EventID - svhost.exe

Аватара пользователя
CeHbKA

EventID - svhost.exe

Сообщение CeHbKA »

При загрузке винды начало вдруг вываливаться вот такое окошечко.

http://forum.oszone.net/attachment.p...1&d=1284912200


После нажатия на кнопку ОК пропадает звук, а также интернет. Если инет включен, то странички перестают грузиться и тд, а соединение разорвать невозможно. Если же инет не включен, после нажатия на ОК, включится просто невозможно, выдает какую-то ошибку подключения (800 что ли). Рылся в гугле - результат 0.

Конечно, вирусы и тд и тп... Но! На компе нод32 постоянно обновляется, последний аутпост также обновляющийся, автоапдейт винды включен, тоже прекрасно обновляется.

До этого еще была не большая проблема с firefox тоже отказался работать, какой-то файл js**** что то с ним было. Но там проблема решилась переустановкой файрфокса. Здесь же сносить винду - мне не вариант.

Пожалуйста, помогите!!!! В событиях ничего нет! В автозагрузке тоже ничего лишнего не нашел. Перепроверялся уже кучу раз разными тулзами и и своим нодом, утилита от касперского правда что-то нашла - удалил те несколько файлов, но результата нет. Остальные ничего не видят.

файл с конфой




Пожалуйста, помогите
Вложения

[Расширение jpg было запрещено, вложение больше недоступно.]

Аватара пользователя
Arbitr

Re: EventID - svhost.exe

Сообщение Arbitr »

Сейчас делаю логи, так же заметил, что из пуска пропал "осел". При попытке запустить его с родного экзешника было обнаружено что сам iexplore.exe скрыт и галку убрать невозможно.



Что за хрень я подцепил?? О_о
Аватара пользователя
Arbitr

Re: EventID - svhost.exe

Сообщение Arbitr »

Цитата CeHbKA:



Что за хрень я подцепил?? О_о
EventID - svhost.exe




вирус зловред ..как еще его называют??)) а точное название скажем после лечения
Аватара пользователя
Arbitr

Re: EventID - svhost.exe

Сообщение Arbitr »

Прикрепляю заветные файлики, если что не так укажите Изображение



HiJackThis


virusinfo_syscure.zip


virusinfo_syscheck.zip
Аватара пользователя
Arbitr

Re: EventID - svhost.exe

Сообщение Arbitr »

Скачайте
Malwarebytes Anti-Malware
, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.

Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.
Загрузить обновление MBAM
.

плюс сделайте лог RSIT
Аватара пользователя
CeHbKA

Re: EventID - svhost.exe

Сообщение CeHbKA »

Отключите интернет и локальную сеть если таковая имеется.Очистите временные файлы.

Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью
ATF Cleaner
.

• Скачайте
ATF Cleaner
, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.

• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.

• Нажмите No, если вы хотите оставить ваши сохраненные пароли.

• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.

• Нажмите No, если вы хотите оставить ваши сохраненные пароли.Восстановление системы.



• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в
этой
теме.




Скрипт AVZ.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.



Код:

Код: Выделить всё

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\AKON\BYONC\AKON.exe','');
QuarantineFile('acs.exe','');
 QuarantineFile('C:\WINDOWS\system32\REBUILDI.EXE','');
DeleteFile('C:\AKON\BYONC\AKON.exe');
DeleteFileMask('C:\AKON', '*.*', true);
DeleteDirectory('C:\AKON');
DelCLSID('{63MAD6M8-1MAD-81AD-JIM6-26OP5G6789085}');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт



Код:

Код: Выделить всё

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantinevirusnet.info (at=@) с указанной ссылкой на тему. Изображение, в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.
Аватара пользователя
iskander-k

Re: EventID - svhost.exe

Сообщение iskander-k »

удалите плиз с помощью MBAM следующие строчки


Цитата:



HKEY_CURRENT_USER\SOFTWARE\Microsoft\Active Setup\Installed Components\{63mad6m8-1mad-81ad-jim6-26op5g6789085} (Backdoor.Bot) -> No action taken.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{63mad6m8-1mad-81ad-jim6-26op5g6789085} (Backdoor.Bot) -> No action taken.



ответ карантина пришел? что с проблемами??
Аватара пользователя
CeHbKA

Re: EventID - svhost.exe

Сообщение CeHbKA »

Удалил. Карантин еще не отсылал, с работы недавно пришел. Сейчас занимаюсь.
Ответить

Вернуться в «Лечение систем от вредоносных программ»