Решена ПОМОГИТЕ С ВИРУСОМ

Статус
В этой теме нельзя размещать новые ответы.

van4o47187

Новый пользователь
Сообщения
15
Реакции
0
ДОБРОГО ВЕЧЕРА! сКАЧАЛ АРХИВ И ПОСЛЕ ЕГО ОТКРЫТИЯ ПЕРЕСТАЛИ ОТКРЫВАТЬСЯ ФОТКИ, И ТЕКСТЫ. В ИНТЕРНЕТЕ ЛАЗИЛ ВРОДЕ ИЗНАЛ ЧТО ЭТО ТРОЯН НО ВОТ КАК ЛЕЧИТСЯ ТАК И НЕ НАШЕЛ. А ФОТКИ ХОТЕЛОСЬ БЫ ВОСТАНОВИТЬ, НУ И ДОКИ КОНЕЧНО. МОЖЕТ КТО ПОДСКАЖЕТ КАК С ЭТИМ БОРОТЬСЯ?
 
Привет, сейчас погляжу

Добавлено через 5 минут 14 секунд
Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system\svchost.exe','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\umdf\wpdmtpdr.dll','');
 QuarantineFile('C:\Program Files\pchd\PCHDPlayer.exe','');
 QuarantineFile('C:\Documents and Settings\Intel\Мои документы\Downloads\Wofty\wofty.exe','');
 QuarantineFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys','');
 DeleteFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys');
 DeleteFile('C:\Program Files\pchd\PCHDPlayer.exe');
 DeleteFile('C:\WINDOWS\system\svchost.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','PCHDPlayer');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft System Manager');
 DeleteFileMask('C:\Program Files\pchd\', '*.*', true);
 DeleteDirectory('C:\Program Files\pchd\');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\DOCUME~1\Intel\LOCALS~1\Temp\6uAr6t80.sys');
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://webalta.ru
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://webalta.ru
O4 - HKCU\..\Run: [PCHDPlayer] C:\Program Files\pchd\PCHDPlayer.exe
O4 - HKCU\..\Run: [Microsoft System Manager ] C:\WINDOWS\system\svchost.exe

Повторите логи AVZ и RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
 
Удалите в MBAM данные строки:
Код:
Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
После удаления откройте лог и прикрепите его к вашему сообщению.

Как удалять с помощью MBAM указанные в теме элементы
- Запустите MBAM
- выберите Perform Full Scan (Провести полную проверку)
- нажмите Scan (Проверить)
- после сканирования выберите Ок и далее Show Results (Показать результаты)
- нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете).




Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
Установите SP3 (может потребоваться активация) + все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)
 
строки удалил, вот только лог не нашел либо не сохранил, сделал еще раз проверку и вылезла такая вот гадость
 

Вложения

пробывал еще редактировать через хекс редактор, менял в начале несколько букв и в конце удалил лишнее, картинка открылась, но в ручную каждую картинку так делать слишком геморойно
 
это тоже удалите
Код:
Зараженные файлы:
c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
c:\RECYCLER\s-1-5-21-1715567821-413027322-1801674531-1003\Dc25.exe (Malware.UPXMod.Gen) -> No action taken.
 
строки удалил, вот только лог не нашел либо не сохранил, сделал еще раз проверку и вылезла такая вот гадость

Вот это тоже удалите:

Код:
c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
c:\RECYCLER\s-1-5-21-1715567821-413027322-1801674531-1003\Dc25.exe (Malware.UPXMod.Gen) -> No action taken.

Вот этого так и не выполнили:



Tiare][B][COLOR="Red написал(а):
Внимание! [/COLOR][/B]Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
Установите SP3 (может потребоваться активация) + все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)

пробывал еще редактировать через хекс редактор, менял в начале несколько букв и в конце удалил лишнее, картинка открылась, но в ручную каждую картинку так делать слишком геморойно

Заархивируйте несколько фотографий и залейте на файлообменник, ссылку укажите.
 
вот авз, рсит, и в мбам еще 3 гадости вылезло
 

Вложения

Последнее редактирование модератором:
еще заметил такую вещь, на заставке стоит презентация всех картинок из компа так вот они почемуто показывают, а вот на рабочий стол дапустим картинку уже не поставишь испорченную.

Добавлено через 45 минут 36 секунд
http://files.mail.ru/M051GU вот сылка на испорченные фото
 
Держите програмку

http://www.datafilehost.com/download-73e03000.html

Запускаете, нажимаете кнопку Open File(s) - Выбираете свои файлы - Нажимаете кнопку Process - Указываете директорию для сохранения (должна отличаться от исходной).

Добавлено через 24 минуты 18 секунд
Windows: 5.1.2600, Service Pack 2 - видно хотите остаться нашим пациентом надолго.

Файлы в MBAM так и не удалили:

Код:
c:\documents and settings\Intel\local settings\application data\Google\Chrome\user data\Default\Cache\f_000326 (Malware.UPXMod.Gen) -> No action taken.
c:\system volume information\_restore{f0d79476-ed7a-45c7-a1e1-ac51ead751c9}\RP524\A0149042.exe (Malware.UPXMod.Gen) -> No action taken.
 
Удалил. Сейчас попробуем програмку

Добавлено через 1 час 17 минут 29 секунд
Отлично! Заработали, спасибо!!! А Текстовые доки можно как нибудь восстановить?
 
Наверно все можно восстановить))

Либо архивируйте и выкладывайте либо ищите в Google
 
И Вам чистого интернета

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить

Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Внимание! Официальная поддержка (и выпуск обновлений) для Windows XP SP2 прекращена
Установите SP3 (может потребоваться активация) + все новые обновления для Windows
Установите Internet Explorer 8 (даже если им не пользуетесь)

Обновите до последних версий:
Adobe Flash Player
Java
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху Снизу