<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 22:29:14 +0300</pubDate>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76909/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			В логе в 10:15, когда хозяин компьютера включил его утром. Вирусы я удаляла уже в 12. После антивирус угроз не нашел. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94476">PC1_2014-04-18_12-59-39.7z</a><br /><i>18.04.2014 13:14:22, kiri.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76909/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76909/</guid>
			<pubDate>Fri, 18 Apr 2014 13:14:22 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76908/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />18.04.2014 10:15:55	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = C:\WINDOWS\system32\svchost.exe	модифицированный Win32/Agent.OBA троянская программа	очистка невозможна	PC1\Admin	<br />18.04.2014 10:13:50	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = C:\WINDOWS\system32\svchost.exe	модифицированный Win32/Agent.OBA троянская программа	очистка невозможна	PC1\Admin	<br /><br />=============<br />судя по новому логу, что-то еще есть в автозапуске.<br /><br />добавьте новый образ автозапуска, лучше из безопасного режима системы. <br />
			<i>18.04.2014 12:33:27, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76908/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76908/</guid>
			<pubDate>Fri, 18 Apr 2014 12:33:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76907/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Уведомление от антивируса после перезагрузки пропало. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94475">log new.txt</a><br /><i>18.04.2014 12:12:23, kiri.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76907/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76907/</guid>
			<pubDate>Fri, 18 Apr 2014 12:12:23 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76900/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />17.04.2014 14:42:07	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = C:\WINDOWS\system32\svchost.exe	модифицированный Win32/Agent.OBA троянская программа	очистка невозможна	PC1\Admin	<br />17.04.2014 13:50:24	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память = C:\WINDOWS\system32\svchost.exe	модифицированный Win32/Agent.OBA троянская программа	очистка невозможна	PC1\Admin	<br /><br />=============<br />в мбам удалите все найденное, кроме этих записей<br /><br /><br />====quote====<br />Registry Data: 3<br />PUM.Disabled.SecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|FirewallDisableNotify, 1, Good: (0), Bad: (1),,&#91;78eeb8737efde6506dab130e927230d0&#93;<br />PUM.Disabled.SecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|UpdatesDisableNotify, 1, Good: (0), Bad: (1),,&#91;333363c8611a65d1ab6e4dd4986cd927&#93;<br />PUM.Disabled.SecurityCenter, HKLM\SOFTWARE\MICROSOFT\SECURITY CENTER|AntiVirusDisableNotify, 1, Good: (0), Bad: (1),,&#91;3036eb40b3c8ea4cf91e7ea310f41ce4&#93;<br /><br />=============<br /><br />перегрузите систему,<br />и добавьте новый лог журнала обнаружения угроз <br />
			<i>17.04.2014 16:08:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76900/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76900/</guid>
			<pubDate>Thu, 17 Apr 2014 16:08:07 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76899/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94471">угрозы.txt</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94472">log.txt</a><br /><i>17.04.2014 16:02:48, kiri.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76899/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76899/</guid>
			<pubDate>Thu, 17 Apr 2014 16:02:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76898/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			добавьте текстовый лог мбам<br />(нажать на copy to clipboard)<br /><br />+<br />добавьте лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex> <br />
			<i>17.04.2014 15:48:50, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76898/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76898/</guid>
			<pubDate>Thu, 17 Apr 2014 15:48:50 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76897/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Архив отправила.<br />Остался Оперативная память = C:\WINDOWS\system32\svchost.exe - модифицированный Win32/Agent.OBA.<br />После скрипта и перезагрузки некоторое время не работали кнопки букв, цифр и F1-F12(остальные работали нормально). При двойном щелчке на файлы на рабочем столе открывались Свойства. Запустила сканирование, минут через 10 проверила снова - всё работает. [FILE ID=94470] <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94470&" width="1281" height="730" /><br /><i>17.04.2014 15:26:54, kiri.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76897/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76897/</guid>
			<pubDate>Thu, 17 Apr 2014 15:26:54 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76896/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.82.3 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;APPLICATION DATA&#92;UCENUR&#92;EMUR.EXE
addsgn 9A486EDA5582BC8DF42BAEB164C81205158AFCF6C9FA1F7885C3C5BC6E3257A7088FED1CA9FD3C6D86FAFCDD461649FA7DDFE97255DAB02C2D77A42F8F475114 8 Zbot

zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMIN&#92;PTKOQXBL.EXE
addsgn 9A7043DB5582A28DF42BAEB164C81205158AFCF6C9FA1F7885C3C5BC55A75E9EAFA34D15A34EF69F393CDADA461649FA7DDFE97255DA831A1F7AAE698C674C07 8 Zbot

hide %SystemDrive%&#92;PROGRAM FILES&#92;AIMP2&#92;AIMP2.EXE
bl 6F4F7828C700710E210CCB84475BCF63 266789
bl E8ACA9645192F7C08B4D18CC1AAAE3D3 38416384
;------------------------autoscript---------------------------

chklst
delvir

; McAfee Security Scan Plus
exec C:&#92;Program Files&#92;McAfee Security Scan&#92;uninstall.exe

; Java(TM) 6 Update 25
exec MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216025FF} /quiet

deltmp
delnfr
;-------------------------------------------------------------
czoo
restart

</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;отправить в почту sendvirus2011@gmail.com, support@esetnod32.ru &nbsp;<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>17.04.2014 14:22:10, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76896/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76896/</guid>
			<pubDate>Thu, 17 Apr 2014 14:22:10 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic10757/message76895/">модифицированный Win32/Spy.Zbot.ZR, Win32/Agent.OBA</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте, помогите удалить вирусы.<br />Оперативная память = explorer.exe(776) - модифицированный Win32/Spy.Zbot.ZR<br />Оперативная память = C:\WINDOWS\system32\svchost.exe - модифицированный Win32/Agent.OBA <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=94469">PC1_2014-04-17_13-58-54.7z</a><br /><i>17.04.2014 14:08:31, kiri.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic10757/message76895/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic10757/message76895/</guid>
			<pubDate>Thu, 17 Apr 2014 14:08:31 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
