<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Угроза оперативной памяти]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Угроза оперативной памяти форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 14 Apr 2026 17:17:02 +0300</pubDate>
		<item>
			<title>Угроза оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5222/message40553/">Угроза оперативной памяти</a></b> <i>Оперативная память &gt;&gt;explorer.exe(164)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />14:43:34.0171 1004	\Device\Harddisk0\DR0\Partition0 ( Rootkit.Boot.Cidox.b ) - will be cured on reboot<br />14:43:34.0171 1004	\Device\Harddisk0\DR0\Partition0 - ok<br />14:43:34.0171 1004	\Device\Harddisk0\DR0\Partition0 ( Rootkit.Boot.Cidox.b ) - User select action: Cure <br />=============<br />значит вылечит TDSskiller<br />в Mbam удалить все кроме этого:<br /><br />====quote====<br />HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -&gt; Плохо: (1) Хорошо: (0) -&gt; Действие не было предпринято.<br />HKLM\SOFTWARE\Microsoft\Security Center|AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -&gt; Плохо: (1) Хорошо: (0) -&gt; Действие не было предпринято.<br />HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -&gt; Плохо: (1) Хорошо: (0) -&gt; Действие не было предпринято.<br />=============<br />затем перезагрузиться и повторить лог <br />
			<i>16.04.2012 13:29:09, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5222/message40553/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5222/message40553/</guid>
			<pubDate>Mon, 16 Apr 2012 13:29:09 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Угроза оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5222/message40552/">Угроза оперативной памяти</a></b> <i>Оперативная память &gt;&gt;explorer.exe(164)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			По второму компьютеру логи <noindex><a href="http://files.mail.ru/Y4PO92" target="_blank" rel="nofollow">http://files.mail.ru/Y4PO92</a></noindex><br />Сообщение об оперативной памяти больше не появляется<br /><br />По первому компу завтра вышлю логи <br />
			<i>16.04.2012 13:27:16, Ksu_L.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5222/message40552/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5222/message40552/</guid>
			<pubDate>Mon, 16 Apr 2012 13:27:16 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Угроза оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5222/message40546/">Угроза оперативной памяти</a></b> <i>Оперативная память &gt;&gt;explorer.exe(164)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			по второму компьютеру выполняем скрипт<br />
====code====
<pre>;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

delref HTTP://WWW.MAIL.RU/CNT/8731
zoo %Sys32%&#92;VSMVHK.DLL
bl 57F17E1E102247CA3C887E081F9688A2 74240
delall %Sys32%&#92;ACTIVEDSE.EXE
bl D70F5B6AA8A782085949FC9C01C4E1F3 165376
delall %SystemDrive%&#92;DOCUMENTS AND SETTINGS&#92;USER.COMP3&#92;ГЛАВНОЕ МЕНЮ&#92;ПРОГРАММЫ&#92;АВТОЗАГРУЗКА&#92;XX7H8K9UWTX.EXE
deltmp
delnfr
exec "C:&#92;PROGRAM FILES&#92;MAIL.RU&#92;GUARD&#92;GUARDMAILRU.EXE" /UNINSTALL
exec C:&#92;PROGRAM FILES&#92;MAIL.RU&#92;SPUTNIK&#92;MAILRUSPUTNIK.EXE UNINSTALL
fixvbr C: 5
czoo
exec cmd /k attrib -r -s -h "%appdata%&#92;igfxtray.dat"&#38;del "%appdata%&#92;igfxtray.dat"&#38;exit
exec cmd /k del "%windir%&#92;system32&#92;ieunitdrf.inf"&#38;exit
sreg
delref %Sys32%&#92;VSMVHK.DLL
areg</pre>
=============
<br /><br />после перезагрузки также делаем лог Мбам и TDSSkiller <br />
			<i>16.04.2012 10:46:37, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5222/message40546/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5222/message40546/</guid>
			<pubDate>Mon, 16 Apr 2012 10:46:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Угроза оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5222/message40545/">Угроза оперативной памяти</a></b> <i>Оперативная память &gt;&gt;explorer.exe(164)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Первому компьютеру - BUH:<br />Выполните следующий <b>скрипт в uVS</b>:<br />- запускаете программу еще раз, ожидаете пока закончится построения списка (убедитесь что программа извлечена из архива в отдельную папку. <b>не нужно запускать ее из самого архива</b>);<br />- копируете следующий текст из поля &quot;Код&quot; в буфер обмена (выделяете текст мышкой, затем щелкаете правой кнопкой и выбираете Копировать текст);<br />
====code====
<pre>;;uVS v3.74 script &#91;http://dsrt.dyndns.org&#93;
;Target OS: NTv5.1

deltmp
delnfr
zoo %Sys32%&#92;XTGINA.DLL
zoo %Sys32%&#92;MACHINEUPPER32.EXE
bl 6FC673EFE2A97DA2352EDDDD6FD02E14 151040
delall %Sys32%&#92;MACHINEUPPER32.EXE
zoo %Sys32%&#92;MSAOWTDU.EXE
bl BDF36105F2301EBA2AFF37B639B43DB2 72736
delall %Sys32%&#92;MSAOWTDU.EXE
czoo
regt 12
sreg
delref %Sys32%&#92;XTGINA.DLL
areg</pre>
=============
<br />- затем слева наверху выбираете пункт <b>Скрипт - Выполнить скрипт находящийся в буфере обмена</b>;<br />- скрипт должен автоматически появиться в этом окне. если он не появился или там находится не то что вы скопировали, то удаляете содержимое и вставляете текст скрипта правой кнопкой мыши;<br />- <b>обязательно закрываете</b> все открытые браузеры (Opera, Mozilla, IE), отключаете в антивирусе защиту (обычно правой кнопкой мыши по иконке в трее - Временно отключить защиту или т.п.) и жмете в uVS кнопку <b>Выполнить</b>;<br />- ждете окончания выполнения скрипта в программе. если будут появляться различные запросы на удаление программ, то везде нажимаем кнопки <b>Да или Далее</b>;<br />- по окончанию выполнения скрипта компьютер перезагрузится;<br />- в папке, откуда запускали программу (uVS), появится новый архив с сегодняшней датой и временем - например <b>2012-03-09_09-29-00.7z</b> - это архив с вирусами, его нужно прислать на электронный адрес <b>sendvirus2011@gmail.com</b>.<br /><B>- после перезагрузки делаем лог Mbam</B> как написано <noindex><a href="http://forum.esetnod32.ru/forum9/topic682/" target="_blank" rel="nofollow">здесь</a></noindex> (можно выполнить быструю проверку, а не полную). программу можно скачать <noindex><a href="http://rghost.ru/36261478" target="_blank" rel="nofollow">отсюда</a></noindex>.<br />- сделайте лог программой <noindex><a href="http://support.kaspersky.ru/downloads/utils/tdsskiller.zip" target="_blank" rel="nofollow">TDSSkiller</a></noindex>. Ничего оттуда не удалять. Лог будет лежать в корне системного раздела (обычно диск С). <br />
			<i>16.04.2012 10:43:37, Арвид.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5222/message40545/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5222/message40545/</guid>
			<pubDate>Mon, 16 Apr 2012 10:43:37 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Угроза оперативной памяти</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic5222/message40541/">Угроза оперативной памяти</a></b> <i>Оперативная память &gt;&gt;explorer.exe(164)</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Здравствуйте,помогите на 2х компьютерах:<br />Объект: Оперативная память &gt;&gt;explorer.exe(164) <br />Угроза: модифицированный Win32/Trojan Downloader. Carberp. AF троянская программа <br /><br />Вот логи <noindex><a href="http://ifolder.ru/29942645" target="_blank" rel="nofollow">http://ifolder.ru/29942645</a></noindex><br /><noindex><a href="http://ifolder.ru/29942646" target="_blank" rel="nofollow">http://ifolder.ru/29942646</a></noindex><br /><br />Я так понимаю для этой проблемы используется скрипт?<br /><br />;uVS v3.74 script [<noindex><a href="http://dsrt.dyndns.org" target="_blank" rel="nofollow">http://dsrt.dyndns.org</a></noindex>]<br />;Target OS: NTv5.1<br />addsgn C12C72C6436A4C2780382D5D6837271596CEFC099C93A73C8542E0ACF092<WBR/>&shy;71406217C3D2FE9298F98BC4841B681649F5F9CEE872555BAD288D33A447<WBR/>&shy;67422240 8 tr.Carberp<br />zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ИМЯ ПОЛЬЗОВАТЕЛЯ\START MENU\PROGRAMS\STARTUP\RBZSV7KQ1CU.EXE<br />bl 06A2E7719343C4DDFE42C7A9DC383FF5 176640<br />delall %SystemDrive%\DOCUMENTS AND SETTINGS\ИМЯ ПОЛЬЗОВАТЕЛЯ\START MENU\PROGRAMS\STARTUP\RBZSV7KQ1CU.EXE<br />chklst<br />delvir<br />deltmp<br />delnfr<br />regt 12<br />CZOO<br />restart <br />
			<i>16.04.2012 09:56:01, Ksu_L.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic5222/message40541/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic5222/message40541/</guid>
			<pubDate>Mon, 16 Apr 2012 09:56:01 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
