[решено] Вирус, не открываются сайты антивирусов.
-
BrainFreeze
Re: [решено] Вирус, не открываются сайты антивирусов.
Послал новый ZOO.
Новый образ автозапуска здесь.
На вопрос я ответил, возможно Вы не заметили
"Из перечисленныйх Вами в цитате програм две мне незнакомы, одна знакома, но, как я думал, удалена, одна знакома и установлена."
Новый образ автозапуска здесь.
На вопрос я ответил, возможно Вы не заметили
"Из перечисленныйх Вами в цитате програм две мне незнакомы, одна знакома, но, как я думал, удалена, одна знакома и установлена."
-
regist
Re: [решено] Вирус, не открываются сайты антивирусов.
подробней можете пояснить, какие ? в частности какая знакома и установлена ? остальное почистим.
-
regist
Re: [решено] Вирус, не открываются сайты антивирусов.
Выполнить нужно полную проверку в усиленном режиме CureIT. Если будут проблемы с проверкой Cure IT в обычном режиме выполните полную проверку в безопасном режиме.
Цитата BrainFreeze:
Zoo отправил на почту
последние два карантина на почте не вижу, загрузите их сюда
Цитата BrainFreeze:
Zoo отправил на почту
[решено] Вирус, не открываются сайты антивирусов.
последние два карантина на почте не вижу, загрузите их сюда
http://rghost.ru/
ссылку на скачивание мне в ЛС.-
BrainFreeze
Re: [решено] Вирус, не открываются сайты антивирусов.
ЛС отправил, проверка займет, боюсь, час-полтора.
-
BrainFreeze
Re: [решено] Вирус, не открываются сайты антивирусов.
Cureit'ом лечить полной проверкой или быстрой?
В safe mode или в обычном режиме?
Использовать ли "усиленную защиту" самого Cureit'а?
Adobe Acrobat удалил, скрипт uvs'а выполнил, Zoo отправил на почту, новый образ автозапуска прилагаю.
В safe mode или в обычном режиме?
Использовать ли "усиленную защиту" самого Cureit'а?
Adobe Acrobat удалил, скрипт uvs'а выполнил, Zoo отправил на почту, новый образ автозапуска прилагаю.
-
regist
Re: [решено] Вирус, не открываются сайты антивирусов.
Сделайте новый образ автозапуска uVS
+ постарайтесь снова сделать лог MBAM.
А также попробуйте снова установить avast и включить UAC.
+ постарайтесь снова сделать лог MBAM.
А также попробуйте снова установить avast и включить UAC.
-
BrainFreeze
Re: [решено] Вирус, не открываются сайты антивирусов.
ЛС отправил, проверка займет, боюсь, час-полтора.
-
BrainFreeze
Re: [решено] Вирус, не открываются сайты антивирусов.
Проверка завершилась, CureIt обнаружил больше 5500 зараженных файлов, все были заражены одним и тем же - Trojan.Muldrop.. Удалил все кроме тех, что находились в C:\Windows\Syswow64 и C:\users\brainfreeze\Appdata\Local\Temp (общим числом девять штук), на них он выдал результат "ошибка удаления". Симптомы заражения пропали не все - в частности, по-прежнему не открываются сайты антивирусов, но после перезагрузки не было сообщения, о том что какие-то файлы стоят в очереди на прожиг, которое появлялось раньше.
Upd. Удаленные файлы снова появились, как и сообщение о прожиге.
Upd. Удаленные файлы снова появились, как и сообщение о прожиге.
-
regist
Re: [решено] Вирус, не открываются сайты антивирусов.
Сделайте новый образ автозапуска uVS
+ постарайтесь снова сделать лог MBAM.
А также попробуйте снова установить avast и включить UAC.
+ постарайтесь снова сделать лог MBAM.
А также попробуйте снова установить avast и включить UAC.
-
regist
Re: [решено] Вирус, не открываются сайты антивирусов.
Закройте все программы,
Код:
В uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z[/i])
Если архив отсутствует, то
лог ещё раз повторите и карантин снова продублируйте мне в ЛС.
---------------------
компьютер к локальной сети подключён ?
если да то отключите и не включайте до окончания лечения, есть вероятность что вирус также лезет через расшаренные папки.
временно выгрузите антивирус, файрволл и прочее защитное ПО
.Откройте папку с распакованной утилитой uVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".Выделите правой кнопкой мыши и скопируйте следующий скрипт в буфер обмена:Код:
Код: Выделить всё
;uVS v3.80.1 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1
zoo D:\AEJVVIL.BAT
; D:\AEJVVIL.BAT
bl 7A8BDB86A16A4340B460E0DAF6BC6166 647168
delall D:\AEJVVIL.BAT
zoo %SystemDrive%\AEJVVIL.BAT
; C:\AEJVVIL.BAT
delall %SystemDrive%\AEJVVIL.BAT
zoo %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
; C:\WINDOWS\AQHFRQFBWJVYMJTNMXC.EXE
bl 7E33A00387B23468F30A397E10D8BCDF 851968
delall %SystemRoot%\AQHFRQFBWJVYMJTNMXC.EXE
zoo %SystemRoot%\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
; C:\WINDOWS\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
delall %SystemRoot%\SYSWOW64\AQHFRQFBWJVYMJTNMXC.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
bl 1759C9B232FAAD6BAD7F5B29786A0DB1 733184
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CEHRP.EXE
zoo %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
; C:\WINDOWS\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
delall %SystemRoot%\SYSWOW64\CUNNBCTRODRWMLXTUHOGG.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\CUNNBCTRODRWMLXTUHOGG.EXE
zoo %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
; C:\WINDOWS\CUNNBCTRODRWMLXTUHOGG.EXE
delall %SystemRoot%\CUNNBCTRODRWMLXTUHOGG.EXE
zoo %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
; C:\WINDOWS\GUJFPMZTMXHIUPXPM.EXE
delall %SystemRoot%\GUJFPMZTMXHIUPXPM.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\GUJFPMZTMXHIUPXPM.EXE
delref %SystemDrive%\USERS\BRAINF~1\APPDATA\LOCAL\TEMP\{9C0BA3C1-2B67-45EB-BF69-BED9658D28D2}\IDRIVER.NONELEVATED.EXE
zoo %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
; C:\WINDOWS\NEWVIIYVRFSWLJUPPBHY.EXE
delall %SystemRoot%\NEWVIIYVRFSWLJUPPBHY.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\NEWVIIYVRFSWLJUPPBHY.EXE
zoo %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
; C:\WINDOWS\PEURCAOJDPACPLUNLV.EXE
delall %SystemRoot%\PEURCAOJDPACPLUNLV.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\STARTUP.PIF
zoo %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
; C:\WINDOWS\TMGHWYQPNDSYPPCZBPXQRK.EXE
delall %SystemRoot%\TMGHWYQPNDSYPPCZBPXQRK.EXE
zoo %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
; C:\WINDOWS\ZMAVEAMFXHQQBVCT.EXE
delall %SystemRoot%\ZMAVEAMFXHQQBVCT.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\SAVE\BETODAVENA\BETODAVENA.BAT
zoo %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
; C:\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
delall %SystemDrive%\USERS\BRAINFREEZE\T-ENGINE\4.0\TOME\VAULT\BETODAVENA\BETODAVENA.BAT
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING03.VMESH_DATA\DUMMYBUILDING03.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING05.VMESH_DATA\DUMMYBUILDING05.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING06.VMESH_DATA\DUMMYBUILDING06.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING07.VMESH_DATA\DUMMYBUILDING07.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING08.VMESH_DATA\DUMMYBUILDING08.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING11.VMESH_DATA\DUMMYBUILDING11.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING14.VMESH_DATA\DUMMYBUILDING14.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING15.VMESH_DATA\DUMMYBUILDING15.VMESH_DATA.EXE
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\BUILDINGS\DUMMYBUILDING16.VMESH_DATA\DUMMYBUILDING16.VMESH_DATA.EXE
zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\GOG.COM
regt 2
zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ВИДЕОРОЛИКИ\ВИДЕОРОЛИКИ.BAT
zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
; C:\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\ROAMING\MICROSOFT\WINDOWS\SENDTO\SENDTO.SCR
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
; C:\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
delall %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\SPOON\SANDBOXES\SPOON.NET SANDBOX MANAGER\3.33.3.13\3.33.3.13.BAT
zoo %SystemDrive%\USERS\BRAINFREEZE\APPDATA\LOCAL\TRAPPED DEAD\MODELS\LVL_GASSTATION\LVL_GASSTATION.BAT
zoo %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\WER\REPORTQUEUE\REPORTQUEUE.SCR
delall -C:\USERS\BRAINF~1\APPDATA\LOCAL\TEMP\ZMAVEAMFXHQQBVCT.EXE
; C:\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
delall %SystemDrive%\PROGRAMDATA\MICROSOFT\WINDOWS\START MENU\PROGRAMS\1C-SNOWBALL.RU\ЭАДОР - СОТВОРЕНИЕ\ПРОГРАММНЫЕ ПАКЕТЫ\ПАКЕТЫ.BAT
czoo
restartВ uVS выберите пункт меню "Скрипт" => "Выполнить скрипт находящийся в буфере обмена..."Нажмите на кнопку "Выполнить" и дождитесь окончания работы программы. Прошу учесть, что компьютер может быть перезагружен.После выполнения скрипта зайдите в папку, где распакована утилита uVS найдите архив, имя которого соответствует дате и времени запуска скрипта с префиксом ZOO_ (например: ZOO_2011-06-30_22-04-27.7z[/i])
Если архив отсутствует, то
заархивруйте папку ZOO
с паролем virus. Полученный архив отправьте на этот почтовый ящик: quarantine safezone.cc (замените на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.Подробнее читайте в этом руководстве
.лог ещё раз повторите и карантин снова продублируйте мне в ЛС.
---------------------
компьютер к локальной сети подключён ?
если да то отключите и не включайте до окончания лечения, есть вероятность что вирус также лезет через расшаренные папки.