Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подхватил несколько вирусов

Закрытая тема
Настройки темы
[решено] Подхватил несколько вирусов

Пользователь


Сообщения: 110
Благодарности: 3


Конфигурация

Профиль | Отправить PM | Цитировать


Изменения
Автор: Darkan
Дата: 11-08-2012
Добрый вечер! Вот, походу опять вирусов понахватал...
В последнее время заметил, что в диспетчере задач появились странные процессы, также все процессы стали занимать больше памяти! Папка system32 стала невидима, галочка атрибута "скрытый" серая, убрать её нельзя! Также опера запускается очень долго, около 3 минут!
И ещё, процесс rundll32.exe в диспетчере порой кушает до 100 мегабайт! Процессор не грузит, но всё же очень подозрительно...

Помогите пожалуйста!

Отправлено: 18:48, 23-05-2011

 

Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Здравствуйте,

Сейчас посмотрю логи.

Отправлено: 19:04, 23-05-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


Файл C:\WINDOWS\system32\drivers\ArcSec.sys проверьте на virustotal и дайте ссылку на результат.

Mobile Service Ltd – ваш провайдер?

C:\112 – что в папке?

1. Скачайте ATF Cleaner на рабочий стол.
Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли;
- если вы используете Opera, нажмите Opera - Select All - Empty Selected;
- нажмите No, если вы хотите оставить ваши сохраненные пароли.

2. Отключите:
Антивирус/Файерволл

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\aadrive32.exe');
QuarantineFile('C:\WINDOWS\system32\41.exe','');
QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe','');
QuarantineFile('C:\WINDOWS\aadrive32.exe','');
QuarantineFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe');
DeleteFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe');
DeleteFile('C:\WINDOWS\aadrive32.exe');
DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe');
DeleteFile('C:\WINDOWS\system32\41.exe');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Vlbsbn');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin   
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');  
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

3. Пофиксить в HJT

Код: Выделить весь код
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки
R3 - URLSearchHook: (no name) - - (no file)
O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe
O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe
4. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно.

5. Загрузите SecurityCheck by screen317 отсюда или отсюда
Сохраните на Рабочий стол.
Запустите от имени администратора
Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу
Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt;
Прикрепите его тоже в ваше следующее сообщение.

6. Повторите логи AVZ и RSIT
Это сообщение посчитали полезным следующие участники:

Отправлено: 19:49, 23-05-2011 | #3


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Farger, Спасибо за ответ!

Цитата Farger:
Mobile Service Ltd – ваш провайдер? »
Нет, не мой... У меня оптоволоконная городская сеть...

Цитата Farger:
C:\112 – что в папке? »
Там нет ничего противозаконного Эта папка с утилитами (AVZ, RSIT и т.д.)

Начинаю выполнять скрипты!
__________________________________

Virustotal.com - отчет о файле

В HJT пофиксил только первый две строчки (R0, R3), остальных не нашел!
___________________________________
Всё время пытаются подконнектиться левые айпи

___________________________________

Всё, сканирование завершил, логи прилагаю!

Последний раз редактировалось Darkan, 11-08-2012 в 20:40.


Отправлено: 19:58, 23-05-2011 | #4


Аватара для Farger

Старожил


Сообщения: 261
Благодарности: 58

Профиль | Отправить PM | Цитировать


1. Намеренно заблокировали активацию Adobe?

2. Переделайте лог RSIT

3. Еще раз повторите полное сканирование с помощью утилиты Malwarebytes’

4. Выполните скрипт AVZ:

меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

Повторите логи AVZ.

Итого: новые логи AVZ, новый лог RSIT и новый лог MBAM.

Отправлено: 22:51, 23-05-2011 | #5


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Готово!

Цитата Farger:
Намеренно заблокировали активацию Adobe? »
Да!

Папка system32 по прежнему скрыта и убрать галочку нельзя!

И почему процессы занимают так много памяти? Ведь раньше процессов, занимающих больше мегабайта было около 30-40% от всех процессов! Может это последствия вирусов?

Последний раз редактировалось Darkan, 11-08-2012 в 20:40.


Отправлено: 17:18, 24-05-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


TeamViewer.exe пользуетесь?

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\tmp5173.tmp','');
 QuarantineFile('C:\WINDOWS\system32\tmp5174.tmp','');
 QuarantineFile('C:\WINDOWS\system32\SET1283.tmp','');
 QuarantineFile('C:\WINDOWS\system32\SET1285.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\701.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp','');
 QuarantineFile('C:\Documents and Settings\DarK\Application Data\145.tmp','');
 DeleteFile('C:\WINDOWS\system32\tmp5173.tmp');
 DeleteFile('C:\WINDOWS\system32\tmp5174.tmp');
 DeleteFile('C:\WINDOWS\system32\SET1283.tmp');
 DeleteFile('C:\WINDOWS\system32\SET1285.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\701.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp');
 DeleteFile('C:\Documents and Settings\DarK\Application Data\145.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(8);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - (no file)
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - (no file)
Ставим все последние обновления для SP3.

Сделайте повторные логи RSIТ

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 17:59, 24-05-2011 | #7


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата SolarSpark:
TeamViewer.exe пользуетесь? »
Да, в системе установлены две версии (5 и 6 версии). Эм... последнее время пока ими не пользуюсь.

Скрипты выполнил, архив отправил, всё пофиксил, логи RSIT обновил, сейчас буду ставить обновления!

Последний раз редактировалось Darkan, 11-08-2012 в 20:40.


Отправлено: 18:49, 24-05-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Darkan:
Папка system32 по прежнему скрыта и убрать галочку нельзя!
И почему процессы занимают так много памяти? Ведь раньше процессов, занимающих больше мегабайта было около 30-40% от всех процессов! Может это последствия вирусов? »
что с проблемой?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 18:53, 24-05-2011 | #9


Пользователь


Сообщения: 110
Благодарности: 3

Профиль | Отправить PM | Цитировать


Всё ещё

Насчет процессов, всё по прежнему...

И ещё, какие именно обновления мне качать?

Отправлено: 19:03, 24-05-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подхватил несколько вирусов

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Подхватил несколько вирусов Darkan Лечение систем от вредоносных программ 6 23-11-2010 00:00
[решено] Подхватил трояна и заблокировался выход в безопасный режим byaka Лечение систем от вредоносных программ 27 18-01-2010 14:12
Разное - Что-то подхватил, денег просят ( poisonkit Лечение систем от вредоносных программ 1 01-12-2009 11:52
чтото подхватил Vovan27 Лечение систем от вредоносных программ 15 27-06-2008 16:02
Кажется, я что-то подхватил COBECTb Лечение систем от вредоносных программ 9 25-06-2008 20:43




 
Переход