urik580580
Новый пользователь
- Сообщения
- 11
- Реакции
- 0
При открытии любой ссылки вылезает данное окно, думаю вы уже наслышены об этом вируснике. Контакт так же не работает, прошу помочь.
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe','stop tcpip /y',0,15000,true);
if not IsWOW64
then
begin
SearchRootkit(true,true);
SetAVZGuardStatus(True);
end;
QuarantineFile('C:\Users\1\AppData\Local\Temp\20561836FdOh','');
QuarantineFile('C:\Users\1\AppData\Local\Temp\1636528FdOh','');
QuarantineFileF('C:\ProgramData\AHzYRGSwc3s','*.*',false,'',0,0);
DeleteFile('C:\Users\1\AppData\Local\Temp\1636528FdOh');
DeleteFile('C:\Users\1\AppData\Local\Temp\20561836FdOh');
DeleteFile('C:\Windows\tasks\At2.job');
DeleteFileMask('C:\ProgramData\AHzYRGSwc3s','*.*',true);
DeleteDirectory('C:\ProgramData\AHzYRGSwc3s');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','1636575');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','20561914');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteWizard('SCU',2,3,true);
ExecuteRepair(13);
RebootWindows(true);
end.
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
R3 - URLSearchHook: (no name) - - (no file)
O1 - Hosts: 46.251.249.137 odnoklassniki.ru m.vk.com wap.odnoklassniki.ru my.mail.ru www.odnoklassniki.ru vk.com m.odnoklassniki.ru
O1 - Hosts: 46.251.249.136 counter.spylog.com counter.rambler.ru mc.yandex.ru admulti.com www.google-analytics.com
O4 - HKLM\..\Run: [20561914] cmd.exe /c copy C:\Users\1\AppData\Local\Temp\20561836FdOh C:\Windows\system32\drivers\etc\hosts /Y && attrib +H C:\Windows\system32\drivers\etc\hosts /f
O4 - HKLM\..\Run: [1636575] cmd.exe /c copy C:\Users\1\AppData\Local\Temp\1636528FdOh C:\Windows\system32\drivers\etc\hosts /Y && attrib +H C:\Windows\system32\drivers\etc\hosts /f
Папку с карантином C:\TDSSKiller_Quarantine запакуйте с паролем virus и отправьте на адрес quarantine<at>safezone.cc (замените <at> на @) с указанием ссылки на тему и ника на форуме.C:\tdsskiller.exe -qmbr -qboot
AVZ - сервис - поиск данных в реестре.
В поле "образец" впишите webalta, нажмите "пуск" после окончания сохраните протокол и выложите сюда.
Поиск не закрывайте
C:\Users\1\AppData\Roaming\QipGuard\QipGuard.exe (Spyware.Zbot) -> Действие не было предпринято.
C:\Users\1\Desktop\Setup_RUS.exe (Trojan.Keylogger.MWP) -> Действие не было предпринято.
C:\Users\1\Documents\adobe_PS_CS5_keygen.exe (Malware.Packer.Gen) -> Действие не было предпринято.
C:\Users\1\Игры\20_keygen4cod4.exe (Trojan.Agent.CK) -> Действие не было предпринято.
C:\Windows\system32\drivers\etc\hosts
GrantPerms by Farbar
Ran by 1 (administrator) at 2012-11-30 22:03:23
===============================================
\\?\C:\Windows\system32\drivers\etc\hosts
Owner: NT AUTHORITY\???????
DACL(NP)(AI):
NT AUTHORITY\??????? FULL ALLOW (I)
BUILTIN\?????????????? FULL ALLOW (I)
BUILTIN\???????????? READ/EXECUTE ALLOW (I)
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
BackupRegKey('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'hosts_old');
if not IsWOW64
then {если х86}
RegKeyParamWrite('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'DataBasePath',
'REG_EXPAND_SZ',
'%SystemRoot%\System32\drivers\etc')
else {если х64}
RegKeyParamWrite('HKEY_LOCAL_MACHINE',
'SYSTEM\CurrentControlSet\services\Tcpip\Parameters',
'DataBasePath',
'REG_EXPAND_SZ',
'%SystemRoot%\SysWOW64\drivers\etc');
ExecuteRepair(13);
RebootWindows(false);
end.
:processes
:OTL
IE:[b]64bit:[/b] - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.funmoods.com/?f=1&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
IE:[b]64bit:[/b] - HKLM\..\SearchScopes\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}: "URL" = http://start.funmoods.com/results.php?f=4&q={searchTerms}&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
IE - HKLM\..\SearchScopes\{A55F9C95-2BB1-4EA2-BC77-DFAAB78832CE}: "URL" = http://start.funmoods.com/results.php?f=4&q={searchTerms}&a=iron2&chnl=iron2&cd=2XzuyEtN2Y1L1QzuyB0AyBzytDyDzytDyD0BtC0F0CtDyC0DtN0D0Tzu0CtBtAyEtN1L2XzutBtFtCtFtCtFtAtCtB&cr=558125677
FF - HKLM\Software\MozillaPlugins\@ngm.nexoneu.com/NxGame: C:\ProgramData\NexonEU\NGM\npNxGameeu.dll File not found
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {fe704bf8-384b-44e1-8cf2-8dbeb3637a8a} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {09900DE8-1DCA-443F-9243-26FF581438AF} - No CLSID value found.
O4 - HKLM..\Run: [] File not found
O4 - HKCU..\Run: [] File not found
O4 - HKCU..\Run: [Clownfish] File not found
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Low Rights present
O20 - HKCU Winlogon: Shell - (expstart.exe) - C:\Windows\expstart.exe ()
MsConfig:64bit - StartUpReg: [b]MAgent[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]multibar.exe[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]Netprotocol[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpReg: [b]Easy-Hide-IP[/b] - hkey= - key= - File not found
MsConfig:64bit - StartUpFolder: C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^Tabs.lnk - - File not found
MsConfig:64bit - State: "startup" - Reg Error: Key error.
[2012.11.30 20:52:11 | 000,001,628 | ---- | M] () -- C:\Windows\SysNative\drivers\etc\hosts.new
[2009.07.14 08:55:00 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini
[2012.08.21 20:23:00 | 000,384,844 | ---- | M] () -- C:\Users\1\AppData\Local\funmoods-speeddial.crx
[2012.08.23 10:54:09 | 000,004,943 | ---- | M] () -- C:\ProgramData\mtbjfghn.xbe
:Services
:Files
ipconfig /flushdns /c
:Reg
:Commands
[EMPTYTEMP]
[purity]
[start explorer]
[Reboot]
C:\Windows\system32\drivers\etc\hosts
C:\Windows\system32\drivers\etc\hosts
Это вот так:Сделайте новый лог OTL