Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите избавиться от вредителя

Ответить
Настройки темы
Помогите избавиться от вредителя

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: antiVuser
Дата: 07-06-2011
Здравствуйте. При очередной загрузке системы Windows XP SP3 заметил, что не загрузился NOD32. Перезагрузка - тоже самое. Переустановил NOD - не помогло. Заподозрил вирус, попытался запустить AVZ и HijackThis - не получается, причем заметил, что они запускаются, но тут же вылетают (менял расширения и названия файлов - не помогло). Dr.WEB Cureit запустился, при быстрой проверке нашел Trojan.Packed - проблему не решило. Не заходит на многие сайты антивирусных программ. Opera 10.61 и IE8 - работают, но криво. Предположительно все это началось, тогда, когда я посетил в очередной раз lostfilm.tv - опера оповестила о том, что на сайте обнаружено вредоносное ПО, тут же автоматом запустилась java и выдала ошибку (точно не помню, но что-то типа не может запустить mp3 файл с лоста).

Вот логи Virus Removal Tool и ComboFix

Надеюсь на вашу помощь.

Отправлено: 19:24, 30-08-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


antiVuser, Привет.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\kkblnd.exe','');
 QuarantineFile('C:\WINDOWS\system32\bngnhs.exe','');
 QuarantineFile('C:\WINDOWS\system32\7468c763.exe','');
 QuarantineFile('C:\WINDOWS\system32\1bbcb9d4.exe','');
 DeleteFile('C:\WINDOWS\system32\1bbcb9d4.exe');
 DeleteFile('C:\WINDOWS\system32\7468c763.exe');
 DeleteFile('C:\WINDOWS\system32\bngnhs.exe');
 DeleteFile('C:\WINDOWS\system32\kkblnd.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 ExecuteFile('route.exe', '-f', 0, 0, false);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:30, 30-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Похоже ComboFix помог, AVZ и NOD пускается, протестирую систему целиком - отпишусь...

Отправлено: 19:40, 30-08-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


antiVuser, работаете ли вы с банковскими клиентами и прочими денежными средствам, ивебмани карты оплата по сети?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 19:46, 30-08-2010 | #4


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


что нашли у вас
Цитата:
c:\program files\Common Files\keylog.txt
c:\program files\Common Files\WM
эти папки создает простой червь собирающий пароли
Цитата:
c:\program files\Common Files\bssrepp
c:\program files\Common Files\bssrepp\keys.zip
c:\program files\Common Files\bssrepp\public.txt
http://www.nobunkum.ru/issue003/banker-attacks/
это троян работающий с клиент банк.
Троян Ibank представляет собой шпионскую программу массового распространения, предназначенную для реализации атак на российские системы электронной коммерции. Целевые системы включают в себя популярные универсальные платформы для построения систем ДБО, системы собственной разработки отдельных банков, электронную платёжную систему WebMoney и ряд СКЗИ.

сделайте пожалуйста лог RSIT

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:51, 30-08-2010 | #5


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Drongo:
работаете ли вы с банковскими клиентами и прочими денежными средствам, ивебмани карты оплата по сети? »
Видимо, к счастью - не работаю.

Вот инфо и логи RSIT и HijackThis

Последний раз редактировалось antiVuser, 07-06-2011 в 17:44.


Отправлено: 20:17, 30-08-2010 | #6



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите избавиться от вредителя

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите избавиться от баннера! Zhuravleva Лечение систем от вредоносных программ 1 11-08-2009 14:09
помогите избавиться от порноинформера dubovoy52 Лечение систем от вредоносных программ 1 15-10-2008 09:08
[решено] Помогите избавиться от Win32.Alman Dump Лечение систем от вредоносных программ 29 21-04-2008 18:40
Помогите избавиться от глюков Netbios Oral B Сетевые технологии 1 31-08-2004 18:25
Помогите избавиться от рекламы serdeles Microsoft Windows 95/98/Me (архив) 2 14-05-2003 23:17




 
Переход