Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на вредоносное ПО

Ответить
Настройки темы
[решено] Подозрение на вредоносное ПО

Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: DummyCorp
Дата: 08-07-2012
Привет, ребят. Сегодня ночью ОС начала себя немного неадекватно вести, пару раз крешился проводник, не удалялись пустые папки. Утром включаю компьютер, касперский не стартует (internet securtity 2010), при чем на экране приветствия надписи protected by kaspersky lab тоже нету. Один раз автоматом открывался блокнот с первой строкой "This Program Cannot Be Run in DOS Mode", а дальше тонны текста непонятной кодировки. Название открытого файла, увы, не помню. Вместе со стартом рабочего стола появляется ошибка "Ошибка при инициализации приложения" MOM.exe, скриншоты этой и остальных ошибок после старта прилагаю. Безопасный режим не стартует ни в одном из вариантов: проходит загрузка файлов, загрузка SPTD, потом черный экран, ребут и снова загрузка ОС. AVZ так же не запускается. Hosts чистый. Скриншот диспетчера прилагаю, в нем, кстати, время от времени проскакивают непонятные процессы, да и сейчас там висят. Очень рассчитываю на вашу помощь, на жесятках много важных файлов, отточенная под себя система, не хотелось бы терять что-либо.

Отправлено: 15:58, 07-07-2012

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Documents and Settings\Илья\Application Data\7 9\rundll32.exe','');
 QuarantineFile('C:\Documents and Settings\ ;LO\Local Settings\Application Data\zamkope.dll','');
 QuarantineFile('C:\Documents and Settings\Илья\Application Data\7 9\l3.lnk','');
 QuarantineFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe','');
 DeleteService('amsint32');
 DeleteFile('C:\WINDOWS\system32\drivers\mpkmro.sys');
 DeleteFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe');
 DeleteFile('C:\Documents and Settings\Илья\Application Data\7 9\l3.lnk');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdate');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdate');
 DeleteFile('C:\Documents and Settings\Илья\Application Data\7 9\rundll32.exe');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdater');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','adobeupdater');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:57, 09-07-2012 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip LOG.zip
(98.2 Kb, 9 просмотров)

thyrex, прикрепляю логи.
ОСь начала себя вести крайне неадекватно, видимо, после "лечения" от каспера, ибо было затронуто много, а точнее, чуть ли не все, системный файлы. Спустя 10-15 минут после старта ОС что-то происходит, теряются почти все пункты из контекстного меню проводника, все exe файлы теряют иконку, а любое действие (даже выключение/перезагрузка) пресекается сообщением о нехватке прав/отказе в доступе/невозможности получить доступ.

Отправлено: 00:35, 10-07-2012 | #22


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
DeleteFile('C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\msazzh.exe');
 DeleteFile('C:\Documents and Settings\ ;LO\Local Settings\Application Data\zamkope.dll');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\zamkope','DLLName');
 DeleteFile('2wygbqgp.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 00:58, 10-07-2012 | #23


Ветеран


Консультант


Сообщения: 1514
Благодарности: 413

Профиль | Отправить PM | Цитировать


+ к выше написанному поменяйте пароли, один из файлов который попал в карантин Зловред Trojan.PWS.Spy.12768

-------


Отправлено: 01:05, 10-07-2012 | #24


Аватара для akok

Ветеран


Консультант


Сообщения: 766
Благодарности: 204

Профиль | Сайт | Отправить PM | Цитировать


+ + Когда лечение будет завершено

-------


Отправлено: 21:40, 10-07-2012 | #25


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip LOG.zip
(93.4 Kb, 10 просмотров)

Так-с, снова были проблемы, как оказалось, каспер кинул дочерние приложения explorer.exe в недоверенные, в связи с чем все крэшилось спустя 1-2 минуты работы ОС (ох у намучился, пока выяснил). Теперь все окей, симптомов нет, системные файлы восстановил. Обновляю логи:

Отправлено: 14:43, 12-07-2012 | #26


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Остальные логи где?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:11, 12-07-2012 | #27


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip rsit.zip
(95.7 Kb, 9 просмотров)

thyrex, следует сделать что-то кроме AVZ? Прикрепляю RSIT.

Отправлено: 15:17, 12-07-2012 | #28


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Пофиксите в HiJack
Код: Выделить весь код
O2 - BHO: (no name) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - (no file)
O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O20 - Winlogon Notify: zamkope - Invalid registry found
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 16:00, 12-07-2012 | #29



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на вредоносное ПО

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Подозрение на вирусы pav83 Лечение систем от вредоносных программ 4 25-03-2012 13:49
Каспер обнаружил вредоносное ПО NATALI NVCH Лечение систем от вредоносных программ 17 22-04-2011 08:22
Подозрение на вирусы StuffLive Лечение систем от вредоносных программ 7 21-04-2011 13:38
[решено] Внимание! Internet Security обнаружил вредоносное ПО на вашем компьютере TranscendFree Лечение систем от вредоносных программ 2 18-01-2010 17:17
Подозрение на вирус Tanusik Лечение систем от вредоносных программ 2 13-04-2008 16:30




 
Переход