<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 06:17:43 +0300</pubDate>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25130/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			тему закрываю. <br />
			<i>28.11.2011 10:19:14, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25130/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25130/</guid>
			<pubDate>Mon, 28 Nov 2011 10:19:14 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25129/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			что с карантином tdsskiller? отправили? нет? <br />
			<i>28.11.2011 10:17:12, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25129/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25129/</guid>
			<pubDate>Mon, 28 Nov 2011 10:17:12 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25128/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Проблема решена.<br />Большое спасибо за оперативную помощь! <br />
			<i>28.11.2011 10:12:48, rom3230.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25128/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25128/</guid>
			<pubDate>Mon, 28 Nov 2011 10:12:48 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25127/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			карантин сделали при удалении этих объектов?<br /><br />====quote====<br />16:58:05.0263 3116	\Device\Harddisk0\DR0\Partition0 ( Rootkit.Boot.Cidox.a ) - will be cured on reboot<br />16:58:05.0263 3116	\Device\Harddisk0\DR0\Partition0 - ok<br />16:58:05.0263 3116	\Device\Harddisk0\DR0\Partition0 ( Rootkit.Boot.Cidox.a ) - User select action: Cure <br /><br />=============<br />заархивируйте всю папку tdsskiller в корневом каталоге с &nbsp;паролем infected<br />вышлите в посту safety.alt@gmail.com<br /><br />пишем результат. <br />
			<i>28.11.2011 10:07:09, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25127/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25127/</guid>
			<pubDate>Mon, 28 Nov 2011 10:07:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25126/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			лог tdsskiller: <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=5740">TDSSKiller.2.6.21.0_28.11.2011_16.57.09_log.txt</a><br /><i>28.11.2011 10:03:25, rom3230.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25126/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25126/</guid>
			<pubDate>Mon, 28 Nov 2011 10:03:25 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25125/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			удалить все найденное в МБАМ<br />далее,<br />скачайте tdsskiller отсюда<br /><noindex><a href="http://rghost.ru/32097421" target="_blank" rel="nofollow">http://rghost.ru/32097421</a></noindex><br />при сканировании, ничего не удаляйте,<br />то что будет задетектировано, добавьте в карантин.<br />лог сканирования добавить на форум. <br />
			<i>28.11.2011 09:51:36, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25125/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25125/</guid>
			<pubDate>Mon, 28 Nov 2011 09:51:36 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25124/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Не помогло.<br /><br />Журнал проверки<br />Версия базы данных сигнатур вирусов: 6664 (20111127)<br />Дaтa: 28.11.2011 &nbsp;Время: 16:39:50<br />Просканированные диски, папки и файлы: Оперативная память<br />Оперативная память » explorer.exe(1988) - модифицированный Win32/Carberp.A троянская программа - очистка невозможна<br />Количество просканированных объектов: 825<br />Количество обнаруженных угроз: 1<br />Количество очищенных объектов: 0<br />Время выполнения: 16:40:18 &nbsp;Общее время проверки: 28 сек. (00:00:28)<br /><br />лог МБАМ: <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=5739">mbam-log-2011-11-28 (16-46-53).txt</a><br /><i>28.11.2011 09:47:07, rom3230.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25124/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25124/</guid>
			<pubDate>Mon, 28 Nov 2011 09:47:07 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25119/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			+ <br />сделайте лог МБАМ<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic682/</a></noindex> <br />
			<i>28.11.2011 09:08:40, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25119/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25119/</guid>
			<pubDate>Mon, 28 Nov 2011 09:08:40 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25118/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			закрыть браузеры перед выполнением скрипта<br />выполнить скрипт в uVS<br />меню - скрипты - выполнить скрипт из буфера обмена<br /><br />
====code====
<pre>

;uVS v3.72 script &#91;http://dsrt.dyndns.org&#93;

ZOO %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;MDM1.TCR
delall %SystemDrive%&#92;USERS&#92;ROM&#92;APPDATA&#92;LSASS.EXE
delall %SystemDrive%&#92;USERS&#92;АДМИНИСТРАТОР&#92;APPDATA&#92;ROAMING&#92;NETPROTOCOL.EXE
delall %SystemDrive%&#92;PROGRAM FILES&#92;COMMON FILES&#92;MICROSOFT SHARED&#92;MDM1.TCR
delref HTTP://WWW.APEHA.RU
deltmp
delnfr
regt 5
regt 18
restart

</pre>
=============
<br />перезагрузка, пишем о старых и новых проблемах.<br /><br />архив из папки uVS с копиями вирусов для вирлаба с таким именем, например: 2010-10-04_13-30-55.rar/7z)<br />отправить в почту sendvirus2011@gmail.com<br />если архив не был создан автоматически, самостоятельно добавьте папку ZOO в архив с паролем infected <br />
			<i>28.11.2011 09:05:23, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25118/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25118/</guid>
			<pubDate>Mon, 28 Nov 2011 09:05:23 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic2957/message25113/">Оперативная память » svchost.exe(992) модифицированный Win32/Corkow. &amp; Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A</a></b> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте. Помогите решить проблему -<br /><br />28.11.2011 13:14:17	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память » svchost.exe(992)	модифицированный Win32/Corkow.A троянская программа	очистка невозможна<br />		<br />28.11.2011 11:55:33	Модуль сканирования файлов, исполняемых при запуске системы	файл	Оперативная память » explorer.exe(1988)	модифицированный Win32/Carberp.A троянская программа	очистка невозможна<br /><br /><noindex><a href="http://rghost.ru/32318401" target="_blank" rel="nofollow">http://rghost.ru/32318401</a></noindex> <br />
			<i>28.11.2011 06:45:36, rom3230.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic2957/message25113/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic2957/message25113/</guid>
			<pubDate>Mon, 28 Nov 2011 06:45:36 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
