Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Ответить
Настройки темы
[решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: moonis
Дата: 06-12-2010
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite.
Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах.
Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов...
Почистил утилитой ATF Cleaner.
Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут.
Выполнил 3 и 2 скрипты в AVZ.
"Доктор - выпиши таблетку..." (с)

Отправлено: 05:59, 26-11-2010

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата moonis:
после применения combofix вылезли системные папки в корнях диска (Boot, MSOCache, Recovery, ProgramData и тп ) - просто скрыть? »
Да, это системные папки.

появилось нечто win\system32\drivers\92765402.sys - драйвер AVP Tool
Деинталлируйте AVP Tool
После этого пробуйте грузиться

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:05, 30-11-2010 | #31



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Fedin,
хмм... а как?!) када закрывал AVP он предлагал деинсталировать себя, что я и сделал... щас повторно установлил/ удалил но драйвер остался...

тут их аж 3... это подя я чет наустанавливал:
\Windows\System32\drivers\
9279540.sys
92795401.sys
92795402.sys
Попробовал удалять файлы в ручную: таже ситуация - ребут на экране приветствия, вернул файлы обратно

Последний раз редактировалось moonis, 30-11-2010 в 17:41.


Отправлено: 17:14, 30-11-2010 | #32


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


• Выполните скрипт AVZ
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ExecuteRepair(10);
end.
Попробуйте загрузиться в безопасном режиме.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:42, 30-11-2010 | #33


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Fedin,
не загружается - ребут на экране приветствия,

Отправлено: 18:13, 30-11-2010 | #34


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


пуск -- выполнить -- regedit

Экспортируйте эту ветку реестра и прикрепите к сообщению.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:42, 30-11-2010 | #35


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar SafeBoot.rar
(1.9 Kb, 11 просмотров)

Цитата Fedin:
Экспортируйте эту ветку реестра и прикрепите к сообщению.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot »

Отправлено: 19:59, 30-11-2010 | #36


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Подготовьте пожалуйста лог ComboFix, возможно что-то осталось.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:28, 30-11-2010 | #37


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(14.9 Kb, 12 просмотров)

лог ComboFix

Отправлено: 20:17, 01-12-2010 | #38


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
C:\x4fjd75d.exe

Driver::

Folder::


Registry::

FileLook::

DirLook::

RegLock::
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]

FCopy::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Также сделайте проверку MBAM

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:33, 01-12-2010 | #39


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(15.1 Kb, 10 просмотров)
Тип файла: rar mbam-log-2010-12-02 (16-21-09).rar
(523 байт, 9 просмотров)

выполнил

Отправлено: 13:22, 02-12-2010 | #40



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
System/Проект - Нужна помощь в построении сети prutsik Сетевые технологии 13 05-03-2010 01:57
Прочее - Нужна помощь в создании ограниченной домашней сети A1EXXX Сетевые технологии 0 19-02-2010 20:14
Интернет - [решено] Нужна помощь по сети + интернет vavilon79 Microsoft Windows 2000/XP 3 25-10-2009 11:21
VPN - Нужна помощь надо связать две разные сети vromil Сетевые технологии 17 09-07-2008 19:38




 
Переход