Author Topic: Win32.Malware.gen  (Read 26305 times)

0 Members and 1 Guest are viewing this topic.

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #15 on: June 16, 2013, 11:29:09 AM »
Во вложениях fix.txt. Выполните, как там написано. При загрузке в безопасном режиме вы выбрали безопасный режим с поддержкой сетевых драйверов? тогда интернет должен быть.

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #16 on: June 16, 2013, 11:31:17 AM »
Да выбрал его, но у меня ошибка при подключении 711=(

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #17 on: June 16, 2013, 11:35:08 AM »
И Zune не хочет работать=[

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #18 on: June 16, 2013, 11:38:16 AM »
Нажмите Пуск=>Все программы=>Автозагрузка
что стоит в автозагрузке?

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #19 on: June 16, 2013, 11:40:56 AM »
очень много не понятных tmp файлов, такого рода trzFF3D.tmp

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #20 on: June 16, 2013, 11:44:05 AM »
это то,что нам и нужно. Нажмите правой кнопкой мыши по папке Автозагрузка и выберите Открыть, запакуйте все файлы вида  trz*.tmp, где *-любая комбинация букв/цифр, в архив и удалите из папки. Также там должен быть файл 23556fb1360f366337f97c924e76ead3.exe его тоже поместите в архив и удалите из этой папки.

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #21 on: June 16, 2013, 11:44:39 AM »
Там их 1000 - 5000

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #22 on: June 16, 2013, 11:45:49 AM »
сделайте, как я написал в сообщении выше

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #23 on: June 16, 2013, 11:49:07 AM »
а нет их там 4141, среди которых нету ни одного exe все тмп, вроде в рар засунул и удалил теперь в обычном режиме запустить?

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #24 on: June 16, 2013, 11:50:27 AM »
да, пробуйте загрузиться в обычном режиме, если есть интернет, выполняйте быстро скрипт, т.к. через некоторое время они могут опять начать множиться.

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #25 on: June 16, 2013, 11:57:05 AM »
так загрузился без проблем, скрипт вроде выполнил сейчас скину лог

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #26 on: June 16, 2013, 11:58:39 AM »
Вот лог

All processes killed
========== OTL ==========
No active process named svchost.exe was found!
No active process named svchost.exe was found!
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{61EB20A4-D4D5-4276-A2C9-DCCE8CE9F633}\ not found.
Prefs.js: "Webalta Search" removed from browser.search.defaultenginename
Prefs.js: "http://home.webalta.ru" removed from browser.startup.homepage
Prefs.js: "http://webalta.ru/search?from=FF&q=" removed from keyword.URL
C:\Users\Цифровая Компания\AppData\Roaming\mozilla\firefox\profiles\smdor7jy.default\searchplugins\webalta-search.xml moved successfully.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{2AE661DE-E0BC-4385-B52B-560952B4420F}\\DhcpNameServer| /E : value set successfully!
File C:\Users\Цифровая Компания\AppData\Roaming\svchost.exe not found.
File/Folder C:\Users\Цифровая Компания\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\*.tmp not found.
C:\Users\Цифровая Компания\AppData\Roaming\trz4CA8.tmp deleted successfully.
C:\Users\Цифровая Компания\AppData\Roaming\trzE13E.tmp deleted successfully.
ADS C:\ProgramData\TEMP:D8999815 deleted successfully.
ADS C:\ProgramData\TEMP:A064CECC deleted successfully.
ADS C:\ProgramData\TEMP:41ADDB8A deleted successfully.
========== FILES ==========
File\Folder [2013.06.16 08:09:56 | 000,000,000 | ---D | C] -- C:\Windows\pss not found.
File\Folder [2013.06.15 16:23:08 | 000,000,000 | ---D | C] -- C:\Users\Цифровая Компания\Desktop\unNamed_ProTector not found.
File\Folder [2013.06.15 01:08:38 | 000,136,704 | ---- | M] () -- C:\Users\Цифровая Компания\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\23556fb1360f366337f97c924e76ead3.exe not found.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 57472 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: DefaultAppPool
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: Public
 
User: skyFlame
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: UpdatusUser
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 56502 bytes
 
User: Все пользователи
 
User: Цифровая Компания
->Temp folder emptied: 197434625 bytes
->Temporary Internet Files folder emptied: 6718964 bytes
->Java cache emptied: 397773 bytes
->FireFox cache emptied: 6525535 bytes
->Google Chrome cache emptied: 7052088 bytes
->Opera cache emptied: 0 bytes
->Flash cache emptied: 739 bytes
 
User: –Ёда®ў п Љ®¬Ї ­Ёп
 
User: �������� ��������
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 28201 bytes
%systemroot%\System32 (64bit) .tmp files removed: 94656 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 23533611 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 69229 bytes
%systemroot%\sysnative\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 734 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 231,00 mb
 
Restore point Set: OTL Restore Point
 
OTL by OldTimer - Version 3.2.69.0 log created on 06162013_125529

Files\Folders moved on Reboot...
C:\Users\Цифровая Компания\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Windows\SysNative\WPRO_41_2001woem.tmp moved successfully.
File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.
File move failed. C:\Windows\temp\4game-service.log scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #27 on: June 16, 2013, 12:00:45 PM »
Делайте сканирование утилитой tdsskiller и лог прикрепите в следующем сообщении. Сейчас появляются сообщения от аваста о блокировке?

skliti

  • Guest
Re: Win32.Malware.gen
« Reply #28 on: June 16, 2013, 12:05:57 PM »
Нет, не появляются, спасибо вроде как)))) Вот лог, нашло 4 угрозы!
http://rghost.ru/46791320

Offline Andrey,pro

  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5012
  • Things happen
Re: Win32.Malware.gen
« Reply #29 on: June 16, 2013, 12:08:34 PM »
Мне нужен отчет tdsskiller, а этот отчет вы уже присылали