Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Открыть новую тему     Написать ответ в эту тему

gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
КВАЛИФИЦИРОВАННАЯ ПОМОЩЬ БОЛЕЕ НЕ ОКАЗЫВАЕТСЯ!!!
ПРОСЬБА ЗАКРЫТЬ ТЕМУ

 

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 17:34 18-03-2010 | Исправлено: gjf, 02:10 04-06-2013
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
beshbalik
 
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.  
 
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt запакуйте и выложите на файлообменник.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 17:40 08-07-2010
neemestniii

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
http://forum.ru-board.com/topic.cgi?forum=62&topic=20225&start=20#10
Сто лет назад поднимал вопрос и неожиданно решил проблему regmon и filemon, оказалась виновата прога для мобильника самсунг New_PC_Studio_1.2.0.IF1
Снес ее и все работает.
Но нашел новый повод для подозрений, в папке темп имеется файл 8AFC4956.TMP
На других компах такого нет, хотя софт в основном одинаковый.
Файл удаляется, но после перезагрузки вновь возникает. Никто не подскажет стоит ли волноваться или как отследить кто его создает?
Файл

Всего записей: 229 | Зарегистр. 06-08-2009 | Отправлено: 19:04 08-07-2010 | Исправлено: neemestniii, 19:22 08-07-2010
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
neemestniii
Кто угодно может. На то она и временная папка
 
Всех поздравляю - вышел новый AVZ. Теперь - с улучшенной поддержкой Win7 и платформы x64. Потому в шапке ограничение убрал.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 19:57 08-07-2010
beshbalik

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
 
вот, combofix.zip - http://rghost.ru/2081034

Всего записей: 13 | Зарегистр. 17-04-2007 | Отправлено: 21:53 08-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
beshbalik
 
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.  

Код:
KillAll::
 
File::
c:\windows\system32\6yy1XSo.exe
c:\windows\system32\VWMEDjd.exe
c:\windows\system32\i2Wh7j3.exe
c:\windows\system32\CEYdJnM.exe
c:\windows\system32\42BXI8Y.exe
c:\windows\system32\vHctyc4.exe
c:\windows\system32\bJsPfdQ.exe
c:\windows\system32\wB6Lzm8.exe
c:\windows\system32\ogPwa47.exe
c:\windows\system32\W0RWRLc.exe
c:\windows\system32\qE9pPDt.exe
c:\windows\system32\hyL6mm5.exe
c:\windows\system32\tG14m81.exe
c:\windows\system32\Mp6ta6B.exe
 
Driver::
 
Folder::
 
Registry::
 
FileLook::
 
DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
   
Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.
 

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 23:35 08-07-2010
beshbalik

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
thyrannosaurus
вот снова: ComboFix.txt - http://rghost.ru/2082188

Всего записей: 13 | Зарегистр. 17-04-2007 | Отправлено: 00:23 09-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
beshbalik
 
Лечение закончено
 
Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.
Если почтовый сервер не будет пропускать письмо, выложите архив на файлообменник, а на указанный e-mail отправьте письмо со ссылкой на скачивание.
 
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"
   
 
Скачайте OTCleanIt, запустите, нажмите Clean up
 
Рекомендации по завершении лечения
Установите SP3 (может потребоваться активация) + все новые патчи
Установите Internet Explorer 8 (даже если им не пользуетесь)
Установите Adobe Acrobat 9.3 или удалите старый
Обновите JavaRE

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 01:13 09-07-2010 | Исправлено: thyrannosaurus, 01:14 09-07-2010
Shara1

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
После появления порно-банера на рабочем столе, ни чего не работает. Безопасный режим и другие не грузяться, винда уходит в синее окно. Просит отправить 350 рублей на номер билайн 7963...

Всего записей: 366 | Зарегистр. 27-11-2005 | Отправлено: 21:11 11-07-2010
IvANANvI

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Shara1
Совет из шапки темы Windows заблокирован! (http://forum.ru-board.com/topic.cgi?forum=62&bm=1&topic=16770&start=1020#lt) не пробовали?
Все информеры требующие для разблокировки пополнения некоего счета моб.телефона снимаются вводом любых 12-14 цифр с последующим лечением системы антивирусными программами.

Всего записей: 762 | Зарегистр. 29-11-2007 | Отправлено: 23:36 11-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
IvANANvI, Вы ошибаетесь
 
 
Shara1
1. Скачайте образ ERD Commander (ссылки есть на этом форуме, для ХР лучше не использовать версию 3 in 1), запишите на болванку и загрузитесь с созданного диска
2. Пуск - Выполнить - erdregedit
3. Посмотрите в реестре:
ветка

Код:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

параметр

Код:
userinit

параметр

Код:
shell

Содержимое этих параметров напишите в своем сообщении

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 01:25 12-07-2010
Shara1

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
С другой винды просканировал диск AVZ не помогло. Спасибо, а не могли бы дать ссылку. Поиском находит только старое.

Всего записей: 366 | Зарегистр. 27-11-2005 | Отправлено: 20:10 12-07-2010 | Исправлено: Shara1, 20:13 12-07-2010
QWERTUN78



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Только не отправляйте СМС.Порноинформер всё-таки не вирус, а дополнение для браузера, которое Вы сами и установили, возможно обманным путем Вас и заставили установить это дополнение, но тем не менее на будущее будьте бдительны и меньше посещайте порно ресурсы, т.к. они рассадники вирусов, троянов, червей и т.д. В последнее время многие жалуются на порноинформер, постоянно влезающий на страничку браузера Internet Explorer. Внизу всех страниц появляется огромный блок, с непотребными картинками. Есть там и предложение по удалению порноинформера за определённую оплату через смс с текстом «YYYYYYYYYY» на номер «ZZZZ». Не поддавайтесь на провокацию. Обойдётся это в 700 рублей и от этой пакости Вы, таким образом, не избавитесь.
УДАЛЕНИЕ:Шаг 1. Заходим в Internet Explorer -сервис-управление настройками. (Настройки, загруженные в Internet Explorer). Имя настройки может быть разным. Обратим внимание на колонку файл -> ищем файл с именем ***Lib.dll. Вместо звёздочек могут быть любые латинские буквы. Файлов с такими окончаниями может быть несколько. Запоминаем имя каждого файла, а лучше записываем.
Шаг 2. Проходим через -> Пуск -> Найти -> Файлы и папки и пишем имя одного из записанных нами файлов. Важный момент: в «дополнительных параметрах» поиска надо поставить галочку "Поиск в системных папках". Нажимаем "найти". Есть другой путь, можно искать самому (ой). Просто зайти C:\WINDOWS\system32 или D: \WINDOWS\ system32 и искать там вручную каждый записанный Вами файл.
Шаг 3. Как только файл найден, просто его удаляем. Перезапускаем и cнова заходим в Internet Explorer и наслаждаемся результатом. Совет первый: самостоятельно порноинформер не устанавливается, читайте внимательно что вам система пишет на разного рода всплывающих окошках. Поставите там, где не надо галочку или согласитесь и он тут как тут.
Совет второй: может не стоит пользоваться IE, ставьте себе Firefox или Opera. Сейчас действия по ликвидации порноинформера из другого браузера Opera, он и туда уже пролазит. Открываем Оперу. В верхнем меню (там, где Файл, Правка) ищем кнопку "Tools(Инструменты) "и жмем на самую нижнюю кнопку "Preferences(Настройки)", или просто жмем сочетание клавиш CTRL + F12.
В распахнувшемся окне жмём на кнопку "Javascript options (Настройки Javascript)", в новом окошке находим внизу блок "User Javascript files (папка пользовательских файлов Javascript)".
Скорее всего, там мы прочитаем такую запись: "C:\WINDOWS\uscripts", это путь к нему, но вполне возможно у других будет написано разными словами, но всё это относится к нему, к порнортансформеру. И остаётся только всю запись стереть (удалить), запомнив сам путь. Далее жмем везде, где попросят «OK». Ещё, желательно, пройдя по тому пути, что был прописан и нами запомнен сходить и удалить все находящиеся там файлы с расширением .js , или всю папку целиком.
 
ПРОГА В ПОМОЩЬ http://depositfiles.com/files/3pwvydta3

Всего записей: 13 | Зарегистр. 12-07-2010 | Отправлено: 21:48 12-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
QWERTUN78
Все, что Вы тут понаписали, никак не относится к проблеме Shara1
 
Shara1
Есть в Программах и Варезнике

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 23:38 12-07-2010 | Исправлено: thyrannosaurus, 23:39 12-07-2010
cogni



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите, пожалуйста, справиться с вирусами
http://www.mediafire.com/file/yyt4fzym5nj/hijackthis.log
http://www.mediafire.com/file/tay2zfnkzjy/virusinfo_syscheck.zip
http://www.mediafire.com/file/gzy3gt1vmtt/virusinfo_syscure.zip

Всего записей: 146 | Зарегистр. 15-01-2006 | Отправлено: 14:42 13-07-2010
easy6via

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Всего записей: 46 | Зарегистр. 12-07-2010 | Отправлено: 16:51 13-07-2010 | Исправлено: evle, 19:47 14-07-2010
Shara1

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
[/q]

Цитата:
 

[q]Shara1  
Есть в Программах и Варезнике

 
 
Скачал ERD Commander 2005, что нужно с ним делать? У него формат не iso. Или его нужно сначало на комп ставить, а потом образ делать?

Всего записей: 366 | Зарегистр. 27-11-2005 | Отправлено: 19:09 13-07-2010
opt_step



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
easy6via

Цитата:
нажмите на баннер

нажал "сообщить модератору"

Всего записей: 11230 | Зарегистр. 10-09-2008 | Отправлено: 05:46 14-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shara1
Вы, видимо, скачали упакованный в архив образ. Распакуйте и запишите образ на болванку
 
Добавлено:
cogni, у Вас целая коллекция. Система почему такая древняя?
 
1. Выполните скрипт в AVZ

Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\documents and settings\Администратор\local settings\application data\winlogon.exe');
 TerminateProcessByName('c:\documents and settings\Администратор\local settings\application data\services.exe');
 TerminateProcessByName('c:\documents and settings\Администратор\local settings\application data\lsass.exe');
 SetServiceStart('aic32p', 4);
 QuarantineFile('C:\Documents and Settings\Администратор\Шаблоны\Brengkolang.com','');
 QuarantineFile('C:\WINDOWS\eksplorasi.exe','');
 QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Главное меню\Программы\Автозагрузка\Empty.pif','');
 QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\smss.exe','');
 QuarantineFile('C:\WINDOWS\system32\0A2631\7815DD.EXE','');
 QuarantineFile('C:\WINDOWS\ShellNew\sempalong.exe','');
 QuarantineFile('C:\MSDOS.com','');
 QuarantineFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\Empty.pif','');
 QuarantineFile('c:\documents and settings\Администратор\local settings\application data\winlogon.exe','');
 QuarantineFile('c:\documents and settings\Администратор\local settings\application data\services.exe','');
 QuarantineFile('c:\documents and settings\Администратор\local settings\application data\lsass.exe','');
 DeleteFile('c:\documents and settings\Администратор\local settings\application data\lsass.exe');
 DeleteFile('c:\documents and settings\Администратор\local settings\application data\services.exe');
 DeleteFile('c:\documents and settings\Администратор\local settings\application data\winlogon.exe');
 DeleteFile('C:\WINDOWS\System32\drivers\nmfims.sys');
 DeleteFile('C:\Documents and Settings\Администратор\Главное меню\Программы\Автозагрузка\Empty.pif');
 DeleteFile('C:\MSDOS.com');
DeleteFile('C:\WINDOWS\system32\0A2631\7815DD.EXE');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\smss.exe');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Главное меню\Программы\Автозагрузка\Empty.pif');
 DeleteFile('C:\WINDOWS\eksplorasi.exe');
 DeleteFile('C:\WINDOWS\ShellNew\sempalong.exe');
 DeleteFile('C:\Documents and Settings\Администратор\Шаблоны\Brengkolang.com');
DeleteFile('%windir%\Tasks\At1.job');
DeleteFile('%windir%\Tasks\At2.job');
DeleteFile('%windir%\Tasks\At3.job');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Tok-Cirrhatus');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Bron-Spizaetus');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Tok-Cirrhatus');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Tok-Cirrhatus');
 DeleteService('aic32p');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(8);
ExecuteRepair(16);
ExecuteRepair(17);
RebootWindows(true);
end.  
Компьютер перезагрузится.
 
2. Выполните скрипт в AVZ

Код:
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте по адресу, указанному в шапке темы (обратите внимание на тему письма)
 
3. У Вас файловый вирус. Пролечитесь так http://virusinfo.info/showthread.php?t=15927 (вариант с LiveCD предпочтительнее, скачивать и записывать образ нужно на чистой от вирусов машине)  
 
4. После лечения от файловых вирусов скачайте AVZ 4.34
 
5. Сделайте новые логи

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 08:17 14-07-2010
Shara1

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Нет это не образ. Скачал файл ERD05.rar от 25.01.2005 с исправленным кейгеном Fixed Keygen-SSG, вот  от сюда  http://forum.ru-board.com/topic.cgi?forum=35&topic=7507&start=0      
Распаковал винраром, в папке лежит файл ERDC2005.EXE и кеуген. Что нужно с ними делать?  
 

Всего записей: 366 | Зарегистр. 27-11-2005 | Отправлено: 19:00 14-07-2010
thyrannosaurus

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shara1
 
Что помешало скачать по той же ссылке Winternals ERD Commander 2005 Bootable ISO ?

Всего записей: 247 | Зарегистр. 16-07-2007 | Отправлено: 08:30 15-07-2010 | Исправлено: thyrannosaurus, 08:31 15-07-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Помощь при лечении компьютера от вирусов


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru