Просмотр полной версии : Как удалить Скрипт?
koliater
30.09.2009, 09:12
Как удалить Скрипт? В файле hosts после 127.0.0.1 localhost чисто.
Пробовал AVZ и DR.WEB - не помогло.
koliater, симптомы-то какие?
Warezhunter@
30.09.2009, 10:01
koliater, поконкретнее, причем тут скрипт и файл hosts, не понятно.
koliater
30.09.2009, 20:13
Влез с дуру на порносайт, вот и от-туда он пришел. А теперь пишет, если не послать СМС, то эта радость удалится автоматически через 30 дней.Вылазит как всплывающая реклама,только в ОПЕРЕ, в IE все нормально.
Слово Script до этого не знал.
Добавлено через 4 минуты
И сидит эта з-за в System 32\wscript.exe
SnowBars
30.09.2009, 20:29
читаем (http://www.nowa.cc/showthread.php?t=218411)
пора выучить слово ПОИСК.
koliater
30.09.2009, 20:57
Так я знаю ,где он сидит, я его удаляю ,а он снова появляется С\Windows\System32\wscript.exe
Поиск таки рулит :)
http://forum.oszone.net/showthread.php?t=117488
Пробовал AVZ и DR.WEB - не помогло.
А Вы drweb-cureit - запускали в безопасном режиме или в обычном?
Я бы начал с загрузки в безопасном режиме и выкидывания через msconfig и regedit всего лишнего что висит в автозагрузке.
+ глянуть через Total Commander на корни дисков - может какой авторан там сидит.
Как удалить Скрипт? В файле hosts после 127.0.0.1 localhost чисто.
Пробовал AVZ и DR.WEB - не помогло.
Я убирал эту заразу через восстановление системы с контрольной точки.
А вообще браузер Mozilla Firefox к этим гадостям на порносайтах более устойчивый.
Warezhunter@
01.10.2009, 05:32
Я убирал эту заразу через восстановление системы с контрольной точки.
А вообще браузер Mozilla Firefox к этим гадостям на порносайтах более устойчивый.
Ага, если на него еще Adblock Plus + Ruaddlist воткнуть.
koliater
01.10.2009, 21:33
я проверял в обычном, завтра проверю в безопасном
Предлагаю проверить надстройки эксплорера. У меня такая ерунда была пару раз, отключал в надстройках
koliater
04.10.2009, 13:53
Что имено в надстройках експлорера? Проверял в безопасном режиме диск С Др.Вебом-ничего не дало.
Что имено в надстройках експлорера? Проверял в безопасном режиме диск С Др.Вебом-ничего не дало.
Слушай если знаешь где сидит, проще всего удалить ручками.
Для эксплорера:
Просто все надстройки выключи. Если пропадет то по одной включай(если они нужны конечно тебе).
Оперу особо не юзал но думаю принцип такой же
Warezhunter@
05.10.2009, 05:50
При проникновении этого червя на компьютер происходит следующее:
Файлы:
Создаются собственные копии: (все удаляем)
• %SYSDIR%\winjpg.jpg
• %all drives%\winfile.jpg
Создаются следующие файлы:
– %all drives%\autorun.inf Файл является безвредным текстовым файлом со следующим содержимым:
• [autorun]
shellexecute=Wscript.exe /e:vbs winfile.jpg
– %SYSDIR%\winxp.exe После полного завершения процесса создания он запускается на выполнение. Определен как: TR/Dropper.Gen
А вот чего он делает с реестром:
Добавляется ключ реестра для повторного запуска процесса после перезагрузки системы. (удаляем)
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• regdiit="%SYSDIR%\winxp.exe"
• CTFMON="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"
Удаляются значения следующего ключа реестра: (добавляем обратно)
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
• winboot=-
• MS32DLL=-
Добавляются следующие ключи реестра: (их удаляем)
– [HKCR\Vbsfile\DefaultIcon]
• (Default)="%PROGRAM FILES%\Windows Media Player\wmplayer.exe,-120"
– [HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer]
• LimitSystemRestoreCheckpointing=dword:00000001
– [HKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore]
• DisableSR=dword:00000001
– [HKLM\SOFTWARE\Microsoft\Security Center]
• AntiVirusOverride=dword:00000001
– [HKCR\exefile\shell\Scan for virus,s\command]
• (Default)="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"
– [HKCR\exefile\shell\Open application\command]
• (Default)="%SYSDIR%\winxp.exe"
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\taskmgr.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\regedit.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\MSConfig.exe]
• Debugger="%SYSDIR%\wscript.exe /E:vbs %SYSDIR%\winjpg.jpg"
– [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\procexp.exe]
• Debugger="\winxp.exe"
– [HKCU\Software\Microsoft\Windows Scripting Host\Settings]
• DisplayLogo=dword:00000000
• Timeout=dword:00000000
– [HKLM\Software\Microsoft\Windows Script Host\Settings]
• Enabled=dword:00000001
– [HKCU\Software\Microsoft\Windows Script Host\Settings]
• DisplayLogo=dword:00000000
• Timeout=dword:00000000
Изменяются следующие ключи реестра:
Различные настройки Explorer:
– [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced\
Folder\Hidden\SHOWALL]
Новое значение:
• CheckedValue=dword:00000000 (должно быть 000000001)
Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Advanced]
Новое значение:
• SuperHidden=dword:00000001 (00000000)
• ShowSuperHidden=dword:00000000 (удалить)
• HideFileExt=dword:00000001 (это не трогаем)
• Hidden=dword:00000000 (тут делаем 00000002)
Различные настройки Explorer:
– [HKCU\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer]
Новое значение:
• NoDriveTypeAutoRun=dword:00000000 (00000091)
– HKLM\SYSTEM\ControlSet001\Services\wscsvc]
Новое значение:
• Start=dword:00000004 (00000002)
– [HKLM\SYSTEM\ControlSet001\Services\wuauserv]
Новое значение:
• Start=dword:00000004 (00000002)
– [HKCR\VBSFile]
Новое значение:
• FriendlyTypeName="MP3 Audio" (@%SystemRoot%\System32\wshext.dll,-4802)
– [HKCR\mp3file]
Новое значение:
• FriendlyTypeName="Good Songs"(@%SystemRoot%\system32\unregmp2.exe,-9925)
Осталось исправить это все руками.
(синим выделено, то что там должно быть)
http://www.avira.com/ru/threats/section/fulldetails/id_vir/4508/vbs_drop.bifrose.html
Кому не лень, может соорудить батник с reg-файлом, который все это делает, т.к у меня нет на это времени.
koliater
05.10.2009, 21:47
Savan! Я же писал в #6,что я его удаляю, а он опять восстанавливается.
Добавлено через 10 минут
Пока пользуюсь IE и Мазилой,там таких проблем нет.Просто привык к Опере,
и хочу понять как избавиться модуля.
koliater, сделайте логи,согласно этим (http://virusnet.info/forum/showthread.php?t=15) инструкциям,посмотрим что у вас там сидит...
Мне, в своё время,здорово помогла IE Registry Recovery .
Со слов автора - цитата:
--- О программе
===========
Наверняка вам знакома ситуация когда кто-то из коллег или друзей
попользовался вашим компьютером, а потом вдруг у вас вместо
вашего любимого почтового сервера открывется порносайт. :-(
Вы проверяете компьютер антивирусом и тот ничего не находит. Но
порносайты продолжают лезть из всех щелей. Обычно весь этот
кошмар кончается глобальной переустановкой системы. :-(
На самом деле всё не так страшно. Когда кто-то лезет на
порносайт (или сайт с кряками) этот самый сайт втихую загружает
на ваш компьютер небольшую программку (это даже не вирус, хотя
некоторые антивирусы определяют её как таковой), которая немного
"правит" ваш системный реестр, в такой ситуации достаточно
восстановить исходное состояние реестра, что и делает моя
программа...
Не могу вспомнить, как она с Opera, но в IE с проблемой справлялась.
vBulletin® v3.8.9, Copyright ©2000-2026, vBulletin Solutions, Inc.