|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Тотальное вирусное заражение. |
|
[решено] Тотальное вирусное заражение.
|
Новый участник Сообщения: 9 |
Доброго времени суток.
На момент написания этого сообщения, мой компьютер полностью подвластен вирусу. Собственно говоря симптомы таковы: -Не открываются сайты не 1ого антивируса -Не открываюся многие другие сайты ( сегодня дошло до того, что даже ответы гугл.ру не открывает, многие сайты со статьями по лечению также недоступны) -Вирус пресекает ВСЕ попытки скачать какой-либо софт для лечения ( я просто напросто не могу скачать ни AVZ ни HjackThis) -Антивирус (nod32) и утилита от CureIt не могут найти каких-либо инфекций ( проверялось быстрой проверкой, полную выполню ночью). История заражения: Пару дней назад начал замечать что с моим компьютером что-то не так, не обратил внимание Вчера вечером увидел что не заходит на сайты антивирусов, начал судорожно проводить лечение, порылся в интернете( вчера, к слову, ситуация была ГОРАЗДО лучше). Нашёл статью, по которой скачал 3 заплатки для Windows XP SP3 ( WindowsXP-KB958644-x86-RUS.exe, WindowsXP-KB958687-x86-RUS.exe, WindowsXP-KB957097-x86-RUS.exe), почистил реестр в локации TCP\IP (очистил список запрещённых ип), и сделал проверку CureIT за 12.11.10, в ходе проверке он нашёл ~4 вируса, которые удалил. После перезагрузки симпотмы исчезли, и я с чистой совестью ушёл спать. Сегодня днём вирус не проявлялся, к вечеру я с ужасом осознал, что вирус до сих пор со мной, и при этом проблемы стали гораздо масштабнее ( изменения со вчера: вчерашнее лечение не помогает, стали также не доступны многие сайты со статьями, nod32 включился, но не может обновится, и вирус не видит. Быстрая проверка на nod32 и CureIt не дала результатов ( оба ничего не увидели ). Главная проблема заключается в том, что я не могу даже скачать AVZ и HjackThis для диагностки системы. Очень нужна помощь. Update: снёс процесс explorer.exe, смог скачать AVZ (полиморфная) и HjackThis. Включил эксплорер обратно, с включенным ни AVZ ни HjackThis не включается. |
|
Отправлено: 22:27, 13-11-2010 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Попробуйте запустить AVZ с ключом am=y. Нажать Пуск -> Выполнить, в обзоре найти AVZ нажать ОК далее, пробел скопировать\вставить am=y - Enter. Плюс сделайте лог http://www.virusnet.info/random/RSIT.exe]RSIT[/url]
Если не поможет, то скачайте на заведомо чистом от вирусов компьютере один из предоставленых загрузочных дисков Dr.Web LiveCD, Лаборатории Касперского, Live CD Vba32 Rescue, Avira GmbH, запишите образ на CD-диск, загрузитесь с него и проверьте компьютер из-под выбраного LiveCD |
------- Отправлено: 23:15, 13-11-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Вот удалось сделать логи, но эти логи были сделаны с ЗАКРЫТЫМ ПРОЦЕССОМ EXLPORER.EXE
+ при 1ой перезагрузке не сменил название папки LOG, которую вирус успешно удалил. Пришлось даже её название менять, дабы соохранить лог в безопасности. Нужно ли теперь пробывать сделать логи с AVZ с параметром am=y? |
Отправлено: 23:44, 13-11-2010 | #3 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Удалось запустить AVZ с ключом am=y.
Вот логи проверок при включенном процессе explorer.exe: p.s. лог RSIT был составлен при выключенном explorer.exe |
Отправлено: 00:27, 14-11-2010 | #4 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Bestig1, Ещё раз доброй ночи.
![]() Временно отключите восстановление системы. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\system32\pqylews.exe',''); QuarantineFile('C:\WINDOWS\system32\zkjvdny.exe',''); DeleteFile('C:\WINDOWS\system32\zkjvdny.exe'); DeleteFile('c:\windows\system32\pqylews.exe'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','FileSystem'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(20); RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте при помощи этой формы, в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме. Повторите логи предварительно обновив базы. Что с проблемой после выполнения скрипта? |
|
------- Отправлено: 00:30, 14-11-2010 | #5 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Отключил восстановление системы, затем выполнил оба скрипта.
Форму заполнил и отправил. в AVZ кнопка файл-->Обновление баз серая ( недоступна) ещё раз сделал логи при помощи AVZ и RSIT.exe ( прикреплены к посту) В целом, после выполнения скрипта, признаков вируса на компьютере НЕ наблюдается. Хотел бы выразить огромную благодарность г-ну Drongo И также, хочу спросить: что сделать, чтобы максимально повысить безопасность родного компьютера? ( отключить автозапуски\сделать пользователя без админ прав\какой антивирус поставить и тп) и также, что делать с восстановлением системы? ( на данный момент оно отключено). |
Отправлено: 10:52, 14-11-2010 | #6 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Bestig1:
begin RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); end. Цитата Bestig1:
Цитата Bestig1:
Раз в неделю можете проверять систему, утилитой CureIT или Kaspersky Virus Removal Tool Цитата Bestig1:
Цитата Bestig1:
![]() |
|||||
------- Отправлено: 20:11, 14-11-2010 | #7 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Всё вышеописанное выполнил, спасибо
Ещё хотел бы узнать - после лечения nod начал выдавать ошибку "Ошибка распаковки файлов" - в чём проблема? |
Отправлено: 22:43, 16-11-2010 | #8 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Bestig1:
Не удаляйте пока архивы логов, хорошо? ![]() |
|
------- Отправлено: 12:43, 17-11-2010 | #9 |
Новый участник Сообщения: 9
|
Профиль | Отправить PM | Цитировать Архивы прикреплены к теме, удалять не собираюсь)
Ещё раз Спасибо за помощь, пометил тему как решённую. |
Отправлено: 13:44, 17-11-2010 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Заражение. Закрытие AVZ и т.п. | comixlol | Лечение систем от вредоносных программ | 12 | 31-10-2010 02:21 | |
подозрение на заражение. | jok17er | Лечение систем от вредоносных программ | 16 | 30-10-2010 23:31 | |
[решено] Помогите продиагностировать систему на заражение! | silalex | Лечение систем от вредоносных программ | 4 | 28-01-2010 19:56 | |
Тотальное распространение Wi-Fi может закончиться, еще не начавшись | OSZone News | Новости информационных технологий | 0 | 14-09-2009 23:30 | |
Подозрение на заражение рабочей станции | Zabejalo | Лечение систем от вредоносных программ | 11 | 19-02-2009 20:46 |
|