PDA

Показать полную графическую версию : [решено] Банальные троянчики


Ordo
03-08-2010, 15:57
Приветствую!
Снова обращаюсь к вам за помощью в лечении зоопарка вирусов, развернувшихся на windows xp pro sp3.
Несмотря на ативирус nod32, машинку заполонили различные троянчики, меняющие таблицу маршрутизации, дабы не достучаться до сайтов антивирусов, ломающие службы windows (служба печати) и подобные вещички.
Логи во вложении.

Drongo
03-08-2010, 16:58
Ordo, Привет. :)

• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\temp\esp8f24.tmp','');
DeleteFile('c:\windows\temp\esp8f24.tmp');
RegSearch('HKLM', '', 'esp8F24');
SaveLog(GetAVZDirectory + 'avz00.log');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму (http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Прикрепите появившийся в результате выполнения скрипта, файл avz00.log.

Ordo
03-08-2010, 17:09
Запрос отправил, жду ответа.
Лог avz00 во вложении.
Спасибо.

Drongo
03-08-2010, 17:34
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\temp\esp8f24.tmp','');
DeleteFile('c:\windows\temp\esp8f24.tmp');
RegKeyDel('HKLM', 'SYSTEM\CurrentControlSet\Control\Print\Providers\A6BE98B4');
RegKeyDel('HKLM', 'SYSTEM\ControlSet001\Control\Print\Providers\A6BE98B4');
RegKeyDel('HKLM', 'SYSTEM\ControlSet003\Control\Print\Providers\A6BE98B4');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму (http://support.kaspersky.ru/virlab/helpdesk.html). В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Повторите логи AVZ обновив базы.

Что с проблемой после выполнения скрипта?

Ordo
03-08-2010, 18:17
Уже после выполнения скриптов из первой рекомендации стали заметны улучшения -- служба печати восстановила свою работу, остальных признаков, лезших в глаза, незапуск программ например некоторых, исчезли.
Логи в приложении.

thyrex
03-08-2010, 18:34
Ничего необычного не видно

Установите Internet Explorer 8 (http://www.microsoft.com/rus/windows/internet-explorer/default.aspx) (даже если им не пользуетесь)
Установите Acrobat Reader 9.3 (http://get.adobe.com/reader/otherversions/) или удалите старый

Ordo
03-08-2010, 19:11
Отлично, спасибо всем.




© OSzone.net 2001-2012