urik580580
Новый пользователь
- Сообщения
- 11
- Реакции
- 0
Follow along with the video below to see how to install our site as a web app on your home screen.
Примечание: This feature currently requires accessing the site using the built-in Safari browser.
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe','stop tcpip /y',0,15000,true);
if not IsWOW64
then
begin
SearchRootkit(true,true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Users\1\AppData\Local\Temp\20561836FdOh','');
QuarantineFile('C:\Users\1\AppData\Local\Temp\1636528FdOh','');
QuarantineFileF('C:\ProgramData\AHzYRGSwc3s','*.*',false,'',0,0);
DeleteFile('C:\Users\1\AppData\Local\Temp\1636528FdOh');
DeleteFile('C:\Users\1\AppData\Local\Temp\20561836FdOh');
DeleteFile('C:\Windows\tasks\At2.job');
DeleteFileMask('C:\ProgramData\AHzYRGSwc3s','*.*',true);
DeleteDirectory('C:\ProgramData\AHzYRGSwc3s');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1636575');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','20561914');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
ExecuteRepair(13);
RebootWindows(true);
end.
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
R3 - URLSearchHook: (no name) - - (no file)
O1 - Hosts: 46.251.249.137 odnoklassniki.ru m.vk.com wap.odnoklassniki.ru my.mail.ru www.odnoklassniki.ru vk.com m.odnoklassniki.ru
O1 - Hosts: 46.251.249.136 counter.spylog.com counter.rambler.ru mc.yandex.ru admulti.com www.google-analytics.com
O4 - HKLM\..\Run: [20561914] cmd.exe /c copy C:\Users\1\AppData\Local\Temp\20561836FdOh C:\Windows\system32\drivers\etc\hosts /Y && attrib +H C:\Windows\system32\drivers\etc\hosts /f
O4 - HKLM\..\Run: [1636575] cmd.exe /c copy C:\Users\1\AppData\Local\Temp\1636528FdOh C:\Windows\system32\drivers\etc\hosts /Y && attrib +H C:\Windows\system32\drivers\etc\hosts /f
Папку с карантином C:\TDSSKiller_Quarantine запакуйте с паролем virus и отправьте на адрес quarantine<at>safezone.cc (замените <at> на @) с указанием ссылки на тему и ника на форуме.C:\tdsskiller.exe -qmbr -qboot
AVZ - сервис - поиск данных в реестре.
В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.
Поиск не закрывайте
C:\Users\1\AppData\Roaming\QipGuard\QipGuard.exe (Spyware.Zbot) -> Действие не было предпринято.
C:\Users\1\Desktop\Setup_RUS.exe (Trojan.Keylogger.MWP) -> Действие не было предпринято.
C:\Users\1\Documents\adobe_PS_CS5_keygen.exe (Malware.Packer.Gen) -> Действие не было предпринято.
C:\Users\1\Игры\20_keygen4cod4.exe (Trojan.Agent.CK) -> Действие не было предпринято.
C:\Windows\system32\drivers\etc\hosts
GrantPerms by Farbar
Ran by 1 (administrator) at 2012-11-30 22:03:23
===============================================
\\?\C:\Windows\system32\drivers\etc\hosts
Owner: NT AUTHORITY\???????
DACL(NP)(AI):
NT AUTHORITY\??????? FULL ALLOW (I)
BUILTIN\?????????????? FULL ALLOW (I)
BUILTIN\???????????? READ/EXECUTE ALLOW (I)
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
BackupRegKey('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'hosts_old');
if not IsWOW64
then {если х86}
RegKeyParamWrite('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'DataBasePath',
'REG_EXPAND_SZ',
'%SystemRoot%\System32\drivers\etc')
else {если х64}
RegKeyParamWrite('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'DataBasePath',
'REG_EXPAND_SZ',
'%SystemRoot%\SysWOW64\drivers\etc');
ExecuteRepair(13);
RebootWindows(false);
end.
:processes
:OTL
IE:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.funmoods.com/?f=1&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
IE:[b]64bit:[/b] - HKLM\..\SearchScopes\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}: "URL" = http://start.funmoods.com/results.php?f=4&q={searchTerms}&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
IE - HKLM\..\SearchScopes\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}: "URL" = http://start.funmoods.com/results.php?f=4&q={searchTerms}&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
FF - HKLM\Software\MozillaPlugins\@ngm.nexoneu.com/NxGame: C:\ProgramData\NexonEU\NGM\npNxGameeu.dll File not found
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - No CLSID value found.
O4 - HKLM..\Run: [] File not found
O4 - HKCU..\Run: [] File not found
O4 - HKCU..\Run: [Clownfish] File not found
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Low Rights present
O20 - HKCU Winlogon: Shell - (expstart.exe) - C:\Windows\expstart.exe ()
MsConfig:64bit - StartUpReg: [b]MAgent[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]multibar.exe[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]Netprotocol[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]Easy-Hide-IP[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Tabs.lnk - - File not found
MsConfig:64bit - State: "startup" - Reg Error: Key error.
[2012.11.30 20:52:11 | 000,001,628 | ---- | M] () -- C:\Windows\SysNative\drivers\etc\hosts.new
[2009.07.14 08:55:00 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini
[2012.08.21 20:23:00 | 000,384,844 | ---- | M] () -- C:\Users\1\AppData\Local\funmoods-speeddial.crx
[2012.08.23 10:54:09 | 000,004,943 | ---- | M] () -- C:\ProgramData\mtbjfghn.xbe
:Services
:Files
ipconfig /flushdns /c
:Reg
:Commands
[EMPTYTEMP]
[purity]
[start explorer]
[Reboot]
C:\Windows\system32\drivers\etc\hosts
C:\Windows\system32\drivers\etc\hosts
Это вот так:Сделайте новый лог OTL