Перейти к содержанию

Одолели вирусы! Помогите!


movik

Рекомендуемые сообщения

Отключите восстановление системы

 

Выполните скрипт в AVZ

 begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Common Files\Microsoft Shared\umrsoux.exe','');
QuarantineFile('C:\8ng8w.com','');
QuarantineFile('C:\autorun.inf','');
QuarantineFile('C:\WINDOWS\system32\avpo.exe','');
QuarantineFile('C:\WINDOWS\system32\amvo.exe','');
QuarantineFile('C:\System Volume Information\_restore{55AC2215-4CD5-469E-BAEE-D9A914DF5DCA}\RP171\A0022255.com','');
QuarantineFile('\7668-NendangBro.com','');
QuarantineFile('C:\Documents and Settings\Владелец\Главное меню\Программы\Автозагрузка\RavMonE.exe','');
QuarantineFile('C:\Documents and Settings\NetworkService\Local Settings\Application Data\br4743on.exe','');
QuarantineFile('C:\WINDOWS\KesenjanganSosial.exe','');
QuarantineFile('C:\WINDOWS\Offline Web Pages\svchost.exe','');
DeleteService('System Scheduler');
QuarantineFile('C:\WINDOWS\system32\avpo0.dll','');
QuarantineFile('C:\WINDOWS\system32\amvo0.dll','');
QuarantineFile('C:\Program Files\Common Files\System\ssecbjf.exe','');
DeleteFile('C:\Program Files\Common Files\System\ssecbjf.exe');
DeleteFile('C:\WINDOWS\system32\amvo0.dll');
DeleteFile('C:\WINDOWS\system32\avpo0.dll');
DeleteFile('C:\WINDOWS\Offline Web Pages\svchost.exe');
DeleteFile('C:\WINDOWS\KesenjanganSosial.exe');
DeleteFile('C:\Documents and Settings\NetworkService\Local Settings\Application Data\br4743on.exe');
DeleteFile('C:\Documents and Settings\Владелец\Главное меню\Программы\Автозагрузка\RavMonE.exe');
DeleteFile('\7668-NendangBro.com');
DeleteFile('C:\System Volume Information\_restore{55AC2215-4CD5-469E-BAEE-D9A914DF5DCA}\RP171\A0022255.com');
DeleteFile('C:\WINDOWS\system32\amvo.exe');
DeleteFile('C:\WINDOWS\system32\avpo.exe');
DeleteFile('C:\autorun.inf');
DeleteFile('C:\8ng8w.com');
DeleteFile('D:\autorun.inf');
DeleteFile('D:\8ng8w.com');
DeleteFile('E:\autorun.inf');
DeleteFile('E:\8ng8w.com');
DeleteFile('C:\Program Files\Common Files\Microsoft Shared\umrsoux.exe');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
DeleteFileMask('C:\Documents and Settings\Владелец\Local Settings\Temp\', '*.*', true );
DeleteFile('C:\Windows\Tasks\At1.job');
DeleteFile('C:\Windows\Tasks\At2.job');
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(9);
ExecuteRepair(16);
ExecuteRepair(17);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

 

Выполнить скрипт в AVZ.

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. В письме укажите пароль на архив virus. Полученный ответ сообщите здесь.

 

Пофиксить в HiJack

 F2 - REG:system.ini: Shell=Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe"
O4 - HKLM\..\Run: [dlkphjj] C:\Program Files\Common Files\System\ssecbjf.exe
O4 - HKLM\..\Run: [durjgxr] C:\Program Files\Common Files\Microsoft Shared\umrsoux.exe
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe
O4 - HKCU\..\Run: [avpa] C:\WINDOWS\system32\avpo.exe
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

 

Сделайте новые логи

Изменено пользователем thyrex
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • vlad2008
      От vlad2008
      Неизвестно где поймал heur trojan multi genbadur.Касперский самостоятельно не справляется, после перезагрузки окно с предупреждением о вирусе появляется снова. Читая на форумах, понял что можно удалить вирус через программу  Farbar Recovery Scan Tool. Отсканировал все, но понял что самостоятельно fixlog для лечения компьютера не составлю. Помогите пожалуйста с этим.
      Ниже результаты сканирования программы:
       
       
      Addition.txt FRST.txt
    • tubizzz
      От tubizzz
      Обнаружил что грузится процессор на 70% при запуске. Через процесс Хакер вижу два проводника. Один нормальный а второй как раз и грузит проц. Через доктор веб находит вирус этот, но не может вылечить, через процесс хакер его замораживать только могу. Читал на форуме про это и через прогу видит внедренный процесс
      \Net\9564\TCP\5.188.137.200-80\Device\HarddiskVolume5\Windows\explorer.exe
    • RusLine
      От RusLine
      Здравствуйте помогите чем сможете. Скачал с nnmclub total commander попользовался а утром зашифровало все фото файлы важные. Подскажите что делать ?
        



    • Александр_38
      От Александр_38
      DESKTOP-0MLA7HG_2024-11-02_21-02-48_v4.99.2v x64.7z
       
      Никак не могу справиться с данной проблемой, пытался прочитать на ваших форумах, но не совсем понял.
    • civiero
      От civiero
      При просмотре видео на ютуб останавливается видео и появляется звуки костей, или слово amazing. Нужно ли волноваться по этому поводу? Антивирус ничего не выдает.
×
×
  • Создать...