Дорогие участники форума!

Наш форум переведен в режим работы "только для чтения", публикация новых тем и сообщений недоступна. Мы искренне благодарны вам за то, что были с нами, но пришло время двигаться дальше. После официального ухода компании ESET с российского рынка мы приступили к разработке новых продуктов вместе с новыми партнёрами. Приглашаем вас присоединиться к нашему новому форуму PRO32.

Мы более не являемся эксклюзивным дистрибьютором программных продуктов словацкого разработчика ESET в России, Республике Беларусь, Казахстане, Азербайджане, Узбекистане, Кыргызстане, Таджикистане, Туркменистане, Молдове, Грузии и Армении.

Купить и продлить лицензии ESET на нашем сайте больше нельзя.

Предлагаем вам попробовать новые продукты компании PRO32.

PRO32 — это технологичные решения, надежная защита от киберугроз и максимальная производительность устройств. Для действующих клиентов ESET мы предлагаем промокод на скидку в размере 15% — ESET15. Скопируйте его и после добавления товара в корзину, не забудьте его применить в корзине.

Выбрать дату в календареВыбрать дату в календаре

[ Закрыто] модифицированный Win32/TrojanDownloader.Carber.AF троянская программа - очистка невозможна оперативная память
удалите 2 хвоста от вируса (последние 2 файла) и выполните рекомендации с этой страницы - http://forum.esetnod32.ru/forum9/topic751/
Правильно заданный вопрос - это уже половина ответа
[ Закрыто] модифицированный Win32/TrojanDownloader.Carber.AF троянская программа - очистка невозможна оперативная память
Crash347,
не удивительно что статья не помогла, тут еще загрузчик заражен :)

Запускаем uVS еще раз, только теперь Меню Скрипт - Выполнить скрипт находящийся в буфере обмена
И вставляем текст скрипта
ПЕРЕД ВЫПОЛНЕНИЕМ СКРИПТА, ЗАКРЫТЬ БРАУЗЕРЫ!

Код
;uVS v3.73 script [http://dsrt.dyndns.org]

zoo %SystemDrive%\USERS\ALEKSANDR\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\IGFXTRAY.EXE
bl F305479311A5BD9A68F07F16B96A82A3 21814
delall %SystemDrive%\USERS\ALEKSANDR\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\IGFXTRAY.EXE
fixvbr C: 6
deltmp
delnfr
restart


И жмем выполнить. ПК перезагрузится.
В папке с программой UVS будет папка zoo, ее поместить в архив, установить пароль virus и прислать на адрес [email protected]
После перезагрузки сделать такой лог malwarebytes - http://forum.esetnod32.ru/forum9/topic682/ и выложить сюда
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
Как избавить от вируса Carberp
Для начала пойдет  :)
Правильно заданный вопрос - это уже половина ответа
Как избавить от вируса Carberp, Инструкция для удаления вируса (не для загрузочного варианта)
Итак, если у вас завелся Carberp и антивирус информирует об этом, есть способ избавиться от него с помощью антивируса от ESET.

Для начала надо убедиться что вирус запускается уже в ОС, а не до нее, в загрузочном секторе.
Для этого открываем окно антивируса - Сканирование ПК и выбираем Выборочное сканирование:

Затем жмем Настройка - Очистка и выбираем Уровень очистки на максимум - Тщательная очистка


Далее выбираем у каждого вашего раздела Загрузочный сектор и жмем Сканировать

Если антивирус ничего не нашел, то радуемся и переходим к следующему шагу:
Также заходим в Выборочное сканирование и выбираем каталог для проверки и нажимаем на Сканирование (галочку на Сканировать без очистки не ставить :))
Цитата
для ХР - C:\Documents and Settings\Имя вашего профиля\Главное меню\Программы\Автозагрузка
для Vista, 7 - c:\Users\Имя вашего профиля\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\

Теперь жмем на Показать сканирование и журнал в отдельном окне:

Где должны увидеть вот такое сообщение:

Если антивирус предложит перезагрузку для удаления вируса - сразу жмите Да. Если не предложит - все равно перезагрузитесь :)

На этом все. Теперь можете почистить хвосты после вируса - это могут быть папки в корне системного раздела с рандомным именем, например - 2gPzm53eSx3wen4, zLx64TLcqaKlCIo, 4VlJRUKP0ZewDln и т.п.
А также файлы:
Цитата
c:\WINDОWS\system32\iеunitdrf.inf
c:\Users\Имя пользовaтеля\AppData\Roaming\igfxtray.dat
с:\Documents and Settings\Имя пользовaтеля\Application Data\igfxtray.dat
Если в сканировании ничего не нашлось, значит у антивируса базы обновлений не актуальны и этот экземпляр вируса он просто не видит. Пробуем обновить базы у антивируса и повторяем процедуру. Если ничего не выходит - делаем лог программой uVS (инструкция) и создаем новую тему в этой категории форума, где Вам обязательно помогут  ;)
Изменено: Арвид - 03.12.2011 21:44:31
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
нет, антивирус спокойно обновляет при активном вирусу. ни разу не было проблем с обновлением. Carberp этому не мешает
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
в принципе обобщать нечего - главное чтобы Нод сигнатурно определял эту модификацию, тогда он справится.
сейчас напишу
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
Да, получилось после обновления удалить вирус через сканирование папки. Сканирование памяти не дает ничего. Может небольшой мануал со скринами накидать? :)
Правильно заданный вопрос - это уже половина ответа
поговорить о uVS, Carberp, планете Земля
Кстати, сегодня запускал виртуалку, которую около недели не запускал. Там был не вылеченный Carberp, который виделся Нодом сигнатурно на тот момент. Запустил машину, сразу не понял что трафик побежал, через минуту отключил там сеть. Carberp потратил около 1 мб трафика. После этого он модифицировался - изменился размер программы, имя. Нод уже его не видел как вирус (базы не свежие были), но видел как угрозу в памяти. Удалить сканированием этот экземпляр не получилось. Сейчас обновлюсь и попробую также удалить как и в прошлый раз.
Кстати, модификация AD
Правильно заданный вопрос - это уже половина ответа
Данные обновления не согласованны
Заходим в антивирус, переходим в дополнительные настройки (клавиша F5), раздел Обновление-Обновление и жмем Очистить кэш обновлений. Пробуем обновиться
Правильно заданный вопрос - это уже половина ответа
Данные обновления не согласованны
удалите все что нашла программа кроме этого:
Цитата
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
затем перезагрузитесь и попробуй обновить антивирус
Правильно заданный вопрос - это уже половина ответа