Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

[ Закрыто ] Оперативная память = C:\PROGRA~2\Mozilla\dmmgfmc.dl - модифицированный Win32/Agent.UPF троянская программа - очистка невозможна

1
RSS
Здравствуйте! Помогите пожалуйста, засел вирус в оперативной памяти, очистка невозможна.
"Оперативная память = C:\PROGRA~2\Mozilla\dmmgfmc.dl - модифицированный Win32/Agent.UPF троянская программа - очистка невозможна". Каждый раз при запуске компьютера выходит это предупреждение.
Прикрепляю образ.HERMANA-PC_2013-04-16_19-13-06.rar (481.9 КБ)
Здравствуйте!

Выполните следующий скрипт в uVS:
- запускаете программу еще раз, ожидаете пока закончится построения списка (убедитесь что программа извлечена из архива в отдельную папку. не нужно запускать ее из самого архива);
- копируете следующий текст из поля "Код" в буфер обмена (выделяете текст мышкой, затем щелкаете правой кнопкой и выбираете Копировать текст);
Код
;;uVS v3.77.9 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

zoo %SystemDrive%\PROGRAMDATA\MOZILLA\GOYIJVN.EXE
bl 3B3143BD001EA36AF10D4BF3071F1A7D 210440
zoo %SystemDrive%\PROGRAMDATA\MOZILLA\DMMGFMC.DLL
bl 32F193033D19570045138B5B2E4814FD 44544
delall %SystemDrive%\PROGRAMDATA\MOZILLA\GOYIJVN.EXE
delref %SystemDrive%\PROGRAMDATA\MOZILLA\DMMGFMC.DLL
deltmp
delnfr
delref HTTP://RU.MSN.COM/?OCID=OIE9HP
czoo
restart

- затем слева наверху выбираете пункт Скрипт - Выполнить скрипт находящийся в буфере обмена;
- скрипт должен автоматически появиться в этом окне. если он не появился или там находится не то что вы скопировали, то удаляете содержимое и вставляете текст скрипта правой кнопкой мыши;
- обязательно закрываете все открытые браузеры (Opera, Mozilla, IE), отключаете в антивирусе защиту (обычно правой кнопкой мыши по иконке в трее - Временно отключить защиту или т.п.) и жмете в uVS кнопку Выполнить;
- ждете окончания выполнения скрипта в программе. если будут появляться различные запросы на удаление программ, то везде нажимаем кнопки Да или Далее;
- по окончанию выполнения скрипта компьютер перезагрузится.
- в папке, откуда запускали программу (uVS), появится новый архив с сегодняшней датой и временем - например 2012-03-09_09-29-00.7z - это архив с вирусами, его нужно прислать на электронный адрес [email protected].
- после перезагрузки делаем лог Mbam как написано здесь (можно выполнить быструю проверку, а не полную). программу можно скачать отсюда. ссылку на лог выложить сюда.
Правильно заданный вопрос - это уже половина ответа
Спасибо!
Пока ещё этот код не выполняла. Вот почему: в 19-34 мой NOD32 выдал следующее:
"16.04.2013 19:34:37 Защита в режиме реального времени файл C:\ProgramData\Mozilla\dmmgfmc.dll модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением (после следующего перезапуска) - изолирован Событие произошло при попытке запуска файла следующим приложением: C:\Program Files\NVIDIA Corporation\NVIDIA Update Core\ComUpdatus.exe."

То есть, снова этот файл (dmmgfmc.dll) попал ко мне и уже не в оперативку. Далее записи журнала, сверху самые новые.

16.04.2013 20:14:03 Защита в режиме реального времени файл C:\ProgramData\Mozilla\dmmgfmc.dll модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением (после следующего перезапуска) - изолирован NT AUTHORITY\система Событие произошло при попытке запуска файла следующим приложением: C:\Windows\System32\SearchProtocolHost.exe.
16.04.2013 20:11:28 Защита в режиме реального времени файл C:\ProgramData\Mozilla\dmmgfmc.dll модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением (после следующего перезапуска) - изолирован NT AUTHORITY\система Событие произошло при попытке запуска файла следующим приложением: C:\Windows\System32\SearchProtocolHost.exe.
16.04.2013 19:37:01 Защита в режиме реального времени файл C:\ProgramData\Mozilla\dmmgfmc.dll модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением (после следующего перезапуска) - изолирован NT AUTHORITY\система Событие произошло при попытке запуска файла следующим приложением: C:\Windows\System32\taskeng.exe.
16.04.2013 19:37:01 Защита в режиме реального времени файл C:\ProgramData\Mozilla\goyijvn.exe модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением - изолирован NT AUTHORITY\система Событие произошло при попытке запуска файла следующим приложением: C:\Windows\System32\taskeng.exe.
16.04.2013 19:36:17 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = C:\PROGRA~2\Mozilla\dmmgfmc.dll модифицированный Win32/Kryptik.AYUW троянская программа очищен удалением (после следующего перезапуска) - изолирован
16.04.2013 19:35:53 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = C:\PROGRA~2\Mozilla\dmmgfmc.dll модифицированный Win32/Agent.UPF троянская программа очистка невозможна

В это время я отошла, и компьютер перезагрузился (думаю, что после предложения о перезагрузке чтобы очистка была завершена). После этого перезапуска никаких красных предупреждений не было - видимо очистка всё-таки осуществилась.
Тем не менее, беспокойство осталось, так как это уже не в первый раз, а во второй. Тогда было то же самое, те же самые файлы, которые засели в оперативке и невозможно было их очистить. Каким-то образом они всё же очистились тогда, но теперь всё снова повторилось.
Сделала ещё раз образ и сделала лог Mbam, прикрепляю. Mbam нашёл ещё один зараженный файл.



HERMANA-PC_2013-04-16_20-44-45.rar (477.06 КБ)MBAM-log-2013-04-16 (21-04-04).txt (2.18 КБ)
в Мбам найденное удалите. затем обязательно выполните скрипт.
Правильно заданный вопрос - это уже половина ответа
Тот файл удалила, перед этим отправила его на анализ.
Скрипт выполнила, но в первый раз забыла отключить антивирус, поэтому выполнила его 2 раза, шлю логи. 2013-04-16_21-35-36_log.txt (21.73 КБ)2013-04-16_21-41-03_log.txt (15.43 КБ)
проблемы еще есть?
Правильно заданный вопрос - это уже половина ответа
Нет, никаких видимых проблем теперь нет, спасибо большое.
Правда есть проблема, наверное не связанная с вирусами - после обновления драйвера Nvidia компьютер спустя полчаса зависает намертво ни с того, ни с сего. Пришлось откатить драйвер, сижу со старым (и старой панелью управления Nvidia), и проблем нет.
Выполните рекомендации
Правильно заданный вопрос - это уже половина ответа
1
Читают тему