Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Win32/TrojanDownloader.Carberp.AD , Вирус в оперативной памяти.

1
RSS
Здравствуйте. Буквально три недели назад, уже имел дело с этим засранцем, точнее его модификацией AF. Теперь, где-то подхватил Win32/TrojanDownloader.Carberp.AD. Процессор не грузит, обновляться антивирусу дает, но ведь он перехватывает все из SSL соединений! Сразу отключил компъютер от сети, удалил в корне Windows папку с абракадаброй, которую он создал. Вот образ автозапуска.
Запускаем uVS еще раз, только теперь меню Скрипт - Выполнить скрипт находящийся в буфере обмена
И вставляем текст скрипта
Перед выполнением скрипта, закрыть браузеры!

Код
;uVS v3.73 script [http://dsrt.dyndns.org]

delref HTTP://SEARCH.QIP.RU
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ARCHYBALDO\LOCAL SETTINGS\TEMP\_UNINST_.BAT
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ARCHYBALDO\LOCAL SETTINGS\TEMP\_UNINST_52780758.BAT
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ARCHYBALDO\LOCAL SETTINGS\TEMP\_UNINST_88588580.BAT
; C:\DOCUMENTS AND SETTINGS\ARCHYBALDO\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\Y9TW3HIC9PU.EXE
addsgn 79132211B9EBA0260AD4AE82A443874DDA7503CD598E058F4733C5BC50A363CDD9F1AA573E2197C4A710B4BFE616C0B7E98CE3A3760B39B9ED895BD0913DEA07 16 Carberp
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ARCHYBALDO\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\Y9TW3HIC9PU.EXE
bl 91DBFCBDE9977CE0E30BAEF554C9D98F 167424
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ARCHYBALDO\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\Y9TW3HIC9PU.EXE
deltmp
delnfr
czoo
restart

И жмем Выполнить. ПК перезагрузится.
В папке с программой UVS появится архив с сегодняшней датой\временем - его надо прислать на адрес [email protected]
После перезагрузки сделать лог Malwarebytes и выложить сюда
Правильно заданный вопрос - это уже половина ответа
Сделано.
Удалите все что найдено. Перезагрузка. Новый лог mbam
Правильно заданный вопрос - это уже половина ответа
Выполнено.
Чистота-чистоТайд:)
выполните рекомендации с этой страницы - http://forum.esetnod32.ru/forum9/topic751/
Правильно заданный вопрос - это уже половина ответа
Благодарю Вас!

Рекомендации по обновлениям выполнил еще в прошлый раз, да и был это только Adobe. Но эта гнида, опять каким-то образом
пролезла. В этом вирусе меня пугает его непосредственное отношение к SSL транкзацям. Может есть какой "набор утилит", для
своевременного предупреждения об опасности? Буду очень признателен, если Вы поделитесь своими рекомендациями.

С уважением,

Archy.
Просто будьте внимательнее при посещении подозрительных сайтов, скачивании файлов
Также советую хоть немного настроить HIPS в антивирусе. Для начала так - http://forum.esetnod32.ru/messages/forum9/topic3141/message26536/#message26536
И поставить галочку на Сообщить об изменениях регистрации запуска, так вы хоть будете видеть какое приложение добавилось в автозапуск
Правильно заданный вопрос - это уже половина ответа
Благодарю Вас за профессиональную помощь, внимательное отношение и рекомендации.

С уважением,

Archy.
1
Читают тему