PDA

Показать полную графическую версию : Встречаем - БИРУС!??


Страниц : [1] 2

tonsberg
31-10-2011, 23:01
Прежде, чем смеяться, просьба прочитать )))

26 окт 11 во время работы в Chrome неожиданно система зависла. Спас только Reset. После перезагрузки первое, что увидел нечто вроде «CMOS checksum failure». Предлагалось нажать F1 для продолжения или DEL для входа в биос. Выбрал F1, хотя очень удивился – впервые за почти 20 лет. При дальнейшей загрузке сообщалось о проблеме с MBR.

Установил дистрибутив Win 7 (x64, лицензия) и выбрал восстановление последней точки системы, и комп сообщил, что всё прошло удачно. Но загрузка опять не прошла из-за MBR. Повторил восстановление с дистрибутива на предмет MBR. После чего система загрузилась. Outpost Firewall 7.5.1 (лицензия) оказался неработоспособным, так же как и trial версия NOD 32 5.0.93.15. Пришлось переустанавливать. Проверка нодом выявила 6 штук HTML/ScrInject.B.Gen, которые антивирус обнаружил в 11 тыс. файлов мусора, но не смог удалить – блокировка (пришлось вручную). Во время «ручной» работы выяснил, что перестала работать клавиша F8 выбора варианта загрузки системы. Попытка восстановить параметры загрузки с помощью Safeboot7.reg (Касперского) выдала ссобщение, что «..не все данные были записаны в реестр. Некоторые разделы были заняты системой или другими процессами».

Кроме того появилась странная вещь – двойной старт при загрузке. Включение питания – начало стандартного тестирования – и через 3-5 сек. окошко дисплея платы останавливается на F6. После чего без вмешательства извне компьютер выключается и опять включается успешно проходя все стадии биоса и загружая систему. Управление которой ушло в другие руки ) CCleaner’ом почистил систему и решил проверять её разным софтом.

Проверка в самых жёстких режимах (по несколько попыток за 5 дней):
1. DrWeb Cure It ничего не обнаружил.
2. TDSSKiller Касперского – ничего.
3. setup_11.0.0.1245.x01_2011_10_30 Касперского (почти 100Мб) – ничего.
4. Rootkit Unhooker не запустился.
5. Bootkit Remover version 1.2 сообщил об изменениях в MBR, но вылечить ничего не сумел – блокировался системой.
6. Tuluka_v1.0.394.77 сообщала, что «Загрузка драйвера была заблокирована».
7. RootRepeal и Vba32arkit к сожалению работают только в х86 системах.
8. GMER 1.0.15.15011 выдал пару собщений “C:\Windows\System32\Config\system не удаётся найти указанный файл» после чего всё-таки кое-как смог отсканировать систему и выдал четыре похожих записи, нечто вроде этой.
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3FB70834-F0A7-F953-C0F3-C299E37F8BD9}]
"habdndakockdhean"=hex:6e,62,6d,62,69,6e,64,6b,62,69,65,6f,6c,65,6a,66,65,6f,6a,62,6b,68,6b,6d,6d,66,6e,62,6f,6a,6a,66 ,6c,6d,70,6c,66,63,70,6d,67,64,6d,62,64,69,6b,69,68,68,64,6d,62,6c,6b,6b,61,63,67,68,00,00"jabdndakockdheanmbce"=hex:66,61,67,70,67,69,69,6f,6f,63,70,6a,00,00 "pajbcngmbpfenmeaodfilhcamhldpbkp"=hex:64,61,67,70,6b,69,66,6e,00,00
Но больше ничего не смог сделать. Попытка удалить записи вручную привела к сообщению, что система не может найти эти записи. Хотя regedit их чётко показывает.

Нашёл в Сети интересные ссылки. Сначала на Хабре http://t.co/qNIpqhFr. Затем http://t.co/eTf59gby и http://t.co/Cd6xl2E0 . Почитал тут http://forum.ixbt.com/topic.cgi?id=77:12198-12 и здесь http://www.rom.by/blog/Novaja_rubrika_-_novosti_birusostroenija . После чего поздравил сам себя и Award с БИРУСОМ )))

Четыре попытки перешить биос EVGA X58 SLI со всеми положенными приёмами завершились одинаково. После окончания автоматической работы CD-ROM’а (из образа с сайта производителя) сообщалось об удачном окончании операции. Но тут же после перезагрузки, опять ошибка «CMOS checksum failure». Затем по клавише F1 загрузка системы. И после этого «нормальный» старт системы. После выключения питания снова двойной старт с паузой на отметке F6 дисплея платы и … круг замкнулся (((

В итоге вспомнил про старый добрый OSZone.net. Постарался без ошибок выполнить все инструкции для создания логов, которые чего-то там нарыли. Прикрепляю.
Попытка лечения AVZ дала следующие результаты:
А) загрузка драйвера расширенного мониторинга процессов приводит к нулевому результату;
Б) лечение стандартным скриптом №1 неизменно приводит к зависанию программы при выгруженном файерволе и антивирусе;
В) Включение AVZ Guard выдаёт Ошибка AVZ Guard: C000036B.
Что скажете? Есть ли возможность помочь? Буду весьма признателен за любую поддержку.

S.R
31-10-2011, 23:09
Сейчас посмотрю логи

tonsberg
31-10-2011, 23:21
Спасибо. Не ожидал, что меня прочитают так быстро. Забыл отметить, что батарейку в плате менял. И выполнил все прочие танцы с бубном. ))

iskander-k
31-10-2011, 23:34
«CMOS checksum failure». »
А батарейку биоса на всякий случай проверяли ? Четыре попытки перешить биос EVGA X58 SLI со всеми положенными приёмами завершились одинаково. После окончания автоматической работы CD-ROM’а (из образа с сайта производителя) »
При прошивке через утилиты прошивается-меняется не вся информация в БИОС.
Если БИОС заражена есть шанс избавиться от лишней инфо в биос прошивкой чипа на отдельном программаторе. В этом случае будет заменена вся информация в чипе.

Попытка лечения AVZ дала следующие результаты »
Не все возможности АВЗ корректно работают на win 7.

S.R
31-10-2011, 23:34
Скачайте GMER (http://www.gmer.net/download.php) и запустите

Начнется экспресс-проверка. При появлении окна, с сообщением о деятельности руткита, нажмите No
После завершения экспресс-проверки в правой части окна программы из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна, с сообщением о деятельности руткита, нажмите OK
После окончания проверки сохраните лог (нажмите на кнопку Save) и прикрепите к сообщению

iskander-k
31-10-2011, 23:59
+ к посту выше

На чистой машине

1. Скачайте образ Alkid Live CD, запишите образ на болванку
2. Скачайте TDSSkiller (http://support.kaspersky.ru/downloads/utils/tdsskiller.exe"), и запишите на флешку

На проблемной машине

1. Включите в BIOS загрузку с CD
2. Подключите флешку
3. Загрузитесь с созданного диска
4. Запустите TDSSkiller таким образом буква флешки:\tdsskiller.exe -qpath c:\log -qmbr
5. Запакуйте папку c:\log с паролем virus и прикрепите к сообщению

tonsberg
01-11-2011, 00:19
Скачайте GMER и запустите »

Всем ещё раз спасибо.
Последовательно. GMER. По ссылке не грузится. Нашёл здесь softodrom
Жду окончания проверки.

tonsberg
01-11-2011, 00:46
S.R

GMER
* экспресс-проверка после запуска ничего не выявила; окна о деятельности руткита не было
* после сканирования окна о деятельности руткита не было
* log файл прилагаю


iskander-k
Для Вашего поручения потребуется время. Постараюсь как можно быстрее.

iskander-k
01-11-2011, 01:34
Последовательно. GMER. По ссылке не грузится. »
Грузится..(проверил)
По этому логу чисто.

tonsberg
01-11-2011, 08:40
Грузится..(проверил)
По этому логу чисто »

Из многих попыток и картинок

http://s017.radikal.ru/i438/1111/9b/8846280216c6t.jpg (http://radikal.ru/F/s017.radikal.ru/i438/1111/9b/8846280216c6.png.html)

http://i061.radikal.ru/1111/0f/0a24bb18d865t.jpg (http://radikal.ru/F/i061.radikal.ru/1111/0f/0a24bb18d865.png.html)

делаю вывод, что меня просто что-то не пускает на сайт GMER напрямую. Что уж - не знаю.


Странно, что лог GMER'a чистый, так как найденные им проблемные разделы реестра невозможно удалить никакими средствами :not-me: Привожу скрин одного раздела.

http://i042.radikal.ru/1111/8e/8db4a0ca40f7t.jpg (http://radikal.ru/F/i042.radikal.ru/1111/8e/8db4a0ca40f7.png.html)

http://s017.radikal.ru/i423/1111/57/8d2f7d6eed28t.jpg (http://radikal.ru/F/s017.radikal.ru/i423/1111/57/8d2f7d6eed28.png.html)

Три попытки закачать Alkid Live CD пока потерпели неудачу (то антивирус заругается, то из-за слишком быстрой закачки сервер рвёт связь), качается четвёртый вариант.
Нахожусь в полном недоумении со всей этой историей.

iskander-k
01-11-2011, 09:44
Выполните лог гмер по этим правилам.

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется) (http://www.gmer.net/download.php),

-> альтернативная ссылка с депозита Скачать (http://depositfiles.com/files/om8c5jhbg)

Gmer в zip-архиве (перед применением распаковать в отдельную папку) (http://www.gmer.net/gmer.zip)

Запустите программу (пользователям Vista и Windows 7запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Sections
IAT/EAT
Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.


Если доступен депозит - Скачать Alkid Live CD (http://depositfiles.com/files/7q16n0688)

tonsberg
01-11-2011, 10:32
Делаю очень внимательно по пунктам (педантично, без спешки).

1. Загрузил Ваш файл 63s3isi9.exe с депозита. Хотя с помощью анонимайзера смог скачать оригинал с сайта разработчика и им и пользовался до этого.

2. Жму правой кнопкой мыши и запускаю от имени администратора. Из отдельной папки в корневом каталоге (диск С). Экспресс-проверка не выдаёт никакого окна о деятельности руткита. Может проблема в Win 7 Pro x64??

3. После завершения экспресс-проверки в правой части окна программы пункты о которых Вы пишете - затемнены. Поэтому нет возможности ставить/убирать метки в них.
Никакого нового сообщения (о деятельности руткита) после окончания работы по кнопке Scan не появляется. Высвечиваются только проблемные записи в реестре (картинку уже приводил).

http://s017.radikal.ru/i424/1111/44/7b4675b647b4t.jpg (http://radikal.ru/F/s017.radikal.ru/i424/1111/44/7b4675b647b4.png.html)

4. Новый лог-файл, полученный в результате работы "Вашего" GMER'a прилагаю.

5. Через 30 минут (если не будет неожиданностей) докачается образ алкида стандарт (ожидаю майский 2011) .

6. Как уже сообщал в первом посте система, к примеру, блокирует драйвера того же Tuluka (о чём честно сообщает в стандартном окне). А также работу некоторых других антируткитов.

http://s017.radikal.ru/i439/1111/0b/bae32c62e6cdt.jpg (http://radikal.ru/F/s017.radikal.ru/i439/1111/0b/bae32c62e6cd.png.html)

http://s013.radikal.ru/i324/1111/a1/601d71695102t.jpg (http://radikal.ru/F/s013.radikal.ru/i324/1111/a1/601d71695102.png.html)

tonsberg
01-11-2011, 10:53
За 1 секунду после почти 4 часов скачивания опять произошёл обрыв. Паранойя :o

http://s59.radikal.ru/i163/1111/82/491980de3232t.jpg (http://radikal.ru/F/s59.radikal.ru/i163/1111/82/491980de3232.png.html)

Никогда такого не было. Предприму ещё одну попытку. Чистого компа сейчас нет под рукой.

thyrex
01-11-2011, 11:57
На x64 системах gmer запускать бессмысленно

tonsberg
01-11-2011, 12:43
На x64 системах gmer запускать бессмысленно »

Но должен же быть какой-нибудь выход? Раз вирусописАтели нашли вход :) Только выбросить комп в окошко не предлагать ))

S.R
01-11-2011, 15:41
Попробуйте скачать Alkid Live CD с торрентов.

tonsberg
01-11-2011, 15:55
Если доступен депозит - Скачать Alkid Live CD »

Спасибо огромное, всё получилось. Пошагово выполнил все инструкции. Однако есть нюансы.

Не знаю имеет ли это значение, но подробно расскажу на всякий случай.У меня установлено 2 физических диска. Сначала был один и назывался диском С. На нём стояла Win XP х86. После выхода Win 7 под неё был приобретён ещё один, новый диск. После установки в систему он стал называться диском D.

Когда же была установлена Win 7 Pro x64 она, как водится, переименовала "свой" диск в диск С. А первый, соответственно, в диск D. Со временем Win XP была полностью удалена. Хотя при загрузках помимо Win 7 диски так и опознаются по старинке. Старичок - как С, а поновее - как D (где сейчас командует семёрка). Что произошло и на этот раз, при работе с Alkid Live CD. Поэтому программу TDSSKiller запускал 2 раза для каждого диска в отдельности и получил 2 лога.

В папке log_C содержится результаты сканирования диска, на котором сейчас установлена Win 7 (тот, что поновее, в среде Live CD обозначенный как диск D).
В папке log_D содержатся результаты сканирования диска, на котором первоначально была Win XP (тот, что постарее, в среде Live CD обозначенный как диск С).
Очень рассчитываю, что объяснил не очень путанно. И это вообще пригодится.

Архив логов прилагаю.

Хочу добавить, что имеется созданный стандартными средствами семёрки архив (образ) системы от 10 окт 11 (за пару недель до вируса). Но его пока никак не использовал. Так как не вижу смысла; если заражены и биос, и MBR. И ещё хотелось бы узнать. А нельзя ли как-нибудь пропатчить биос, просто удалив из него вредоносные записи? Вроде бы есть какие-то программы для таких манипуляций. Хотя мой уровень подготовки лишь на планке обычного пользователя.

tonsberg
01-11-2011, 16:47
Ещё заметка. М-дя... :cool:

http://onthar.in/news/razvitie-neulovimogo-rutkita-tdl4/

S.R
01-11-2011, 18:29
Запрос на анализ MBR отправил. Подождем результатов

tonsberg
01-11-2011, 19:04
Подождем результатов »

Принято. Даже морально поддержка помогает.

Запустил вот этот инструмент на сканирование. Comiodo Essentials, версия 1.7 beta. Пока 0 угроз. :lol:
http://onthar.in/files/antivirus-files/comodo-cleaning-essentials/

Чтобы не заморачиваться с регистрацией качал отсюда. Если кто-то заинтересуется.
http://enterprise.comodo.com/security-solutions/endpoint-security/cleaning-essentials/download.php

Одним словом перебираю все возможные варианты.




© OSzone.net 2001-2012