Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Win32/Conficker.AA (http://forum.oszone.net/showthread.php?t=140876)

lynxxx 23-05-2009 20:35 1125878

Win32/Conficker.AA
 
Вложений: 1
Здравствуйте, есть зараженный компьютер данным червем. В безопасном режиме перезагрузиться не получилось, по этому пришлось только Kaspersky Virus Removal Tool использовать, который обнаружил Net-Worm.Win32.Kido.ih после чего удалил его, поставил 3 заплатки под xp3 от данного червя, теперь прилагаю логи
Остался ли он ещё? Помогите с лечением, если остался пожалуйста

Drongo 23-05-2009 21:38 1125916

lynxxx, Приветствую. :)
1. Скрипт AVZ.

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('presb', 4);
 StopService('presb');
 SetServiceStart('dllview Controler', 4);
 StopService('dllview Controler');
 QuarantineFile('C:\WINDOWS\system32\01.tmp','');
 QuarantineFile('C:\WINDOWS\system32\csrcs.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\dllview.exe','');
 DeleteFile('C:\WINDOWS\system32\drivers\dllview.exe');
 DeleteFile('C:\WINDOWS\system32\csrcs.exe');
 DeleteFile('C:\WINDOWS\system32\01.tmp');
BC_ImportALL;
ExecuteSysClean;
 BC_DeleteSvc('dllview Controler');
 BC_DeleteSvc('presb');
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Карантин вышлите на http://www.virustotal.com/ru/ результат опубликуйте в виде ссылок.

2. Лог HiJackThis

Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked.
Код:

O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe

thyrex 24-05-2009 00:05 1125997

Карантин из предыдущего поста отправьте еще на newvirus@kaspersky.com, указав в письме пароль на архив - virus

После выполнения рекомендаций из предыдущего поста не забудьте сделать повторные логи. В AVZ включите AVZPM (выбрать первую строчку в соответствующем меню программы).

Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой системный диск и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если не будет запускаться, попробуйте переименовать gmer.exe, например, в game.exe

lynxxx 24-05-2009 22:08 1126638

при попытке выполнить скрипт в AVZ возникла ошибка
Цитата:

O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
такого там нет

Drongo 24-05-2009 22:18 1126645

lynxxx, Эту строчку нужно фиксить в HiJackThis
Код:

O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
Запустите HiJackThis нажмите кнопку Do a system scan only - найдите после сканирования эту строку, поставьте галочку и нажмите кнопку внизу Fix Checked. :)

lynxxx 24-05-2009 22:26 1126650

профиксил в HiJackThis

Drongo 24-05-2009 22:31 1126657

lynxxx, Нет, с тех пунктов что у вас на скриншоте снимите, а поставьте здесь.




И перевыполните скрипт для AVZ из комментария 2

lynxxx 24-05-2009 22:59 1126680

Вложений: 2
скрипт выполнил в avz, файл отправил на указанный адрес, вот лог gmer

Pili 25-05-2009 08:24 1126855

lynxxx, У вас червь kido, ознакомьтесь с инструкцией, не забудьте отключить автозапуск со съемных носителей, включить брандмауэр windows уберите общий доступ к файлам и принтерам в исключениях брандмауэра, установите обновления
MS08-067 (http://www.microsoft.com/technet/sec.../ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/sec.../ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/sec.../ms09-001.mspx)
И всё, что предложит http://windowsupdate.microsoft.com
Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe
Код:

gmer.exe -del service cbwlmobk
gmer.exe -del service fpmfu
gmer.exe -del service hyfdllyj
gmer.exe -del service msiscqo
gmer.exe -del service vjwhhuua
gmer.exe -del file "C:\WINDOWS\system32\dtfoj.dll"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\cbwlmobk"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\fpmfu"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\hyfdllyj"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\msiscqo"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\vjwhhuua"
gmer -reboot

И запустите cleanup.bat
Сделайте новые логи AVZ, HijackThis и gmer

lynxxx 26-05-2009 01:54 1127639

Вложений: 2
Цитата:

не забудьте отключить автозапуск
уже использовал Flash_Disinfector, надо ли ещё что-то делать с автозапуском?
Брандмауэр не активен:

при сканировании gmerом:

Выполнил все рекомендации, логи прилагаю.

Pili 26-05-2009 08:26 1127705

lynxxx, В логах ничего плохого, кроме Flash_Disinfector можете применить твик реестра по отключению автозапуска. Параметры брандмауэра возможно у вас регулируются групповой политикой. Можете воспользоваться утилитой wwdc, описание здесь

Обновите Java Runtime Environment (JRE)
Скачайте JavaRA здесь или здесь
Распакуйте, запустите, выберите "Remove Older Versions",
Далее нажмите "Search For Updates", выберите "Update Using Sun Java's Website" и "Open Webpage"
Альтернативный вариант - после удаления старой версии скачайте и установите последнюю версию Java Runtime Environment (JRE) с сайта производителя.
Обновите Adobe Acrobat.
Если в hosts файл сами записи не вносили, выполните скрипт
Код:

begin
ClearHostsFile;
end.

Запустите в AVZ, Файл - Мастер поиска и устранения проблем, выберите все системные проблемы, выставьте степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов и перезагрузите компьютер или выполните скрипт
Код:

begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true);
end.

Деинсталлируйте gmer, запустите C:\WINDOWS\gmer_uninstall.cmd
Или сохраните текст ниже как gmer_del.bat
Код:

sc delete gmer
del %SystemRoot%\system32\drivers\gmer.sys
del %SystemRoot%\gmer.dll
del %SystemRoot%\gmer.exe
del %SystemRoot%\gmer.ini
del %SystemRoot%\gmer_uninstall.cmd
pause

И запустите gmer_del.bat

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

Создайте новую контрольную точку восстановления и очистите предыдущие:
- Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
- Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать
[quote]

Проблемы ещё наблюдаются?

okshef 26-05-2009 08:32 1127711

lynxxx, обновите ваш антивирус. Судя по размерам файлов - это не последняя версия. Надеюсь, ключ у вас есть. Скачать можно здесь. Перед установкой деинсталлируйте старую версию полностью.

lynxxx 26-05-2009 23:21 1128315

спасибо большое за помощь! Выполнил все, что вы рекомендовали
Цитата:

Проблемы ещё наблюдаются?
с вирусами нет, а вот с брандмауэром, запуском квипа и ещё несколькими приложениями есть проблемы, но об этом наверное не здесь))

Pili 27-05-2009 08:10 1128472

lynxxx, брандмауэр Windows у вас не выкл. групповой политикой? Вместо брандмауэра Windows можете использовать например Comodo Firewall или другой. Можем провериться ещё другими утилитами.

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).
Базы МВАМ можно обновить отдельно - downloading the update MBAM

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер.

Скачайте DDS DDS.scr, DDS.pif или DDS.com сохраните на рабочий стол, отключите антивирус и запустите DDS, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение


Время: 16:41.

Время: 16:41.
© OSzone.net 2001-