- Вложения
[решено] Зачистка после Virut'а
-
rzdpasha
[решено] Зачистка после Virut'а
Приветствую уважаемое сообщество. Обратился давно знакомый клиент, у которого при загрузке ОС возникали окна с ошибками drwtsn32.exe, MOM.exe. MOM.exe вроде как однозначно указывает на CCC (видеокарта в комп-ре AMD), переустановить который вместе с драйверами на ВК всегда успеется. Сканирование при помощи KRD выявило 128 вредоносных гадов, последующее сканирование из безопасного режима при помощи DrWeb CureIt позволило нейтрализовать ещё 5 штук. На машине установлен (уже снёс) Касперский Яндекс-версия 2012, лицензия которого неизвестно с каких пор истекла, и, соответственно, базы не обновлялись. Попутно клиент самостоятельно установил что-то из Mcafee security scan, несмотря на то, что в системе уже был антивирусный продукт. Помнится однажды я так и не поборол Virut'а, впервые навязал клиенту переустановку ОСи, но теперь-то антивирусные продукты в этом плане должны "повзрослеть" и помочь произвести тотальную "зачистку" )). Прошу проинспектировать логи. Заранее спасибо.
-
rzdpasha
Re: [решено] Зачистка после Virut'а
Цитата rzdpasha:
Зачистка после Virut'а
Для вирута есть спец утилита
проверьтесь ею- похоже вирус еще живой .
Зачистка после Virut'а
[решено] Зачистка после Virut'а
Для вирута есть спец утилита
http://support.kaspersky.ru/viruses/...on/2735#block1
проверьтесь ею- похоже вирус еще живой .
-
rzdpasha
Re: [решено] Зачистка после Virut'а
Прогнал VirutKiller'а на проблемном комп-ре из-под безопасного режима, утилита отчиталась, что заражений нет.
-
iskander-k
Re: [решено] Зачистка после Virut'а
Здравствуйте!
1. Закройте все программы,
Код:
Компьютер перезагрузится.
2. После перезагрузки, выполните такой скрипт:
Код:
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
3. В свойствах ярлыков
Цитата:
C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk
в поле Объект удалите
(
Путь к файлу переименуйте из
Цитата:
C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.url
в
Цитата:
C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.exe
При необходимости на вкладке Общая снимите галочку Только чтение.
4.Скачайте
Подробнее читайте в
1. Закройте все программы,
временно выгрузите антивирус, файрволл и прочее защитное ПО
.FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт):Код:
Код: Выделить всё
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
then
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\DOCUME~1\EB33~1\LOCALS~1\Temp\Adobe\Reader_sl.exe','');
QuarantineFile('C:\Program Files\Common Files\CreativeAudio\vvhweqgtk.exe','');
QuarantineFile('C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.url','');
DeleteFile('C:\Program Files\Common Files\CreativeAudio\vvhweqgtk.exe','32');
DeleteFile('C:\DOCUME~1\EB33~1\LOCALS~1\Temp\Adobe\Reader_sl.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Adobe System Incorporated','command');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.Компьютер перезагрузится.
2. После перезагрузки, выполните такой скрипт:
Код:
Код: Выделить всё
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью
этой формы
или на этот почтовый ящик: quarantine safezone.cc (замените [/i] на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.3. В свойствах ярлыков
Цитата:
C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk
в поле Объект удалите
читать дальше »
(
http://www.vash-biznes.net
)Путь к файлу переименуйте из
Цитата:
C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.url
в
Цитата:
C:\Documents and Settings\Светлана\Local Settings\Application Data\Yandex\YandexBrowser\Application\browser.exe
При необходимости на вкладке Общая снимите галочку Только чтение.
4.Скачайте
AdwCleaner (by Xplode)
и сохраните его на Рабочем столе.Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[R0].txt.Прикрепите отчет к своему следующему сообщению.Подробнее читайте в
этом руководстве
.-
Sandor
Re: [решено] Зачистка после Virut'а
Всё сделано. Один момент: в свойствах ярлыков C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
-
rzdpasha
Re: [решено] Зачистка после Virut'а
Всё сделано. Один момент: в свойствах ярлыков C:\Documents and Settings\Светлана\Рабочий стол\Yandex.lnk
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
C:\Documents and Settings\Светлана\Application Data\Microsoft\Internet Explorer\Quick Launch\Yandex.lnk в поле "Объект" лишнего не было.
-
Sandor
Re: [решено] Зачистка после Virut'а
Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Clean" ("Очистить") и дождитесь окончания удаления.Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[S0].txt.Прикрепите отчет к своему следующему сообщениюВнимание: Для успешного удаления нужна перезагрузка компьютера!!!.
Подробнее читайте в
Повторите логи по правилам.
Подробнее читайте в
этом руководстве
.Повторите логи по правилам.
-
rzdpasha
Re: [решено] Зачистка после Virut'а
FAQ Помощи по рекомендациям и советам консультантов
(Файл - Выполнить скрипт - запускать AVZ обязательно правой кнопкой от имени администратора): Код:
Код: Выделить всё
begin
DeleteFile('C:\DOCUME~1\EB33~1\APPLIC~1\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32');
DeleteFile('C:\DOCUME~1\NETWOR~1\APPLIC~1\DIGITA~1\UPDATE~1\UPDATE~1.EXE','32');
DeleteFile('C:\WINDOWS\Tasks\At1.job','32');
DeleteFile('C:\WINDOWS\Tasks\At2.job','32');
ExecuteSysClean;
ExecuteRepair(9);
RebootWindows(false);
end.Компьютер перезагрузится.
Еще раз повторите логи.
Что с проблемой?
-
Sandor
Re: [решено] Зачистка после Virut'а
Я думаю, что всё нормально. В любом случае последнее слово за клиентом)) Осталость CCC из пакета драйверов на ATI переустановить, поскольку единственное возникающее окно сразу при загрузке ОСи - mom.exe. Остальные более не появляются.
-
rzdpasha
Re: [решено] Зачистка после Virut'а
В логах порядок.
Для профилактики и защиты от повторных заражений скачайте и запустите
Когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.
Для профилактики и защиты от повторных заражений скачайте и запустите
SecurityCheck by glax24
. Когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности.
Скачайте и установите обновления по ссылкам.
Рекомендации после лечения.