PDA

Показать полную графическую версию : [решено] не открываются сайты антивирусов


huckleberry
03-08-2010, 15:34
и у меня тоже :)
avz и hijack скачал через торренты, вот логи

спасибо за помощь!

Drongo
03-08-2010, 16:55
huckleberry, Привет. У вас кидо

>>> Подозрение на маскировку ключа реестра службы\драйвера "ewizv"

• HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis (http://virusnet.info/forum/showthread.php?t=9)




• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\system32\portmap.exe');
StopService('portmap');
QuarantineFile('c:\windows\system32\portmap.exe','');
QuarantineFile('c:\windows\system32\netprotocol.dll','');
QuarantineFile('c:\windows\system32\oncrpc.dll','');
DeleteFile('c:\windows\system32\portmap.exe');
DeleteFile('c:\windows\system32\netprotocol.dll');
RegKeyParamDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Services\Netprotocol\Parameters','Serv iceDll');
DeleteService('portmap');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму (http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) (http://www.gmer.net/download.php), Gmer в zip-архиве (перед применением распаковать в отдельную папку) (http://www.gmer.net/gmer.zip)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
[hr]
Если не получится, тогда так

Воспользуйтесь графической оболочкой для kidokiller - Quick Killer - GUI для консольных утилит Лаборатории Касперского (http://forum.oszone.net/thread-164133.html). Скачайте архив. Запустите утилиту QuickKiller.exe

1. Установите переключатель в положение KidoKiller
2. Установите галочку Записать в лог 'report'
3. Установите галочку Удаление остатков служб оставшихся после вируса
4. По окончании не ждать нажатия любой клавиши...
5. Нажмите кнопку Выполнить

Дождитесь окончания сканирования и после чего в папке из которой был запущен QuickKiller появится лог report-[Kido].txt прикрепите его к сообщению.

huckleberry
03-08-2010, 17:56
вот ответ по quarantine.zip

Здравствуйте,
Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.
bcqr00005.dat,
bcqr00006.dat,
oncrpc.dll

Вредоносный код в файлах не обнаружен.

portmap.exe

Файл в процессе обработки.

С уважением, Лаборатория Касперского

portmap.exe вроде остался от haneWIN NFS Server (http://www.hanewin.net/nfs-e.htm), который я недавно пытался запустить, в общем должен быть безвредный


GMER никак не мог завершить экспресс-проверку, выдавал ошибку "обнаружена ошибка. Приложение будет закрыто. Приносим извинения за неудобства."


QuickKiller помог, огромное спасибо!

thyrex
03-08-2010, 18:36
Сделайте контрольные логи AVZ и HiJack

huckleberry
03-08-2010, 23:57
Вот, пожалуйста!

thyrex
04-08-2010, 02:04
Выполните скрипт в AVZ
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Common Files\System\WebCheck.dll','');
QuarantineFile('C:\WINDOWS\system32\drivers\Regview.exe','');
DeleteFile('C:\WINDOWS\system32\drivers\Regview.exe');
DeleteFile('C:\Program Files\Common Files\System\WebCheck.dll');
DeleteFile('C:\PROGRA~1\MYCENT~1\InfoBar\MYCENT~1.DLL');
DelBHO('{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86}');
DelCLSID('{E6FB5E20-DE35-11CF-9C87-00AA005127ED}');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved','{E6FB5E20-DE35-11CF-9C87-00AA005127ED}');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\ShellServiceObjectDel ayLoad','WebCheck');
DeleteService('Regview Controler');
DeleteFileMask('C:\PROGRA~1\MYCENT~1', '*.*', true);
DeleteDirectory('C:\PROGRA~1\MYCENT~1');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end. Компьютер перезагрузится.

Выполните скрипт в AVZ
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.quarantine.zip из папки AVZ отправьте через форму (http://support.kaspersky.ru/virlab/helpdesk.html).
1. Выберите тип запроса "Запрос на исследование вредоносного файла".
2. В окне "Подробное описание возникшей ситуации" наберите "Пароль: virus".
3. Прикрепите файл карантина
4. Введите изображенное на картинке число и нажмите "Далее".
5. Если размер карантина превышает 1,5 Мб, то карантин отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь.

Сделайте новые логи

huckleberry
05-08-2010, 00:31
после того как стали доступны сайты антивирусов скачал и запустил cure it, по этой или другой причине, но в карантине файлов на проверку не оказалось!

логи:

thyrex
05-08-2010, 08:07
Чисто

Установите SP3 (http://www.microsoft.com/downloads/details.aspx?FamilyID=5b33b5a8-5e76-401f-be08-1e1555d4f3d4&displaylang=ru) (может потребоваться активация) + все новые патчи
Установите Internet Explorer 8 (http://www.microsoft.com/rus/windows/internet-explorer/default.aspx) (даже если им не пользуетесь)

huckleberry
05-08-2010, 14:38
спасибо! вы огромные молодцы, ребята!




© OSzone.net 2001-2012