Форум программистов, компьютерный форум, киберфорум
Лечение компьютерных вирусов
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.64/25: Рейтинг темы: голосов - 25, средняя оценка - 4.64
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7

Модифицированный Win32/Dorkbot.B червь

03.07.2013, 00:00. Показов 5133. Ответов 11
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте! Сканирование Eset Smart Security 6 выявило его в mspaint.exe, svchost.exe, winlogon.exe и других файлах! Помогите, пожалуйста, избавиться! Заранее спасибо!
Вложения
Тип файла: zip virusinfo_syscheck.zip (16.2 Кб, 35 просмотров)
Тип файла: zip virusinfo_syscure.zip (17.8 Кб, 12 просмотров)
Тип файла: rar log.rar (5.4 Кб, 11 просмотров)
Тип файла: rar info.rar (4.5 Кб, 9 просмотров)
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
03.07.2013, 00:00
Ответы с готовыми решениями:

Модифицированный win32/dorkbot.b червь
Доброго дня. Eset Smart Security 4 указывает на угрозу в оперативной памяти. Выдаются сообщения Оперативная память =winlogon.exe –...

Модифицированный Win32/Dorkbot.B червь
Установлен ESET smart security. При сканировании находит 9 зараженных файлов в оперативной памяти. Лечение антивирусом не помогает.

модифицированный Win32/Dorkbot.B червь -очистка невозможна
Антивирусная программа просканировав память обнаружила угрозы: Оперативная память = svchost.exe(3400) - модифицированный...

11
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,809
03.07.2013, 00:24
Внимание! Рекомендации написаны специально для этого пользователя. Если рекомендации написаны не для вас, не используйте их - это может повредить вашей системе!!! Если у вас похожая проблема - создайте тему в разделе Лечение компьютерных вирусов и выполните Правила запроса о помощи.
________________________________________ ____

1.
Как подготовить лог HijackThis

2.
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
begin
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
  if not IsWOW64
   then
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
    end;
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Bpfkfl.exe','');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Gpfkfq.exe','');
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\ScreenSaverPro.scr','');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Bpfkfl.exe');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\Microsoft\Gpfkfq.exe');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\ScreenSaverPro.scr');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Bpfkfl');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Gpfkfq');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Screen Saver Pro 3.1');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 BC_ImportAll;
 ExecuteSysClean;
 BC_Activate;
 ExecuteWizard('SCU',2,3,true);
 RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:
Code
1
2
3
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.

3.
Если не сами устанавливали, деинсталлируйте тулбар DealPly. Он из категории потенциально нежелательного ПО.

4.
Повторите логи AVZ (стандартный скрипт 2) и RSIT.

5.
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите Perform Full Scan (Полное сканирование), нажмите Scan (Сканирование), после сканирования - Ok - Show Results (Показать результаты) - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему сообщению. Самостоятельно ничего не удаляйте!!! Если лог не открылся, то найти его можно в следующей папке:
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Подробнее читайте в руководстве
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
10.07.2013, 00:44  [ТС]
Извините за задержку с ответом, уехал в другой город и теперь лечение провожу через Тим Вьювер!
Вложения
Тип файла: rar hijackthis.rar (2.1 Кб, 7 просмотров)
Тип файла: rar info.rar (3.9 Кб, 5 просмотров)
Тип файла: rar log.rar (6.6 Кб, 5 просмотров)
Тип файла: rar MBAM-log-2013-07-09 (16-36-52).rar (1.6 Кб, 6 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,809
10.07.2013, 09:21
Если уже закрыли MBAM, повторите сканирование (можно только диск С) и удалите только:
Обнаруженные ключи в реестре: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentV ersion\Ext\Settings\{AE48ED75-5A56-4C5F-BBCE-6F1AC3875F66} (PUP.DealPly) -> Действие не было предпринято.
HKCU\SOFTWARE\Microsoft\Windows\CurrentV ersion\Ext\Stats\{AE48ED75-5A56-4C5F-BBCE-6F1AC3875F66} (PUP.DealPly) -> Действие не было предпринято.

Обнаруженные файлы:
C:\Users\Администратор\AppData\Roaming\t emp.bin (Malware.Packer.PEX) -> Действие не было предпринято
Не вижу повторного лога AVZ.
  • Скачайте AdwCleaner (by Xplode) и сохраните его на Рабочем столе.
  • Запустите его (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Search" и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[R1].txt.
  • Прикрепите отчет к своему следующему сообщению.
Подробнее читайте в этом руководстве.


Что с проблемой?
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
10.07.2013, 10:40  [ТС]
Извините, пропустил лог AVZ среди всего этого!
Вложения
Тип файла: zip virusinfo_syscheck.zip (30.0 Кб, 7 просмотров)
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
10.07.2013, 18:20  [ТС]
Все сделал! Только ссылка на руководство по AdwCleaner битая!
Вложения
Тип файла: txt AdwCleaner[R1].txt (2.1 Кб, 9 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,809
12.07.2013, 14:15
  • Запустите повторно AdwCleaner (by Xplode) (в ОС Windows Vista/Seven необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Delete" и дождитесь окончания удаления.
  • Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner[S1].txt.
  • Прикрепите отчет к своему следующему сообщению
Внимание: Для успешного удаления может потребоваться перезагрузка компьютера!!!

Внимание !!! База поcледний раз обновлялась 30.01.2013 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз). Протокол антивирусной утилиты AVZ версии 4.39.
Цитата Сообщение от Sandor Посмотреть сообщение
Что с проблемой?
???
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
12.07.2013, 22:12  [ТС]
Цитата Сообщение от Sandor Посмотреть сообщение
???
Извиняюсь, в том сообщении не было цитаты про старую версию AVZ, потому я не понял вопроса! Уже все обновлено до последней версии!
Лог AdwCleaner прилагается.
Вложения
Тип файла: txt AdwCleaner[S1].txt (2.3 Кб, 5 просмотров)
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,809
12.07.2013, 23:08
Третья попытка)))

Цитата Сообщение от Sandor Посмотреть сообщение
Что с проблемой?
Цитата Сообщение от InaVal Посмотреть сообщение
Модифицированный Win32/Dorkbot.B червь
все еще проявляется?
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
12.07.2013, 23:50  [ТС]
Цитата Сообщение от Sandor Посмотреть сообщение
Третья попытка)))



все еще проявляется?
Епт)) Теперь вопрос точно понятен!) Отправил компьютер на полное сканирование! О результатах сообщу завтра!
0
0 / 0 / 0
Регистрация: 02.07.2013
Сообщений: 7
21.07.2013, 22:54  [ТС]
Цитата Сообщение от Sandor Посмотреть сообщение
Третья попытка)))



все еще проявляется?
Проблема решена, большое спасибо!
0
Вирусоборец
 Аватар для Sandor
22450 / 15905 / 3079
Регистрация: 08.10.2012
Сообщений: 64,809
22.07.2013, 00:00
Для профилактики повторных заражений скачайте и запустите SecurityCheck by glax24, когда откроется отчет, скопируйте и вставьте его сюда, сам файл выкладывать не нужно. В отчете будет показано, что в вашей системе нуждается в обновлении и другие угрозы безопасности. Скачайте и установите обновления по ссылкам.

Рекомендации после удаления вредоносного ПО
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
22.07.2013, 00:00
Помогаю со студенческими работами здесь

модифицированный Win32/Dorkbot.B червь -очистка невозможна
Добрый день! Антивирусная программа просканировав память обнаружила угрозы: Оперативная память = svchost.exe(2208) - модифицированный...

модифицированный Win32/Dorkbot.B червь -очистка невозможна. Что делать
Антивирусная программа просканировав память обнаружила угрозы: Оперативная память = svchost.exe(3316) - модифицированный...

Оперативная память » svchost.exe(1140) - модифицированный Win32/Dorkbot.A червь
У меня возникла проблема... антивирус nod32 во время проверки выдаёт следущее сообщение &quot;Оперативная память » svchost.exe(1140) -...

winlogon.exe(1028) - модифицированный Win32/Dorkbot.B червь - очистка невозможна
Добрый вечер! Вирус пришел с флэшки посетителей. Обнаружили вирус поздно, когда уже заражение произошло. Помогите, пожалуйста, вылечить...

Оперативная память = svchost.exe- модифицированный Win32/Dorkbot.B червь - очистка невозможна
Доброго времени суток NOD нашел вирус Оперативная память = svchost.exe(3900) - модифицированный Win32/Dorkbot.B червь - очистка невозможна ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
12
Ответ Создать тему
Новые блоги и статьи
Символьное дифференцирование
igorrr37 13.02.2026
/ * Логарифм записывается как: (x-2)log(x^2+2) - означает логарифм (x^2+2) по основанию (x-2). Унарный минус обозначается как ! */ #include <iostream> #include <stack> #include <cctype>. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL3_image
8Observer8 10.02.2026
Содержание блога Библиотека SDL3_image содержит инструменты для расширенной работы с изображениями. Пошагово создадим проект для загрузки изображения формата PNG с альфа-каналом (с прозрачным. . .
Установка Qt-версии Lazarus IDE в Debian Trixie Xfce
volvo 10.02.2026
В общем, достали меня глюки IDE Лазаруса, собранной с использованием набора виджетов Gtk2 (конкретно: если набирать текст в редакторе и вызвать подсказку через Ctrl+Space, то после закрытия окошка. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru