Решена ПОМОГИТЕ С ВИРУСОМ

Тема в разделе "Лечение компьютерных вирусов", создана пользователем van4o47187, 9 ноя 2011.

Статус темы:
Закрыта.
  1. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    ДОБРОГО ВЕЧЕРА! сКАЧАЛ АРХИВ И ПОСЛЕ ЕГО ОТКРЫТИЯ ПЕРЕСТАЛИ ОТКРЫВАТЬСЯ ФОТКИ, И ТЕКСТЫ. В ИНТЕРНЕТЕ ЛАЗИЛ ВРОДЕ ИЗНАЛ ЧТО ЭТО ТРОЯН НО ВОТ КАК ЛЕЧИТСЯ ТАК И НЕ НАШЕЛ. А ФОТКИ ХОТЕЛОСЬ БЫ ВОСТАНОВИТЬ, НУ И ДОКИ КОНЕЧНО. МОЖЕТ КТО ПОДСКАЖЕТ КАК С ЭТИМ БОРОТЬСЯ?
     
  2. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
  3. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    вот что у меня получилось
     

    Вложения:

    • virusinfo_syscure.zip
      Размер файла:
      18,5 КБ
      Просмотров:
      3
    • virusinfo_syscheck.zip
      Размер файла:
      19,2 КБ
      Просмотров:
      0
    • info.txt
      Размер файла:
      30,4 КБ
      Просмотров:
      0
    • log.txt
      Размер файла:
      28,8 КБ
      Просмотров:
      4
  4. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
    Привет, сейчас погляжу

    Добавлено через 5 минут 14 секунд
    Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

    Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

    Код (Text):
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\umdf\wpdmtpdr.dll','');
     QuarantineFile('C:\Program Files\pchd\PCHDPlayer.exe','');
     QuarantineFile('C:\Documents and Settings\Intel\Мои документы\Downloads\Wofty\wofty.exe','');
     QuarantineFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys','');
     DeleteFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys');
     DeleteFile('C:\Program Files\pchd\PCHDPlayer.exe');
     DeleteFile('C:\WINDOWS\system\svchost.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','PCHDPlayer');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft System Manager');
     DeleteFileMask('C:\Program Files\pchd\', '*.*', true);
     DeleteDirectory('C:\Program Files\pchd\');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys');
    BC_Activate;
     ExecuteWizard('SCU',2,3,true);
    RebootWindows(true);
    end.
    Компьютер перезагрузится, После перезагрузки:
    - выполните такой скрипт

    Код (Text):
    begin
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
    end.
    Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

    Пофиксите в HJT:

    Код (Text):
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
    O4 - HKCU\..\Run: [PCHDPlayer] C:\Program Files\pchd\PCHDPlayer.exe
    O4 - HKCU\..\Run: [Microsoft System Manager ] C:\WINDOWS\system\svchost.exe
    Повторите логи AVZ и RSIT

    Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
     
  5. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    вот что у меня вылезло
     

    Вложения:

  6. Tiare
    Оффлайн

    Tiare Ассоциация VN

    Сообщения:
    648
    Симпатии:
    748
    Удалите в MBAM данные строки:
    Код (Text):
    Объекты реестра заражены:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
     
    После удаления откройте лог и прикрепите его к вашему сообщению.

    Как удалять с помощью MBAM указанные в теме элементы
    - Запустите MBAM
    - выберите Perform Full Scan (Провести полную проверку)
    - нажмите Scan (Проверить)
    - после сканирования выберите Ок и далее Show Results (Показать результаты)
    - нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете).



    Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
    Установите SP3 (может потребоваться активация) + все новые обновления для Windows
    Установите Internet Explorer 8 (даже если им не пользуетесь)
     
  7. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    строки удалил, вот только лог не нашел либо не сохранил, сделал еще раз проверку и вылезла такая вот гадость
     

    Вложения:

  8. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    пробывал еще редактировать через хекс редактор, менял в начале несколько букв и в конце удалил лишнее, картинка открылась, но в ручную каждую картинку так делать слишком геморойно
     
  9. Sfera
    Оффлайн

    Sfera Куратор обучения Ассоциация VN/VIP VIP

    Сообщения:
    6.327
    Симпатии:
    5.128
    это тоже удалите
    Код (Text):
    Зараженные файлы:
    c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
    c:\RECYCLER\s-1-5-21-1715567821-413027322-1801674531-1003\Dc25.exe (Malware.UPXMod.Gen) -> No action taken.
     
  10. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
    Вот это тоже удалите:

    Код (Text):
    c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
    c:\RECYCLER\s-1-5-21-1715567821-413027322-1801674531-1003\Dc25.exe (Malware.UPXMod.Gen) -> No action taken.
    Вот этого так и не выполнили:


    Заархивируйте несколько фотографий и залейте на файлообменник, ссылку укажите.
     
  11. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    вот авз, рсит, и в мбам еще 3 гадости вылезло
     

    Вложения:

    Последнее редактирование модератором: 12 ноя 2011
  12. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    еще заметил такую вещь, на заставке стоит презентация всех картинок из компа так вот они почемуто показывают, а вот на рабочий стол дапустим картинку уже не поставишь испорченную.

    Добавлено через 45 минут 36 секунд
    http://files.mail.ru/M051GU вот сылка на испорченные фото
     
  13. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
    Держите програмку

    http://www.datafilehost.com/download-73e03000.html

    Запускаете, нажимаете кнопку Open File(s) - Выбираете свои файлы - Нажимаете кнопку Process - Указываете директорию для сохранения (должна отличаться от исходной).

    Добавлено через 24 минуты 18 секунд
    Windows: 5.1.2600, Service Pack 2 - видно хотите остаться нашим пациентом надолго.

    Файлы в MBAM так и не удалили:

    Код (Text):
    c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
    c:\system volume information\_restore{f0d79476-ed7a-45c7-a1e1-ac51ead751c9}\RP524\A0149042.exe (Malware.UPXMod.Gen) -> No action taken.
     
  14. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    Удалил. Сейчас попробуем програмку

    Добавлено через 1 час 17 минут 29 секунд
    Отлично! Заработали, спасибо!!! А Текстовые доки можно как нибудь восстановить?
     
  15. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
    Наверно все можно восстановить))

    Либо архивируйте и выкладывайте либо ищите в Google
     
  16. van4o47187
    Оффлайн

    van4o47187 Пользователь

    Сообщения:
    15
    Симпатии:
    0
    Спасибо за помощь!!!:)
     
  17. Severnyj
    Оффлайн

    Severnyj Команда форума Супер-Модератор Ассоциация VN/VIP

    Сообщения:
    7.841
    Симпатии:
    8.598
    И Вам чистого интернета

    Необходимо очистить ранее созданную точку восстановления и создать новую:
    1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

    Для предотвращения заражения рекомендуется:
    - не работать за компьютером с правами администратора
    - не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность
    - регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

    Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
    Установите SP3 (может потребоваться активация) + все новые обновления для Windows
    Установите Internet Explorer 8 (даже если им не пользуетесь)

    Обновите до последних версий:
    Adobe Flash Player
    Java
     
Статус темы:
Закрыта.

Поделиться этой страницей