Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Kido (http://forum.oszone.net/showthread.php?t=174304)

seman 28-04-2010 08:41 1402320

Kido
 
Постоянно повляются сообщения касперского об этом вирусе в svchost.exe.

проверял разными утилитками kidokiller, kk - ничего не находит.

проверьте, пожалуйста логи.

Drongo 28-04-2010 10:18 1402368

seman, Привет.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\program files\solidworks\sldappu.dll.bak','');
 QuarantineFile('tkcqxh.sys','');
 DeleteFile('tkcqxh.sys');
 DeleteFile('c:\program files\solidworks\sldappu.dll.bak');
 DeleteService('tkcqxh');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


И обязательно сделайте лог GMER

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

seman 28-04-2010 20:41 1402823

Цитата:

Цитата Drongo
И обязательно сделайте лог GMER »

программу не удается запустить.
вылетает виндовая ошибка при запуске, пробЫвал несколько раз в разных режимах - никак.

Цитата:

Цитата Drongo
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. »

не удается отправить в форму, поскольку размер карантина 3мб, а в форме разрешено не более 1.5 мб

iskander-k 28-04-2010 21:19 1402852

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

seman 29-04-2010 19:34 1403568

iskander-k,
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Версия базы данных: 4051

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

29.04.2010 21:34:21
mbam-log-2010-04-29 (21-34-21).txt

Тип сканирования: Полное сканирование (C:\|)
Просканированные объекты: 240476
Времени прошло: 49 минут, 24 секунд

Зараженные процессы в памяти: 0
Зараженные модули в памяти: 0
Зараженные ключи в реестре: 0
Зараженные параметры в реестре: 0
Объекты реестра заражены: 0
Зараженные папки: 0
Зараженные файлы: 2

Зараженные процессы в памяти:
(Вредоносных программ не обнаружено)

Зараженные модули в памяти:
(Вредоносных программ не обнаружено)

Зараженные ключи в реестре:
(Вредоносных программ не обнаружено)

Зараженные параметры в реестре:
(Вредоносных программ не обнаружено)

Объекты реестра заражены:
(Вредоносных программ не обнаружено)

Зараженные папки:
(Вредоносных программ не обнаружено)

Зараженные файлы:
C:\System Volume Information\_restore{82C19E2F-3143-4EC1-A5BA-0561304C02C3}\RP201\A0038258.dll (Hacktool) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\oobe\AntiWPA_Crypt.dll (Hacktool) -> Not selected for removal.

сообщение каспера о наличии Kido появляется время от времени в svchost.exe

icotonev 29-04-2010 20:07 1403596

После выполнения сканирования с МБАМ, Gmer - пробовали запускать..?

seman 29-04-2010 22:08 1403679

icotonev,
пробЫвал. все так же ошибка

thyrex 29-04-2010 23:32 1403727

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

seman 30-04-2010 18:23 1404217

Цитата:

Цитата thyrex
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe »

после запуска компьютер перезагрузился

потом пошли стадии
на stage2 вылезла ошибка сбой приложения, нажал ок, стадии продолжились
через некоторое время

issch.exe сбой при инициализации dll
ivagent.exe сбой при инициализации dll
hppusg.exe сбой при инициализации dll
cf21199.cfxxe сбой при инициализации dll

please do not reboot manualy

на этом все застопорилось

может попробывать на другом компе запустить gmer и подключить диск к компьютеру и проверить

или это уже будет не то?

seman 30-04-2010 19:04 1404234

файл все таки создался, после вынужденного резета

thyrex 30-04-2010 21:13 1404300

Скачайте "OSAM" (Online Solutions Autorun Manager).
Лог работы утилиты заархивируйте и прикрепите к своему сообщению

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::

Driver::

Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5563:TCP"=-

FileLook::
c:\windows\system32\drivers\fnwi.sys

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

seman 01-05-2010 14:56 1404610

thyrex,
сделал

thyrex 01-05-2010 22:27 1404881

Упаковать нужно html-версию лога OSAM. Сделайте еще раз

seman 03-05-2010 17:15 1405826

thyrex,
на всякий случай полный набор логов.

thyrex 03-05-2010 21:52 1405966

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\drivers\fnwi.sys

Driver::
owmlgkrh

Folder::

Registry::

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

seman 04-05-2010 20:42 1406691

thyrex,

thyrex 04-05-2010 21:13 1406706

Лог вроде как оборванный. Но, похоже, чистый.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt, запустите, нажмите Clean up

seman 05-05-2010 18:09 1407397

thyrex,
сделал новый лог оса

красным выделена угроза
C:\WINDOWS\system32\drivers\asrmf004.sys

это нормально?

thyrex 05-05-2010 19:36 1407439

Сделайте еще раз логи AVZ

C:\WINDOWS\system32\drivers\asrmf004.sys запакуйте с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему

seman 06-05-2010 21:15 1408271

Цитата:

Цитата thyrex
C:\WINDOWS\system32\drivers\asrmf004.sys запакуйте с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему »

не нашел реально этого драйвера в папке, включил просмотр скрытых, тоже нет, но ведь он определяется
этой прогой. попался какой то серъезный зловред.

thyrex 06-05-2010 22:04 1408305

Сделайте логи AVZ


Время: 00:32.

Время: 00:32.
© OSzone.net 2001-