PDA

Показать полную графическую версию : [решено] руткит services


seman
01-12-2010, 23:23
При установки флешки все папки на ней превращались в файлы с расширением exe.
гмер обнаружил руткит.
после проверки авз больше не появлялось красной строчки в гмере, однако запись присутствует, но не выделена красным.

проверьте логи плиз.

zirreX
01-12-2010, 23:59
• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
TerminateProcessByName('c:\:services.exe');
QuarantineFile('c:\:services.exe','');
QuarantineFile('C:\WINDOWS\system32\linkdel.cmd','');
DeleteFile('C:\WINDOWS\system32\linkdel.cmd');
DeleteFile('c:\:services.exe');
RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','LinkDel');
RegKeyParamDel('HKEY_USERS','S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Run','LinkDel');
RegKeyParamDel('HKEY_USERS','S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Run','LinkDel');
RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','LinkDel');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой (http://www.oszone.net/virusnet/) формы

Сделайте повторные логи AVZ + подготовьте лог RSIT

Скачайте Malwarebytes' Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Обновите Internet Explorer до восьмой версии (http://www.microsoft.com/rus/windows/internet-explorer/)
Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows.

seman
02-12-2010, 19:33
новые логи

zirreX
02-12-2010, 20:39
По логам вижу запускался ComboFix, лог (C:\ComboFix.txt) прикрепите.

Проверьте файл C:\WINDOWS\Sbuninst.exe на www.virustotal.com и дайте ссылку с результатом проверки.

seman
02-12-2010, 21:32
Проверьте файл C:\WINDOWS\Sbuninst.exe на www.virustotal.com и дайте ссылку с результатом проверки. »
http://www.virustotal.com/file-scan/report.html?id=f4e43aa7e894129f4f509decfeaa01799be4559112b6f55e045759b7f9c9d9da-1291314600

По логам вижу запускался ComboFix, лог (C:\ComboFix.txt) прикрепите. »

zirreX
02-12-2010, 22:18
Что с проблемой? По логам всё в порядке.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"
http://virusnet.info/images/combofix-uninstall.jpg

Скачайте OTCleanIt (http://oldtimer.geekstogo.com/OTC.exe) или с зеркала (http://virusnet.info/forum/downloads.php?do=file&id=19&act=down), запустите, нажмите Clean up


Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner (http://www.atribune.org/public-beta/ATF-Cleaner.exe), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

seman
03-12-2010, 07:27
Что с проблемой? По логам всё в порядке. »
все ок. спасибо




© OSzone.net 2001-2012