adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
Хэлп вирус
На страницу 1 2 3
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ
Автор Сообщение
Arkan
Гуру
СообщениеДобавлено: Сб 9-02-08 : 12-45    Заголовок сообщения: Ответить с цитатой

SpeedWay
Прежде чем чтото делать посноси из автозагрузки всякую хрень по типу
C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe

кстати я так и несмог понять что вот это такое:
C:\WINDOWS\ATKKBService.exe
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Сб 9-02-08 : 12-48    Заголовок сообщения: Ответить с цитатой

Arkan писал(а):
кстати я так и несмог понять что вот это такое:

C:\WINDOWS\ATKKBService.exe

Я тож....
Arkan писал(а):
Прежде чем чтото делать посноси из автозагрузки всякую хрень по типу

C:\Program Files\Common Files\EPSON\EBAPI\SAgent2.exe

Это что-то от принтера.... Снесу, так как им не пользуюсь....
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
Guu-chan
Гуру
СообщениеДобавлено: Сб 9-02-08 : 13-53    Заголовок сообщения: Ответить с цитатой

SpeedWay писал(а):
Я так понимаю это пресловутый авторан. Вот через Тотал залез и увидел такие файлы системные на дисках.
Может попробывать их удалить?

Угу. Можешь попробовать удалить. Но лучше запустить проверку всех дисков CureIT!'ом в безопасном режиме, он должен остатки вычистить.
Ну или запустить сканирование AVZ.
В общем, конечно, можно удалять и вручную. Это значит, что на каждом диске удаляем следующие файлы:
3wcxx91.cmd
autoran.inf
x.com
Остальное - НЕ ТРОГАТЬ! Только эти три. Если хотите, можете скинуть сюда адрес этих файлов на вашем компьютере, например: C:\autoran.inf, и я напишу скрипт для их удаления через АВЗ (если что-то, например, удаляться не будет. Это на тот случай, если вручную эти файлы удаляться не будут.
Если файлы успешно удалились, то фиксим в Хайджеке:
SpeedWay писал(а):
O2 - BHO: Ask Toolbar BHO - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL
O3 - Toolbar: Ask Toolbar - {FE063DB9-4EC0-403e-8DD8-394C54984B2C} - C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL

SpeedWay писал(а):
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe

И выполняем нижеследующий скрипт:
Код:
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 DelBHO('{FE063DB9-4EC0-403e-8DD8-394C54984B2C}');
 DelBHO('{FE063DB1-4EC0-403e-8DD8-394C54984B2C}');
RegKeyDel('HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\','wincab');
 DeleteFile('C:\Program Files\AskTBar\bar\1.bin\ASKTBAR.DLL');
 DeleteFile('C:\WINDOWS\system32\amvo0.dll');
 DeleteFile('C:\WINDOWS\system32\amvo.exe');
 BC_DeleteSvc('wincab');
 BC_DeleteFile('C:\WINDOWS\system32\wincab.sys');
 BC_Activate;
 ExecuteSysClean;
 RebootWindows(true);
end.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Вс 10-02-08 : 19-03    Заголовок сообщения: Ответить с цитатой

Короч, проверил систему AVZ, он нашёл уеву тучу вирусов, и удалил их. После этого не открывался один раздел, так как он снёс файл pagefile.sys. Я его скопировал из другого раздела и усё заработало dance oop Сейчас осталась тока шняга с скрытыми файлами и папками, ну ничё, буду в тотале смотреть Smile
Огромное спасибо всем, кто помогал, а отдельное спасибо Guu-chan
ЗЫ Guu-chan первая девушка, разбирающаяся в компах.... зер гуд
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
GreenDay
Гуру
СообщениеДобавлено: Вс 10-02-08 : 19-06    Заголовок сообщения: Ответить с цитатой

SpeedWay писал(а):
ЗЫ Guu-chan первая девушка, разбирающаяся в компах.... зер гуд

Тока это не девушка lol !
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Вс 10-02-08 : 19-08    Заголовок сообщения: Ответить с цитатой

GreenDay
Да Embarassed ? помойму раньше был значёк женский....
Тогда сорри.... Sorry
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Вс 10-02-08 : 19-15    Заголовок сообщения: Ответить с цитатой

О, терь при помощи
SpeedWay писал(а):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]



"CheckedValue"=dword:00000000



сменить на 1.

усё заработало Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
Guu-chan
Гуру
СообщениеДобавлено: Вс 10-02-08 : 20-44    Заголовок сообщения: Ответить с цитатой

GreenDay писал(а):
Тока это не девушка lol !

.....ты раскрыл меня. Теперь мне придется тебя убить *серьезно* Ты слишком много знаешь.
SpeedWay писал(а):
Да Embarassed ? помойму раньше был значёк женский....
Тогда сорри.... Sorry

Извиняться не за что, если уж совсем по-честному XDDD
Сделайте новый лог Хайджека и посмотрите, если пропала ли эта строчка
Код:
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe

Если ее больше нет, значит, все у вас точно в порядке, можете спать спокойно)
Если еще нужна будет помощь - обращайтесь XD
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Вс 10-02-08 : 20-49    Заголовок сообщения: Ответить с цитатой

Guu-chan писал(а):
Если ее больше нет, значит, все у вас точно в порядке, можете спать спокойно)

Если еще нужна будет помощь - обращайтесь XD

Лог делал, всё ОК.
Ещё раз ОГРОМНОЕ СПАСИБО! Respect
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
AlexRock
Гуру
СообщениеДобавлено: Вс 17-02-08 : 20-04    Заголовок сообщения: Ответить с цитатой

SpeedWay писал(а):
Сейчас осталась тока шняга с скрытыми файлами и папками, ну ничё, буду в тотале смотреть

SlavMaster писал(а):
а скрытые всё также не отображаются.... Я уже в принципе смирился с этим, смотрю их через тотал командер если надо


Хе-хе, уже эпидемия какая-то preved . У мну подобная вирусня тоже самое сделала. Я так и не смог найти в реестре ключ для включения отображения скрытых папок и файлов. Тоже через Тотал смотрю.

Guu-chan
Где научилась (скрипты и всё такое)? Неужто в школе?
ЗЫ. Поздравляю с разбаном. Smile
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SpeedWay
Озверевший Гонщик
Предупреждений : 6
СообщениеДобавлено: Вс 17-02-08 : 20-28    Заголовок сообщения: Ответить с цитатой

AlexRock писал(а):
Хе-хе, уже эпидемия какая-то . У мну подобная вирусня тоже самое сделала. Я так и не смог найти в реестре ключ для включения отображения скрытых папок и файлов. Тоже через Тотал смотрю.

Сегодня винт одногруппника от этой шняги избавил))
Мне вот этот ключ подошёл
SpeedWay писал(а):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]


"CheckedValue"=dword:00000000


сменить на 1.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
AlexRock
Гуру
СообщениеДобавлено: Вс 17-02-08 : 20-36    Заголовок сообщения: Ответить с цитатой

SpeedWay писал(а):
Сегодня винт одногруппника от этой шняги избавил))

Мне вот этот ключ подошёл

А у меня ничего не меняет. Стояла единица - не помогло. Поставил нуль - не помогло. Поставил опять единицу - не помогло.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)СОФТ Часовой пояс: GMT + 7
На страницу 1 2 3
Страница 3 из 3

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы