Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше.

На данный момент приобретение лицензий ESET через наш сайт недоступно.
В качестве альтернативы предлагаем антивирусные решения PRO32 — надёжную защиту от киберугроз и высокую производительность для устройств на Windows и Android.

Приглашаем вас присоединиться к новому форуму PRO32.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Добавьте лицензию в корзину и примените промокод при оформлении заказа.

[ Закрыто ] TrojanDownloader.Carberp.AW помогите обезвредить , NOD32 обнаружил TrojanDownloader.Carberp.AW и не может его обезвредить

NOD32 обнаружил TrojanDownloader.Carberp.AW и AM, не может его обезвредить, помогите пожалуйста


Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AW троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = explorer.exe(1836) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192 8 ) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(192  8 )  - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Оперативная память = svchost.exe(232) - модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа - очистка невозможна
Изменено: Сергей Ананьев - 25.07.2013 21:54:05
Доброго времени суток!

В папке с программой UVS будет файл script.cmd
Запустить файл, запустится окно программы для ввода скрипта,
скопировать скрипт написанный ниже и вставить в окно программы.
ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ ВСЕ БРАУЗЕРЫ!

Код
;uVS v3.80.13 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

delall %SystemDrive%\TEMP\EWDMAUDN.SYS
delall %SystemDrive%\TEMP\RYI4385.TMP
delall %SystemRoot%\APPPATCH\OGIMZKN.DAT
zoo %SystemDrive%\USERS\LYN\APPDATA\ROAMING\EBET\IZCE.EXE
bl 498E2247C7E3FEA8F0E48B5FBE55DBB0 253440
delall %SystemDrive%\USERS\LYN\APPDATA\ROAMING\EBET\IZCE.EXE
zoo %SystemDrive%\USERS\LYN\APPDATA\ROAMING\PECEPT\SVHCOTS.EXE
bl 751C62ECFB56A51EBAC18AA97B77899B 28312
delall %SystemDrive%\USERS\LYN\APPDATA\ROAMING\PECEPT\SVHCOTS.EXE
delref HTTP://QIP.RU
delref HTTP://SEARCH.CONDUIT.COM?SEARCHSOURCE=10&CTID=CT3205709
delref HTTP://SEARCH.QIP.RU
exec C:\Program Files\ESET\uninstall.exe
exec MsiExec.exe /I{12644DC5-2271-442B-816F-8CFFD3DDDF32}
regt 3
regt 12
regt 13
regt 14
regt 18
deltmp
delnfr
restart
И жмем кнопку Выполнить.
На запросы программы по удалению жмите ДА
ПК перезагрузится.

В папке с программой UVS будет папка zoo, ее поместить в архив, установить пароль virus и прислать сюда [email protected]

Далее(даже если проблема решена) выполнить лог программой MBAM
http://forum.esetnod32.ru/forum9/topic682/
Выбрать быстрое сканирование. Отчет предоставить для анализа

Сделал все как описано выше (Спасибо что быстро откликнулись). Предоставляю лог MBAM, фаилы найденные MBAMом удалил по глупости все.
Не помогло, компьютер как работает медленно так и работает, NOD32 показывает то же сообщение что и в первом посте.
выкладываю ещё раз образ UVS
Удалите все найденное в Мбам, перезагрузитесь, повторите лог Мбам и проверьте что с проблемой.
Правильно заданный вопрос - это уже половина ответа
+
добавьте лог tdsskiller

Цитата
Скачайте, распакуйте и запустите TDSSKiller:

http://media.kaspersky.com/utilities/VirusUtilities/RU/tdsskiller.exe
Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска.

+
добавьте лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/
Доброго времени суток, спасибо за ответы!

вот, старался все сделать как рекомендовано
Цитата
28.07.2013 8:27:41 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(184) модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа очистка невозможна lynn\lyn
28.07.2013 8:27:41 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(184) модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна lynn\lyn
28.07.2013 8:27:41 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(184) модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна lynn\lyn
28.07.2013 8:27:40 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(1960) модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа очистка невозможна lynn\lyn
1. удалите все найденное в мбам

2 выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
Код
;uVS v3.80.13 [http://dsrt.dyndns.org]
;Target OS: NTv6.1

OFFSGNSAVE
delall %SystemDrive%\USERS\LYN\APPDATA\ROAMING\EDDTHASR\SVWJTEGG.EXE
deltmp
delnfr
restart

перезагрузка, пишем о старых и новых проблемах.

3. добавьте новый лог журнала обнаружения угроз
http://forum.esetnod32.ru/forum9/topic1408/
--------------
ответ хотелось бы увидеть сегодня.
Изменено: santy - 28.07.2013 10:58:10
Выполнил все вышеуказанные действия, к сожалению нод до сих пор обнаруживает трояны, так же при входе в виндоус появляется следующее сообщение (1.jpg)
1.jpg (47.84 КБ)
Изменено: Сергей Ананьев - 28.07.2013 15:15:43
Цитата
28.07.2013 12:38:51 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(1956) модифицированный Win32/TrojanDownloader.Carberp.AM троянская программа очистка невозможна lynn\lyn
28.07.2013 12:38:51 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(1956) модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна lynn\lyn
28.07.2013 12:38:51 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память = svchost.exe(1956) модифицированный Win32/TrojanDownloader.Carberp.AF троянская программа очистка невозможна lynn\lyn
ок, добавьте образ автозапуска из безопасного режима системы

+

сделайте образ автозапуска из под загрузочного диска Winpe&uVS
http://forum.esetnod32.ru/forum27/topic2102/
Изменено: santy - 28.07.2013 15:32:51
Читают тему