<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Помогите справиться с проблемой.]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Помогите справиться с проблемой. форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 06:35:01 +0300</pubDate>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94720/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_3EhbMMwv" href="/user/26614/" bx-tooltip-user-id="26614">Дмитрий Шуваев</a> написал:<br />Спасибо большое , помогло!<br />не получилось добавить лог журнала обнаружения угроз.<br />=============<br /><br /><br />====quote====<br />Добавлена сигнатура: bank_tr<br />--------------------------------------------------------<br />zoo %SystemDrive%\DOCUMENTS AND SETTINGS\DIMA\APPLICATION DATA\{212FE02D-BCAD-4D14-38FE-EF0B09899320}\SEOPKZSZL.DOHTYOJ<br />--------------------------------------------------------<br />Копирование файла в Zoo: \\?\C:\DOCUMENTS AND SETTINGS\DIMA\APPLICATION DATA\{212FE02D-BCAD-4D14-38FE-EF0B09899320}\SEOPKZSZL.DOHTYOJ<br />Файл скопирован в ZOO: C:\DOWNLOADS\АРХИВЫ\UVS_V387\ZOO\SEOPKZSZL.DOHTYOJ._A0CFEDF49ED013842C4C9A23FC095E46FC85E9D2 <br /><br />=============<br />Дмитрий,<br />выложите так же архив ZOO* на обменник, например сюда: <noindex><a href="http://sendspace.com" target="_blank" rel="nofollow">http://sendspace.com</a></noindex> и дайте ссылку на этот файл в вашем сообщении, или в почту safety@chklst.ru<br /><br />затем, можно выполнить рекомендацию RP55 из последнего сообщения. <br />
			<i>08.09.2016 06:05:47, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94720/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94720/</guid>
			<pubDate>Thu, 08 Sep 2016 06:05:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94694/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			1) В Малваребайт &nbsp;вы уже всё удалили.<br /><br />Далее.<br />2) Выполните лог в AdwCleaner<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic7084/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic7084/</a></noindex><br /><br />после завершения сканирования:<br />Записи относящиеся к Mail.Ru и Yandex можете не удалять ( если пользуетесь программой )<br />На вкладке:<br />Папки (Folders) для Mail.Ru &nbsp;и Yandex снимите [V]<br /><br /><br />Удалите найденное в AdwCleaner по кнопке Очистить (Clean), подтвердите действие<br />с автоперезагрузкой<br /><br />3) FRST: <noindex><a href="http://forum.esetnod32.ru/forum9/topic2798/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2798/</a></noindex> <br />
			<i>04.09.2016 19:40:33, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94694/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94694/</guid>
			<pubDate>Sun, 04 Sep 2016 19:40:33 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94693/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вот <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=98279">04.09.16.txt</a><br /><i>04.09.2016 19:33:47, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94693/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94693/</guid>
			<pubDate>Sun, 04 Sep 2016 19:33:47 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94691/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			очистка тщательная как раз не помешает после всех скриптов.<br /><br />это еще выполните.<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.87.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
addsgn 1AD78B9A5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 8 praetorian

;------------------------autoscript---------------------------

chklst
delvir

delref HTTP://CRASH-REPORTS.BROWSER.YANDEX.NET/SUBMIT

delref IUOZLT.EXE

deldirex %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER&#92;LOADER

deldirex %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;UNITY&#92;WEBPLAYER&#92;LOADER

delref %Sys32%&#92;D3DADAPTER.DLL

delref %Sys32%&#92;KBDMAI.DLL

delref %Sys32%&#92;WSAUDIO.DLL

deldirex %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BDDOWNLOAD&#92;108

deldirex %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645

; Mobogenie
exec C:&#92;Program Files&#92;Mobogenie&#92;uninst.exe
; SmilesExtensions version 2.1
exec C:&#92;Program Files&#92;smwdgt&#92;unins000.exe
deltmp
delnfr
;-------------------------------------------------------------

restart
</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />------------<br />далее,<br />сделайте дополнительно быструю проверку системы в малваребайт<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex> <br />
			<i>04.09.2016 03:58:26, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94691/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94691/</guid>
			<pubDate>Sun, 04 Sep 2016 03:58:26 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94686/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопировать текст КОДА - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br />На вопросы программы отвечаем: Да ! <br /><br />
====code====
<pre>

;uVS v3.87.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
OFFSGNSAVE
delref IUOZLT.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;MAIL.RU&#92;MAILRUUPDATER.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSGBUGRPT.EXE
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSGBUGRPT.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BDDOWNLOAD&#92;108&#92;BDDOWNLOADER.EXE
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BDDOWNLOAD&#92;108&#92;BDDOWNLOADER.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;MAIL.RU&#92;MAILRUUPDATER.EXE
delall %SystemDrive%&#92;PROGRAM FILES&#92;MAIL.RU&#92;MAILRUUPDATER&#92;MAILRUUPDATER.EXE
delall %SystemDrive%&#92;PROGRAM FILES&#92;MAIL.RU&#92;SPUTNIK&#92;SPUTNIKHELPER.EXE
uidel C:&#92;Documents and Settings&#92;Dima&#92;Local Settings&#92;Application Data&#92;Mail.Ru&#92;MailRuUpdater.exe uninstall
uidel "C:&#92;Program Files&#92;baidu&#92;unins000.exe"
deltmp
delnfr
restart


</pre>
=============
<br /><br />На этом, если всё хорошо мы очистку закончим. &nbsp;<img src="http://forum.esetnod32.ru/upload/main/smiles/5/icon_smile.gif" border="0" data-code=":)" data-definition="SD" alt=":)" style="width:16px;height:16px;" title="С улыбкой" class="bx-smile" /> <br />
			<i>03.09.2016 21:46:42, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94686/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94686/</guid>
			<pubDate>Sat, 03 Sep 2016 21:46:42 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94685/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Спасибо большое , помогло!<br />не получилось добавить лог журнала обнаружения угроз. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=98277">NONE-C772AB5EDC_2016-09-03_21-11-49.TXT</a><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=98278">2016-09-03_20-50-16_log.txt</a><br /><i>03.09.2016 20:22:41, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94685/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94685/</guid>
			<pubDate>Sat, 03 Sep 2016 20:22:41 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94656/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Дмитрий,<br /><br />используете ли вы он-лайн банковские системы с этого компьютера?<br /><br />по очистке системы:<br /><br />выполняем скрипт в uVS:<br />- скопировать содержимое кода в буфер обмена;<br />- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;<br />- закрываем все браузеры перед выполнением скрипта;<br />при деинсталляции программ - соглашаемся на деинсталляцию_удаление подтверждаем &quot;да&quot;<br />
====code====
<pre>

;uVS v3.87.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
OFFSGNSAVE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
addsgn 1AD78B9A5583358CF42B254E3143FE547601B9FA0A3A13F1C03FA1374DD6714C239CC0339D559D492B0BC197CD4B457110236311A9255077E4B5AC2F9F5FA577 8 praetorian

addsgn 1A3B5A9A55835A8CF42BF8DB65A016B0648A770761291F788504C3543C9771C7E5490002B5B91EA5276B8960331EA1A352DFE8F79583C423D202ACC7B8282273 64 bank_tr

zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;{212FE02D-BCAD-4D14-38FE-EF0B09899320}&#92;SEOPKZSZL.DOHTYOJ

CZOO

sreg
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BAIDUPROTECT.EXE
delref %Sys32%&#92;DRIVERS&#92;BD0004.SYS
delref %Sys32%&#92;DRIVERS&#92;BDARKIT.SYS
delref %Sys32%&#92;DRIVERS&#92;BDMWRENCH.SYS
delref %Sys32%&#92;DRIVERS&#92;BDSAFEBROWSER.SYS
delref HTTP://YAMDEX.NET/?SEARCHID=1&#38;L10N=RU&#38;FROMSEARCH=1&#38;IMSID=3FC9EFB4FF3FC7AC4FB910EE3C327BAA&#38;TEXT={SEARCHTERMS}
delref %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;{212FE02D-BCAD-4D14-38FE-EF0B09899320}&#92;SEOPKZSZL.DOHTYOJ
delref HTTP://UTROM.ORG/ZM/
areg

</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br />архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z) &nbsp;выложите на обменник rghost.ru и дайте ссылку на этот файл в почту safety@chklst.ru<br />------------<br />далее,<br />добавьте новый образ автозапуска.<br />+<br />добавьте лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex><br /><br />+<br />добавьте логи выполнения скриптов uVS<br />это файлы дата_времяlog.txt в папке uVS <br />
			<i>02.09.2016 19:13:32, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94656/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94656/</guid>
			<pubDate>Fri, 02 Sep 2016 19:13:32 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94652/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			santy,<br />в смысле оплачиваю ли я покупки с этого компьютера , по банковской карте? <br />
			<i>02.09.2016 16:16:59, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94652/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94652/</guid>
			<pubDate>Fri, 02 Sep 2016 16:16:59 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94651/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Пишет , что &quot;Текст скрипта содержит ошибки , либо не содержит команд uVS , выполнение таких скриптов запрещено&quot;<br />код ошибки меняется Оперативная память = svchost.exe(2528) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=98271">NONE-C772AB5EDC_2016-09-02_17-13-38.TXT</a><br /><i>02.09.2016 16:15:13, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94651/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94651/</guid>
			<pubDate>Fri, 02 Sep 2016 16:15:13 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94647/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Дмитрий Шуваев,<br />банковские системы используете на вашей системе? <br />
			<i>02.09.2016 06:25:07, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94647/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94647/</guid>
			<pubDate>Fri, 02 Sep 2016 06:25:07 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94645/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+<br /><br />Добавьте лог журнала обнаружения угроз<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic1408/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic1408/</a></noindex><br /><br />+<br /><br />Отчёт по выполнению скрипта:<br />В папке с программой после выполнения скрипта должен появиться отчёт о его выполнении.<br />Прикрепите отчёт к данной теме.<br />Пример: ( 2012-05-18_02-15-25_log.txt ) <br />
			<i>01.09.2016 21:48:22, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94645/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94645/</guid>
			<pubDate>Thu, 01 Sep 2016 21:48:22 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94644/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Скопировать текст КОДА - в буфер обмена.<br />uVS: start.exe, текущий пользователь, меню, скрипты - выполнить скрипт из буфера обмена.<br />ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!<br />ВНИМАНИЕ : По окончанию выполнения скрипта компьютер выполнит перезагрузку !<br /><br /><br />
====code====
<pre>

;uVS v3.87.4 &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1
OFFSGNSAVE
delref HTTP://UTROM.ORG/ZM/
delref HTTP://YAMDEX.NET/?SEARCHID=1&#38;L10N=RU&#38;FROMSEARCH=1&#38;IMSID=3FC9EFB4FF3FC7AC4FB910EE3C327BAA&#38;TEXT={SEARCHTERMS}
delref IUOZLT.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;AD.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;AD.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BAIDUPROTECT.EXE
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BAIDUPROTECT.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDKITUTILS.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDKITUTILS.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDLOGICUTILS.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDLOGICUTILS.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDMNET.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDMNET.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDMREPORT.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDMREPORT.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSG0001.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSG0001.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSGBUGRPT.EXE
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;BDSGBUGRPT.EXE
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;DRIVERMANAGER.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;DRIVERMANAGER.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;SAFEBROWSERDLL.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;SAFEBROWSERDLL.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;SAFEEXPLORER.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;SAFEEXPLORER.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;PLUGINS&#92;BAIDUREPAIR.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;PLUGINS&#92;BAIDUREPAIR.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;PLUGINS&#92;HIPS.DLL
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BAIDUPROTECT1.3&#92;1.3.0.645&#92;PLUGINS&#92;HIPS.DLL
delref %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BDDOWNLOAD&#92;108&#92;BDDOWNLOADER.EXE
del %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;BAIDU&#92;BDDOWNLOAD&#92;108&#92;BDDOWNLOADER.EXE
delref %Sys32%&#92;DRIVERS&#92;BD0004.SYS
del %Sys32%&#92;DRIVERS&#92;BD0004.SYS
delref %Sys32%&#92;DRIVERS&#92;BDMWRENCH.SYS
del %Sys32%&#92;DRIVERS&#92;BDMWRENCH.SYS
delref %Sys32%&#92;DRIVERS&#92;BDARKIT.SYS
del %Sys32%&#92;DRIVERS&#92;BDARKIT.SYS
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;YANDEX&#92;UPDATER&#92;PRAETORIAN.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;ADMINISTRATOR&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;MAIL.RU&#92;MAILRUUPDATER.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;LOCAL SETTINGS&#92;APPLICATION DATA&#92;MAIL.RU&#92;MAILRUUPDATER.EXE
delall %SystemDrive%&#92;PROGRAM FILES&#92;MAIL.RU&#92;MAILRUUPDATER&#92;MAILRUUPDATER.EXE
zoo %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;{212FE02D-BCAD-4D14-38FE-EF0B09899320}&#92;SEOPKZSZL.DOHTYOJ
bl B66C7DA0BBDE48A51F32BB60D4EC2F9A 174260224
addsgn 1A801F9A55835A8CF42B25F540CC21CC1E8E316630B81F0C978246457DAA80C16BFA40AE2F22912326D8471442DBDD433FDF2B7711254FD34779FD140F1DE250 64 Qadars.AL
chklst
delvir
delref %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;{212FE02D-BCAD-4D14-38FE-EF0B09899320}&#92;SEOPKZSZL.DOHTYOJ
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;{212FE02D-BCAD-4D14-38FE-EF0B09899320}&#92;SEOPKZSZL.DOHTYOJ
delall %SystemDrive%&#92;PROGRAM FILES&#92;MAIL.RU&#92;SPUTNIK&#92;SPUTNIKHELPER.EXE
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;DIMA&#92;APPLICATION DATA&#92;TOR.EXE
uidel C:&#92;Documents and Settings&#92;Dima&#92;Local Settings&#92;Application Data&#92;Mail.Ru&#92;MailRuUpdater.exe uninstall
uidel MsiExec.exe /I{83CAF0DE-8D3B-4C37-A631-2B8F16EC3031}
uidel "C:&#92;Program Files&#92;baidu&#92;unins000.exe"
deltmp
delnfr
restart


</pre>
=============
<br /><br />+<br />Далее (даже если проблема решена) выполните лог программой Malwarebytes<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic10688/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic10688/</a></noindex><br /><br />Выберите вариант сканирования: Быстрое или Полное сканирование.<br />Отчет предоставить для анализа ( в своей теме на форуме ).<br />Отчёт нужно предоставить в .txt ( блокнот ) <br />
			<i>01.09.2016 21:37:46, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94644/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94644/</guid>
			<pubDate>Thu, 01 Sep 2016 21:37:46 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94642/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			вот <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=98270">NONE-C772AB5EDC_2016-09-01_18-51-07.TXT</a><br /><i>01.09.2016 17:57:00, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94642/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94642/</guid>
			<pubDate>Thu, 01 Sep 2016 17:57:00 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94630/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Создайте образ автозапуска в uVS<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic2687/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic2687/</a></noindex> <br />
			<i>30.08.2016 20:39:34, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94630/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94630/</guid>
			<pubDate>Tue, 30 Aug 2016 20:39:34 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Помогите справиться с проблемой.</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic13475/message94629/">Помогите справиться с проблемой.</a></b> <i>Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением , </i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Помогите пожалуйста , после сканирования появляется это.. Как её удалить?<br />Оперативная память = svchost.exe(3472) - модифицированный Win32/Qadars.AL троянская программа - очищен удалением &nbsp; <br />
			<i>30.08.2016 18:26:54, Дмитрий Шуваев.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic13475/message94629/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic13475/message94629/</guid>
			<pubDate>Tue, 30 Aug 2016 18:26:54 +0300</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
