Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сильное заражение

Ответить
Настройки темы
Сильное заражение

Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: rzdpasha
Дата: 13-09-2011
Принесли комп с жалобой на проблемы с интернетом. Сразу же был загрузился с диска KRD, в результате проверки было обнаружено и вылечено порядка 600 гадов. Затем запущено сканирование MBAM, удалил все зараженные объекты. Да, на машине присутствовали два вида защиты, оба функционировали наполовину из-за проблем с испытательным периодом, лицензиями и т.д. Попытка установить KAV2011 завершилась неудачей - программа установки честно предупредила, что машина скорее всего заражена. Ради интереса снова загрузился с KRD - и снова порядка 580-и гадов. MBAM в автозагрузке мужественно борется, блокирует каждые несколько секунд выход на вредоносные веб-сайты, но надо ему помочь.

Отправлено: 17:07, 29-07-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


минуту) все вижу

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 09:44, 30-07-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe');
 QuarantineFile('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe','');
 QuarantineFile('c:\windows\system32\config\systemprofile\appdata\roaming\mousedriver.bat','');
 QuarantineFile('C:\autorun.inf','');
 QuarantineFile('D:\autorun.inf','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\antm84547.exe','');
 QuarantineFile('C:\Windows\system32\tmp2AB9.tmp','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\g2897brw.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\5jntl7de.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\pkxvb07b.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\73fdtiptr.exe','');
 QuarantineFile('C:\Windows\system32\AD75D5E7-C628-B85E-E894-46991A48B9E4.txt','');
 QuarantineFile('C:\Windows\system32\tmpC2E3.tmp','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\ty0g.exe','');
 QuarantineFile('C:\Windows\system32\tmpBC4E.tmp','');
 DeleteFile('C:\Windows\system32\tmpBC4E.tmp');
 DeleteFile('C:\Users\Админ\AppData\Roaming\ty0g.exe');
 DeleteFile('C:\Windows\system32\tmpC2E3.tmp');
 DeleteFile('C:\Windows\system32\AD75D5E7-C628-B85E-E894-46991A48B9E4.txt');
 DeleteFile('C:\Users\Админ\AppData\Roaming\73fdtiptr.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\pkxvb07b.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\5jntl7de.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\g2897brw.exe');
 DeleteFile('C:\Windows\system32\tmp2AB9.tmp');
 DeleteFile('C:\Users\Админ\AppData\Roaming\antm84547.exe');
 DeleteFile('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe');
 DeleteFile('c:\windows\system32\config\systemprofile\appdata\roaming\mousedriver.bat');
 DeleteFile('C:\autorun.inf');
 DeleteFile('D:\autorun.inf');
 DeleteService('MouseDriver');
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

C:\Windows\system32\%APPDATA% что в папке?
драйвер мыши вчера устанавливали?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 30-07-2011 в 10:18.


Отправлено: 10:10, 30-07-2011 | #12


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


quarantine.zip отправил. Занимаюсь логами.
Цитата SolarSpark:
C:\Windows\system32\%APPDATA% что в папке?
драйвер мыши вчера устанавливали? »
Нет, таких действий не производил. Другой вопрос, что у людей м.б. USB-мышь, я же подключаю к проблемным машинам PS/2, проблем с ними меньше.
Добавлено позже: уже сейчас видно, что MBAM обнаружил 13 инфицированных объектов. После создания лога лечить?

Последний раз редактировалось rzdpasha, 30-07-2011 в 10:43. Причина: По ходу дела


Отправлено: 10:24, 30-07-2011 | #13


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


лог выложите, прогу не закрывайте-скажу что удалить.
Сколько мвам сканирует у вас по времени?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 10:47, 30-07-2011 | #14


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Машина мощная, скоро закончит. Выкладываю.

Последний раз редактировалось rzdpasha, 30-07-2011 в 11:09.


Отправлено: 10:56, 30-07-2011 | #15


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Логи.

Последний раз редактировалось rzdpasha, 13-09-2011 в 17:12.


Отправлено: 11:11, 30-07-2011 | #16


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


удалите найденное в мвам

не ваше?
тогда удаляем ручками
Код: Выделить весь код
C:\log.tmp
C:\rxak.pif
C:\Windows\system32\%APPDATA%
что в папке?

пробуем установить антивирь и отписываемся о проблеме

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 11:16, 30-07-2011 | #17


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата SolarSpark:
C:\log.tmp
C:\rxak.pif »
Удалено (с правами администратора), благо в Win7 это реализовано грамотно, в отличие от той же XP. Перезагрузился на всякий. KAV не ставится. Содержимое папки: C:\Windows\system32\%APPDATA%\Microsoft\Windows\IETldCache\index.dat. А в этой папке были два экзешника с харатерными для вирусов именами (удалил, перезагрузился): C:\Windows\system32\config\%APPDATA%\systemprofile\AppData. KAV отказывается устанавливаться.

Отправлено: 11:35, 30-07-2011 | #18


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 12:23, 30-07-2011 | #19


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Во время работы Combofix не раз выкидывал ошибку, что не является приложением Win32, но тем не менее, продолжал свою работу. Получилось или нет, не знаю, но лог был создан:

Последний раз редактировалось rzdpasha, 13-09-2011 в 17:11.


Отправлено: 16:29, 30-07-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сильное заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] заражение cher Лечение систем от вредоносных программ 8 07-05-2011 17:16
[решено] заражение. pavel111 Лечение систем от вредоносных программ 29 19-11-2010 00:56
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46
Большая загрузка винта и сильное торможение компа Aleks121 Непонятные проблемы с Железом 19 14-05-2008 14:40




 
Переход