Уважаемые пользователи!

Поставщик ИТ-решений PRO32 сообщает вам, что после 17 лет сотрудничества мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новый антивирус от компании PRO32.

Продукты PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств на Windows / Android.

Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] Оперативная память » winlogon.exe(976) - модифицированный Win32/Spy.SpyEye.CA троянская программа - очистка невозможна
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv5.1

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\ZQIUNHKRJVW.EXE
addsgn A7679B1BB9D24D720B132B1D9A37ED05258AFC310C16E1877AC3C5BC5011­F430DDE83C333E559D8EAE687A60B91449FA7D18AD8A55DAB02CEAF214D1­38F92273 10 tr.Carberp

bl B67191B4A57679821BC239667C5E1467 312856
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\ZQIUNHKRJVW.EXE
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\APPLICATION DATA\NETPROTOCOL.EXE
addsgn A7679B19B93E261C61BAC4BD0E017A05A5E9B61E0FCF1F780607D1D45045­8C724B1748BB6CBD7F782B80075B4E4523F615DF5E6F9FB09BC4B347A42F­44C22E25 8 tr.Carberp

zoo %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\APKHUNDEKES.EXE
bl 0D9DCF81259A8EFC5069539544039FB3 188416
delall %SystemDrive%\DOCUMENTS AND SETTINGS\ADMIN\ГЛАВНОЕ МЕНЮ\ПРОГРАММЫ\АВТОЗАГРУЗКА\APKHUNDEKES.EXE
addsgn 988C1F92342A4C9AC1DAAEB1DB5C120525013B1E9FF51F780CA62D37A45F­4F1ADC02F3377E5516073B0989D3D65649713BDB4B2AC59AB0A77B7F2D3A­9B966273 8 SpyEye

zoo %SystemDrive%\SYSTEMHOST\24FC2AE3A8D.EXE
bl 2C18989EF72133375E0DF2C65800EBFA 326144
delall %SystemDrive%\SYSTEMHOST\24FC2AE3A8D.EXE
chklst
delvir
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
delall %Sys32%\WINDEBUG32.EXE
deltmp
delnfr
regt 5
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
Изменено: santy - 16.03.2012 08:28:52
поговорить о uVS, Carberp, планете Земля
кстати, здесь пропуск редкого случая заражения системы Win 7 модификацией Corkow, который стартует с подменой в CLSID библиотеки связанной с systray.
http://forum.esetnod32.ru/forum6/topic4718/
путь к файлу троянской dll, как понимаю вытащен из журнала угроз, а не из образа автозапуска.
[QUOTE]15.03.2012 21:29:34 Модуль сканирования файлов, исполняемых при запуске системы файл Оперативная память » explorer.exe(1604) модифицированный Win32/Corkow.A троянская программа очистка невозможна TOSHIBA\Show Must Go On
12.03.2012 10:39:48 Защита в режиме реального времени файл C:\Users\Show Must Go On\AppData\Roaming\Microsoft Corporation\strmgvw.mon Win32/Corkow.D троянская программа очищен удалением - изолирован NT AUTHORITY\система Событие произошло при попытке доступа к файлу следующим приложением: C:\Windows\System32\svchost.exe.
[/QUOTE]
причина в том, что юзер использовал старую версию 3.73, которая не показывает эту модификацию (исправление было внесено в 3.74),
помимо этого очистка файла (в 3.73) приводила к исчезновению значков сети в трее.
[QUOTE]uVS v3.73: Windows 7 Professional x86 (NT v6.1) build 7600 [C:\WINDOWS][/QUOTE]
[QUOTE]v3.73.2
тестируем, пофиксены проблемы с пропуском автозапуска и неправильной очистки реестра от ссылок на троян Corkow в Win7. [/QUOTE]
Изменено: santy - 16.03.2012 06:36:37
[ Закрыто] Win32/Corkow.A - троянская программа - очистка невозможна
[QUOTE]Energetik_2010 пишет:
После перезагрузки из панели инструментов (внизу справа) пропали значки регулировки громкости, заряда батареи и сети...[/QUOTE]
[QUOTE]uVS v3.73: Windows 7 Professional x86 (NT v6.1) build 7600 [C:\WINDOWS][/QUOTE]
вы использовали [B]старую версию 3.73[/B] которая некорректно очищала запись в реестре для Corkow на Win 7
[QUOTE]v3.73.2
тестируем, пофиксены проблемы с пропуском автозапуска и неправильной очистки реестра от ссылок на троян Corkow в Win7.
[/QUOTE]
в версии 3.74 эта ошибка была исправлена.
Изменено: santy - 16.03.2012 06:05:31
[ Закрыто] Spy.SpyEye.CA в оперативной памяти, как удалить вирус Spy.SpyEye.CA из оперативной памяти?
далее, нужен лог малваребайт
поговорить о uVS, Carberp, планете Земля
[QUOTE]Арвид пишет:
Хм, клиенты ESET лечатся на форуме Каспера? Не видел еще такого[/QUOTE]
хм, наверное сотрудники ЛК с установленным Есетом заходят. :).
на ВирусИнфо очень много тем, хотя нельзя сказать, что это чисто форум Каспера.
поговорить о uVS, Carberp, планете Земля
Забавно, как предлагается обнаруживать Carberp в системе. :).
[QUOTE]Как обнаружить заражение
Если на компьютере не установлен антивирус, наличие Trojan-Spy.Win32.Carberp можно обнаружить по следующим косвенным признакам:
ГЛАВНЫЙ:
   Начали пропадать деньги со счета.
[/QUOTE]-------------
а это оказывается второстепенным
[QUOTE]ВТОРОСТЕПЕННЫЕ:

   Проверить наличие скрытых файлов в папке Автозагрузки с помощью альтернативных файловых менеджеров, кроме explorer.exe (например, Far, Total Uninstall):

   %UserProfile%\StartMenu\Programs\Startup\<rnd>.exe.
[/QUOTE]
http://www.securelist.com/ru/descriptions/29898794/Trojan.Win32.Jorik.Carberp.jt
Изменено: santy - 15.03.2012 14:25:22
[ Закрыто] Отказываются работать браузеры.
это удалите в мбам
[QUOTE]Зараженные параметры в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\­Run\ctfmon.exe (Trojan.FakeMS) -> No action taken.
[/QUOTE]
если проблема решена,
то выполните наши рекомендации
http://forum.esetnod32.ru/forum9/topic3998/
[ Закрыто] Отказываются работать браузеры.
сделайте образ автозапуска в uVS
http://forum.esetnod32.ru/forum9/topic2687/
Оперативная память » explorer.exe вероятно модифицированный Win32/TrojanDownloader.Carberp.AD троянская программа очистка невозможна
выполняем скрипт в uVS
- скопировать содержимое кода в буфер обмена;
- стартуем uVS(start.exe), далее выбираем: текущий пользователь, меню - скрипты - выполнить скрипт из буфера обмена;
- закрываем все браузеры перед выполнением скрипта;
[code]
;uVS v3.74 script [http://dsrt.dyndns.org]
;Target OS: NTv6.1

zoo %SystemDrive%\USERS\JAN HELGI\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\L2NU0KMQ3O0.EXE
addsgn A7679B1BB9D24D720B132B1D9A37ED05258AFC310C16E1877AC3C5BC5011­F430DDE83C333E559D8EAE687A60B91449FA7D18AD8A55DAB02CEAF214D1­38F92273 8 tr.Carberp

bl AF5CFC1FA94D7B61AAD9532E47AAD1E7 312856
delall %SystemDrive%\USERS\JAN HELGI\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\L2NU0KMQ3O0.EXE
chklst
delvir
delref HTTP://QIP.RU
delref HTTP://SEARCH.QIP.RU
deltmp
delnfr
restart
[/code]
перезагрузка, пишем о старых и новых проблемах.
архив (например: 2011-12-31_23-59-59.rar/7z) из папки uVS отправить в почту [email protected], [email protected]  
(если архив не был создан автоматически, добавить папку ZOO (если она не пуста) в архив с паролем virus )
------------
далее,
сделайте дополнительно [URL=http://forum.esetnod32.ru/forum9/topic682/]быструю проверку системы в малваребайт[/URL]
[ Закрыто] Win32/TrojanDownloader.Carberp.AF
это удалите в мбам,
[QUOTE]Обнаруженные файлы: 1
C:\Users\Евгений\AppData\Roaming\igfxtray.dat (Malware.Trace) -> Действие не было предпринято.
[/QUOTE]
далее,
выполните наши рекомендации
http://forum.esetnod32.ru/forum9/topic3998/