PDA

Показать полную графическую версию : [решено] A29.exe (система тормозит, улетает интернет трафик)


Sfero_ID
02-02-2010, 02:02
Стоит Vista sp2 .
Два дня назад Avast нашел вирус A29.exe:
http://keep4u.ru/imgs/s/2010/02/02/97/97bc65df7b5d9da1214575f99cb0fc90.jpg (http://keep4u.ru/full/97bc65df7b5d9da1214575f99cb0fc90.html)
Файл удалил, после перезагрузки появился снова - только в другой папке.

Когда отключаю интернет, фаервол (PC tools Firewall) показывает, что трафик всё равно качается. Если отключить ADSL-модем вылетает ошибка:
http://keep4u.ru/imgs/s/2010/02/02/51/5178400a1d08bab8e4eb628fa3f50ecb.jpg (http://keep4u.ru/full/5178400a1d08bab8e4eb628fa3f50ecb.html)

Одновременно с этим откуда-то начало появляться сообщение:
http://keep4u.ru/imgs/s/2010/02/02/73/7316a94d9d1fb0ea6d94c3511fcedfd9.jpg (http://keep4u.ru/full/7316a94d9d1fb0ea6d94c3511fcedfd9.html)
Выбираю "не присоединятся" - после перезагрузки появляется опять.

При подключении к интернету, система начинает тормозить (svchost.exe грузит проц на 50-80%), а через минут 15 ни одна страница вообще не открывается.
Пожалуйста, помогите...

sanek_freeman
02-02-2010, 09:30
Отключите интернет и локальную сеть если таковая имеется.
Очистите временные файлы.
Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1).
• Скачайте ATF Cleaner (http://www.atribune.org/ccount/click.php?id=1), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
• Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
• Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
• Нажмите No, если вы хотите оставить ваши сохраненные пароли.
Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
• Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
• Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой (http://virusnet.info/forum/showthread.php?t=2065) теме.

• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
QuarantineFile('C:\Windows\system32\DRIVERS\46303092.sys','');
QuarantineFile('C:\Windows\system32\DRIVERS\46303091.sys','');
QuarantineFile('C:\Windows\system32\DRIVERS\4630309.sys','');
QuarantineFile('c:\windows\system32\enumrunsrv.dll','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com (mailto:newvirus@kaspersky.com). Результаты ответа, сообщите здесь, в теме.

Если у вас не VITEBSKOBLTELECOMовский интернет или вам не знакомы наддные DNS-адреса, то:
• HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)

O17 - HKLM\System\CCS\Services\Tcpip\..\{77644109-1993-4352-85F4-4B935FE445F7}: NameServer = 82.209.200.16,82.209.200.17

Sfero_ID
02-02-2010, 15:24
Всё сделал - не помогло.
DNS адреса - интернет оператора.
Теперь ещё в system32 создаются файлы р001.exe, h001.exe и т.п..
Avast пишет с:/windows/system32/0YL166HEW0/e001.exe Win32:Agent-AGQG [Drp], h001.exe и остальные Win32:Malware-gen.
Фаервол пешет, что все они лезут в интернет, а если их блокировать, создаются другие (p002.exe, p003.exe и т.п.).
Сделал новые логи.

sanek_freeman
02-02-2010, 16:21
Sfero_ID, каков ответ из ЛК по карантину? Выполните еще один скрипт:

• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
TerminateProcessByName('c:\program files\microsoft office\svchost.exe');
TerminateProcessByName('c:\windows\system32\0yl166hew0\j002.exe');
TerminateProcessByName('c:\windows\system32\0yl166hew0\j001.exe');
QuarantineFile('C:\Windows\system32\enumrunsrv.dll','');
QuarantineFile('c:\program files\microsoft office\svchost.exe','');
QuarantineFile('c:\windows\system32\0yl166hew0\j002.exe','');
QuarantineFile('c:\windows\system32\0yl166hew0\j001.exe','');
DeleteFile('c:\windows\system32\0yl166hew0\j001.exe');
DeleteFile('c:\windows\system32\0yl166hew0\j002.exe');
DeleteFile('c:\program files\microsoft office\svchost.exe');
DeleteFile('C:\Windows\system32\enumrunsrv.dll');
DelCLSID('{LMS03AB-B707-11d2-9CBD-0000F87A369E}');
BC_ImportALL;
ExecuteSysClean;
BC_DeleteSvc('nyet');
BC_DeleteSvc('vad');
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com (mailto:newvirus@kaspersky.com). Результаты ответа, сообщите здесь, в теме.

Sfero_ID
02-02-2010, 22:46
sanek_freeman, спасибо! :up
Вроде теперь всё в порядке. :yahoo:
Ответа из ЛК пока нет, как пришлют - напишу.




© OSzone.net 2001-2012