Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Лечение системы ПК. (http://forum.oszone.net/showthread.php?t=179094)

Игареха 24-06-2010 18:57 1441008

Лечение системы ПК.
 
Не открываются сайты антивируов, не идет обновление!

icotonev 24-06-2010 19:20 1441020

Добрый вечер!

Пофиксить в HijackThis следующие строчки:

Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\Qf9Z0IH.exe,\\?\globalroot\systemroot\system32\BRxMbqz.exe,\\?\globalroot\systemroot\system32\FtLZ8J7.exe,
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('\\?\globalroot\systemroot\system32\ftlz8j7.exe','');
 QuarantineFile('\\?\globalroot\systemroot\system32\qf9z0ih.exe','');
 DeleteFile('\\?\globalroot\systemroot\system32\ftlz8j7.exe');
 DeleteFile('\\?\globalroot\systemroot\system32\qf9z0ih.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.
После перезагрузки выполнить второй скрипт:

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Обновите базы , повторите логи

+

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Игареха 24-06-2010 20:31 1441062

Спасибо все работает!!! Жду ответа на запрос, позже вложу, это логи после всех действий.

icotonev 24-06-2010 20:41 1441072

Лог log.txt нет(RSIT)....Мне требуется..!!!:)

Игареха 24-06-2010 20:52 1441078

После запуска вижу только блокнот, извиняюсь конечно! За незнание!!! Если можно поконкретнее.

icotonev 24-06-2010 20:58 1441079

Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Игареха 24-06-2010 21:20 1441092

Разобрался!

icotonev 24-06-2010 22:09 1441119

Пофиксить в HijackThis следующие строчки:

Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\Qf9Z0IH.exe,\\?\globalroot\systemroot\system32\BRxMbqz.exe,\\?\globalroot\systemroot\system32\FtLZ8J7.exe,
Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\YmI9mKg.exe
C:\WINDOWS\system32\2m3Hrms.exe
C:\WINDOWS\system32\IN1MR3l.exe
C:\WINDOWS\system32\2M2UBhR.exe
C:\WINDOWS\system32\6dQmBBc.exe
C:\WINDOWS\system32\sYWyqQg.exe
C:\WINDOWS\system32\2TO61Vl.exe
C:\WINDOWS\system32\0J1UbTw.exe



:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.


Повторите логи АВЗ + RSIT...!Что с проблемами?

Игареха 24-06-2010 22:19 1441127

У меня открылся доступ к сайтам и обновление пошло, Спасибо!!! У меня еще видны какие-то проблемы? Кстати вот лог после сканирования Malwarebytes' Anti-Malware. Я ни чего не стал удалять, просто побоялся, что посоветуете???

icotonev 24-06-2010 22:31 1441132

Удалить следующие:

Код:

Зараженные ключи в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{2891bc5c0-4fcb-11cf-aax5-81ex1f635612} (Backdoor.IRCBot) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\flv direct player (Adware.BHO.FL) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\AppDataLow\HavingFunOnline (Adware.BHO.FL) -> No action taken.

Зараженные параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_1 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_2 (Rootkit.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\option_3 (Rootkit.Agent) -> No action taken.

Зараженные папки:
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013 (Trojan.Agent) -> No action taken.

Зараженные файлы:
C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\Desktop.ini (Trojan.Agent) -> No action taken.
C:\Program Files\Common Files\keylog.txt (Malware.Trace) -> No action taken.


Игареха 24-06-2010 23:28 1441171

После удаления:

icotonev 24-06-2010 23:33 1441173

Сделайте лог virusinfo_syscheck+ RSIT...! Что с проблемами?

Игареха 25-06-2010 00:02 1441187

Да проблемы у меня в начале все исчезли! А что у меня по логам?

icotonev 25-06-2010 00:11 1441191

Вы выполнили мои указания..?

1.
Код:

Пофиксить в HijackThis  следующие строчки:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,\\?\globalroot\systemroot\system32\Qf9Z0IH.exe,\\?\globalroot\systemroot\system32\BRxMbqz.exe,\\?\globalroot\systemroot\system32\FtLZ8J7.exe,

выполнено...?

2.http://forum.oszone.net/post-1441119-8.html

выполнено...?

Игареха 25-06-2010 00:23 1441201

Да, HijackThis вынес его в папку backups

icotonev 25-06-2010 00:29 1441205

Как пофиксить строки в HiJackThis

Вот способ....!?!

Игареха 25-06-2010 00:37 1441207

Профиксил, сейчас при повторе этой строки нет

icotonev 25-06-2010 00:41 1441210

Хорошо!Рекомендации из пост 8 выполнены..?

Игареха 25-06-2010 00:50 1441216

Я не понял, что это?

icotonev 25-06-2010 00:53 1441218

Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\YmI9mKg.exe
C:\WINDOWS\system32\2m3Hrms.exe
C:\WINDOWS\system32\IN1MR3l.exe
C:\WINDOWS\system32\2M2UBhR.exe
C:\WINDOWS\system32\6dQmBBc.exe
C:\WINDOWS\system32\sYWyqQg.exe
C:\WINDOWS\system32\2TO61Vl.exe
C:\WINDOWS\system32\0J1UbTw.exe


:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.


Повторите логи АВЗ + RSIT...!

Игареха 25-06-2010 01:14 1441228

Все сделал, но папка OTM пустая.

после запуска программы висит заставка, перезагрузки нет!

После запуска программы висит заставка, перезагрузка не идет

icotonev 25-06-2010 11:10 1441394

Нажмите кнопку ''CleanUp'' в OTM , чтобы удалить программу..!

Сделайте логи АВЗ + RSIT...!

Игареха 25-06-2010 11:26 1441406

Добрый день! Извини не понял, АВЗ вот лог RSIT:

Игареха 25-06-2010 12:23 1441439

Добавляю:

icotonev 25-06-2010 13:23 1441472

хм...!

Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
C:\WINDOWS\system32\YmI9mKg.exe
C:\WINDOWS\system32\2m3Hrms.exe
C:\WINDOWS\system32\IN1MR3l.exe
C:\WINDOWS\system32\2M2UBhR.exe
C:\WINDOWS\system32\6dQmBBc.exe
C:\WINDOWS\system32\sYWyqQg.exe
C:\WINDOWS\system32\2TO61Vl.exe
C:\WINDOWS\system32\0J1UbTw.exe


:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

Игареха 25-06-2010 14:02 1441494

Отключаю антивир, запускаю ОТМ, комп. виснит, на экране заставка обои, перезагрузка не идет, что бы выйти отключаю сеть, папка ОТМ пустая.

icotonev 25-06-2010 14:08 1441498

Скачайте Avenger by Swandog46 и распакуйте на рабочий стол.
Запустите Avenger, скопируйте и вставьте текст ниже в окно выполнения скрипта
Код:

Drivers to disable:

Drivers to delete:

Files to delete:
C:\WINDOWS\system32\YmI9mKg.exe
C:\WINDOWS\system32\2m3Hrms.exe
C:\WINDOWS\system32\IN1MR3l.exe
C:\WINDOWS\system32\2M2UBhR.exe
C:\WINDOWS\system32\6dQmBBc.exe
C:\WINDOWS\system32\sYWyqQg.exe
C:\WINDOWS\system32\2TO61Vl.exe
C:\WINDOWS\system32\0J1UbTw.exe


Folders to delete:

Registry values to delete:

Registry keys to delete:

Примечание: Скрипт создан специально для этого пользователя. Если скрипт сформирован не для вас, не используйте данный скрипт, это может повредить вашей системе.

Нажмите Execute и подтвердите, нажав Yes

Avenger автоматически выполнит следующее:
* Перезагрузит компьютер (в случае если скрипт содержит Drivers to Delete, Avenger перезагрузит компьютер дважды)
* При перезагрузке кратковременно появится черное окно, это нормально
* После перезагрузки будет создан лог файл C:\avenger.txt с результатами работы Avenger.
* Avenger также сохранит удаляемые файлы в архиве C:\avenger\backup.zip.

Скопируйте и вставьте содержимое файла c:\avenger.txt в следующее сообщение.

Сделайте логи RSIT...!

Игареха 25-06-2010 14:22 1441506

Готово:

icotonev 25-06-2010 14:26 1441508

Отлично!По логу чисто!Что с проблемами?

Игареха 25-06-2010 14:27 1441509

Еще...

Игареха 25-06-2010 14:31 1441513

Проблемы исчезли, Огромное спасибо!!! Как удалить Avenger by Swandog46 ?

Проблем нет! Огромное спасибо!!!

icotonev 25-06-2010 14:46 1441524

1.Нажмите кнопку ''CleanUp'' в OTM , чтобы удалить программу..!
2.Avenger - стандартным способом

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или c
помощью ATF Cleaner

- скачайте ATF Cleaner , запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Вот и все...Будьте здоровы! :)

Если проблем нет, отмечайте тему решённой. :up

Игареха 25-06-2010 14:53 1441529

Еще раз, Спасибо!!!


Время: 16:49.

Время: 16:49.
© OSzone.net 2001-