Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с Trojn.KillAV

Featured Replies

Здравейте!

NOD 32 намери този вирус - Win32/AutoRun.Agent.UD worm, който постоянно си прави разни архиви с разширение .exe. Прочетох тази тема (http://www.kaldata.com/forums/index.php?showtopic=132819) и направих нещата, които са препоръчани в нея.NOD 32 продължава да предупреждава за архиви, които червея си прави. Благодаря предварително на отзовалите се!

P.P> Trojn.KillAV намира скенера на Malwarebytes' Anti-Malware,когато сканирам САМО заразеният файл.При саниране на същият файл NOD-а намира това-вариант на Win32/AutoRun.Agent.UD червей

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Версия на базата от данни: 4170

Windows 6.1.7600

Internet Explorer 8.0.7600.16385

5.6.2010 г. 09:23:46

mbam-log-2010-06-05 (09-23-46).txt

Тип сканиране: Пълно сканиране (C:\|D:\|E:\|G:\|J:\|)

Сканирани обекти: 260234

Изминало време: 34 минута(и), 22 секунда(и)

Заразени процеси в паметта: 0

Заразени модули в паметта: 0

Заразени ключове в регистратурата: 0

Заразени стойности в регистратурата: 0

Заразени информационни обекти в регистратурата: 0

Заразени папки: 0

Заразени файлове: 0

Заразени процеси в паметта:

(Не бяха открити зловредни обекти)

Заразени модули в паметта:

(Не бяха открити зловредни обекти)

Заразени ключове в регистратурата:

(Не бяха открити зловредни обекти)

Заразени стойности в регистратурата:

(Не бяха открити зловредни обекти)

Заразени информационни обекти в регистратурата:

(Не бяха открити зловредни обекти)

Заразени папки:

(Не бяха открити зловредни обекти)

Заразени файлове:

(Не бяха открити зловредни обекти)

Logfile of Trend Micro HijackThis v2.0.4

Scan saved at 09:26:11 ч., on 5.6.2010 г.

Platform: Windows 7 (WinNT 6.00.3504)

MSIE: Internet Explorer v8.00 (8.00.7600.16385)

Boot mode: Normal

Running processes:

C:\Windows\system32\taskhost.exe

C:\Windows\system32\Dwm.exe

C:\Windows\Explorer.EXE

C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe

C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe

C:\Program Files\TP-LINK\QSS\jswtrayutil.exe

C:\Program Files\SVRemote\TVCardRemote.exe

C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe

C:\Program Files\QuickTime\qttask.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

C:\Program Files\Windows Sidebar\sidebar.exe

C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe

C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

C:\Program Files\honestech\honestech TVR 2.5\scheduleTV.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Windows\system32\SearchFilterHost.exe

C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.bg/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O4 - HKLM\..\Run: [startCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice

O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s

O4 - HKLM\..\Run: [jswtrayutil] "C:\Program Files\TP-LINK\QSS\jswtrayutil.exe"

O4 - HKLM\..\Run: [sVRemote] c:\Program Files\SVRemote\TVCardRemote.exe

O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun

O4 - HKCU\..\Run: [iSUSPM] "C:\Program Files\Common Files\InstallShield\UpdateService\ISUSPM.exe" -scheduler

O4 - HKCU\..\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKUS\S-1-5-19\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')

O4 - Startup: Startup.rar

O4 - Global Startup: TVR Scheduler.lnk = C:\Program Files\honestech\honestech TVR 2.5\scheduleTV.exe

O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll

O16 - DPF: {3D3B42C2-11BF-4732-A304-A01384B70D68} (UploadListView Class) - http://picasaweb.google.bg/s/v/61.11/uploader2.cab

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{07FBFE49-6C9D-45E1-9F9C-F27237FD26B7}: NameServer = 109.121.255.102 109.121.255.82

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe

O23 - Service: Capture Device Service - InterVideo Inc. - C:\Program Files\Common Files\InterVideo\DeviceService\DevSvc.exe

O23 - Service: ESET HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe

O23 - Service: ESET Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe

O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: JumpStart Push-Button Service (jswpbapi) - Wireless - C:\Program Files\TP-LINK\QSS\jswpbapi.exe

O23 - Service: JumpStart Wi-Fi Protected Setup (jswpsapi) - Wireless - C:\Program Files\TP-LINK\QSS\jswpsapi.exe

O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe

--

End of file - 6119 bytes

Редактирано от flatron777 (преглед на промените)

Привет, ще може ли да дадете малко логове, ето как:

Следвайте следната инструкция за работа с OTL:

  • Изтеглете OTL.exe и го запазете на десктопа.
  • Стартирайте файла otlDesktopIcon.png с двукратен клик на мишката.
  • Направете следните настройки:

33wm6o2.jpg

  • Под "Custom Scans/Fixes" с Copy/ Paste въведете следната информация от цитата по-долу:

netsvcs

msconfig

safebootminimal

safebootnetwork

activex

drivers32

%SYSTEMDRIVE%\*.exe

%systemroot%\*. /mp /s

%ALLUSERSPROFILE%\Application Data\*.

%ALLUSERSPROFILE%\Application Data\*.exe /s

%APPDATA%\*.

%APPDATA%\*.exe /s

/md5start

eventlog.dll

scecli.dll

netlogon.dll

cngaudit.dll

sceclt.dll

ntelogon.dll

logevent.dll

iaStor.sys

nvstor.sys

atapi.sys

beep.sys

IdeChnDr.sys

viasraid.sys

AGP440.sys

vaxscsi.sys

nvatabus.sys

viamraid.sys

nvata.sys

nvgts.sys

iastorv.sys

ViPrt.sys

eNetHook.dll

ahcix86.sys

ahcix86s.sys

KR10N.sys

nvstor32.sys

nvrd32.sys

explorer.exe

svchost.exe

userinit.exe

symmpi.sys

qmgr.dll

ws2_32.dll

proquota.exe

imm32.dll

kernel32.dll

ndis.sys

autochk.exe

spoolsv.exe

xmlprov.dll

ntmssvc.dll

mswsock.dll

ntfs.sys

tcpip.sys

termsrv.dll

sfcfiles.dll

st3shark.sys

srsvc.dll

adp3132.sys

mv61xx.sys

/md5stop

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\system32\drivers\*.sys /lockedfiles

%systemroot%\System32\config\*.sav

%systemroot%\system32\drivers\*.sys /90

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt. Прикачете двата файла в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение).

Сега следва:

Стъпка 1

Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от цитата по-долу, като не забравяте да копирате скрипта 1 към 1, както и двете точки от първия ред на скрипта.

:processes

killallprocesses

:files

c:\recycler

d:\recycler

e:\recycler

f:\recycler

g:\recycler

h:\recycler

i:\recycler

:reg

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{544ad1cd-3692-11df-9598-001966f36e5d}]

:Commands

[purity]

[emptytemp]

[resethosts]

[Reboot]

След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix. Ще се създаде лог файл.

Стъпка 2

Поставете или прикачете в следващия си коментар лога от OTL

Добре. Сега направете една проверка с Microsoft Malicious Software Removal Tool. След като завърши проверката, намерете файла mrt.log, който се намира в папката %WINDIR%\debug или C:\WINDOWS\Debug, където C е системния дял. Прикачете го към следващия си коментар по темата.

  • Автор

Междувремено,докато сканира Microsoft Malicious Software Removal Tool да кажа,че при сканиране с Nod-а всички файлове с разширение .rar с големина приблизително 529kb ги открива като - вариант на Win32/AutoRun.Agent.UD червей

Примерно:

C:\Users\Users.rar » RAR » User Tracks.exe - вариант на Win32/AutoRun.Agent.UD червей

C:\Users\user\user.rar » RAR » Audio Data 1.exe - вариант на Win32/AutoRun.Agent.UD червей

C:\Users\user\VHS\VHS.rar » RAR » Audio Data 1.exe - вариант на Win32/AutoRun.Agent.UD червей

и много други

Редактирано от flatron777 (преглед на промените)

Няма да съм на линия до довечера. Затова след като приключи сканирането с Microsoft Malicious Software Removal Tool може да направите ето това:

Стъпка 1

Деинсталирайте OTL. Ето как: стартирайте OTL.exe още веднъж и натиснете бутона CleanUp!

35hfp21.jpg

При дeинсталацията на OTL ще бъдат почистени инструменти и файлове, които използвахме в темата. Ще последва рестарт на Windows.

Стъпка 2

Отворете Notepad и създайте нов документ. Копирайте съдържанието на Стъпка 2 и запишете на десктопа файла от Notepad (Save As) с име NOD32_Help. Този файл ще ви послужи за помощ в Safe Mode. Снимка:

76f6a20cf4c0e24d.png

1. Стартирайте Windows 7 в Safe Mode (безопасен режим), снимка:

b09d1d0b1755b542.png

2. След стартирането в безопасен режим (Safe Mode) следва Start → All Programs → Accessories → Command Prompt

3. Копирайте и поставете в Command Prompt следния текст (за упътване използвайте файла, който създадохте - NOD32_Help):

ESET NOD32 Antivirus: "c:\Program Files\ESET\ESET NOD32 Antivirus\ecls.exe" /base-dir="c:\Program Files\ESET\ESET NOD32 Antivirus" /auto /log-file=c:\ecls.txt /aind

След като го поставите, натиснете ENTER.

4. Когато сканирането завърши, рестартирайте компютъра в нормален режим.

5. Прикачете съдържанието на ecls.txt, който се намира на C: (Start → My Computer → Local Disk c:)

Стъпка 3

Прикачете в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение):

  • Лог от NOD32: ecls.txt
  • Лог от Microsoft Malicious Software Removal Tool: mrt.log

  • Автор

Лог от NOD32:ecls.txt

Лог от Microsoft Malicious Software Removal Tool: mrt.log

Преименувах mrt на mrt.1 ,защото не искаше да се прикачи.

Предварително благодаря

ecls.txt

mrt.1.txt

  • Автор

За съжаление положението не е добре. Понеже стана доста късно, ще отговоря утре.

Здравей отново,днес ще отсъствам до към 20,00ч.Ако имаш някъква идея пиши.В краен случай ще преинсталирам, но в заразения D имам инфо,което трябва да спася

Благодаря за отделеното време и съвети

Редактирано от flatron777 (преглед на промените)

Привет. Надявам се да не стигнем до преинсталация. Ще се опитаме да затрием гадините, но това въобще няма да е лесно. Може да потрябва инсталационен диск на Windows 7 за някои дребни манипулации. Обади се, когато имаш възможност да продължим.

  • Автор

Здасти, пак съм тук готов за битка.Трябва да поясня,че PC-то го купих с инсталирана 7-ца и нямям диск

Намам и инсталиран архиватор/вече/,махнах го още първият път,когато забелязах тези "архивчета".Дано с това да не съм я згафил повече

Редактирано от flatron777 (преглед на промените)

  • Автор

Настолен е,а дали има такъв дял-незнам,как да разбера?

Нямам точки за възстановяване

  • Автор

Ако ти хрумне нещо пиши.Ако се получи при XP-то,съм готов до си сменя OS само да си запазя дял D-чист

Това въобще не е добре. Намери си инсталационен диск на Windows 7, защото тази зараза е доста сериозна и в момента никъде няма 100% успех при премахването. Напротив, има рецидиви при почистена система...

  • Автор

Това въобще не е добре. Намери си инсталационен диск на Windows 7, защото тази зараза е доста сериозна и в момента никъде няма 100% успех при премахването. Напротив, има рецидиви при почистена система...

Трябва ли да е същият диск с който е инсталирана моята OS?

По принцип да, щеше добре да имаш имидж от първоначалната инсталация. Аз нямам представа какво точно са ти инсталирали. Ако е твоят Windows 7 е OEM версия, може би имаш дял за възстановяване - Recovery Partition. Ако е Retail (в което се съмнявам), трябва да имаш диск. Може да питаш търговеца, който ти е продал компютъра. Странно защо не ти е дал инсталационен диск...

  • Автор

nologo,с NOD-а не откривам зарази в дал D,да взема да си сложа XP-то(дано не ставам досаден с това XP,но ако D-то ми не е заразено,при инсталация на чисто с форматиране няма ли да стане)

В ИД на продукта има OEM,това значи ли,че е OEM?

Ако е Windows 7 е легален OEM, би трябвало този, който ти продава компа да е направил дял за бекъп. Или да ти даде имидж на диск. Това, че не антивирусът на открива зарази не значи че няма такива. Най-добре е да имаш Dual Boot с две системи. Отначало се инсталира XP, после Windows 7. Но инсталацията на Windows XP в този случай, при предварително инсталирана седмица е излишна, защото твоят Windows 7 е компрометиран и ще стане доста трудно. Най-добре ще е да направиш чиста инсталация с триене на дялове, създаване, формат и инсталация на Windows.

P.S. Сега се опитвам да намеря някакво решение за KillAV с модване на регистрите. Помолих също така няколко приятели да помагат. Но засега нямаме успех...

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.