Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

Win32/SpyVoltar.A, SpyVoltar.A в C:\Users\ACER 7736ZG-433\AppData\Roaming\taskhost.exe
сделайте лог малваребайт для очистки системы
поговорить о uVS, Carberp, планете Земля
[QUOTE]Предложение.
В Контекстное меню файла добавить:
"Ложное срабатывание - исключить объект из работы скрипта по Sha1 "
т.е. При применении данной команды uVS автоматически проводит считывание данных - поиск.
При обнаружении в скрипте заданной Sha1 - автоматически исключает/отменяет из скрипта команды, а также их применение по избранному объекту.
* Помимо того, что это позволит исключить из скрипта избыточные команды для ложно попавшего под сигнатурное определение файла - это, даст возможность править скрипт в случае ошибок с минимальными временными затратами.
т.е. При таком подходе нет необходимости править/редактировать весь скрипт.
Пример:
-----------------------------------------------------------
;uVS v3.76 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

exclude 3BC10B8D00BF12038D180FBBA7FCDF48E1264C6D
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\АСВ\LOCAL SETTINGS\TEMP\LXXOXVX.EXE
bl CFF46DCF92ACA98A53FB7D7C920F8A96 212992
addsgn A7679BF0AA024C064BD4C62C24881261848AFCF689AA7BF1A0C3C5BC5055­9D24704194DE5BBDAE92
A2DD78F544E95C0E0C9FE82BD6D7B08C69775BACCA028237 8 Por.exe.Vir.DNS
RESTART[/QUOTE]
[B]RP55[/B], поясни, что ты имеешь ввиду в данном предложении, как uVS это должен выполнять. (не стал офтопить на АМ, чтобы не забивать топик ненужными комментариями.)
-------
допустим добавили данный текст в скрипт и запустили на выполнение на удаленной машине. Что дальше.
Изменено: santy - 16.06.2012 15:19:27
Win32/SpyVoltar.A, SpyVoltar.A в C:\Users\ACER 7736ZG-433\AppData\Roaming\taskhost.exe
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.75 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1
zoo %SystemDrive%\USERS\ACER 7736ZG-433\APPDATA\ROAMING\TASKHOST.EXE
addsgn 925277BA146AC1CC0B24504E33231995AF8CBA7E8EBD1EA3F0C44EA2D338­8D5DF8652EEF3F559D492A5BF198CD08CA1481CE336395DB6B5FC202ADA4­D985CC8F 14 Winlock
delall %SystemDrive%\USERS\ACER 7736ZG-433\APPDATA\ROAMING\TASKHOST.EXE
deltmp
delnfr
regt 14
czoo
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [email protected], [email protected]  
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
[ Закрыто] Оперативная память spy voltar.A
смотрим решение здесь
http://pchelpforum.ru/f26/t98724/
Троян
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.75 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\VEZAGZYCCP8.EXE
addsgn A7679B19B92EC77F83A4EFB157089B48D9E2FCCC771B755AEDC350F5CD3E­2F66231740933206F756438002A233FEE5D57DDF6BB65DB2B0865F26CE57­AF06B230 8 tr.Carberp
bl 7A9FCF8C9894228F0EA01D83668BE303 130560
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\VEZAGZYCCP8.EXE
delall %SystemRoot%\APPPATCH\KAXGYN.EXE
chklst
delvir
deltmp
delnfr
regt 12
czoo
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив из каталога uVS (по формату: ZOO_2012-12-31_23-59-59.rar/7z)  отправить в почту [email protected], [email protected]  
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
Заблокирован доступ к рабочему столу Windows, удаление trojan winlock вируса
проверьте так же доступ к рабочему столу в безопасном режиме.
[ Закрыто] Win32/TrojanDownloader.Carberp.AF троянская программа, Поиогите лечить
выполните в uVS (из под Winpe) скрипт из файла

файл скрипта скачайте отсюда
http://rghost.ru/38643873

перегрузите систему в нормальный режим,

и сделайте новый образ автозапуска для контроля.
(уже с рабочего стола)
Изменено: santy - 13.06.2012 19:24:44
[ Закрыто] Win32/TrojanDownloader.Carberp.AF троянская программа, Поиогите лечить
[B]да, и tsskiller не помог.[/B]
остается вариант удаления с winpe&uVS
(4случай за последнее время.)

сделайте образ автозапуска с помощью Winpe&uVS
http://forum.esetnod32.ru/forum27/topic2102/
полученный образ добавьте на форум.
Изменено: santy - 13.06.2012 18:03:48
[ Закрыто] Win32/TrojanDownloader.Carberp.AF троянская программа, Поиогите лечить
выполняем скрипт в uVS:
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[CODE];uVS v3.75 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\APPLICATION DATA\HWYUYB.EXE
fixvbr C: 5
deltmp
delnfr
restart
[/CODE]
перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно быструю проверку системы в малваребайт
http://forum.esetnod32.ru/forum9/topic682/
+
Скачайте, распакуйте и запустите TDSSKiller:
http://support.kaspersky.ru/faq/?qid=208636926
Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска.
Изменено: santy - 13.06.2012 17:01:36
Компьютер стал очень медленно работать
проверьте это решение
http://pchelpforum.ru/f26/t95290/
лог malwarebytes добавить сюда