Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Аватара пользователя
not_bad

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение not_bad »

Выполнил ваши инструкции с Dr.Web LiveCD: Деспетчер зароботал, но антивирусные программы и их сайты все еще заблокированы(
Вложения
hijackthis.zip
(2.71 КБ) 0 скачиваний
hijackthis.zip
(2.71 КБ) 0 скачиваний
Аватара пользователя
Warrior Kratos

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение Warrior Kratos »

1. Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.



Выполните скрипт в AVZ
(Файл - Выполнить скрипт):



Код:

Код: Выделить всё

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\pmklo.sys','');
 QuarantineFile('H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
 QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
 QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe','');
 QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.exe','');
 QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.exe','');
 DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.exe');
 DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.exe');
 DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe');
 DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 DeleteFile('H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\pmklo.sys');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.exe');
 if MessageDlg('Отключить автозапуск со всех носителей кроме компакт-дисков?', mtInformation, mbYes+mbNo, 0) = 6 then
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policie s\Explorer','NoDriveTypeAutoRun','221');
 DeleteFileMask('C:\DOCUME~1\9335~1\LOCALS~1\Temp','*.exe',false);
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteFile('C:\WINDOWS\system32\drivers\pmklo.sys');
ExecuteWizard('SCU',2,3,true);
BC_Activate;
ExecuteRepair(10);
RebootWindows(true);
end.

Полученный архив quarantine.zip из папки с AVZ, отправьте с помощью этой формы, укажите ссылку на тему и ник на форуме.



2.Также подготовьте лог SecurityCheck by screen317:



Скачайте
SecurityCheck by screen317
или с
зеркала
и сохраните утилиту на Рабочем столе.



Запустите программу, после появления консоли нажмите любую клавишу для начала сканирования.

Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

Дождитесь завершения сканирования и формирования лога. Запостите содержимое лога утилиты в той теме, где вам оказывается помощь.



!!!Внимание

_____________________

Если увидите предупреждение от вашего фаервола, то разрешите SecurityCheck доступ в сеть.



Сделайте повторные логи (стандартный скрипт №2) AVZ и RSIT.
Аватара пользователя
not_bad

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение not_bad »

А RSIT?




Цитата:



Internet Explorer 7 Out of date!

Java(TM) 6 Update 6

Java version out of date!

Adobe Flash Player 10.3.183.5 Flash Player out of Date!

Adobe Reader 9 Adobe Reader out of date!



- Скачайте и установите
Internet Explorer 8
(даже если им не пользуетесь)

- Обновите Java до
актуальной версии


- Обновите Adobe Flash Player до
актуальной версии


- Обновите Adobe Reader до
актуальной версии


- Cкачайте и установите все последние обновления для безопасности
Windows




Скачайте ComboFix
здесь
,
здесь
или
здесь
и сохраните на рабочий стол.



1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.

2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe





Полиморфный AVZ у вас как назван? svchost.pif?
Аватара пользователя
Warrior Kratos

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение Warrior Kratos »

Я выполнил данный скрипт:


Цитата:



begin

ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');

ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);

if not IsWOW64

then

begin

SearchRootkit(true, true);

SetAVZGuardStatus(True);

end;

DeleteService('abp470n5');

QuarantineFile('c:\windows\system32\mssrv32.exe','');

DeleteService('msupdate');

DeleteFile('c:\windows\system32\mssrv32.exe');

DeleteFile('C:\WINDOWS\system32\drivers\pmklo.sys');

BC_ImportAll;

ExecuteSysClean;

BC_Activate;

ExecuteRepair(10);

RebootWindows(true);



Возможно ли мне после этого скрипта, выполнить ваш скрипт?


Цитата:



begin

ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');

ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);

SearchRootkit(true, true);

SetAVZGuardStatus(True);

QuarantineFile('C:\WINDOWS\system32\drivers\pmklo.sys','');

QuarantineFile('H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');

QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');

QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe','');

QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.exe','');

QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.exe','');

DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.exe');

DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.exe');

DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe');

DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');

DeleteFile('H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');

DeleteFile('C:\WINDOWS\system32\drivers\pmklo.sys');

RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firew allpolicy\standardprofile\authorizedapplications\list','H:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');

RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firew allpolicy\standardprofile\authorizedapplications\list','c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');

RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firew allpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winscyp.exe ');

RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firew allpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winjkalqo.e xe');

RegKeyParamDel('HKEY_LOCAL_MACHINE','system\currentcontrolset\services\sharedaccess\parameters\firew allpolicy\standardprofile\authorizedapplications\list','C:\DOCUME~1\9335~1\LOCALS~1\Temp\winfbbeiq.e xe');

if MessageDlg('Отключить автозапуск со всех носителей кроме компакт-дисков?', mtInformation, mbYes+mbNo, 0) = 6 then

RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Policie s\Explorer','NoDriveTypeAutoRun','221');

DeleteFileMask('C:\DOCUME~1\9335~1\LOCALS~1\Temp','*.exe',false);

BC_ImportAll;

ExecuteSysClean;

BC_DeleteFile('C:\WINDOWS\system32\drivers\pmklo.sys');

ExecuteWizard('SCU',2,3,true);

BC_Activate;

ExecuteRepair(10);

RebootWindows(true);




Цитата Warrior Kratos:



Полиморфный AVZ у вас как назван? svchost.pif?
Вирус:отключен деспетчер задач, не запускаются антивирусные проги




Полиморфный АВЗ (да и обычную) удалил.

Скачал заново. Логи делал обновленным АВЗ
Аватара пользователя
not_bad

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение not_bad »

Цитата not_bad:



Я выполнил данный скрипт:
Вирус:отключен деспетчер задач, не запускаются антивирусные проги




а где вы его взяли?
Цитата not_bad:



Возможно ли мне после этого скрипта, выполнить ваш скрипт?
Вирус:отключен деспетчер задач, не запускаются антивирусные проги




нужно было выполнять только те рекомендации которые указываю я. А не от посторонних...
Аватара пользователя
Warrior Kratos

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение Warrior Kratos »

Спасибо Вам за помощь, все снова заработало) Очень благодарен Вам
Аватара пользователя
thyrex

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение thyrex »

Цитата thyrex:



Здесь
[url=viewtopic.php?p=2197346#p2197346]»




Изображение



Вследствии повреждения системы, я не смог зайти на virusinfo.info (этот сайт, так же как антивирусные сайты блокировался), поэтом я обратился сюда.
Аватара пользователя
not_bad

Re: Вирус:отключен деспетчер задач, не запускаются антивирусные проги

Сообщение not_bad »

not_bad, не надо было создавать темы на двух ресурсах... у вас что с проблемой?
Ответить

Вернуться в «Лечение систем от вредоносных программ»