Войти

Показать полную графическую версию : [решено] Спам все блокирует


Страниц : 1 [2] 3

akok
01-07-2009, 17:42
Карантин проверил.

Drongo, прав... ничего интересного.

inn8787
02-07-2009, 10:24
Получен ответ от Касперского:
Здравствуйте,


hwpsgt.sys,
lemsgt.sys

No malicious code were found in these files.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

inn8787
02-07-2009, 10:50
Как отключить антивирус, если он не открывается в нормальном режиме, можно ли его как-то отключить в безопасном? Можно ли выполнять Combofix в безопасном режиме?

akok
02-07-2009, 11:49
Выполняйте в том режиме в каком пускает.

inn8787
02-07-2009, 13:47
Как же все-таки отключить антивирус Nod 32? Окно не открывается! Диспетчер задач тоже.

inn8787
02-07-2009, 14:25
Диспетчер задач открывется только в безопасном режиме, но вроде нет там процесса работы антивируса. Может его удалить? Только в норм. режиме установка\удаление программ не открывается, а в безопасн. режиме не удаляется.

inn8787
02-07-2009, 15:09
Можно ли выполнять СomboFix с антивирусом в безопасном режиме или нет?

akok
02-07-2009, 15:12
В безопасном режиме НОД должен быть отключен. Применяйте.

inn8787
02-07-2009, 20:00
Ура, ура!!! Внешне вроде все наладилось. Сразу включился НОД и удалил червя. Высылаю логи, посмотрите пожалуйста, может где чего-то еще сидит.

Drongo
02-07-2009, 21:14
inn8787, здравствуйте. :)

Проверьте файл C:\WINDOWS\system32\drivers\a6rna27c.sys на http://www.virustotal.com/ru/ если окажется вредоносным, сообщите об этом в виде ссылки.

Скачайте OTMoveIt3 by OldTimer (http://oldtimer.geekstogo.com/OTMoveIt3.exe) или с зеркала (http://virusnet.info/soft/OTMoveIt3.exe) и сохраните на рабочий стол.
Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение (http://www.bleepingcomputer.com/forums/topic114351.html). Выделите и скопируйте текст ниже (Ctrl+C)

:Processes
explorer.exe

:Services
aujasnkj

:Files
C:\Documents and Settings\All Users\Application Data\12065934\12065934.exe
C:\DOCUME~1\9335~1\LOCALS~1\Temp\aujasnkj.sys

:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"12065934"=-

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTMoveIt3 под панелью "Paste Instructions for Items to be Moved" (под жётой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!". Выделите (Ctrl+A) и скопируйте (Ctrl+C) текст из окна под панелью "Results" (правая зелёная панель) в следующее сообщение.
Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

akok
02-07-2009, 21:15
После

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
File::
C:\WINDOWS\system32\riqxs.dll
NetSvc::
afqczi
wiswlkyxb
yzbpt
Driver::
afqczi
wiswlkyxb
yzbpt
Folder::

Registry::

FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://virusnet.info/images/CFScript.gif
Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

inn8787
03-07-2009, 10:05
Drongo, здравствуйте. Целый день вчера и сегодня пытаюсь выполнить предложенные действия, но у меня почему-то нет этого файлаC:\WINDOWS\system32\drivers\a6rna27c.sys » (может его НОД удалил), и не могу войти на вирустотал, не могу нигде скачать OTMoveIt3 by OldTimer (может ссылки битые, или какая другая проблема). Может можно почиститься какой-то другой программой? Или сразу перейти к действиям с ComboFix, предложенных Akok?

akok
03-07-2009, 10:29
inn8787, скачайте файл с зеркала. Он там есть. Или с этого зеркала (http://virusnet.info/forum/images/virusnet/buttons/collapse_tcat_collapsed.gif)

А после выполните скрипт ComboFix

inn8787
03-07-2009, 13:07
Спасибо, все выполнила. Вот ответы. Этих действий достаточно для нормальной работы на комппьютере? Или нужно что-нибудь еще?

akok
03-07-2009, 13:16
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
File::

Driver::

Folder::

Registry::

FileLook::
c:\windows\system32\drivers\BIOS.sys
DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.
http://virusnet.info/images/CFScript.gif

Проверьте паралельно файл на www.virustotal.com

inn8787
03-07-2009, 13:35
Ответ от вирустотал:

Файл BIOS.sys получен 2009.06.29 07:46:47 (UTC)
Текущий статус: закончено

Результат: 0/41 (0.00%)

Антивирус Версия Обновление Результат
a-squared 4.5.0.18 2009.06.29 -
AhnLab-V3 5.0.0.2 2009.06.29 -
AntiVir 7.9.0.199 2009.06.29 -
Antiy-AVL 2.0.3.1 2009.06.29 -
Authentium 5.1.2.4 2009.06.28 -
Avast 4.8.1335.0 2009.06.28 -
AVG 8.5.0.339 2009.06.28 -
BitDefender 7.2 2009.06.29 -
CAT-QuickHeal 10.00 2009.06.29 -
ClamAV 0.94.1 2009.06.29 -
Comodo 1482 2009.06.29 -
DrWeb 5.0.0.12182 2009.06.29 -
eSafe 7.0.17.0 2009.06.28 -
eTrust-Vet 31.6.6582 2009.06.26 -
F-Prot 4.4.4.56 2009.06.28 -
F-Secure 8.0.14470.0 2009.06.29 -
Fortinet 3.117.0.0 2009.06.29 -
GData 19 2009.06.29 -
Ikarus T3.1.1.64.0 2009.06.29 -
Jiangmin 11.0.706 2009.06.29 -
K7AntiVirus 7.10.768 2009.06.19 -
Kaspersky 7.0.0.125 2009.06.29 -
McAfee 5660 2009.06.28 -
McAfee+Artemis 5660 2009.06.28 -
McAfee-GW-Edition 6.7.6 2009.06.29 -
Microsoft 1.4803 2009.06.29 -
NOD32 4194 2009.06.28 -
Norman 6.01.09 2009.06.26 -
nProtect 2009.1.8.0 2009.06.29 -
Panda 10.0.0.16 2009.06.28 -
PCTools 4.4.2.0 2009.06.28 -
Prevx 3.0 2009.06.29 -
Rising 21.36.01.00 2009.06.29 -
Sophos 4.43.0 2009.06.29 -
Sunbelt 3.2.1858.2 2009.06.28 -
Symantec 1.4.4.12 2009.06.29 -
TheHacker 6.3.4.3.356 2009.06.27 -
TrendMicro 8.950.0.1094 2009.06.29 -
VBA32 3.12.10.7 2009.06.29 -
ViRobot 2009.6.29.1809 2009.06.29 -
VirusBuster 4.6.5.0 2009.06.28 -
Дополнительная информация
File size: 13696 bytes
MD5 : be5d50529799b9bab6be879ec768b6cf
SHA1 : 8b5350ca00576e60017baf2f27b5bf22ee34efb9
SHA256: 7110afc1e16584c8c194ee0de9d779a159d1ad2553ea650324f16c3da847de72
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x28BA
timedatestamp.....: 0x4237D0F8 (Wed Mar 16 07:23:52 2005)
machinetype.......: 0x14C (Intel I386)

( 7 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x300 0x193A 0x1980 6.12 8f517a96297c09ace47e4008a6511bc9
.rdata 0x1C80 0x829 0x880 4.77 9b9578d67dd6a5d64b78e46d32adb168
.data 0x2500 0x1C0 0x200 3.37 b08e5677288ca91962bc8997947440fd
PAGE 0x2700 0x104 0x180 4.28 7dca70b1984cebced7ee4ba613393107
INIT 0x2880 0x62E 0x680 5.59 4ba3cdc9f6a3e09a661af72aa3607820
.rsrc 0x2F00 0x400 0x400 3.26 b42876b5ba757ceabf795363acd6fb67
.reloc 0x3300 0x27C 0x280 5.65 456598579d2c94f320ebc4412087d7bc

( 0 imports )


( 0 exports )

TrID : File type identification
Generic Win/DOS Executable (49.9%)
DOS Executable Generic (49.8%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.1%)
ssdeep: 192:ZyAcOFMCCMY/fIbBu2bQG08P4YZn6K39B/dbVJTPEZZYwnNmmb5MsHKKi/5nEIGv:ZyjOj1xQyAgSLbKsHKn9E0Qk
PEiD : -
RDS : NSRL Reference Data Set
-

akok
03-07-2009, 14:05
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /u, нажмите кнопку "ОК"
http://virusnet.info/images/Combofix-unninstal.JPG

Скачайте OTCleanIt (http://download.bleepingcomputer.com/oldtimer/OTCleanIt.exe), запустите, нажмите Clean up

inn8787
03-07-2009, 14:29
ComboFix - ответ:

akok
03-07-2009, 14:59
Что с проблемами?

inn8787
03-07-2009, 15:04
akok, OгрОООмное спасибо, вроде все хорошо!!! Из последнего не могу выполнить только OTCleanIt, ни откуда не хочет качаться. Некоторые ссылки на закачку вообще не открываются. Пишет не найдено (из 50 раз - один откроется). Но не знаю на кого грешить: на поставщика услуг нета, или проблема все же у меня. Можно это как-то проверить?




© OSzone.net 2001-2012