Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

[ Закрыто ] Помогите с вирусом Win32/Spy.SpyEye.CA , 13.03.2012 10:59:13 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1288) модифицированный Win32/Spy.SpyEye.CA троянская программа очистка невозможна PC1-BAU\Маша

1
RSS
приехал в удаленный офис для профилактики. обновил eset, заглянул в журнал. обнаружил записи о вирусе
Цитата
13.03.2012 10:59:13 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1288) модифицированный Win32/Spy.SpyEye.CA троянская программа очистка невозможна PC1-BAU\Маша

прогнал mbam и снял образ uvs. сейчас eset натравил на проверку диска C. Будте добры на образ uvs посмотрите пожалуста. нет ли там какой гадости?
EAV-0136450696
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

delall %SystemDrive%\SYSTEMHOST\24FC2AE3754.EXE
deltmp
delnfr
restart

перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
сейчас закончу проверку eset_ом диск C и выполню рекомендации. ибо в журнал текущей проверки идет валом

Цитата
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP38\A0037825.exe - Win32/Hoax.ArchSMS.PU приложение - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0051352.exe - Win32/Spy.SpyEye.CA троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0051365.exe - модифицированный Win32/Injector.OCM троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0052366.exe - модифицированный Win32/Injector.OCM троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0052380.exe - модифицированный Win32/Injector.OCM троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0052464.exe - модифицированный Win32/Kryptik.ABEJ троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0052478.exe - модифицированный Win32/Kryptik.ABEJ троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP52\A0052494.exe - модифицированный Win32/Kryptik.ABEJ троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP55\A0055088.exe - модифицированный Win32/Kryptik.ABGM троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP55\A0055124.exe - Win32/Spy.SpyEye.CA троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP55\A0055137.exe - Win32/Spy.SpyEye.CA троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP56\A0056146.exe - модифицированный Win32/Kryptik.ABQJ троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP56\A0056159.exe - модифицированный Win32/Kryptik.ABTH троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP58\A0058168.exe - Win32/Spy.SpyEye.CA троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP59\A0059267.exe - модифицированный Win32/Injector.OTC троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP59\A0061275.exe - Win32/Spy.SpyEye.CA троянская программа - очищен удалением - изолирован
C:\System Volume Information\_restore{5ECB91E0-29DE-47BA-A877-930A3258A228}\RP64\A0062754.dll - Win32/Delf.OEW троянская программа - очищен удалением - изолирован

после окончаии проверки. выполняю скрипт и делаю новый образ автозапуска
EAV-0136450696
kas,
тогда с этого надо начинать, раз вы самостоятельно ведете лечение.
выполнили полное сканирование системы,
а далее, уже обращаетесь с проблемами, которые вас беспокоят.
-------------
провел сканирование диска C и снял еще раз образ автозапуска.
будьте добры, посмотрите. все ли вычистил eset ?
Цитата
тогда с этого надо начинать, раз вы самостоятельно ведете лечение.
так я в первом сообщении о этом упомянул
Цитата
kas пишет:сейчас eset натравил на проверку диска C
EAV-0136450696
я написал вам скрипт по первому образу, более ничего там нет. (в том числе и SpyEye, оставался только след в реестре)
далее,
лог малваребайт
вроде все чисто. тему можно закрывать.
EAV-0136450696
хорошо, наши рекомендации вы уже знаете.
1
Читают тему