Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Оперативная память » explorer.exe(1460) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна, Какая-то гадость в оперативке.
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\BHJ76YKYPO0.EXE
addsgn A7679B1BB9D24D720B132B1D9A37ED05258AFC310C16E1877AC3C5BC5011­F430DDE83C333E559D8EAE687A60B91449FA7D18AD8A55DAB02CEAF214D1­38F92273 10 tr.Carberp

bl E92A05D3437EDCE991ABB0B57F3881DC 312856
delall %SystemDrive%\DOCUMENTS AND SETTINGS\АДМИНИСТРАТОР\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\BHJ76YKYPO0.EXE
chklst
delvir
deltmp
delnfr
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
ВИРУС
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

deltmp
delnfr
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
У меня проблема (для многих, вижу, не новая): explorer.exe(1700) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна
продолжите очистку системы со слов [B]далее[/B]
[ Закрыто] winlogon.exe(780) - модифицированный Win32/Spy.SpyEye.CA
ок.
если есть желание переустановить систему, тему закрываю.
[ Закрыто] Троян, Троян
сделайте образ автозапуска в uVS
http://forum.esetnod32.ru/forum9/topic2687/
[ Закрыто] оперативная память explorer.exe(2716), троян
лог МБАМ чистый,
выполните наши рекомендации по безопасной работе
http://forum.esetnod32.ru/forum9/topic3998/
тему закрываю.
[ Закрыто] оперативная память explorer.exe(2716), троян
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
zoo %Sys32%\VSMVHK.DLL
addsgn A7679BC9DE37442480A1A2E6EFB50280D3FFF575B486A479E5C32E9AD328­703826943D554B773CC9F981E41A866240AD2B8C17A2D01AC4207A21F7C7­20F8DD8C 64 tr.ddox.ci
delall %SystemDrive%\DOCUMENTS AND SETTINGS\BUH1\TZFLWRNY.EXE
addsgn A7679B19B95224724ACC8CD96469BC8DCD9AD7F68979DB70D6F017B7806D­104A2317A9715655607DF9EA9EF55D7CA5128CF5E872D61EA407F5F45FF2­C8838A73 8 a variant of Win32/Kryptik.ACVA [NOD32]
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\BUH1\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\3V9AQKAQYRC.EXE
bl 4CE323F9CFA6B3783327F4F32B494881 161792
delall %SystemDrive%\DOCUMENTS AND SETTINGS\BUH1\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\3V9AQKAQYRC.EXE
delall %SystemRoot%\EXPLORER.EXE:USERINI.EXE
deltmp
delnfr
sreg
delref %Sys32%\VSMVHK.DLL
areg
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
поговорить о uVS, Carberp, планете Земля
да, но я немного о другом.
[B]чтобы uVS[/B] мог определить - кем подписан скрипт. а для этого он должен использовать несколько консольных команд при обращении к криптографическому ядру.
openPGP документирован и команды для манипулиции с ЦП, с шифрованием_дешифрованием все описаны.
---------
здесь достаточно использовать несколько команд:
импортировать public key в свою базу.
проверить ЦП,

------
Изменено: santy - 21.03.2012 08:05:10
Оперативная память » explorer.exe(3500) - вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа - очистка невозможна
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\XPLZHNIZEZ0.EXE
addsgn A7679B1BB9D64D720B87F8E6C5C8024525DA147F7705E0FB41C766387B97­71C72E93E8163E04759CD57F7B1C8212EA2E569EE8F940DAA06C2D78122D­FAA72273 8 lsass_vir
addsgn 733F829D556A19F9E75742A1E5ED83BE658AFCF689FABEE93E83C5FCF347­CA0C2394FEC685159D432405AB9F4616B68FA5209D9EAAAF50D358AB5B5A­1BF957AB 64 fixhost
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\LOCAL SETTINGS\TEMP\HTTSWF.DLL
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\LOCAL SETTINGS\TEMP\SAKYEU.DLL
addsgn E72C519A553FC79E8838BEB2619C2845252B5C47C9FAE04D957B85BCD1F3­37F0631771EC7E550FB6F9037C9F499248FA7DDF2BF3506E176C2DDF036F­C76C0019 64 tr.winsock
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\BVZCNADROFMG2O04BNU.DLL
bl 72AE6C058199333E0685C28D12C8C3E7 312856
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\XPLZHNIZEZ0.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ALL USERS\APPLICATION DATA\BVZCNADROFMG2O04BNU.DLL
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\LOCAL SETTINGS\TEMP\HTTSWF.DLL
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ЕВГЕНИЙ\LOCAL SETTINGS\TEMP\SAKYEU.DLL
chklst
delvir
deltmp
delnfr
regt 14
EXEC cmd /c"netsh winsock reset catalog"
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
получение рекомендаций и скриптов лечения
Rootkit.MBR.Mayachok.B
https://www.virustotal.com/file/b63625ea5e655bf4cfe3e6542d07c7c4a0cd52eb65e8f5688fd­b7eee8e1c5461/analysis/
здесь fixvbr скорее всего не поможет в скрипте из активной системы
----------
выполните для контроля сканирование в tdsskiller

Скачайте, распакуйте и запустите TDSSKiller:
http://support.kaspersky.ru/faq/?qid=208636926
Если программа найдет файл WINDOWS\system32\Drivers\sptd.sys, то не удаляйте его.
Файл C:\TDSSKiller.***_log.txt приложите в теме.
(где *** - версия программы, дата и время запуска.