Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Win32/Conficker.AA

Ответить
Настройки темы
[решено] Win32/Conficker.AA

Пользователь


Сообщения: 67
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 15 просмотров)
Здравствуйте, есть зараженный компьютер данным червем. В безопасном режиме перезагрузиться не получилось, по этому пришлось только Kaspersky Virus Removal Tool использовать, который обнаружил Net-Worm.Win32.Kido.ih после чего удалил его, поставил 3 заплатки под xp3 от данного червя, теперь прилагаю логи
Остался ли он ещё? Помогите с лечением, если остался пожалуйста

Отправлено: 20:35, 23-05-2009

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


lynxxx, Приветствую.
1. Скрипт AVZ.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('presb', 4);
 StopService('presb');
 SetServiceStart('dllview Controler', 4);
 StopService('dllview Controler');
 QuarantineFile('C:\WINDOWS\system32\01.tmp','');
 QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\dllview.exe','');
 DeleteFile('C:\WINDOWS\system32\drivers\dllview.exe');
 DeleteFile('C:\WINDOWS\system32\csrcs.exe');
 DeleteFile('C:\WINDOWS\system32\01.tmp');
BC_ImportALL;
ExecuteSysClean;
 BC_DeleteSvc('dllview Controler');
 BC_DeleteSvc('presb');
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Карантин вышлите на http://www.virustotal.com/ru/ результат опубликуйте в виде ссылок.

2. Лог HiJackThis

Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked.
Код: Выделить весь код
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Последний раз редактировалось Drongo, 24-05-2009 в 22:25. Причина: Поправил и дополнил скрипт...

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:38, 23-05-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Карантин из предыдущего поста отправьте еще на newvirus@kaspersky.com, указав в письме пароль на архив - virus

После выполнения рекомендаций из предыдущего поста не забудьте сделать повторные логи. В AVZ включите AVZPM (выбрать первую строчку в соответствующем меню программы).

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:05, 24-05-2009 | #3


Пользователь


Сообщения: 67
Благодарности: 0

Профиль | Отправить PM | Цитировать


при попытке выполнить скрипт в AVZ возникла ошибка
Цитата:
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
такого там нет

Отправлено: 22:08, 24-05-2009 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


lynxxx, Эту строчку нужно фиксить в HiJackThis
Код: Выделить весь код
O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
Запустите HiJackThis нажмите кнопку Do a system scan only - найдите после сканирования эту строку, поставьте галочку и нажмите кнопку внизу Fix Checked.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 22:18, 24-05-2009 | #5


Пользователь


Сообщения: 67
Благодарности: 0

Профиль | Отправить PM | Цитировать


профиксил в HiJackThis

Отправлено: 22:26, 24-05-2009 | #6


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


lynxxx, Нет, с тех пунктов что у вас на скриншоте снимите, а поставьте здесь.




И перевыполните скрипт для AVZ из комментария 2

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 22:31, 24-05-2009 | #7


Пользователь


Сообщения: 67
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar scan.rar
(2.5 Kb, 9 просмотров)

скрипт выполнил в avz, файл отправил на указанный адрес, вот лог gmer

Отправлено: 22:59, 24-05-2009 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


lynxxx, У вас червь kido, ознакомьтесь с инструкцией, не забудьте отключить автозапуск со съемных носителей, включить брандмауэр windows уберите общий доступ к файлам и принтерам в исключениях брандмауэра, установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
И всё, что предложит http://windowsupdate.microsoft.com
Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe
Код: Выделить весь код
gmer.exe -del service cbwlmobk
gmer.exe -del service fpmfu
gmer.exe -del service hyfdllyj
gmer.exe -del service msiscqo
gmer.exe -del service vjwhhuua
gmer.exe -del file "C:\WINDOWS\system32\dtfoj.dll"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\cbwlmobk"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\fpmfu"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\hyfdllyj"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\msiscqo"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vjwhhuua"
gmer -reboot
И запустите cleanup.bat
Сделайте новые логи AVZ, HijackThis и gmer

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 25-05-2009 в 11:22.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:24, 25-05-2009 | #9


Пользователь


Сообщения: 67
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 3 просмотров)
Тип файла: rar log.rar
(2.1 Kb, 3 просмотров)

Цитата:
не забудьте отключить автозапуск
уже использовал Flash_Disinfector, надо ли ещё что-то делать с автозапуском?
Брандмауэр не активен:

при сканировании gmerом:

Выполнил все рекомендации, логи прилагаю.

Отправлено: 01:54, 26-05-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Win32/Conficker.AA

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - Помогите восстановить систему после вируса(Conficker.B Kido.ep) mishanya85 Microsoft Windows 2000/XP 8 25-07-2010 01:41
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] вирус Win32/Conficker.Gen sure777 Лечение систем от вредоносных программ 3 09-10-2009 12:49
Вопрос - Червь Conficker: Защита ОС Windows от вредоносного ПО Conficker.A и Conficker.B Vadikan Защита компьютерных систем 52 28-09-2009 13:42
Worm:Win32/Conficker (II) inf-45 Лечение систем от вредоносных программ 2 10-03-2009 08:35




 
Переход