PDA

Показать полную графическую версию : [решено] массовая рассылка спама


Страниц : [1] 2

pavel111
18-01-2011, 15:04
Здравствуйте!
провайдер блокирует порт с которого выходит данный компьютер.
посмотрите пожалуйста логи.

zirreX
18-01-2011, 16:01
Здравствуйте, pavel111!

У вас файловый вирус Sality.

Как лечить файловый вирус (http://virusnet.info/forum/showthread.php?t=54)

1.Скачайте Dr.Web LiveCD из моей подписи, запишите на диск.
Загрузитесь с этого диска (в BIOS выставить загрузка с CD-DVD привода) и пролечите систему.

2.Просканируйте компьютер утилитой SalityKiller (http://support.kaspersky.ru/viruses/solutions?print=true&qid=208636131)

3.После этого подготовьте логи AVZ и RSIT.

pavel111
18-01-2011, 19:14
это нетбук.привода нет.взял на себя смелость и проверил в системе при помощи curelt ,avptool и SalityKiller.
логи сделал, но насколько я могу судить по логам ситуация сильно не изменилась...
если это необходимый шаг попробую "подвязать" привод с системника.

zirreX
18-01-2011, 19:48
если это необходимый шаг попробую "подвязать" привод с системника. »

pavel111, на данном этапе это необходимый шаг.

А как насчет загрузочной флешки Dr.Web LiveUSB (http://www.freedrweb.com/liveusb)? Можете создать загрузочную флешку, загрузиться с неё и провести лечение?

pavel111
18-01-2011, 20:19
Можете создать загрузочную флешку, загрузиться с неё и провести лечение? »
да конечно....что то я сегодня "плохо думаю".. с юсб будет проще..по окончании выложу логи.

pavel111
19-01-2011, 00:30
вэб в режиме лайв обнаружил 4-х зловредов. судя по логам ситуация не изменилась...(может выполнить стандартный скрипт для bsit? видел в логах предупреждение о нестандартном ключе)
(выкладываю+ лог со своей здоровой системы...что мне тоже не нравится...если не будет сложно посмотрите.. по ходу и свою систему заражаю...)

zirreX
19-01-2011, 01:03
.(может выполнить стандартный скрипт для bsit? видел в логах предупреждение о нестандартном ключе) »
Всё исправим.

(выкладываю+ лог со своей здоровой системы...что мне тоже не нравится...если не будет сложно посмотрите.. по ходу и свою систему заражаю...) »
Поясните, у вас стоит вторая ОС на другом разделе или машины связаны по сети?

Для проверки второй системы необходимо создать отдельную тему.
По представленному логу AVZ v4.34 заражения не вижу.

Скачайте ComboFix здесь (http://subs.geekstogo.com/ComboFix.exe), здесь (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) или здесь (http://www.forospyware.com/sUBs/ComboFix.exe) и сохраните на рабочий стол.

• Внимание! Если у вас установлен Webmoney Keeper - сохраните ключи в файл!

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению." (http://virusnet.info/forum/showthread.php?t=2773)

pavel111
19-01-2011, 01:12
Поясните, у вас стоит вторая ОС на другом разделе или машины связаны по сети? »

на нетбуке провожу проверку.посредством флэшки переношу логи на "этот" здоровый компьютер с которого и пишу.
нетбук выводить в сеть пока боюсь во избежании блокировки порта провайдером.
..пошел делать лог combofix.

pavel111
19-01-2011, 01:25
combofix

zirreX
19-01-2011, 01:37
Лог делали старой версией ComboFix. Необходимо скачать свежую версию ComboFix и подготовить лог.

pavel111
19-01-2011, 01:45
хм....качал с вашей подписи... сейчас еще раз попробую.

zirreX
19-01-2011, 02:03
По второй ссылке скачайте.
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

pavel111
19-01-2011, 02:06
combofix....

zirreX
19-01-2011, 02:22
Очистите временные файлы:
Скачайте ATF Cleaner (http://www.atribune.org/public-beta/ATF-Cleaner.exe), запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Новый лог RSIT подготовьте.

Файлы нужно будет восстановить.
c:\windows\regedit.exe
c:\windows\System32\qmgr.dll
c:\windows\System32\wuauclt.exe

Как произвести замену системных файлов (http://virusnet.info/forum/showthread.php?t=10616)

Выполните этот (http://virusnet.info/forum/showthread.php?t=9188) скрипт в AVZ
Прикрепите файл Correct_wuauserv&BITS.

pavel111
19-01-2011, 02:31
логи...

pavel111
19-01-2011, 02:33
лог..

zirreX
19-01-2011, 02:42
Плохого не видно.Что с проблемой?

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"
http://virusnet.info/images/combofix-uninstall.jpg

Скачайте OTCleanIt (http://oldtimer.geekstogo.com/OTC.exe) или с зеркала (http://virusnet.info/forum/downloads.php?do=file&id=19&act=down), запустите, нажмите Clean up

Скачайте Malwarebytes' Anti-Malware (http://www.besttechie.net/mbam/mbam-setup.exe) или с зеркала (http://download.bleepingcomputer.com/malwarebytes/mbam-setup.exe), установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. (http://data.mbamupdates.com/tools/mbam-rules.exe)

pavel111
19-01-2011, 02:50
Плохого не видно.Что с проблемой? »
система то в принципе признаков заражения особо не показывала... только спам пачками отсылала.
файлы заменил.MBAM все таки наверное в оффлайн режиме обновлю.поставлю антивирус и так выйду в инет...
заранее спасибо! я думаю мой следующий пост с логами MBAM будет последним... :)

возникало желание использовать anti-botnet от каспера... разумно ли?

zirreX
19-01-2011, 02:58
Пожалуйста!Обращайтесь, всегда буду рад помочь. :)

возникало желание использовать anti-botnet от каспера... разумно ли? »
Нет, лишнее на мой взгляд.

pavel111
19-01-2011, 03:14
лог mbam чистый.еще раз спасибо за помощь!




© OSzone.net 2001-2012