Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » комп в организации

Ответить
Настройки темы
комп в организации

Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


куча специализированных программ."написанные" для каждого региона, для каждого ведомства отдельно... для восстановления надо связываться с "центром", что чревато "разборками".
система заражена по самое нехочу..но пока работает. с чего начать? дабы не задеть эти преславутые программы...
понятное дело ни диспетчер , ни реестр не работает. запуск программ(утилит антивирей) невозможен ни в каком режиме(безопасный и.т.д)(скрипты и утилиты для восстановления "безопасника" запустить невозможно)
с лайва тоже не "грузит".
жесткий перекидывал на другой комп(компы).... бесполезно. "вешает" тот комп или уходит в "невидимку".(проверен в дос режимах- бэдов нет.)
avz даже при положительном исходе запускать боюсь(имел случаи при которых он полностью удалял папки с инфой.... а это как бы не ахти...)
из всех мною испробованных утилит(на других машинах) с самыми минимальными потерями справлялся только DR.WEB CURELT!(в режиме повышенной защиты)
итак.... что посоветуют спецы? ....(логи выложить не могу по причине невозможности запуска авз и хчтака,ну и даже если б была такая возможность по причине боязни за утрату данных)
вот такая вот делема.......

Отправлено: 01:14, 23-05-2010

 

Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Цитата thyrex:
ERD Commander пробовали? Он на базе Windows »
ага...пока никак. с решением этой темы придется подождать до пятницы
а так. пока этим http://forum.oszone.net/thread-176382.html займемся.

Отправлено: 22:08, 23-05-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


к сожалению приходиться продолжать решение этой проблемы раньше. возникла еще одна.
при загрузке системы начало выходить окно о необходимости активации системы(обычное окно , как при .....на самом деле не лицензионной оси. при нажатии кнопки да происходит перекидывание на начальное "меню", где предлагается ввести пароль пользователя.операционная система windows xp sp1 - 100% лицензионная!
знаю, что на форуме запрещены обсуждения кряков, взломов и.т.д , но мне кажется, что это все таки проделки зловреда.
если нет возможности решения именно этого аспекта вопроса попробую разобраться сам......
а так.... что имеем...
смог загрузиться в erd.выкладываю снимки автозагрузки и реестра(winlogon). (видно что shell вроде не в порядке)
посмотрите пожалуйста.
(снимки с мобильника. качество не очень...)

Последний раз редактировалось yarcev20071, 27-05-2010 в 18:05.


Отправлено: 20:13, 26-05-2010 | #12


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Проверьте, как и в прошлой теме, параметр AppInit_DLLs

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:42, 26-05-2010 | #13


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Проверьте, как и в прошлой теме, параметр AppInit_DLLs »
пустой....

Отправлено: 22:05, 26-05-2010 | #14


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


в систему вошел(пришлось воспользоваться....ну вы поняли)
к сожалению не успел "стянуть" флэшку из компьютера..... почти всю "снесло".
как бы восстановить безопасный режим. реестр заблокирован.
(на рабочем компьютере на флэшке нод детектирует салити......)
если будет возможность запуска SalityKiller - насколько велика вероятность...удаления "нужных" файлов?

Последний раз редактировалось yarcev20071, 26-05-2010 в 23:17.


Отправлено: 23:03, 26-05-2010 | #15


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата yarcev20071:
если будет возможность запуска SalityKiller - насколько велика вероятность...удаления "нужных" файлов? »
Он должен лечить файлы, а не удалять.

Файлы тем же антивирусом удаляются только при невозможности лечения

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 01:18, 27-05-2010 | #16


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


- прошелся SalityKiller - куча сдетектированных файлов
- разблокировался реестр и диспетчер задач
- запустил avz - не дойдя немного до момента скрипт выполнен - компьютер выключается.
-запускаю компьютер - заметно заражение.
- прошелся еще раз SalityKiller - заражения меньше раз в 10 но есть.
- с avz та же история
- прошелся SalityKiller - заражение есть.правда еще меньше.
-вроде удалось сделать логи avz- только в обратном порядке.2 а потом 3.
HiJackThis запустить не удалось.

Последний раз редактировалось yarcev20071, 27-05-2010 в 11:21.


Отправлено: 09:54, 27-05-2010 | #17


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Отключите восстановление системы!

Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\windows\dc.exe');
 TerminateProcessByName('c:\windows\system\fun.exe');
 TerminateProcessByName('c:\windows\system32\perfs.exe');
 TerminateProcessByName('c:\windows\system32\smssv.exe');
 TerminateProcessByName('c:\windows\sviq.exe');
 TerminateProcessByName('c:\windows\system32\ubaacdb.exe');
SetServiceStart('wsefsea60', 4);
 SetServiceStart('smssv.exe', 4);
QuarantineFile('C:\WINDOWS\system32\migpwd.exe','');
 QuarantineFile('C:\WINDOWS\system\0.exe','');
 QuarantineFile('C:\WINDOWS\System32\winsit.exe','');
 QuarantineFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe','');
 QuarantineFile('C:\Documents and Settings\All Users\Документы\Fun.exe','');
 QuarantineFile('C:\WINDOWS\System32\nnnnLcCR.dll','');
 QuarantineFile('C:\WINDOWS\system32\config\Win.exe','');
 QuarantineFile('C:\WINDOWS\rundll32.exe','');
 QuarantineFile('C:\WINDOWS\inf\Other.exe','');
 QuarantineFile('C:\WINDOWS\System32\msmsgs.exe','');
 QuarantineFile('C:\DOCUME~1\USER\taskmgr.exe','');
 QuarantineFile('c:\windows\system32\hmyhzn.dll','');
 QuarantineFile('C:\WINDOWS\System32\Wecuenscc.dll','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\krnln.fne','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne','');
 QuarantineFile('C:\WINDOWS\TEMP\BClib\dp1.fne','');
 QuarantineFile('c:\windows\system32\ubaacdb.exe','');
 QuarantineFile('c:\windows\sviq.exe','');
 QuarantineFile('c:\windows\system32\smssv.exe','');
 QuarantineFile('c:\windows\system32\perfs.exe','');
 QuarantineFile('c:\windows\system\fun.exe','');
 QuarantineFile('c:\windows\dc.exe','');
 DeleteFile('c:\windows\dc.exe');
 DeleteFile('c:\windows\system\fun.exe');
 DeleteFile('c:\windows\system32\perfs.exe');
 DeleteFile('c:\windows\system32\smssv.exe');
DeleteFile('C:\WINDOWS\system32\migpwd.exe');
 DeleteFile('c:\windows\sviq.exe');
 DeleteFile('c:\windows\system32\ubaacdb.exe');
 DeleteFile('C:\WINDOWS\TEMP\BClib\dp1.fne');
 DeleteFile('C:\WINDOWS\TEMP\BClib\Exmlrpc.fne');
 DeleteFile('C:\WINDOWS\TEMP\BClib\krnln.fne');
 DeleteFile('C:\WINDOWS\System32\Wecuenscc.dll');
 DeleteFile('c:\windows\system32\hmyhzn.dll');
 DeleteFile('C:\DOCUME~1\USER\taskmgr.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331602.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332584.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332587.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332588.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332597.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0332598.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1185\A0333583.exe');
 DeleteFile('C:\WINDOWS\System32\winsit.exe');
 DeleteFile('C:\WINDOWS\system\0.exe');
 DeleteFile('C:\WINDOWS\System32\msmsgs.exe');
 DeleteFile('C:\WINDOWS\inf\Other.exe');
 DeleteFile('C:\WINDOWS\rundll32.exe');
 DeleteFile('C:\WINDOWS\system32\config\Win.exe');
 DeleteFile('C:\Documents and Settings\All Users\Документы\Fun.exe');
 DeleteFile('C:\Documents and Settings\USER\Рабочий стол\сэд\Fun.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328386.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328387.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328388.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328389.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328418.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328419.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328583.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328584.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328629.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1182\A0328630.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330582.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330583.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330584.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330585.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330635.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1183\A0330636.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331587.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331588.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331589.EXE');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331590.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331594.exe');
 DeleteFile('C:\System Volume Information\_restore{C2DE41E9-27C5-4B39-B0B4-1EF80298DEB5}\RP1184\A0331601.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Task');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Oftice');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','dc');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Driver');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Fun');
 DeleteService('wsefsea60');
 DeleteService('smssv.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(9);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus"(без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:09, 27-05-2010 | #18


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.5 Kb, 8 просмотров)

выкладываю..

Отправлено: 13:51, 27-05-2010 | #19


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


yarcev20071, Архивы логов не открываются, пишет, не соответствует формату архива ???

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 14:09, 27-05-2010 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » комп в организации

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Совет по организации Кроссфайр. Impressive Видеокарты 2 20-11-2009 17:18
База компьютеров организации 1.6 RC 1 OSZone Software Новости программного обеспечения 0 25-10-2009 00:30
помощь в организации сети рыч Microsoft Windows NT/2000/2003 1 25-02-2009 16:55
Использование - [решено] 2 организации - ПО и железо. infbiz Лицензирование продуктов Microsoft 1 01-09-2008 14:56
Вопроос по организации сети Gerrard Сетевые технологии 1 25-02-2007 00:10




 
Переход