Sinderyshkin
Новый пользователь
- Сообщения
 - 13
 
- Реакции
 - 0
 
Смотрите видео ниже, чтобы узнать, как установить наш сайт в качестве веб-приложения на домашнем экране.
Примечание: Эта возможность может быть недоступна в некоторых браузерах.
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 SetServiceStart('aswArKrn', 4);
 SetServiceStart('ASFWHide', 4);
 QuarantineFile('D:\VK_grabber.exe','');
 QuarantineFile('C:\WINDOWS\system32\fqvrhy.exe','');
 QuarantineFile('C:\WINDOWS\system32\38a44fa0.exe','');
 QuarantineFile('C:\Documents and Settings\Егор\Application Data\Microsoft\Installer\{913A74A8-CDBA-11DB-B4DE-989A2C8B284C}\start.exe','');
 QuarantineFile('C:\WINDOWS\TEMP\ASFWHide','');
 QuarantineFile('C:\WINDOWS\TEMP\aswArKrn.sys','');
 DeleteFile('C:\WINDOWS\TEMP\aswArKrn.sys');
 DeleteFile('C:\WINDOWS\TEMP\ASFWHide');
 DeleteFile('C:\WINDOWS\system32\38a44fa0.exe');
 DeleteFile('C:\WINDOWS\system32\fqvrhy.exe');
  DeleteService('aswArKrn');
  DeleteService('ASFWHide');
 BC_ImportALL;
  ExecuteSysClean;
 BC_Activate;
 ExecuteRepair(20);
 RebootWindows(true);
end.
	begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
	KillAll::
File::
C:\Program Files\Common Files\jqyrg4inedzz13m
Driver::
Folder::
Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"29796:TCP"=-
FileLook::
C:\Documents and Settings\Егор\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
DirLook::
	
	D:\mink.pif - это полиморфный авзD:\mink.pif - известно, что это такое?
И вы в логе ComboFix ничего не удаляли?
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\64a8b2d8.exe','');
 QuarantineFile('C:\WINDOWS\system32\181367e8.exe','');
 QuarantineFile('C:\WINDOWS\system32\bgoqtw.exe','');
 QuarantineFile('C:\WINDOWS\System32\lmsxsltsso.dll','');
 DeleteFile('C:\WINDOWS\System32\lmsxsltsso.dll');
 DeleteFile('C:\WINDOWS\system32\bgoqtw.exe');
 DeleteFile('C:\WINDOWS\system32\181367e8.exe');
 DeleteFile('C:\WINDOWS\system32\64a8b2d8.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteREpair(20);
RebootWindows(true);
end.
	begin
CreateQurantineArchive('c:\quarantine.zip');
end.
	Скрипт я выполнил, архив с карантином отправил. AVZ вновь стал запускаться и компьютер перестал тормозить. На диске d появилась папка RECYCLER после выполнения лога combofix, и теперь все, что удаляю помещается почему-то в эту папку, а не в корзину что на рабочем столе. Как сделать, чтобы было как раньше?Выполните скрипт в AVZ
Компьютер перезагрузится.Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\64a8b2d8.exe',''); QuarantineFile('C:\WINDOWS\system32\181367e8.exe',''); QuarantineFile('C:\WINDOWS\system32\bgoqtw.exe',''); QuarantineFile('C:\WINDOWS\System32\lmsxsltsso.dll',''); DeleteFile('C:\WINDOWS\System32\lmsxsltsso.dll'); DeleteFile('C:\WINDOWS\system32\bgoqtw.exe'); DeleteFile('C:\WINDOWS\system32\181367e8.exe'); DeleteFile('C:\WINDOWS\system32\64a8b2d8.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteREpair(20); RebootWindows(true); end.
Выполните скрипт в AVZ
Отправьте c:\quarantine.zip на адрес , в названии темы укажите – ссылку на тему.Код:begin CreateQurantineArchive('c:\quarantine.zip'); end.
Сделайте новые логи (попробуйте обычным AVZ) + новый лог ComboFix
KillAll::
File::
c:\program files\Common Files\jqyrg4inedzz13m
Driver::
Folder::
c:\program files\Common Files\7480f6a6
Registry::
FileLook::
D:\VK_grabber.exe
c:\windows\Installer\15328a.msi
DirLook::
	
	KillAll::
File::
Driver::
Folder::
Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"29796:TCP"=-
FileLook::
DirLook::