Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] вирус system.exe у меня робит. помогите с решением (http://forum.oszone.net/showthread.php?t=135090)

dodd 18-03-2009 14:24 1067238

вирус system.exe у меня робит. помогите с решением
 
лечил др вебом, лог hijackthis.log есть.
запустил avz и выполнил скрипт для другого (из старой темы взял)
от вируса это меня не избавило. какие действия дальше предпринимать?

Pili 18-03-2009 15:14 1067297

dodd, Здравствуйте. Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
 QuarantineFile('c:\windows\system32\system.exe','');
 QuarantineFile('C:\WINDOWS\system32\a.exe','');
 QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
 QuarantineFile('c:\windows\system32\a.exe','');
 DeleteFile('c:\windows\system32\a.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
 DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
 DeleteFile('C:\WINDOWS\system32\a.exe');
 DeleteFile('c:\windows\system32\system.exe');
 DelCLSID('DB1787F6-A4FC-827A-CF44-3A287BAB3BB8');
 DeleteFileMask('%Tmp%', '*.*', true);
 DeleteService('sysdrv32');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('sysdrv32');
BC_Activate;
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему.
Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\system.exe
O9 - Extra button: Price.ru - {07FB4AFD-AFD1-4DB2-BA05-C025073924DC} - http://www.price.ru (file missing) (HKCU)
O9 - Extra button: Triline - {271EF184-A837-48BC-83D1-E42CBE9B0000} - http://www.triline.ru (file missing) (HKCU)
O9 - Extra button: E1.ru - {8F0A332E-2E8C-4E5F-B246-2A3F67652B78} - http://www.e1.ru (file missing) (HKCU)
O9 - Extra button: ELL.ru - {DC4F4487-5025-47A9-BF71-2BEC346E7535} - http://www.ell.ru (file missing) (HKCU)

Создайте новую контрольную точку восстановления и очистите предыдущие.
Очистите временные файлы с помощью ATF Cleaner
Повторите логи.

dodd 18-03-2009 15:48 1067335

файл карантин отправил
f2 не нашел в списке - его там не было
09 - 4 штуки пофиксил
точку восст. создал

но теперь jusched.exe меня начал беспокоить - обнаружена ошибка пишет
как быть?

Pili 18-03-2009 15:54 1067343

dodd, Java вообще скриптом не трогалось ) Деинсталлируйте старые версии java, скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Adobe Acrobat тоже обновите
Карантин пришел пустой.

thyrex 18-03-2009 15:56 1067349

Хм, это вроде от обновлялки Java
Повторные логи все же сделайте

dodd 18-03-2009 17:05 1067391

яву обновил
акробат обновил
карантин также создается пустым
лог hijacka прикрепил сюда

Pili 18-03-2009 17:09 1067395

Цитата:

Цитата dodd
карантин также создается пустым »

Антивирус был выключен на веремя скрипта?
Сделайте остальные логи

dodd 18-03-2009 17:20 1067411

антивирус выключал но nod32krn.exe все равно сам собой запускается в процессах
логи высылаю

Pili 18-03-2009 17:42 1067438

Впечатление - как будто скрипт не выполняли, или лог virusinfo_syscure.zip выложили старый.
Цитата:

Цитата Pili
включите брандмауэр windows »

Это сделали? Если нет, лечение будет бессмысленным. Включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.
Повторите скрипт из поста 3, после перезагрузки поменяйте время через биос, удалите предыдущие точки восстановления и создайте новую.
Цитата:

Цитата Pili
Очистите временные файлы с помощью ATF Cleaner »

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Обязательно закройте все программы, отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет, не переподключайте интернет пока Combofix не завершит работу.
Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt
Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

dodd 18-03-2009 18:35 1067491

брендмауер включил раньше как и говорили
общий доступ к принтерам тоже убран изначально
какой скрипт повторить - так и не понял
Malwarebytes' Anti-Malware сейчас проверяю - скорее всего надолго
кстати после включения брендмауреа - сразу пришли сообщения об обновлении windows - я их ставить не решился

Pili 18-03-2009 18:53 1067515

Цитата:

Цитата dodd
какой скрипт повторить - так и не понял »

В этой теме только один скрипт пока
Цитата:

Цитата Pili
Повторите скрипт из поста 3, »

Цитата:

Цитата dodd
брендмауер включил раньше как и говорили »

по логу virusinfo_syscure.zip - все так же, как будто скрипт не выполнялся, либо лог выложили старый, либо снова заразились, а это могло произойти либо с флешки, либо из сети.

dodd 18-03-2009 19:01 1067529

я не понял что за скрипт из поста 3
Цитата:

Цитата Pili
После перезагрузки выполнить ещё скрипт »

что за еще скрипт?

счас повторю все заново

проверил брендмауер - включен(принтеры - галочка не стоит)
итак скрипт выполнил - перегрузился
дальнейшие действия?

dodd 18-03-2009 19:16 1067546

quarantine.zip - также пуст

скрипт №2 выполнил - логи отправлять?

dodd 18-03-2009 19:21 1067558

логи

Pili 18-03-2009 20:29 1067620

Цитата:

Цитата dodd
что за еще скрипт? »

был скрипт карантина, команду для карантина я в 1-й скрипт вставил.
Лог virusinfo_syscure.zip вы видимо снова старый вложили, там все так же, как в предыдущих логах, включая нарушение ассоциаации reg файлов, тогда как лог hijackthis новый и virusinfo_syscheck.zip новый и этих зловредов уже не видно, если смотреть по логу virusinfo_syscure.zip, то выполните снова скрипт из поста 2, поменяйте время в биосе (по логу Сканирование запущено в 01.01.2070 6:26:32)
Создайте новую контрольную точку восстановления и очистите предыдущие.
Очистите временные файлы с помощью ATF Cleaner
Сделайте остальные логи из поста 9 и сделайте новые логи AVZ

dodd 19-03-2009 10:40 1068087

логи AVZ после сканирования
почему syscure - 2070 года? не обновляется....
в биосе все изменял
в винде точку восстановления делал
ATF использовал
дальше 2 антивируса посоветованных запускал - вирусы удалил

dodd 19-03-2009 11:34 1068145

все вкурил - удалил етот лог - написалсо новый

Pili 19-03-2009 11:54 1068167

Цитата:

Цитата dodd
почему syscure - 2070 года? не обновляется.... »

А вы 3-ий стандартный скрипт запускали ещё раз? Если нет, то зачем вкладывать virusinfo_syscure.zip старый (от предыдущего запуска 3-го станд. скрипта), если вас не просили? Если запускали 3-ий стандартный скрипт, выложите новый лог virusinfo_syscure.zip
Ещё раз посмотрел "новый", как вы утверждаете, лог virusinfo_syscure.zip из поста 16, но или выложили снова старый лог, размер лога и содержимое такое же, как из 1-го поста, в нем те же зловреды, или снова заразились, а значит снова выполняйте скрипт из поста 2 и делайте новые логи. Поймите, что нельзя сказать "чисто" о вашей системе, если в каком-то из "новых" логов видны зловреды.
Не забудьте также сделать логи ComboFix и MBAM из поста 9

dodd 19-03-2009 12:45 1068228

понял
лог комбофикса - не понял откуда брать

dodd 19-03-2009 13:03 1068237

лог комбофикса нашел

Pili 19-03-2009 13:47 1068277

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение
Код:

File::
c:\docume~1\Dodd\LOCALS~1\Temp\mc21.tmp

Driver::
mchInjDrv

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0e3d2b74-aa06-11dc-b301-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{264b97ba-4433-11dc-8f5d-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{5ce5cc74-3e00-11dd-937b-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{92fb51dd-61a2-11dc-96e8-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a16b0216-12e0-11de-9d5c-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a75cf2d2-1dba-11dc-a2c0-0016ec02916a}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{e3410b0a-1824-11dd-9343-0016ec02916a}]
[-HKEY_LOCAL_MACHINE\System\ControlSet002\Services\mchInjDrv]

FileLook::
c:\windows\system32\ovfsthjogvwqvhtediypbdvjeholudupxdrpij.dat
c:\windows\system32\ovfsthikwqkpgqtbojxgilxknkcpgfhypuyekw.dat

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe



Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Сделайте новый лог Hijackthis.

dodd 19-03-2009 13:47 1068278

что предпринять дальше - жду вашего совета

dodd 19-03-2009 14:49 1068332

после проверки

dodd 19-03-2009 15:23 1068372

что предпринять дальше - жду вашего совета

Pili 19-03-2009 15:53 1068401

dodd, с момента последнего скрипта установили comodo?
c:\windows\system32\cssdll32.dll - проверьте на virustotal.com, результат проверки выложите или дайте на него ссылку

dodd 19-03-2009 15:59 1068411

да комодо поставил - посмотрел что за антивирь такой
сразу удалил перед комбофиксом
запршенная ссылка:
http://www.virustotal.com/ru/analisi...4e63dd4552b06b

Pili 19-03-2009 16:21 1068433

dodd, comodo это больше firewall, чем антивирус, неплохой кстати firewall. Если файл чист, то по логам чисто.
Рекомендую удалить Bonjour Service см. здесь или здесь
Проблемы ещё наблюдаются?

dodd 19-03-2009 16:26 1068438

проблема остается одна - в выборе антивируса - чтобы работал пока я работаю
сижу читаю что да как на этом сайте
вообшем однозначного ответа пока не нашел

спасибо огромное за помощь

Pili 19-03-2009 17:04 1068470

dodd, Пожалуйста. Из антивирусов советую KAV/KIS или DrWeb, из бесплатных - Avira.
У вас был пинч, поэтому меняйте абсолютно все пароли.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Скачайте OTCleanIt, запустите, нажмите CleanUp!
Adobe Acrobat обновите.

Создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
Рекомендую установить WindowsXP SP3 и все последующие обновления - http://windowsupdate.microsoft.com

Цитата:

8. Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Если что не нужно, скажите, можно будет отключить скриптом.
Советую отключить неиспользуемые службы, настроить безопасность.
По службам можно почитать здесь, дополнительно по безопасности Windows XP можно почитать здесь,

Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus
Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы
По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем
Дополнительно можете протестировать и настроить безопасность с помощью Belarc Advisor доп. см. здесь
И проверить программное обеспечения на безопасность и наличие обновлений с помощью Secunia Online Software Inspector (OSI)
Советую прочитать:
Безопасный Интернет. Универсальная защита для Windows ME - Vista,
Базовая концепция системы безопасности ОС Windows семейства NT
Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ

dodd 20-03-2009 03:31 1068974

насчет сп3 - я его поставил - но ему ведь нужен лицензионный ключ при активации - естесственно у меня его нет и не было.
то есть получается через 30 дней как он говорит - все накроется медным тазом :)
комп мой личный - поэтому отключать службы я даже не знаю - нужно ли? если их не отключить - будет ли негатив из-за этого?
и насчет безопасности : административный доступ - скорее всего нужно оставить -а то как я буду работать.
если возможно отключить со скриптом: разрешение доступа анонимного пользователя и отправку приглашений удаленному помошнику - пожалуйста приложите скрипт.
насчет - неиспользуемых служб - ну здесь я как в темноте.
форум теперь буду еженедельно просматривать. научили граммоте.
кстати Avira вместе с файерволом комодо - хорошая получится защита?
могли бы вы подсказать где скачать avirа.

Pili 20-03-2009 08:35 1069044

Цитата:

Цитата dodd
но ему ведь нужен лицензионный ключ при активации »

В этом разделе не производится помощь, если ПО не лицензионное. Вам в раздел Лицензирование продуктов Microsoft
Цитата:

Цитата dodd
насчет - неиспользуемых служб - ну здесь я как в темноте. »

Описано в книге Безопасный Интернет. Универсальная защита для Windows ME - Vista
Вряд ли вам нужно
Цитата:

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба Messenger (Служба сообщений)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
Цитата:

Цитата dodd
если возможно отключить со скриптом: разрешение доступа анонимного пользователя и отправку приглашений удаленному помошнику - пожалуйста приложите скрипт. »

Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.

Цитата:

Цитата dodd
кстати Avira вместе с файерволом комодо - хорошая получится защита? »

Это как настроите.
Цитата:

Цитата dodd
могли бы вы подсказать где скачать avirа. »

Avira AntiVir Personal

Тема закрыта. Для открытия темы топикстартер может обратиться в РМ, для всех остальных - создавайте новую тему с учетом правил


Время: 03:33.

Время: 03:33.
© OSzone.net 2001-