Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.68/28: Рейтинг темы: голосов - 28, средняя оценка - 4.68
0 / 0 / 0
Регистрация: 30.09.2009
Сообщений: 3

Злобный вирус мешает жить

30.09.2009, 10:32. Показов 5532. Ответов 5
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте уважаемый участники сайта. У меня возникла проблема на рабочий компьютер пробрался вирус. После загрузки появляется синий прозрачный экран с текстом, что у меня стоят нелецинзионные программы нужно купить ключ по смс и просит ввести код активации. Данный вирус у меня появился 2 дня назад но воспользовавшись скриптом из одной из тем данного раздела он меня на 2 дня покинул. Теперь скрипт не помогает если убить процессы вируса вырубается explorer, а после запуска explorera вирус автоматом загружается. Ключи в реестре по названию процессов найти не могу, а если удалить програмку запускающую синий экран из корня диска С: она при перезагрузке возвращается. И имя програмка сменила раньше было lock.exe а теперь GenuineActivation4.exe и еще 2 файла с именами espad2.exe WINDOWSwinm.exe. Пожалуста помогите комп нужен для работы. Вместе с лог файлом и файлами полученными через AVZ прикрепляю образцы данных программ пароль на архив virus. Заранее благодарен.
Вложения
Тип файла: log hijackthis.log (7.8 Кб, 32 просмотров)
Тип файла: zip virusinfo_syscure.zip (27.8 Кб, 41 просмотров)
Тип файла: zip virusinfo_syscheck.zip (27.2 Кб, 24 просмотров)
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
30.09.2009, 10:32
Ответы с готовыми решениями:

Gamezonenews мешает жить
После включения компьютера, через некоторое количество времени, открывается Google Chrome с сайтом GameZoneNews. В реестре ничего не нашёл,...

Банер просто мешает жить !
Здравствуйте все ) у меня вопрос как удалить банер. Я прочел информацию уже каторую видал поисковик. (ссылка страницы как удалить баннер...

Злобный вирус...
Люди, помогите избавиться от вируса. Заранее благодарю.

5
0 / 0 / 0
Регистрация: 30.09.2009
Сообщений: 3
30.09.2009, 10:59  [ТС]
Извините торопился поэтому и залил все в кучу вот ссылка на архив удалена ссылка на вредоносный объект
0
Вирусоборец
 Аватар для akok
2837 / 855 / 29
Регистрация: 01.09.2009
Сообщений: 1,043
30.09.2009, 11:15
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\cmon.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-2274263895-2346062680-453801657-0135\mwau.exe','');
 QuarantineFile('C:\WINDOWS\system32\DRIVERS\sisnicxp.sys','');
 QuarantineFile('C:\WINDOWS\iexplorer72.exe','');
 QuarantineFile('c:\windows\system32\winpsvc32.exe','');
 QuarantineFile('c:\windows\system32\sysmgr.exe','');
 QuarantineFile('c:\documents and settings\admin\restorer32_a.exe','');
 QuarantineFile('c:\windows\iexplorer72.exe','');
 QuarantineFile('c:\genuineactivation4.exe','');
 DeleteFile('c:\genuineactivation4.exe');
 DeleteFile('c:\windows\iexplorer72.exe');
 DeleteFile('c:\documents and settings\admin\restorer32_a.exe');
 DeleteFile('c:\windows\system32\sysmgr.exe');
 DeleteFile('c:\windows\system32\winpsvc32.exe');
 DeleteFile('C:\WINDOWS\iexplorer72.exe');
 DeleteFile('C:\WINDOWS\system32\restorer32_a.exe');
 DeleteFile('C:\Documents and Settings\Admin\restorer32_a.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-2274263895-2346062680-453801657-0135\mwau.exe');
 DeleteFile('C:\WINDOWS\cmon.exe');
 DeleteFile('C:\WINDOWS\system32\sysmgr.exe');
 BC_ImportALL;
 ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Code
1
2
3
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@)

Пофиксить в HijackThis следующие строчки
Code
1
 O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/Admin/LOCALS~1/Temp/msohtmlclip1/01/clip_image001.jpg
Скачайте новую версию AVZ, обновите базы и повторите логи. (лог RSIT обязателен)
1
0 / 0 / 0
Регистрация: 30.09.2009
Сообщений: 3
02.10.2009, 09:38  [ТС]
akok большое тебе благодарю. Ты прям мой спаситель, скрипт помог. А то с этим вирусом я не знал че делать начальство весь мозг вынесло на счет этого вируса. Зделал все как ты написал. Отправил тебе почту, выкладываю свежие логи. Кстати строку O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/Admin/LOCALS~1/Temp/msohtmlclip1/01/clip_image001.jpg профиксить не смок т.к. ее там не обнаружил. И еще может подскажеш какую литературку почитать чтобы уметь искать вирусы по этим логам. Еще раз БОЛБШУЩЕЕ БЛАГОДАРЮ.
Вложения
Тип файла: log hijackthis.log (6.6 Кб, 24 просмотров)
Тип файла: zip virusinfo_syscheck.zip (27.7 Кб, 26 просмотров)
Тип файла: zip virusinfo_syscure.zip (28.8 Кб, 25 просмотров)
0
Вирусоборец
 Аватар для akok
2837 / 855 / 29
Регистрация: 01.09.2009
Сообщений: 1,043
02.10.2009, 09:47
c:\documents and settings\admin\restorer32_a.exe - TrojanDownloader:Win32/Cutwail.AQ
C:\RECYCLER\S-1-5-21-2274263895-2346062680-453801657-0135\mwau.exe - Trojan:Win32/Malagent
c:\windows\system32\sysmgr.exe - Trojan:Win32/Malagent
C:\WINDOWS\iexplorer72.exe - Worm:Win32/Pushbot.gen
0
Эксперт по компьютерным сетям
4366 / 1694 / 342
Регистрация: 23.06.2009
Сообщений: 6,009
02.10.2009, 12:50
в HijackThis пофиксить
Code
1
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe
Отключите антивирус и фаервол!!!

AVZ, файл, выполнить скрипт
Code
1
2
3
4
5
6
7
8
9
10
11
begin
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
 DeleteFile('C:\WINDOWS\system32\regedit.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Regedit32');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится!!!

Опять AVZ, выполнить скрипт
Code
1
2
3
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
файл quarantine.zip выложите на обменник в инете, ссылку мне в ЛС.

Сделайте еще раз 2-й стандартный скрпит, лог virusinfo_syscheck.zip и новый лог HijackThis приложите к посту.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
02.10.2009, 12:50
Помогаю со студенческими работами здесь

Злобный вирус
Завелся злобный вирус на компе. Его действия: 1. Если может, то блокирует антивирус (не дает запуститься или установиться); 2....

Script counter расширение от Mail.Ru сильно мешает жить!
Здравствуйте расширение Script counter в Google Chrome дестабилизирует работу браузера, мне удавалось его удалить,но оно появлялось...

И опять злобный вирус создающий ярлыки
Здравствуйте. У нас по всей школе гуляет этот злобный вирус, который не ловят антивирусы, создающий на флэшках ярлыки. В школе стоит...

Вирус мешает в браузере
Вирус установил программу savepass 2.0, при нажатии в браузере открывает &quot;левые&quot; сайты, всплывающие окна с рекламой появляются при переходе...

Вирус мешает работе в Браузере
При работе в браузере Google Chrome и в любом другом открываются какие-то левые сайты автоматически и появляется лишняя реклама на...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
6
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru