|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подхватил несколько вирусов |
|
[решено] Подхватил несколько вирусов
|
Пользователь Сообщения: 110 |
Добрый вечер! Вот, походу опять вирусов понахватал...
В последнее время заметил, что в диспетчере задач появились странные процессы, также все процессы стали занимать больше памяти! Папка system32 стала невидима, галочка атрибута "скрытый" серая, убрать её нельзя! Также опера запускается очень долго, около 3 минут! И ещё, процесс rundll32.exe в диспетчере порой кушает до 100 мегабайт! Процессор не грузит, но всё же очень подозрительно... Помогите пожалуйста! |
|
Отправлено: 18:48, 23-05-2011 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Здравствуйте,
Сейчас посмотрю логи. |
Отправлено: 19:04, 23-05-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать Файл C:\WINDOWS\system32\drivers\ArcSec.sys проверьте на virustotal и дайте ссылку на результат.
Mobile Service Ltd – ваш провайдер? C:\112 – что в папке? 1. Скачайте ATF Cleaner на рабочий стол. Запустите ATF Cleaner, поставьте галочку напротив Select All и нажмите Empty Selected. - если вы используете Firefox, нажмите Firefox - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли; - если вы используете Opera, нажмите Opera - Select All - Empty Selected; - нажмите No, если вы хотите оставить ваши сохраненные пароли. 2. Отключите: Антивирус/Файерволл AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); TerminateProcessByName('c:\windows\aadrive32.exe'); QuarantineFile('C:\WINDOWS\system32\41.exe',''); QuarantineFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe',''); QuarantineFile('C:\WINDOWS\aadrive32.exe',''); QuarantineFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe'); DeleteFile('C:\Documents and Settings\DarK\Application Data\Vlbsbn.exe'); DeleteFile('C:\WINDOWS\aadrive32.exe'); DeleteFile('c:\RECYCLER\R-1-5-21-1482476501-1644491937-682003330-1013\acleaner.exe'); DeleteFile('C:\WINDOWS\system32\41.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Vlbsbn'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Driver Setup'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Microsoft Driver Setup'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. 3. Пофиксить в HJT R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Ссылки R3 - URLSearchHook: (no name) - - (no file) O4 - HKLM\..\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe O4 - HKCU\..\Run: [Tnaww] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\syitm.exe O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] C:\WINDOWS\aadrive32.exe Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. 5. Загрузите SecurityCheck by screen317 отсюда или отсюда Сохраните на Рабочий стол. Запустите от имени администратора Когда увидите консоль, нажмите любую клавишу для продолжения сканирования Если увидите предупреждение от фаервола относительно программы SecurityCheck, не блокируйте ее работу Дождитесь окончания сканирования и вы увидите лог в блокноте с именем checkup.txt; Прикрепите его тоже в ваше следующее сообщение. 6. Повторите логи AVZ и RSIT |
Отправлено: 19:49, 23-05-2011 | #3 |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Farger, Спасибо за ответ!
Цитата Farger:
Цитата Farger:
![]() Начинаю выполнять скрипты! __________________________________ Virustotal.com - отчет о файле В HJT пофиксил только первый две строчки (R0, R3), остальных не нашел! ___________________________________ Всё время пытаются подконнектиться левые айпи ___________________________________ Всё, сканирование завершил, логи прилагаю! |
||
Последний раз редактировалось Darkan, 11-08-2012 в 20:40. Отправлено: 19:58, 23-05-2011 | #4 |
![]() Старожил Сообщения: 261
|
Профиль | Отправить PM | Цитировать 1. Намеренно заблокировали активацию Adobe?
2. Переделайте лог RSIT 3. Еще раз повторите полное сканирование с помощью утилиты Malwarebytes’ 4. Выполните скрипт AVZ: меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); RebootWindows(true); end. Повторите логи AVZ. Итого: новые логи AVZ, новый лог RSIT и новый лог MBAM. |
|
Отправлено: 22:51, 23-05-2011 | #5 |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Готово!
Цитата Farger:
Папка system32 по прежнему скрыта и убрать галочку нельзя! И почему процессы занимают так много памяти? Ведь раньше процессов, занимающих больше мегабайта было около 30-40% от всех процессов! Может это последствия вирусов? |
|
Последний раз редактировалось Darkan, 11-08-2012 в 20:40. Отправлено: 17:18, 24-05-2011 | #6 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать TeamViewer.exe пользуетесь?
Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\tmp5173.tmp',''); QuarantineFile('C:\WINDOWS\system32\tmp5174.tmp',''); QuarantineFile('C:\WINDOWS\system32\SET1283.tmp',''); QuarantineFile('C:\WINDOWS\system32\SET1285.tmp',''); QuarantineFile('C:\Documents and Settings\DarK\Application Data\701.tmp',''); QuarantineFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp',''); QuarantineFile('C:\Documents and Settings\DarK\Application Data\145.tmp',''); DeleteFile('C:\WINDOWS\system32\tmp5173.tmp'); DeleteFile('C:\WINDOWS\system32\tmp5174.tmp'); DeleteFile('C:\WINDOWS\system32\SET1283.tmp'); DeleteFile('C:\WINDOWS\system32\SET1285.tmp'); DeleteFile('C:\Documents and Settings\DarK\Application Data\701.tmp'); DeleteFile('C:\Documents and Settings\DarK\Application Data\9E9.tmp'); DeleteFile('C:\Documents and Settings\DarK\Application Data\145.tmp'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); ExecuteRepair(8); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему Пофиксить в HijackThis следующие строчки: O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - (no file) O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - (no file) Сделайте повторные логи RSIТ |
------- Отправлено: 17:59, 24-05-2011 | #7 |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
Скрипты выполнил, архив отправил, всё пофиксил, логи RSIT обновил, сейчас буду ставить обновления! |
|
Последний раз редактировалось Darkan, 11-08-2012 в 20:40. Отправлено: 18:49, 24-05-2011 | #8 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата Darkan:
|
|
------- Отправлено: 18:53, 24-05-2011 | #9 |
Пользователь Сообщения: 110
|
Профиль | Отправить PM | Цитировать Всё ещё
Насчет процессов, всё по прежнему... И ещё, какие именно обновления мне качать? |
Отправлено: 19:03, 24-05-2011 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Подхватил несколько вирусов | Darkan | Лечение систем от вредоносных программ | 6 | 23-11-2010 00:00 | |
[решено] Подхватил трояна и заблокировался выход в безопасный режим | byaka | Лечение систем от вредоносных программ | 27 | 18-01-2010 14:12 | |
Разное - Что-то подхватил, денег просят ( | poisonkit | Лечение систем от вредоносных программ | 1 | 01-12-2009 11:52 | |
чтото подхватил | Vovan27 | Лечение систем от вредоносных программ | 15 | 27-06-2008 16:02 | |
Кажется, я что-то подхватил | COBECTb | Лечение систем от вредоносных программ | 9 | 25-06-2008 20:43 |
|