was detected in files:1982 Rock Away Your Teardrops.exe - P2P-Worm.Win32.Palevo.erfvsdata.dll - Worm.Win32.Agent.syjWe will thoroughly analyze files. If the result of the analysis is different from this scan result, you will be notified via email within 5 days.This is an automatically generated message. Please, do not reply to it.Anti-Virus Lab, Kaspersky Lab HQ 555.log
Sandor Опубликовано 15 декабря, 2016 Опубликовано 15 декабря, 2016 Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится 9oxzb39k.exe случайное имя утилиты (gmer) 9oxzb39k.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\yiegd" 9oxzb39k.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\yiegd" 9oxzb39k.exe -reboot И запустите сохранённый пакетный файл cleanup.bat.Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. 1 1
Sandor Опубликовано 16 декабря, 2016 Опубликовано 16 декабря, 2016 Проверьте систему утилитой - http://support.kaspersky.ru/1956 Затем повторите логи по правилам. Для повторной диагностики запустите снова Autologger. В первом диалоговом окне нажмите ОК, удерживая нажатой клавишу Shift. 1 1
Максим Павельев Опубликовано 19 декабря, 2016 Автор Опубликовано 19 декабря, 2016 сделал CollectionLog-2016.12.19-09.56.zip
Sandor Опубликовано 19 декабря, 2016 Опубликовано 19 декабря, 2016 Закройте все программы, временно выгрузите антивирус, файерволл и прочее защитное ПО. Выполните скрипт в AVZ (Файл - Выполнить скрипт): begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Documents and Settings\All Users\Application Data\srtserv\sdata.dll', ''); DeleteFile('C:\Documents and Settings\All Users\Application Data\srtserv\sdata.dll', '32'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(10); RebootWindows(true); end. Компьютер перезагрузится. После перезагрузки, выполните такой скрипт: begin CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); end.Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте отправьте по адресу newvirus@kaspersky.com Полученный ответ сообщите здесь (с указанием номера KLAN) Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. 1 1
Максим Павельев Опубликовано 19 декабря, 2016 Автор Опубликовано 19 декабря, 2016 KLAN-5538478530Thank you for sending a file for analysis to the Anti-Virus Lab.Kaspersky Anti-Virus has scanned files.Malicious application was detected in files:sdata.dll - Worm.Win32.Agent.syjWe will thoroughly analyze files. If the result of the analysis is different from this scan result, you will be notified via email within 5 days.This is an automatically generated message. Please, do not reply to it.Anti-Virus Lab, Kaspersky Lab HQ"39A/3 Leningradskoe Shosse, Moscow, 125212, RussiaTel./Fax: + 7 (495) 797 8700http://www.kaspersky.com http://www.viruslist.com" Addition.txt FRST.txt Shortcut.txt
Sandor Опубликовано 19 декабря, 2016 Опубликовано 19 декабря, 2016 Откройте Блокнот (Старт =>Программы => Стандартные => Блокнот). Скопируйте в него следующий код: start CreateRestorePoint: GroupPolicy: Restriction ? <======= ATTENTION GroupPolicy\User: Restriction ? <======= ATTENTION FF SelectedSearchEngine: C:\Documents and Settings\Канаева\Application Data\Mozilla\Firefox\Profiles\1jq9uvbi.default -> Поиск@Mail.Ru FF Extension: (SmartBrowser™) - C:\Documents and Settings\Канаева\Application Data\Mozilla\Firefox\Profiles\1jq9uvbi.default\Extensions\sbext@slext.dev [2016-05-19] [not signed] CHR Extension: (News Tab) - C:\Documents and Settings\Канаева\Local Settings\Application Data\Google\Chrome\User Data\Default\Extensions\cnaibnehbbinoohhjafknihmlopdhhip [2016-05-19] NETSVC: yiegd -> no filepath. NETSVC: cubjkao -> no filepath. StandardProfile\GloballyOpenPorts: [6626:TCP] => Enabled:hwmjpa EmptyTemp: Reboot: endи сохраните как fixlist.txt в папку с Farbar Recovery Scan Tool. Отключите до перезагрузки антивирус, запустите FRST, нажмите Fix и подождите. Программа создаст лог-файл (Fixlog.txt). Прикрепите его к своему следующему сообщению. Компьютер будет перезагружен автоматически. Подробнее читайте в этом руководстве. 1 1
Максим Павельев Опубликовано 19 декабря, 2016 Автор Опубликовано 19 декабря, 2016 выполнил Fixlog.txt
Максим Павельев Опубликовано 20 декабря, 2016 Автор Опубликовано 20 декабря, 2016 Что с проблемой? тоже самое, сделал ещё раз логи CollectionLog-2016.12.20-15.35.zip
Sandor Опубликовано 20 декабря, 2016 Опубликовано 20 декабря, 2016 Скачайте Farbar Recovery Scan Tool (зеркало) и сохраните на Рабочем столе. Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе. Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением. Отметьте галочкой также "Shortcut.txt". Нажмите кнопку Scan. После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению. Подробнее читайте в этом руководстве. 1 1
Максим Павельев Опубликовано 20 декабря, 2016 Автор Опубликовано 20 декабря, 2016 (изменено) выполнилизвиняюсь, старый фикслог прикрепил Addition.txt FRST.txt Shortcut.txt Изменено 20 декабря, 2016 пользователем Максим Павельев
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти