PDA

Просмотр полной версии : Как удалить Скрипт?


koliater
30.09.2009, 09:12
Как удалить Скрипт? В файле hosts после 127.0.0.1 localhost чисто.
Пробовал AVZ и DR.WEB - не помогло.

SetRuf
30.09.2009, 09:27
koliater, симптомы-то какие?

Warezhunter@
30.09.2009, 10:01
koliater, поконкретнее, причем тут скрипт и файл hosts, не понятно.

koliater
30.09.2009, 20:13
Влез с дуру на порносайт, вот и от-туда он пришел. А теперь пишет, если не послать СМС, то эта радость удалится автоматически через 30 дней.Вылазит как всплывающая реклама,только в ОПЕРЕ, в IE все нормально.
Слово Script до этого не знал.

Добавлено через 4 минуты
И сидит эта з-за в System 32\wscript.exe

SnowBars
30.09.2009, 20:29
читаем (http://www.nowa.cc/showthread.php?t=218411)
пора выучить слово ПОИСК.

koliater
30.09.2009, 20:57
Так я знаю ,где он сидит, я его удаляю ,а он снова появляется С\Windows\System32\wscript.exe

Melori
30.09.2009, 22:06
Поиск таки рулит :)
http://forum.oszone.net/showthread.php?t=117488

Kucher2
01.10.2009, 00:16
Пробовал AVZ и DR.WEB - не помогло.
А Вы drweb-cureit - запускали в безопасном режиме или в обычном?
Я бы начал с загрузки в безопасном режиме и выкидывания через msconfig и regedit всего лишнего что висит в автозагрузке.
+ глянуть через Total Commander на корни дисков - может какой авторан там сидит.

ua4fgj
01.10.2009, 04:53
Как удалить Скрипт? В файле hosts после 127.0.0.1 localhost чисто.
Пробовал AVZ и DR.WEB - не помогло.
Я убирал эту заразу через восстановление системы с контрольной точки.
А вообще браузер Mozilla Firefox к этим гадостям на порносайтах более устойчивый.

Warezhunter@
01.10.2009, 05:32
Я убирал эту заразу через восстановление системы с контрольной точки.
А вообще браузер Mozilla Firefox к этим гадостям на порносайтах более устойчивый.
Ага, если на него еще Adblock Plus + Ruaddlist воткнуть.

koliater
01.10.2009, 21:33
я проверял в обычном, завтра проверю в безопасном

savant
02.10.2009, 05:37
Предлагаю проверить надстройки эксплорера. У меня такая ерунда была пару раз, отключал в надстройках

koliater
04.10.2009, 13:53
Что имено в надстройках експлорера? Проверял в безопасном режиме диск С Др.Вебом-ничего не дало.

savant
05.10.2009, 05:32
Что имено в надстройках експлорера? Проверял в безопасном режиме диск С Др.Вебом-ничего не дало.

Слушай если знаешь где сидит, проще всего удалить ручками.
Для эксплорера:
Просто все надстройки выключи. Если пропадет то по одной включай(если они нужны конечно тебе).
Оперу особо не юзал но думаю принцип такой же

Warezhunter@
05.10.2009, 05:50
При проникновении этого червя на компьютер происходит следующее:
Файлы:
Создаются собственные копии: (все удаляем)
• %SYSDIR%\winjpg.jpg
• %all drives%\winfile.jpg



Создаются следующие файлы:

– %all drives%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
• [autorun]
shellexecute=Wscript.exe /e:vbs winfile.jpg

– %SYSDIR%\winxp.exe После полного завершения процесса создания он запускается на выполнение. Определен как: TR/Dropper.Gen

А вот чего он делает с реестром:

Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. (удаляем)

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• regdiit="%SYSDIR%\winxp.exe"
• CTFMON="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"



Удаляются значения следующего ключа реестра: (добавляем обратно)

– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• winboot=-
• MS32DLL=-



Добавляются следующие ключи реестра: (их удаляем)

– [HKCR\Vbsfile\DefaultIcon]
• (Default)="%PROGRAM FILES%\Windows Media Player\wmplayer.exe,-120"

– [HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer]
• LimitSystemRestoreCheckpointing=dword:00000001

– [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
• DisableSR=dword:00000001

– [HKLM\SOFTWARE\Microsoft\Security Center]
• AntiVirusOverride=dword:00000001

– [HKCR\exefile\shell\Scan for virus,s\command]
• (Default)="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"

– [HKCR\exefile\shell\Open application\command]
• (Default)="%SYSDIR%\winxp.exe"

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\taskmgr.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\regedit.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\MSConfig.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"

– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\procexp.exe]
• Debugger="\winxp.exe"

– [HKCU\Software\Microsoft\Windows Scripting Host\Settings]
• DisplayLogo=dword:00000000
• Timeout=dword:00000000

– [HKLM\Software\Microsoft\Windows Script Host\Settings]
• Enabled=dword:00000001

– [HKCU\Software\Microsoft\Windows Script Host\Settings]
• DisplayLogo=dword:00000000
• Timeout=dword:00000000



Изменяются следующие ключи реестра:

Различные настройки Explorer:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced\
Folder\Hidden\SHOWALL]
Новое значение:
• CheckedValue=dword:00000000 (должно быть 000000001)

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced]
Новое значение:
• SuperHidden=dword:00000001 (00000000)
• ShowSuperHidden=dword:00000000 (удалить)
• HideFileExt=dword:00000001 (это не трогаем)
• Hidden=dword:00000000 (тут делаем 00000002)

Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
Новое значение:
• NoDriveTypeAutoRun=dword:00000000 (00000091)

– HKLM\SYSTEM\ControlSet001\Services\wscsvc]
Новое значение:
• Start=dword:00000004 (00000002)

– [HKLM\SYSTEM\ControlSet001\Services\wuauserv]
Новое значение:
• Start=dword:00000004 (00000002)

– [HKCR\VBSFile]
Новое значение:
• FriendlyTypeName="MP3 Audio" (@%SystemRoot%\System32\wshext.dll,-4802)

– [HKCR\mp3file]
Новое значение:
• FriendlyTypeName="Good Songs"(@%SystemRoot%\system32\unregmp2.exe,-9925)

Осталось исправить это все руками.
(синим выделено, то что там должно быть)
http://www.avira.com/ru/threats/section/fulldetails/id_vir/4508/vbs_drop.bifrose.html
Кому не лень, может соорудить батник с reg-файлом, который все это делает, т.к у меня нет на это времени.

koliater
05.10.2009, 21:47
Savan! Я же писал в #6,что я его удаляю, а он опять восстанавливается.

Добавлено через 10 минут
Пока пользуюсь IE и Мазилой,там таких проблем нет.Просто привык к Опере,
и хочу понять как избавиться модуля.

ninja33
07.10.2009, 09:39
koliater, сделайте логи,согласно этим (http://virusnet.info/forum/showthread.php?t=15) инструкциям,посмотрим что у вас там сидит...

VVD
09.10.2009, 22:09
Мне, в своё время,здорово помогла IE Registry Recovery .
Со слов автора - цитата:
--- О программе
===========
Наверняка вам знакома ситуация когда кто-то из коллег или друзей
попользовался вашим компьютером, а потом вдруг у вас вместо
вашего любимого почтового сервера открывется порносайт. :-(

Вы проверяете компьютер антивирусом и тот ничего не находит. Но
порносайты продолжают лезть из всех щелей. Обычно весь этот
кошмар кончается глобальной переустановкой системы. :-(

На самом деле всё не так страшно. Когда кто-то лезет на
порносайт (или сайт с кряками) этот самый сайт втихую загружает
на ваш компьютер небольшую программку (это даже не вирус, хотя
некоторые антивирусы определяют её как таковой), которая немного
"правит" ваш системный реестр, в такой ситуации достаточно
восстановить исходное состояние реестра, что и делает моя
программа...

Не могу вспомнить, как она с Opera, но в IE с проблемой справлялась.