Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Такая же самая проблема
да, именно так.
удалите в мбам,
перегрузите систему,
и повторите быстрый скан в малваребайт,
---------
если все будет чисто,
выполните наши рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
поговорить о uVS, Carberp, планете Земля
[B]Арвид[/B], повторилась уже здесь домашняя заготовка вирусописателей
[QUOTE]Полное имя COPY
Имя файла                   COPY
Тек. статус                 в автозапуске
                           
Сохраненная информация      на момент создания образа
Статус                      в автозапуске
                           
Ссылки на объект            
Ссылка                      C:\USERS\SERGEY\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\PFIJXA.LNK
                           
Ссылка                      HKEY_USERS\S-1-5-21-412197629-4246752671-3392714233-1000\Software\Microsoft\Windows\CurrentVersion\Run\gzpqy
gzpqy                       cmd.exe /c copy "C:\Users\Sergey\AppData\Local\Temp\uivuu" "C:\WINDOWS\system32\drivers\etc\hosts" /Y && erase "C:\Users\Sergey\AppData\Local\Temp\rugryl.dll" && copy "\C:\Users\Sergey\AppData\Local\Temp\ibfpw" "%WINDIR%\system32\drivers\etc\hоsts" /Y && attrib +H "C\system32\drivers\etc\hosts"
                           
[/QUOTE]
http://forum.esetnod32.ru/forum6/topic4878/
[ Закрыто] Такая же самая проблема
в данном случае вам надо выполнить скрипт в uVS не из буфера обмена, и а из файла, который прикреплен к теме
Изменено: santy - 25.03.2012 13:36:37
[ Закрыто] Такая же самая проблема
выполняем скрипт в uVS
[B]- скопировать к себе на диск приложенный файл скрипта (script.txt)[/B]
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из файла;
- закрываем все браузеры перед выполнением скрипта;

.... выполнить скрипт ...

перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
Изменено: santy - 25.03.2012 13:25:50
[ Закрыто] Win32/MBRlock.C троянская программа
все логи пожалуйста записывать на http://rghost.ru
нам эти 30сек ожидания дороги
Изменено: santy - 25.03.2012 13:18:35
Вирус в оперативной памяти, Оперативная память » explorer.exe(2028) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна
[QUOTE]Представители корпорации Microsoft сообщили, что в состав Windows 7 Service Pack 1 обязательно будет включено подвергшееся обновлению средство Windows Activation Technologies (WAT), которое отвечает за оценку подлинности копии операционной системы и проверку модулей ОС, чаще всего изменяемых злоумышленниками для нелегальной активации продукта, установленной на той или иной машине.[/QUOTE]

возможно, активация системы слетит после лечения в tdsskiller, не надо сразу все удалять,
вначале хелперы посмотрят лог, и скажут вам, что удалить, а что пропустить.
------
тогда вопрос: система лицензионная или ломанная? эта инфа будет полезна для разработчика tdsskiller, если он сносит системные службы в лицензионной копии win
Изменено: santy - 25.03.2012 13:14:25
Вирус в оперативной памяти, Оперативная память » explorer.exe(2028) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна
хм,
это интересно что такое
[QUOTE]11:51:43.0150 0212 HKLM\SYSTEM\ControlSet001\services\WatAdminSvc - will be deleted on reboot
11:51:43.0197 0212 HKLM\SYSTEM\ControlSet002\services\WatAdminSvc - will be deleted on reboot
[/QUOTE]
-------
[QUOTE]Product: Microsoft® Windows® Operating SystemCompany: Microsoft CorporationDescription: [B]Windows Activation Technologies[/B] ServiceVersion: 7.1.7600.16395 (win7_gdr_oob_gaoob(wmbla).100127-1819)MD5: 3CEC96DE223E49EAAE3651FCF8FAEA6CSize: 1255736Directory: %SYSDIR%\Wat\WatAdminSvc.exeOperating System: Windows 7Discovered:Mar 20 2010
[/QUOTE]
http://systemexplorer.net/filereviews.php?fid=13262

возможно, что-то полезное снес tdsskiller
Изменено: santy - 25.03.2012 13:06:52
[ Закрыто] explorer.exe(3120) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD C:\ProgramData\TbPghr4kL.dll - модифицированный Win32/Delf.OEW троянская программа
извините,
но темы с установленной программой
[QUOTE]TNod User & Password Finder[/QUOTE]
на оф. техническом форуме мы не пролечиваем,
обратитесь на другой форум.
Изменено: santy - 25.03.2012 12:59:14
[ Закрыто] Win32/MBRlock.C троянская программа
MBR#1 - это же не основной физический диск, можно было бы очистить без использования Live.CD
----------------
[QUOTE]Полное имя MBR#1 [232,9GB]
Имя файла                   MBR#1 [232,9GB]
Тек. статус                 ?ВИРУС? загрузчик
                           
www.virustotal.com          2012-03-24 [2012-03-24 20:01:26 UTC ( 9 hours, 12 minutes ago )]
Kaspersky                   Trojan-Ransom.Boot.Mbro.d
BitDefender                 Rootkit.MBR.Locker.B
DrWeb                       Trojan.MBRlock.6
Microsoft                   Trojan:DOS/Ransom.B
                           
Сохраненная информация      на момент создания образа
Статус                      загрузчик
Размер                      440 байт
                           
Доп. информация             на момент обновления списка
SHA1                        C0E2F4D081296BF0D24EA50DE2F583A0C674B9B1
[/QUOTE]
--------
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

deltmp
delnfr
fixmbr MBR#1 [232,9GB]
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
Изменено: santy - 25.03.2012 09:27:01
поговорить о uVS, Carberp, планете Земля
зачем эти лишние телодвижения с копированием реестра, ради поиска неизвестно чего.
--------------
возьми и проверь как долго (по времени) идет проверка поиска подстроки в реестре,
например в АВЗ это можно сделать
и оцени по времени, если таких ссылок на реестр в списке не одна, а с десяток, например.