не могу удалить вирус міняє курсори в папкі C:\Windows\Cursors на семеркі і на десяткі не находиться антивирусами но заражає .EXE файли так как заражено 5 компов пятий недавно через флешку там була программа отчетности роспакована заглючив explorer.exe перезагрузив себе и все курсори поміняні, авторанов на флешкі нема картинку прикрепляю.

#1
Отправлено 04 Октябрь 2016 - 22:58
#2
Отправлено 04 Октябрь 2016 - 22:58
1. Если Вы подозреваете у себя на компьютере вирусную активность и хотите получить помощь в этом разделе,
Вам необходимо кроме описания проблемы приложить к письму логи работы трёх программ - сканера Dr. Web (или CureIt!, если антивирус Dr. Web не установлен на Вашем ПК), Hijackthis и DrWeb SysInfo. Где найти эти программы и как сделать логи описано в Инструкции. Без логов помочь Вам не сможет даже самый квалифицированный специалист.
2. Если у Вас при включении компьютера появляется окно с требованием перечислить некоторую сумму денег и при этом блокируется доступ к рабочему столу,
- попытайтесь найти коды разблокировки здесь https://www.drweb.com/xperf/unlocker/
- детально опишите как выглядит это окно (цвет, текст, количество кнопок, появляется ли оно до появления окна приветствия Windows или сразу же после включении компьютера);
- дождаться ответа аналитика или хелпера;
3. Если у Вас зашифрованы файлы,
Внимание! Услуга по расшифровке файлов предоставляется только лицензионным пользователям продуктов Dr.Web, у которых на момент заражения была установлена коммерческая лицензия Dr.Web Security Space не ниже версии 9.0, Антивирус Dr.Web для Windows не ниже версии 9.0 или Dr.Web Enterprise Security Suite не ниже версии 6.0. подробнее.
Что НЕ нужно делать:
- лечить и удалять найденные антивирусом вирусы в автоматическом режиме или самостоятельно. Можно переместить всё найденное в карантин, а после спросить специалистов или не предпринимать никаких действий, а просто сообщить название найденных вирусов;
- переустанавливать операционную систему;
- менять расширение у зашифрованных файлов;
- очищать папки с временными файлами, а также историю браузера;
- использовать самостоятельно без консультации с вирусным аналитиком Dr. Web дешифраторы из "Аптечки сисадмина" Dr. Web;
- использовать дешифраторы рекомендуемые в других темах с аналогичной проблемой.
Что необходимо сделать:
- прислать в вирусную лабораторию Dr. Web https://support.drweb.com/new/free_unlocker/?keyno=&for_decode=1 несколько зашифрованных файлов и, если есть, их не зашифрованные копии в категорию Запрос на лечение. Дожидаться ответа на Вашу почту вирусного аналитика и далее следовать его указаниям ведя с ним переписку по почте. На форуме рекомендуется указать номер тикета вирлаба - это номер Вашего запроса, содержащий строку вида [drweb.com #3219200];
4. При возникновении проблем с интернетом, таких как "не открываются сайты", в браузерах появляются картинки с порно или рекламным содержанием там, где раньше ничего подобного не было, появляются надписи типа "Содержание сайта заблокировано" и пр. нестандартные уведомления необходимо выложить дополнительно к логам из п.1 лог команды ipconfig
Для этого проделайте следующее:
- Зайдите в меню Пуск на Рабочем столе, вызовите в нем окно команды Выполнить...
- В появившемся окне наберите cmd и нажмите клавишу <Enter>. Появится черное окно консоли (интерпретатора команд).
- Напишите в этом черном окне команду ipconfig /all>"%userprofile%\ipc.log" и нажмите клавишу <Enter>, затем наберите там же команду explorer.exe /select,"%userprofile%\ipc.log" и нажмите клавишу <Enter>, нужный файл будет показан в Проводнике Windows.
- Приложите этот файл к своему сообщению на форуме.
#3
Отправлено 04 Октябрь 2016 - 23:17
roman02,
1) Проведите полную проверку системы(выборочная проверка - все галочки + добавьте всё диски) в безопасном режиме.
2) Проверьте объекты автозагрузки на наличие "странных".
3) В обычном режиме работы можно посмотреть в диспетчере задач наличие процессов со "странными именами" и подобными описаниями. Если в свойствах объекта версия 0 и непонятный/отсутствующий разработчик - откройте расположение файла и загрузите его на virustotal.com.
4) Можно попробовать найти процесс при помощи Comodo KillSwitch - вирусные процессы - красный, неизвестные - серый. Точно так же на вирус тотал и в случае обнаружения - отправить на анализ в лабораторию https://vms.drweb.ru/sendvirus/?lng=ru
#4
Отправлено 05 Октябрь 2016 - 00:58
лог в безопасном режиме. Кстати в безопасном режиме курсори в норме
Прикрепленные файлы:
Сообщение было изменено roman02: 05 Октябрь 2016 - 01:00
#5
Отправлено 05 Октябрь 2016 - 01:02
roman02, делайте все логи по правилам.
#6
Отправлено 05 Октябрь 2016 - 01:10
roman02, делайте все логи по правилам.
простите но вверху попросили лог полной проверки в безопасном режиме эсли я правильно понял
#7
Отправлено 05 Октябрь 2016 - 01:23
все логи. в логе MYR-MAV_Roman_041016_223857.zip Users в безопасном режиме
Прикрепленные файлы:
Сообщение было изменено roman02: 05 Октябрь 2016 - 01:27
#8
Отправлено 05 Октябрь 2016 - 19:24
Не эксперт по хайджеку, но мне эта строчка кажется странной O4 - Global Startup: Watch.lnk = C:\Program Files (x86)\MUSTEK 1248UB\Driver\WATCH.exe
Попробуйте запустить cmd от администратора и выполнить sfc /scannow. Пришлите результат
#9
Отправлено 05 Октябрь 2016 - 19:35
Ничего странного. ПО для одноименного сканера.
#10
Отправлено 05 Октябрь 2016 - 19:41
в безопасном режиме.
А это зачем?
R&D www.drweb.com
#11
Отправлено 05 Октябрь 2016 - 19:47
в безопасном режиме.А это зачем?
На случай работы руткитов... Так или иначе всегда есть вероятность, что не смотря на "возможность обнаружения" может остаться незамеченным.
Лично моё мнение. Всяко оно не ухудшает положения.
Сообщение было изменено IMAX_3D: 05 Октябрь 2016 - 19:48
#12
Отправлено 05 Октябрь 2016 - 20:02
Лично моё мнение
Ошибочное.
Всяко оно не ухудшает положения.
Ухудшает. Сейчас нет никакого смысла в сканировании в безопасном режиме. Это архаизм, не надо советовать этого делать.
Сообщение было изменено sergeyko: 05 Октябрь 2016 - 20:02
R&D www.drweb.com
#13
Отправлено 05 Октябрь 2016 - 20:04
sergeyko, можно поинтересоваться по какой причине? Я просто помню времена в которых для достоверной проверки требовался безопасный режим, собственно в том числе по этой причине некоторые вирусы блокировали его.
#14
Отправлено 05 Октябрь 2016 - 20:12
Ну, уважаемый sergeyko дополнит, если сочтет необходимым, а я вставлю свои скромные 5 копеек...
Требование/рекомендация сканирования в безопасном режиме устарела много лет назад. Сейчас сканер использует механизмы, позволяющие эффективно проводить проверку и в нормальном режиме. Не скажу за все сканеры, но CureIt - точно.
#15
Отправлено 05 Октябрь 2016 - 20:37
Dmitry_rus, но все же существует доля вероятности, что в безопасном режиме могут быть более эффективные результаты
#16
Отправлено 05 Октябрь 2016 - 22:03
Dmitry_rus, но все же существует доля вероятности, что в безопасном режиме могут быть более эффективные результаты
Нет, вообще говоря. И уж тем более нет в случае с этой темой, где курсор меняется. Эксперимент явно это подтвердил.
R&D www.drweb.com
#17
Отправлено 05 Октябрь 2016 - 23:19
Хм, например, stuxnet хоть в опасном, хоть в безопасном режиме не увидит, только лайв диск.
#18
Отправлено 06 Октябрь 2016 - 11:16
Хм, например, stuxnet хоть в опасном, хоть в безопасном режиме не увидит, только лайв диск.
Я проверял результат нулевой
#19
Отправлено 06 Октябрь 2016 - 11:16
roman02, логи в обычном режиме будут, или как? Если проблема уже решена - то закрываем тему...
#20
Отправлено 06 Октябрь 2016 - 11:27
Dmitry_rus, но все же существует доля вероятности, что в безопасном режиме могут быть более эффективные результаты
В безопасном режиме курсори в норме. То шо просили просканировать драйвер сканера до нево все так било