Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

[ Закрыто ] модифицированный Win32/Spy.Shiz.NCE троянская программа , Прошу помочь

1
RSS
Здравствуйте. Очень прошу Вас мне помочь.
Поймал вот такую бяку
19.12.2011 20:24:26  Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1840) модифицированный Win32/Spy.Shiz.NCE троянская программа очистка невозможна COMP-42EA8A65EE\Администратор
Запускаем uVS еще раз, только теперь меню Скрипт - Выполнить скрипт находящийся в буфере обмена
Вставляем текст скрипта:
Перед выполнением скрипта, закрыть браузеры!
Код
;uVS v3.73 script [http://dsrt.dyndns.org]

; C:\WINDOWS\APPPATCH\XEFRWMS.EXE
addsgn A7679B19B90A1B24B43E40B1640F172401DAFCF689FA1FF3B8E2E1EC5081B609E717C3573EDED88D7B47C173461649FAF68A0420AACF889C6A770779E55622FE 16 Spy.Shiz.NCE.New

delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\APPLICATION DATA\QIPGUARD\QIPGUARD.EXE
delref HTTP://SEARCH.QIP.RU
zoo %SystemRoot%\APPPATCH\XEFRWMS.EXE
bl FFCA1E20E217A38F4AF946EBACB6389D 262144
delall %SystemRoot%\APPPATCH\XEFRWMS.EXE
deltmp
delnfr
czoo
restart

И жмем Выполнить. ПК перезагрузится.
В папке с программой UVS появится архив с сегодняшней датой\временем (без имени ПК) - его надо прислать на адрес [email protected]
После перезагрузки сделать лог Malwarebytes и выложить сюда
Правильно заданный вопрос - это уже половина ответа
Большое спасибо за столь скорую помощь.Вроде бы все норм =)
Логи UvS отправил на мыло
Лог программы malwarebytes :
да не логи нужны были, написал ведь - без имени ПК. нужен карантин.
в мбам удалить это:
Цитата

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://www.smaxi.net) Good: (http://www.google.com) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://www.smaxi.net) Good: (http://www.google.com) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://www.smaxi.net) Good: (http://www.google.com) -> No action taken.
Правильно заданный вопрос - это уже половина ответа
Цитата
Арвид пишет:
да не логи нужны были, написал ведь - без имени ПК. нужен карантин.
в мбам удалить это:
хм... высылал архив без названия пк... что я не так сделал?
p.s Зараженные объекты удалил.
Ну если без имени компьютера, то все так
Выполните рекомендации с этой страницы - http://forum.esetnod32.ru/forum9/topic751/
И все
Правильно заданный вопрос - это уже половина ответа
1
Читают тему