Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Нетбуук инфектиран на 100 процента...........

Featured Replies

Само погледни втория лог и виж колко заразени файла има то при мен когато бях заразен от самозаразяваш се файл нямах толкова заразени файлове от твоите

А правиш ли разлика къде се намират? Броя няма никакво значение в случая!

мислите ли че има шанс????

Естествено,шанс винаги има така като гледам този вашия случай няма да е от фаталните,само малко повечко търпение се изисква от вас,за да се вземат точните и правилни инструменти и подходи за целта:)

Изпълнете следното:

AVZ, меню "Файл -- Выполнить скрипт" -- Копирате долунаписания скрипт-- Натиснете бутон "Запустить".

begin

ExecuteRepair(11);

ExecuteRepair(17);

ExecuteRepair(20);

RebootWindows(true);

end.

Компютърът ще се рестартира!

Изгответе свеж комплект от логове!

Какво става с проблема ви...таск мениджъра и регедита трябва да са тръгнали..?

  • Автор

Изпълнете следното:

AVZ, меню "Файл -- Выполнить скрипт" -- Копирате долунаписания скрипт-- Натиснете бутон "Запустить".

Компютърът ще се рестартира!

Изгответе свеж комплект от логове!

Какво става с проблема ви...таск мениджъра и регедита трябва да са тръгнали..?

след последната операция тръгна и мениджъра и регедита!!!!!!!!!!!!!

Мерси много!

  • Автор

Това е мнооого добре!Чакам пълен комплект логове!А интернет...?:ph34r:

:ph34r:)

аз не че не;то разбирам от всичко това но да питам сега всичко наред ли е?

avz_log.txt

virusinfo_cure.zip

virusinfo_syscheck.zip

virusinfo_syscure.zip

avz_log2.txt

Редактирано от Wesselinka (преглед на промените)

  • Автор

А къде са логовете от МАБМ и HJT.....?:ph34r:

не можеше да се прикачи затова:

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 22:27:20, on 27.04.2010

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\StkCSrv.exe

C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe

C:\WINDOWS\RTHDCPL.EXE

C:\Program Files\Skype\Phone\Skype.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Thoosje Vista Sidebar\Thoosje Sidebar.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\Documents and Settings\VESETO\Desktop\HijackThis v2.0.2\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.de/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Smart Web Printing\hpswp_printenhancer.dll

O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Program Files\HP\Smart Web Printing\hpswp_framework.dll

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s

O4 - HKLM\..\Run: [MsgTranAgt] C:\Program Files\ASUS\ATK Hotkey\MsgTranAgt.exe

O4 - HKLM\..\Run: [HControlUser] C:\Program Files\ASUS\ATK Hotkey\HControlUser.exe

O4 - HKLM\..\Run: [ATKHOTKEY] C:\Program Files\ASUS\ATK Hotkey\HControl.exe

O4 - HKLM\..\Run: [ATKOSD2] "C:\Program Files\ATKOSD2\ATKOSD2.exe"

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [sMSERIAL] C:\WINDOWS\sm56hlpr.exe

O4 - HKLM\..\Run: [synTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe

O4 - HKLM\..\Run: [FreePDF Assistant] C:\Program Files\FreePDF_XP\fpassist.exe

O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

O4 - HKCU\..\Run: [DW6] "C:\Program Files\The Weather Channel FW\Desktop\DesktopWeather.exe"

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Startup: Thoosje Sidebar.lnk = C:\Program Files\Thoosje Vista Sidebar\Thoosje Sidebar.exe

O4 - Global Startup: FlexType 2K.lnk = C:\Program Files\Datecs\FlexType 2K\FType2K.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html

O9 - Extra button: HP Clipbook - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: HP Smart Select - {700259D7-1666-479a-93B1-3250410481E8} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe (file missing)

O16 - DPF: {62D6556A-808B-4322-A76F-B5DFF38D3DC5} (Media Class) - http://www.acti.com/software/livedemo/20041010/NVCTRLMEDIA.dll

O16 - DPF: {AB6633A8-60A9-4F5D-B66C-ABE268CC3227} (SolidWorks Installation Manager Contol) - http://www.solidworks.com/sw/support/subscription/sldimdownload.cab

O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} - http://87.126.71.120:7007/activex/AMC.cab

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe

O23 - Service: SolidWorks Licensing Service - Unknown owner - C:\Program Files\Common Files\SolidWorks Shared\Service\SolidWorksLicensing.exe (file missing)

O23 - Service: Syntek AVStream USB2.0 WebCam Service (StkSSrv) - Syntek America Inc. - C:\WINDOWS\System32\StkCSrv.exe

--

End of file - 6330 bytes

Редактирано от Wesselinka (преглед на промените)

Здравейте!За голямо съжаление вашата система е заразена с файлов вирус Virus.Win32.Sality. Няма абсолютна методика за лечение на този тип вируси и много хора биха казали че борбата с него е загубена кауза.Аз обаче ще продължа да се боря докато не пробвам с всички познати методи.

1.Изтеглете Dr.Web CureIt

- стартирате я.

- натиснете клавиш F9 и направете следните настройки:

- В категория проверка се придвижете до списък с изключени файлове.

- Маркирайте всичките и изберете Изтрий. Потвърдете с Apply.

1544185S.jpg

- Придвижете се до категория действия.

- Приложете настройките от снимката и натиснете Apply.

1544189I.jpg

- Пуснете пълна проверка на системата.

- Публикувайте лог файла (DrWeb.csv) от проверката в следващия си пост.

Сканирането ще отнеме време!Бъдете търпеливи!

2.Изтеглете инструмента SalityKiller

- разархивирате го и стартирате файла SalityKiller.exe.

- необходимо е да изтеглите и инструмента Sality_RegKeys

Toй позволява да възстановите безопасния режим и да изключите Autorun от сменяеми носители.

Пълно описание на инструментите и методиката за работа с тях можете да намерите тук

3.Третия метод е с използване на LiveCD

В нашия случай(заразяване с файлов вирус) ви препоръчвам Dr.Web LiveCD или Avira AntiVir Rescue System

- Dr.Web LiveCD ще възстанови работоспособноста на системата,ще почисти компютъра ви от заразени и подозрителни файлове,ще се опита да излекува заразени обекти.Директен линк за изтегляне

Започнете изпълнението на точка 1 и 2 и пишете има ли положителен резултат?!?

2.5 Не са желателни прекомерните off-topic – мнения, които не са свързани с темата.

mihnev_sz

2.5 Не са желателни прекомерните off-topic – мнения, които не са свързани с темата.

mihnev_sz

  • Автор

След като сканирах с тези двете програми DR.WEB/Sality Killer какво да правя нататък?

Всички опции освен System restore работят но доста програми ми изчезнаха....

Изтеглете ATF Cleaner

Запазете го на вашия десктоп.

  • Кликнете два пъти върху ATF-Cleaner.exe , за да стартирате програмата.
  • Кликнете на Select All, който се намира в най-долната част на списъка.
  • Кликнете на бутона Empty Selected.
Ако използвате браузъра Mozilla Firefox, направете следното:
  • Кликнете върху Firefox, който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Ако използвате браузъра Opera, направете следното:

  • Кликнете върху Opera който се намира в началото и изберете Select All от списъка.
  • Кликнете на бутона Empty Selected.
  • Бележка: Ако искате да съхраните запазените пароли, моля кликнете на No от новопоявилия се прозорец.

Кликнете на бутона Exit, който се намира в главното меню, за да затворите програмата.

Изключете интернет,антивирусната си програма и защитната си стена.

AVZ, меню "Файл -- Выполнить скрипт" -- Копирате долунаписания скрипт-- Натиснете бутон "Запустить".

begin

SearchRootkit(true, true);

SetAVZGuardStatus(True);

 QuarantineFile('C:\Program Files\Alwil Software\Avast4\AhJsctNs.dll','');

 QuarantineFile('C:\WINDOWS\System32\Drivers\aswSP.SYS','');

 QuarantineFile('C:\WINDOWS\system32\Attansic\L2\atcInst.exe','');

 QuarantineFile('C:\System Volume Information\_restore{52D6CE1D-FD0D-4D68-A5EF-4ED0E1EA02A5}\RP82\A0020155.pif','');

 DeleteFile('C:\System Volume Information\_restore{52D6CE1D-FD0D-4D68-A5EF-4ED0E1EA02A5}\RP82\A0020155.pif');

RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);

BC_ImportALL;

ExecuteSysClean;

BC_Activate;

ExecuteRepair(6);

RebootWindows(true);

end.
След изпълнение на скрипта компютъра ви ще се рестартира. След рестарта изпълнете следния скрипт:
begin

 CreateQurantineArchive(GetAVZDirectory+'quarantine .zip');

end.

В резултат на изпълнение на втория скрипт ще се сформира quarantine.zip (карантина).Отправете получения файл quarantine.zip от инсталационната папка на AVZ, на [email protected]

Ще изчакаме да се върне анализа на карантината.Между другото как е сега системата?:rolleyes:

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.