![]() |
idfc2 вирус
Доброго времени суток. Уже несколько дней борюсь с вирусом. Комп запрашивает соединение с сайтом idfc2.info/****.exe (вместо звездочек запрос выполнение какого-то exe файла). Затем в систему на жесткий диск начинают загружать цифровые exe файлы от 1 до 1000 (183.exe, 729.exe и т.д) Загружаются они в папку Temp и Recycler. Также в Recycler появляется файл msdrive.exe. Удалить его не удается, Total просит снять защиту от записи. В Agnitum Firewall поставил запрет вышеуказанный сайт по IP. Теперь когда сайт пытается установить соединение файрвол его блокирует, но цифровые файлы всё равно продолжают загружаться на комп. Раньше в автозагрузке загружались файлы umdmgr.exe, msvmcls64.exe, dvp.exe, msdrv32.exe, wshost32.exe , но с ними вроде удалось справиться и они больше не загружаются. А вот как быть с запросом с сайта и загрузкой цифровых exe я не знаю.
|
creative84, пожалуйста, выполните рекомендации и представьте логи, согласно этих правил.
|
Вложений: 1
выполнено
|
creative84, здравствуйте.
* Подробнее можно прочитать в этой теме. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. Код:
begin Код:
begin Вам знаком DNS 91.192.32.12? Если нет, пофиксите: • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis Код:
O17 - HKLM\System\CCS\Services\Tcpip\..\{32A5CF68-2771-4D4A-ADF4-86272250E6E6}: NameServer = 91.192.32.12 |
Вложений: 1
Все пункты выполнил. IP пофиксил. Но все равно цифровые exe лезут. в Recycler висят msdrive.exe и wmfcgr.exe . Вот новые логи. По quarantine.zip ответ еще не пришел
|
• Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. Код:
begin • Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда. |
iskander-k, вроде всё помогло. Цифровые exe файлы не лезут и самое главное в Recycler наконец-то удалились msdrive.exe и wmfcgr.exe. Пока система ведет себя спокойно. В автозагрузке чисто, ничего лишнего нет. quarantine.zip отправил на e-mail. Жду ответа.
Кстати, по Gmer. Скачал, установил. Он встал как плагин к firefox, а как с ним работать - не понял. По первому quarantine.zip (sanek_freeman) пришел ответ. Цитирую: Здравствуйте, avz00002.dta - Trojan-Downloader.Win32.CodecPack.knr Детектирование файла будет добавлено в следующее обновление. avz00004.dta Вредоносный код в файле не обнаружен. |
creative84, И кстати, сделайте повторные логи AVZ и HiJackThis
Это было первый вирус, но у вас остался ещё один. Код:
>>> Подозрение на маскировку ключа реестра службы\драйвера "uggobr" Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
Вложений: 2
всё выполнено
|
creative84, Вот. :)
Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe Код:
gmer.exe -del service uggobr Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. Повторите все логи. |
Вложений: 2
Проверьте пожалуйста. Сейчас чисто? :)
|
Цитата:
|
Да, всё в порядке. Всем большое спасибо за помощь!
|
Время: 17:17. |
Время: 17:17.
© OSzone.net 2001-