Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   z-connect и еще несколько проблем (http://forum.oszone.net/showthread.php?t=148442)

Majest1c 20-08-2009 14:24 1198357

z-connect и еще несколько проблем
 
Вложений: 2
Здравствуйте!

Появилось новое подключение z-connect, выбивает инет, после процедур необходимых для создания этой темы, перестало пускать на сайты: virusnet.info, касперского и т.п., появляются незнакомые процессы, в чарли стало отображаться много лишних запросов, сегодня под утро вообще не мог зайти ни на одну страничку с любого браузера, проверял на вирусы чем мог, естественно нашло с десятка 2, но как не старался всё очистить, всё возвращается вновь, не удивлюсь если еще куча всего на компе вредного. Прошу помочь мне с решением этих проблем.

akok 20-08-2009 15:02 1198394

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
 ClearQuarantine;
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 TerminateProcessByName('c:\windows\system32\drivers\defmgr.exe');
 QuarantineFile('G:\RECYCLER\S-51-9-25-3434476501-1644491927-601013333-1214\defmgr.exe','');
 QuarantineFile('c:\windows\system32\drivers\defmgr.exe','');
 DeleteFile('c:\windows\system32\drivers\defmgr.exe');
 DeleteFile('G:\RECYCLER\S-51-9-25-3434476501-1644491927-601013333-1214\defmgr.exe');
 DeleteFile('G:\autorun.inf');
 DeleteFile('C:\t9d2a1l6q2e1.exe');
 DeleteService('qkqaska');
 BC_ImportALL;
 BC_Activate;
 ExecuteSysClean;
 RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


Полученный архив отправьте на newvirus<at>kaspersky.com (at=@) с указанием пароля: virus в теле письма

Повторите логи.

А когда в правилах RSIT появился?

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

Majest1c 20-08-2009 15:27 1198417

Спасибо, щас сделаю, но из за z-connect не успел отредактировать моё сообщение, lдумаю это тоже важно знать, так вот...переустановка винды не помагает, часто выдает ошибку svchost.exe, постоянно нахожу вирусы в:
- С:\windows\system32\x (Win32:Confi [Wrm]);
- С:\windows\system32\qsuszum.dll (win32hllw.shadow.based);
- c:\system volume information\ ...;
- c:\t9d2a1|6q2e1.exe (trojan.pws.multi.75);
и кричит при запуске винды что нужно установить найденное оборудование, у этого оборудования даже названия нет

Буду пробовать как сказали...

ТроПа 20-08-2009 15:42 1198437

Кроме того подготовьте ещё лог
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС и сохраните на рабочий стол (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл), закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix - how-to-use-combofix и тут
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exeи тут

Majest1c 20-08-2009 16:32 1198505

Вложений: 2
Всё...сделал. Вот логи. И не могли бы вы описать мне стандартную процедуру, которую необходимо выполнять время от времени для выявления неполадок, и что делать если с системой будет что то не так. Просто облазил несколько форумов, везде процедура почти одна и та же, но с использованием различных программ, запутался слегка. Вот вы говорите, что RSIT в правилах не уместен, нужен ComboFix. Если не трудно разъясните что к чему и когда. Буду очень признателен.

akok 20-08-2009 16:47 1198521

Majest1c, не путайте грешное с праведным :) Есть стандарт (см. правила) но Ваше заражение требует нестандартного лечения. Вот и появился ComboFix.

Цитата:

Цитата Majest1c
Вот вы говорите, что RSIT в правилах не уместен »

Я говорю это по тому, что на этом ресурсе стандартом есть HJT, а не RSIT.


Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner или с зеркала, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\qsuszum.dll
c:\windows\system32\00.scr
c:\windows\system32\77.scr

NetSvc::
qkqaska
heiwf

Driver::
heiwf
qkqaska

Folder::

Registry::
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Services\qkqaska]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"8447:TCP"=-
FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Majest1c 20-08-2009 17:08 1198545

Вложений: 1
=) ну я думаю после нескольких таких ситуаций всё таки разберусь что к чему...Вот лог...

akok 20-08-2009 17:18 1198554

Включите встроенный брандмауэр windows, запретите 445 и 139 порт (уберите в исключениях брандмауэра общий доступ к файлам и принтерам), дополнительно можете воспользоваться утилитой wwdc, описание здесь

Скачайте Flash Drive Disinfector и запустите утилиту (не забудьте подключить флешки и/или другие съемные носители) - утилита создает на дисках папки с именем autorun.inf (папка будет содержать файл lpt3.this folder was created by flash_disinfector), это предотвратит запись на диски и съемные носители файлов autorun.inf
Установите обновления
MS08-067 (http://www.microsoft.com/technet/security/...n/ms08-067.mspx)
MS08-068 (http://www.microsoft.com/technet/security/...n/ms08-068.mspx)
MS09-001 (http://www.microsoft.com/technet/security/...n/ms09-001.mspx)




Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\qsuszum.dll
NetSvc::
odetbz
Driver::
odetbz

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Majest1c 20-08-2009 18:12 1198608

Порты закрыл, утилитой воспользовался, а вот как установить обновления я к сожалению не знаю =)

Majest1c 20-08-2009 18:51 1198632

Вложений: 1
Вот отчет ComboFix, обновления не могу установить.

thyrex 20-08-2009 19:08 1198641

Цитата:

Цитата Majest1c
как установить обновления я к сожалению не знаю »

1. Переходите по ссылке
2. В таблице выбираете ссылку для своей операционной системы и сервис-пака (Windows XP Service Pack 2) и переходите по ней
3. В Change Language выбираете нужный язык и нажимаете Change
4. Нажимаете кнопку Загрузить (Download)
5. Скачиваете патч
6. Повторяете пп. 1 - 5 для всех патчей
7. Запускаете каждый из скачанных патчей на выполнение

Majest1c 20-08-2009 19:37 1198654

Вложений: 1
Обновления установил, еще раз воспользовался последним скриптом, вот логи

akok 20-08-2009 20:29 1198696

Проверьте www.virustotal.com
c:\windows\system32\sfcfiles.dll

Что с проблемами?

Majest1c 21-08-2009 16:07 1199444

Вложений: 2
Вчера еще видел соединение z-connect, но интернет не отключался, удалил это подключение и
больше его ненаблюдал. Ошибка svchost.exe пока не беспокоит. По прежнему после запуска
системы windows находит новое оборудование со стремным названием "Нет данных" и предлагает
установить его. Проверил c:\windows\system32\sfcfiles.dll через сайт www.virustotal.com
результат в прикрепленных файлах вместе с отчетами аваста, касперского и Curelt'а (думаю
инфа может быть полезной). На флешке попрежнему сидит зараза в папке RECYCLER. Касперский
ругался на файлы в карантине "C:\Qoobox\Quarantine\C\WINDOWS\system32\...". Кстати хотел
спросить, что делать, если при использовании различных антивирусных программ один ругается
на файлы в карантине другого антивируса, что вообще с карантином делать...системные там
файлы или нет. Dr. Web ругается на SDFix и Flash Disinfector =). Долго однако
сканировалось. Лог файлы для анализа собрал. Ах да...установил все обновления предлогаемые
Microsoft кроме SP3, просто предыдущие попытки увенчались тем, что
требовали регистрационный ключ которого естественно у меня не было. Что делать с SP3? Вроде
всё =)
отчет каспера не влазит...

akok 21-08-2009 16:37 1199476

Серьезных проблем сейчас не вижу.

Будем фиксить мелкие.

Запакуйте пожалуйста папку C:\Qoobox\Quarantine\ с паролем virus и пришлите на akok<at>pisem.net (at=@) с указанной ссылкой на тему.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /u, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
 ExecuteStdScr(6);
 RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Что с проблемами?

Majest1c 21-08-2009 17:26 1199522

Проверьте почту, всё что надо сделал. Беспокоит пока что только предложение установить стрёмное оборудование: "Этот мастер помогает установить программное обеспечение для указаного устройства: Нет данных", и то что постоянно при полной проверки нахожу на флешке вирусы в папке Recycler. Всё...это то, что заметно

iskander-k 21-08-2009 17:31 1199526

Цитата:

Цитата Majest1c
постоянно при полной проверки нахожу на флешке вирусы в папке Recycler. »

Отформатируйте флэшку.

Majest1c 21-08-2009 17:35 1199532

что бы это зделать мне нужно скопировать всю инфу с неё на комп, ибо в этой инфе всё что мне надо, и я вот думаю как бы не заразить случайно комп. Щас скопирую, почищу флешку, надеюсь всё норм будет.

akok 21-08-2009 17:57 1199558

Majest1c, скрипт AVZ выполнили? Он должен очистить следы AVZ в системе.

Majest1c 21-08-2009 18:05 1199561

Скрипт выполнил, как я и предполагал копируя важные для меня файлы скопировались папки Autorun.inf, Recycler, System Volume Information, зато флешка чиста, форматну диск D то я нахватаю еще поболее вирусов чем щас есть, что бы все файлы востановить, с универа точно натаскаюсь всякой дряни. Надо лечить...

Majest1c 21-08-2009 18:51 1199600

ах да, антивирусники кричат на Flash_Disinfector.exe, ложная тревога? им можно пользоваться? а то сообщение типа "autorun.inf - вирус" никак не радует

akok 21-08-2009 20:40 1199679

В карантин ничего интересного не попало.

Majest1c 21-08-2009 21:11 1199712

что делать дальше? и как избавиться от этих вредных папок и от предложения установить драйвера для понятия не имею какой программы?

akok 21-08-2009 21:49 1199757

AVZ - AVZPM - какой статус драйвера?

Если удален... установите заново перезагрузитесь. Потом удалите.

Отключите автозапуск

Majest1c 22-08-2009 00:17 1199881

был удален, я установил, перезагрузил и удалил, автозапуск выключил


Время: 02:10.

Время: 02:10.
© OSzone.net 2001-