Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Подозрение на вирус (http://forum.oszone.net/showthread.php?t=233357)

PlayerOne 23-04-2012 13:42 1904475

Подозрение на вирус
 
Обнаружил в HiJack два процесса bPritect.exe выделенных красных цветом, погуглив так и не понял что за штука такая, но на сайте доктора веба говорится что это якобы троян http://vms.drweb.com/virus/?i=1818617. Не знаю имеет ли это к тому что в моем случае...Помогите разобраться

iskander-k 23-04-2012 14:26 1904494

Выложите логи в соответствии с этими инструкциями.

PlayerOne 23-04-2012 15:14 1904520

Всё, добавил.

S.R 23-04-2012 17:06 1904585

Здравствуйте, посмотрю.

S.R 23-04-2012 17:25 1904594

Отключите
Антивирус/Файерволл

Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт)
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\programdata\bprotector\bprotect.exe');
 StopService('bProtector');
 QuarantineFile('c:\programdata\bprotector\bprotect.exe','');
 QuarantineFile('C:\Windows\SysWOW64\protector.dll','');
 QuarantineFile('C:\Windows\system32\protector.dll','');
 QuarantineFileF('C:\ProgramData\bProtector', '*', true, '', 0, 0);
 DeleteFile('C:\Windows\system32\protector.dll');
 DeleteFile('C:\Windows\SysWOW64\protector.dll');
 DeleteFile('C:\ProgramData\bProtector\bProtect.exe');
 RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows','AppInit_DLLs','C:\Windows\SysWOW64\guard32.dll');
 DeleteService('bProtector');
 DeleteFileMask('C:\ProgramData\bProtector', '*', true);
 DeleteDirectory('C:\ProgramData\bProtector');
ExecuteSysClean;
RebootWindows(true);
end.

ПК перезагрузится. Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
end.

Архив quarantine.zip из папки с AVZ отправьте через веб-форму.

Обновите базы AVZ (Меню Файл\Обновление баз) и сделайте новые логи AVZ и RSIT +
  • Скачайте Malwarebytes' Anti-Malware, установите, обновите базы.
  • Выберите Полное сканирование, нажмите Сканирование. Отметьте локальные диски и флешки.
  • После сканирования откроется лог. Сохраните его и прикрепите к сообщению.

Скачайте SecurityCheck by screen317 по одной из этих ссылок на рабочий стол.Запустите программу, после появления консоли нажмите на любую клавишу для начала сканирования.
Дождитесь завершения сканирования и формирования лога. Скопируйте/вставьте содержимое лога утилиты в следующее сообщение.

PlayerOne 23-04-2012 18:26 1904622

Сделал.

PlayerOne 23-04-2012 19:12 1904650

Вообщем удалил этот странный процесс....даже не знаю откуда он появился

S.R 23-04-2012 19:56 1904668

Adobe Reader 9 Adobe Reader out of date!
Обновите Adobe Reader.

Новые логи AVZ сделайте + вложите файл C:\TDSSKiller.2.7.31.0_23.04.2012_15.33.42_log.txt в следующее сообщение.

PlayerOne 24-04-2012 08:14 1904837

Сделал. А Adobe Reader 9 и так уже обновлен был.

S.R 24-04-2012 12:52 1904988

PlayerOne, актуальная версия Adobe Reader 10.1.2

Папку C:\TDSSKiller_Quarantine запакуйте с паролем virus, залейте на файлообменник и ссылку отправьте мне в ЛС.

Скрипт из сообщения #5 выполняли?

PlayerOne 24-04-2012 13:38 1905001

Цитата:

Цитата S.R
актуальная версия Adobe Reader 10.1.2 »

Это Adobe Reader X, а у меня версия 9.5.1
Цитата:

Цитата S.R
Скрипт из сообщения #5 выполняли? »

Да, сработал со второго раза успешно.

S.R 24-04-2012 20:45 1905265

Цитата:

Цитата PlayerOne
Это Adobe Reader X, а у меня версия 9.5.1 »

Ваша версия является очень уязвимой, рекомендуется обновиться до последней версии.

Цитата:

Цитата PlayerOne
Да, сработал со второго раза успешно. »

Давайте так, во избежание путаницы сделайте новые логи AVZ и RSIT.
Да, и нечто под названием bProtector вам точно не знакомо?

PlayerOne 24-04-2012 20:47 1905268

Цитата:

Цитата S.R
Ваша версия является очень уязвимой, рекомендуется обновиться до последней версии. »

Обновлял, говорит что не требуется, но так и быть поставлю другую версию.
Цитата:

Цитата S.R
Да, и нечто под названием bProtector вам точно не знакомо? »

В том то и дело что нет...я не знаю что это за штуковина такая.

PlayerOne 24-04-2012 21:15 1905282

Сделал логи.

SolarSpark 28-04-2012 14:39 1907315

что с проблемой?

PlayerOne 28-04-2012 14:43 1907319

Как таковой проблемы больше не наблюдаю.

SolarSpark 28-04-2012 15:09 1907327

Выполните рекомендации после лечения

PlayerOne 28-04-2012 15:11 1907329

Спасибо. Учту.


Время: 18:47.

Время: 18:47.
© OSzone.net 2001-