Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] idfc2 вирус (http://forum.oszone.net/showthread.php?t=165728)

creative84 31-01-2010 11:21 1334786

idfc2 вирус
 
Доброго времени суток. Уже несколько дней борюсь с вирусом. Комп запрашивает соединение с сайтом idfc2.info/****.exe (вместо звездочек запрос выполнение какого-то exe файла). Затем в систему на жесткий диск начинают загружать цифровые exe файлы от 1 до 1000 (183.exe, 729.exe и т.д) Загружаются они в папку Temp и Recycler. Также в Recycler появляется файл msdrive.exe. Удалить его не удается, Total просит снять защиту от записи. В Agnitum Firewall поставил запрет вышеуказанный сайт по IP. Теперь когда сайт пытается установить соединение файрвол его блокирует, но цифровые файлы всё равно продолжают загружаться на комп. Раньше в автозагрузке загружались файлы umdmgr.exe, msvmcls64.exe, dvp.exe, msdrv32.exe, wshost32.exe , но с ними вроде удалось справиться и они больше не загружаются. А вот как быть с запросом с сайта и загрузкой цифровых exe я не знаю.

okshef 31-01-2010 11:30 1334794

creative84, пожалуйста, выполните рекомендации и представьте логи, согласно этих правил.

creative84 31-01-2010 12:27 1334840

Вложений: 1
выполнено

sanek_freeman 31-01-2010 13:37 1334880

creative84, здравствуйте.
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SetAVZPMStatus(True);
SetAVZGuardStatus(True);
SearchRootkit(true, true);
 TerminateProcessByName('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
 QuarantineFile('C:\WINDOWS\system32\msvmcls64.exe','');
 QuarantineFile('C:\WINDOWS\system32\umdmgr.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
 QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
 QuarantineFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe','');
 DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
 DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
 DeleteFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe');
 DeleteFile('C:\WINDOWS\system32\umdmgr.exe');
 DeleteFile('C:\WINDOWS\system32\msvmcls64.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

Вам знаком DNS 91.192.32.12? Если нет, пофиксите:

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

O17 - HKLM\System\CCS\Services\Tcpip\..\{32A5CF68-2771-4D4A-ADF4-86272250E6E6}: NameServer = 91.192.32.12
Затем повторите логи. Проблемы остались?

creative84 31-01-2010 14:46 1334936

Вложений: 1
Все пункты выполнил. IP пофиксил. Но все равно цифровые exe лезут. в Recycler висят msdrive.exe и wmfcgr.exe . Вот новые логи. По quarantine.zip ответ еще не пришел

iskander-k 31-01-2010 15:26 1334989

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe','');
QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe','');
DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe');
DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe');
RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт


• Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

creative84 31-01-2010 16:06 1335035

iskander-k, вроде всё помогло. Цифровые exe файлы не лезут и самое главное в Recycler наконец-то удалились msdrive.exe и wmfcgr.exe. Пока система ведет себя спокойно. В автозагрузке чисто, ничего лишнего нет. quarantine.zip отправил на e-mail. Жду ответа.
Кстати, по Gmer. Скачал, установил. Он встал как плагин к firefox, а как с ним работать - не понял.

По первому quarantine.zip (sanek_freeman) пришел ответ. Цитирую:

Здравствуйте,

avz00002.dta - Trojan-Downloader.Win32.CodecPack.knr

Детектирование файла будет добавлено в следующее обновление.

avz00004.dta

Вредоносный код в файле не обнаружен.

Drongo 31-01-2010 16:50 1335087

creative84, И кстати, сделайте повторные логи AVZ и HiJackThis

Это было первый вирус, но у вас остался ещё один.
Код:

>>> Подозрение на маскировку ключа реестра службы\драйвера "uggobr"
Сделайте лог Gmer

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

creative84 31-01-2010 19:47 1335248

Вложений: 2
всё выполнено

Drongo 31-01-2010 20:29 1335280

creative84, Вот. :)

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код:

gmer.exe -del service uggobr
gmer.exe -del file "C:\WINDOWS\system32\dschsjz.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uggobr"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uggobr"
gmer.exe -reboot

И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

Повторите все логи.

creative84 01-02-2010 17:57 1336114

Вложений: 2
Проверьте пожалуйста. Сейчас чисто? :)

sanek_freeman 01-02-2010 18:47 1336150

Цитата:

Цитата creative84
Проверьте пожалуйста. Сейчас чисто? »

Да, чисто. Проблем нет?

creative84 01-02-2010 19:08 1336163

Да, всё в порядке. Всем большое спасибо за помощь!


Время: 17:17.

Время: 17:17.
© OSzone.net 2001-