Решена - Fixhosts.exe - Ошибка приложения

Тема в разделе "Раздел по борьбе с вирусами", создана пользователем Batyanya, 12 дек 2011.

  1. Batyanya

    Batyanya Junior User

  2. oleg

    oleg Expert Вирусоборец

    Доброе время суток!

    1. Отключите антивирус/файрволл.

    2. Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
    - нажмите No, если вы хотите оставить ваши сохраненные пароли
    - если вы используете Opera, нажмите Opera - Select All - Empty Selected
    - нажмите No, если вы хотите оставить ваши сохраненные пароли

    3. Выполните скрипт в AVZ (Запустите AVZ, Меню - Файл - Выполнить скрипт -- в открывшееся окно вставляем -- ниже написанный скрипт -- и нажимаем - Запустить.)
    Код:
    begin
    ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически   закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера   подключения к сети будут восстановлены в автоматическом режиме.');
    ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\documents and settings\user\application data\hashtab.exe');
     DeleteFile('c:\documents and settings\user\application data\hashtab.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','HashTab');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','HashTab');
     DeleteFile('Explorer.exe,C:\Documents and Settings\User\Application Data\HashTab.exe');
     RegKeyStrParamWrite('HKLM','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
     RegKeyStrParamWrite('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\', 'Shell', 'Explorer.exe');
    BC_ImportAll;
     ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(11);
     ExecuteRepair(16);
    RebootWindows(true);
    end.
    
    после выполнения скрипта компьютер перезагрузится.

    4. Пофиксите в HijackThis следующие строчки:

    Внимание: некоторые строки могут отсутствовать, это нормально, просто сообщите какие не нашли при фиксе.

    Код:
    F2 - REG:system.ini: Shell=C:\Windows\explorer.exe
    O1 - Hosts: 46.251.228.210 odnoklassniki.ru
    O1 - Hosts: 46.251.228.210 ru-ru.facebook.com
    O1 - Hosts: 46.251.228.210 www.vk.com
    O1 - Hosts: 46.251.228.210 www.vkontakte.ru
    O1 - Hosts: 46.251.228.210 vk.com
    O1 - Hosts: 46.251.228.210 www.facebook.com
    O1 - Hosts: 46.251.228.210 www.odnoklassniki.ru
    O1 - Hosts: 46.251.228.210 vkontakte.ru
    O1 - Hosts: 46.251.228.210 facebook.com
    O1 - Hosts: 46.251.228.210 facebook.com
    O4 - HKLM\..\Run: [snp2uvc] C:\WINDOWS\vsnp2uvc.exe
    O4 - HKLM\..\Run: [tsnp2uvc] C:\WINDOWS\tsnp2uvc.exe
    O4 - Startup: Adobe Updater.lnk = C:\WINDOWS\system32\cmd.exe
    
    5. Сделайте новые логи AVZ.

    6. Cделайте лог MBAM и дайте ссылку на файл лога.

    После выполнения всех пунктов (1 по 6) проверьте, остался ли вирус?


    Если форум оказался полезен вам и вашему компьютеру, пожалуйста, поддержите его -
     
  3. Batyanya

    Batyanya Junior User

  4. oleg

    oleg Expert Вирусоборец

    Удалите в MBAM только следующие строки:
    Выполните следующий скрипт в AVZ:
    После того как скрипт отработает, если будут найдены уязвимости, то в блокноте откроется файл avz_log.txt со ссылками на обновления, которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется.

    В остальном чисто. Если проблема более не беспокоит, лечение завершено.
     
    Последнее редактирование: 14 дек 2011
  5. Batyanya

    Batyanya Junior User

    В файле avz_log.txt были даны 3 ссылки на обновления,
    обновил:
    1. Adobe Reader
    2. Adobe Flash
    3. Установил новую Java (Version 6 Update 29)
    Перезагрузил компьютер.
    Компьютер загрузился и снова появляется:
    http://s1.ipicture.ru/uploads/20111213/HyIkmMjD.jpg

    Примечание:
    Вы отметили следующие файлы к удалению:
    Зараженные файлы:
    c:\WINDOWS\system32\fsquirt.exe (Trojan.Dropper.BCM) -> No action taken.
    c:\program files\mozilla firefox\0.1319118881786011.exe (Exploit.Dropper) -> No action taken.
    c:\documents and settings\User\application data\wndsksi.inf (Malware.Trace) -> No action taken.
    c:\documents and settings\User\application data\igfxtray.dat (Malware.Trace) -> No action taken.
    c:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> No action taken.

    их пометил, они исчезли!

    Хотя кроме них там были ещё 5 других, где также стояли галочки к удалению, вот:
    http://s1.ipicture.ru/uploads/20111213/uvpRHT70.jpg
    Что делать? их тоже удалять или что то нужно другое делать, чтобы это сообщение не показывалось?
     
  6. oleg

    oleg Expert Вирусоборец

    нет, именно эти строки удалять не нужно.

    Сделайте НОВЫЕ логи AVZ, Hijackthis и MBAM.
     
  7. Batyanya

    Batyanya Junior User

  8. oleg

    oleg Expert Вирусоборец

    1. Удалите в MBAM только следующие строки (как удалить, читаем здесь)
    2. Пофиксите в HijackThis(читаем здесь как пофиксить) следующие строчки:

    Внимание: некоторые строки могут отсутствовать, это нормально, просто сообщите какие не нашли при фиксе.

    Код:
    O1 - Hosts: 46.251.228.210 odnoklassniki.ru
    O1 - Hosts: 46.251.228.210 ru-ru.facebook.com
    O1 - Hosts: 46.251.228.210 www.vk.com
    O1 - Hosts: 46.251.228.210 www.vkontakte.ru
    O1 - Hosts: 46.251.228.210 vk.com
    O1 - Hosts: 46.251.228.210 www.facebook.com
    O1 - Hosts: 46.251.228.210 www.odnoklassniki.ru
    O1 - Hosts: 46.251.228.210 vkontakte.ru
    O1 - Hosts: 46.251.228.210 facebook.com
    O1 - Hosts: 46.251.228.210 facebook.com
    O4 - HKLM\..\Run: [snp2uvc] C:\WINDOWS\vsnp2uvc.exe
    O4 - HKLM\..\Run: [tsnp2uvc] C:\WINDOWS\tsnp2uvc.exe
    O4 - Startup: Adobe Updater.lnk = C:\WINDOWS\system32\cmd.exe
    
    3. Выполните скрипт в AVZ (Запустите AVZ, Меню - Файл - Выполнить скрипт -- в открывшееся окно вставляем -- ниже написанный скрипт -- и нажимаем - Запустить.)
    Код:
    begin
    ExecuteWizard('TSW',2,3,true);
    RebootWindows(true);
    end.
    
    после выполнения скрипта компьютер перезагрузится.

    Сообщите, решена ли проблема?
     
  9. Batyanya

    Batyanya Junior User

    Сообщение не показывается.
    Большое спасибо!!!
     
  10. oleg

    oleg Expert Вирусоборец

    Выполните следующий скрипт в AVZ:
    После того как скрипт отработает, если будут найдены уязвимости, то в блокноте откроется файл avz_log.txt со ссылками на обновления, которые нужно загрузить и установить. Если ничего обновлять не надо, AVZ просто закроется.

    В остальном чисто. На этом лечение завершено.

    Batyanya, если форум оказался полезен вам и вашему компьютеру, пожалуйста, поддержите его работу -
     

Поделиться этой страницей