Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь (http://forum.oszone.net/showthread.php?t=192314)

moonis 26-11-2010 05:59 1551816

Все три машины в сети заражены одной и той же нечестью - нужна помощь
 
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite.
Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах.
Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов...
Почистил утилитой ATF Cleaner.
Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут.
Выполнил 3 и 2 скрипты в AVZ.
"Доктор - выпиши таблетку..." (с)

Drongo 26-11-2010 10:04 1551904

moonis, Привет. :)

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

R3 - URLSearchHook: (no name) - {83821C2B-32A8-4DD7-B6D4-44309A78E668} - (no file)
O2 - BHO: (no name) - {6D125299-C2A9-4DBC-BEC3-6F7124E39A41} - (no file)
O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O9 - Extra button: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file)
O9 - Extra 'Tools' menuitem: Mail.Ru Агент - {7558B7E5-7B26-4201-BEDB-00D5FF534523} - (no file)

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('-.exe','');
 DeleteFile('d:\autorun.inf');
 DelBHO('{D4027C7F-154A-4066-A1AD-4243D8127440}');
 DelBHO('{6D125299-C2A9-4DBC-BEC3-6F7124E39A41}');
 DelBHO('{83821C2B-32A8-4DD7-B6D4-44309A78E668}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','SOFTWARE\Microsoft\Windows\CurrentVersion\Control Panel\Cpls','Nero BurnRights');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.


Повторите логи

moonis 26-11-2010 15:25 1552136

пофиксил, скрипты выполнил, письмо написал - пока не ответили...
Логи после проделанного:

zirreX 26-11-2010 20:03 1552262

• Выполните скрипт AVZ
Перед выполнением скрипта отключитесь от сети и отключите защитное ПО (антивирус, файрволл)!

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 QuarantineFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp','');
 QuarantineFile('d:\autorun.inf','');
 QuarantineFile('d:\wumbdu.exe','');
 DeleteFile('d:\wumbdu.exe');
 DeleteFile('d:\autorun.inf');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\appdata\local\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\documents and settings\moonis\local settings\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\appdata\local\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\appdata\local\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\appdata\local\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\application data\temp\~df9d3d06f91b2bd8c5.tmp');
 DeleteFile('c:\users\moonis\local settings\temp\~df045e01d289a4ad9b.tmp');
 DeleteFile('c:\users\moonis\local settings\temp\~df9194ffd9aa190f4d.tmp');
 DeleteFile('c:\users\moonis\local settings\temp\~df9d3d06f91b2bd8c5.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Повторите логи AVZ + подготовьте лог RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

moonis 27-11-2010 05:59 1552514

Вложений: 2
Fedin,
скрипт всетаки выполнил,
Отослал через предложенную вам форму сегодняшний quarantine.zip и virusinfo_cure.zip.
Логи от AVZ, RSIT и Malwarebytes' Anti-Malware: фух... 4000+

zirreX 27-11-2010 16:17 1552786

Ждём. :)

moonis 27-11-2010 17:16 1552828

Malwarebytes' Anti-Malware почикал все 4357 нечистых Trojan.Chydo файла, но после ребута все ребята на месте как ни в чем не бывало :biggrin:
З.ы. там в архивах фотка ранеток... поди сестренка любимая ченить нацепляла... фанатка хренова(

zirreX 27-11-2010 18:42 1552876

Цитата:

Цитата moonis
Malwarebytes' Anti-Malware почикал все 4357 нечистых Trojan.Chydo файла »

Скачайте свежий Dr.Web CureIt и просканируйте компьютер.

C:\1,1) b957z6h4.exe - это что у вас?Не cureit случайно?


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

moonis 27-11-2010 19:22 1552896

Вложений: 1
Цитата:

Цитата Fedin
C:\1,1) b957z6h4.exe - это что у вас?Не cureit случайно? »

Он самый.
Прогнал еще раз Malwarebytes' Anti-Malware - Зараженные файлы: 488.
Зайти в безопасный так и не удалось (хотя теперь ребутнулся уже на экране приветствия :) ) - проверяю вэбом так...
...
cureit промолчал
логи ComboFix прилагаю.
Утилита малёх поворотила систему, а назад не вернула(: появились $RECYCLE.BIN, Boot, MSOCache, Config.Msi и т.п.

zirreX 27-11-2010 22:22 1553040

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::


Driver::

Folder::


Registry::

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\tcpip\parameters\persistentroutes]
"2.94.48.0,255.255.252.0,192.168.1.1,1"=-
"2.94.52.0,255.255.254.0,192.168.1.1,1"=-
"46.30.32.0,255.255.248.0,192.168.1.1,1"=-
"62.68.128.0,255.255.224.0,192.168.1.1,1"=-
"77.106.64.0,255.255.192.0,192.168.1.1,1"=-
"77.235.211.192,255.255.255.248,192.168.1.1,1"=-
"77.245.160.0,255.255.240.0,192.168.1.1,1"=-
"78.136.192.0,255.255.192.0,192.168.1.1,1"=-
"78.139.192.0,255.255.192.0,192.168.1.1,1"=-
"78.140.0.0,255.255.192.0,192.168.1.1,1"=-
"79.122.222.0,255.255.254.0,192.168.1.1,1"=-
"79.136.128.0,255.255.128.0,192.168.1.1,1"=-
"79.175.39.0,255.255.255.128,192.168.1.1,1"=-
"80.72.208.0,255.255.240.0,192.168.1.1,1"=-
"80.89.133.32,255.255.255.224,192.168.1.1,1"=-
"81.1.229.72,255.255.255.248,192.168.1.1,1"=-
"81.1.229.96,255.255.255.224,192.168.1.1,1"=-
"81.1.229.128,255.255.255.128,192.168.1.1,1"=-
"82.117.64.0,255.255.224.0,192.168.1.1,1"=-
"82.117.160.0,255.255.224.0,192.168.1.1,1"=-
"82.200.5.0,255.255.255.224,192.168.1.1,1"=-
"82.200.24.0,255.255.255.192,192.168.1.1,1"=-
"82.200.70.0,255.255.254.0,192.168.1.1,1"=-
"82.200.110.0,255.255.254.0,192.168.1.1,1"=-
"82.200.114.0,255.255.255.224,192.168.1.1,1"=-
"82.200.114.160,255.255.255.224,192.168.1.1,1"=-
"83.172.0.0,255.255.192.0,192.168.1.1,1"=-
"84.237.0.0,255.255.240.0,192.168.1.1,1"=-
"88.204.0.0,255.255.128.0,192.168.1.1,1"=-
"90.188.64.0,255.255.224.0,192.168.1.1,1"=-
"90.188.96.0,255.255.240.0,192.168.1.1,1"=-
"90.188.112.0,255.255.248.0,192.168.1.1,1"=-
"90.189.192.29,255.255.255.255,192.168.1.1,1"=-
"91.193.88.0,255.255.254.0,192.168.1.1,1"=-
"91.210.72.0,255.255.252.0,192.168.1.1,1"=-
"91.210.184.0,255.255.254.0,192.168.1.1,1"=-
"91.211.236.0,255.255.252.0,192.168.1.1,1"=-
"91.217.110.0,255.255.254.0,192.168.1.1,1"=-
"92.63.64.0,255.255.240.0,192.168.1.1,1"=-
"92.125.0.0,255.255.224.0,192.168.1.1,1"=-
"92.126.224.0,255.255.224.0,192.168.1.1,1"=-
"92.243.96.0,255.255.224.0,192.168.1.1,1"=-
"93.91.168.0,255.255.254.0,192.168.1.1,1"=-
"94.28.4.0,255.255.254.0,192.168.1.1,1"=-
"95.170.96.0,255.255.224.0,192.168.1.1,1"=-
"95.170.136.0,255.255.254.0,192.168.1.1,1"=-
"95.170.138.0,255.255.254.0,192.168.1.1,1"=-
"95.170.140.0,255.255.252.0,192.168.1.1,1"=-
"95.170.144.0,255.255.254.0,192.168.1.1,1"=-
"95.170.156.0,255.255.254.0,192.168.1.1,1"=-
"95.174.192.0,255.255.224.0,192.168.1.1,1"=-
"95.191.0.0,255.255.192.0,192.168.1.1,1"=-
"95.191.130.3,255.255.255.255,192.168.1.1,1"=-
"95.191.130.4,255.255.255.255,192.168.1.1,1"=-
"95.191.130.5,255.255.255.255,192.168.1.1,1"=-
"109.123.128.0,255.255.192.0,192.168.1.1,1"=-
"109.124.0.0,255.255.192.0,192.168.1.1,1"=-
"109.202.12.0,255.255.252.0,192.168.1.1,1"=-
"109.227.192.0,255.255.192.0,192.168.1.1,1"=-
"178.213.72.0,255.255.248.0,192.168.1.1,1"=-
"188.65.16.0,255.255.248.0,192.168.1.1,1"=-
"193.106.132.0,255.255.252.0,192.168.1.1,1"=-
"194.226.60.0,255.255.252.0,192.168.1.1,1"=-
"195.211.196.0,255.255.252.0,192.168.1.1,1"=-
"212.73.124.0,255.255.252.0,192.168.1.1,1"=-
"212.107.224.0,255.255.240.0,192.168.1.1,1"=-
"212.107.240.0,255.255.248.0,192.168.1.1,1"=-
"212.192.112.0,255.255.240.0,192.168.1.1,1"=-
"213.183.96.0,255.255.224.0,192.168.1.1,1"=-
"213.210.64.0,255.255.192.0,192.168.1.1,1"=-
"213.228.87.5,255.255.255.255,192.168.1.1,1"=-
"217.8.224.80,255.255.255.240,192.168.1.1,1"=-
"217.8.237.112,255.255.255.240,192.168.1.1,1"=-
"217.18.128.0,255.255.224.0,192.168.1.1,1"=-
"217.29.80.0,255.255.240.0,192.168.1.1,1"=-
"217.70.106.24,255.255.255.255,192.168.1.1,1"=-
"217.70.106.29,255.255.255.255,192.168.1.1,1"=-
"217.70.119.194,255.255.255.255,192.168.1.1,1"=-
"217.106.147.0,255.255.255.240,192.168.1.1,1"=-

FileLook::

DirLook::

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

moonis 28-11-2010 09:17 1553301

Вложений: 1
сделано.
...
кстати в корне D висят khx, khy, onkxhm.exe, xerfoj5

zirreX 28-11-2010 12:51 1553377

Скачайте Dr.Web LiveCD, запишите на болванку.
Загрузитесь с этого диска (в BIOS выставить загрузку с CD-DVD) и проверьте все локальные и съёмные диски!

После чего сделайте лог ComboFix + просканируйте MBAM.

thyrex 28-11-2010 13:21 1553396

Цитата:

Цитата moonis
кстати в корне D висят khx, khy, onkxhm.exe, xerfoj5 »

По остальным машинам тоже стоит создать отдельные темы и проверять их. Одна из них (все) заражена чем-то вроде Clone.bj, AutoIt и рассылает себя по расшаренным ресурсам

moonis 28-11-2010 13:59 1553421

thyrex,
мне бы с одним справится для начала...)отключил сетевое обнаружение и сетевые диски - сойдет?

moonis 28-11-2010 14:58 1553454

Fedin,
загрузился с вэба: а он не видит жесткие диски - у меня они в массиве стоят(
Пишет:
sda2:isw_raid_member
sdb:isw_raid_member
запуска - через пару секунд проверка завершается...
нажимаю add - пишет could not mount sdb mount; unknown filesystem type "isw_raid_member"

zirreX 28-11-2010 15:39 1553494

Ясно, давайте сделаем так:

Из под системы просканируйте все локальные диски Dr.Web CureIt в режиме усиленной защиты

moonis 28-11-2010 19:00 1553627

Вложений: 2
Fedin,

CureIt промолчал

zirreX 28-11-2010 20:12 1553668

Удалите всё что нашел MBAM

Скачайте AVP Tool, загрузитесь в безопасном режиме и проверьте все локальные и съёмные диски.

Повторно просканируйте компьютер MBAM, лог прикрепите.

moonis 29-11-2010 20:30 1554473

Вложений: 1
Попытался восстановить запуск системы в БР через дистрибутив и через скрипт а AVZ - четно.
Проверил AVP так: (событий: 82645, объектов: 1651451, время: 08:18:58).......
Запустил с hiren's miniXP: прогнал вэбом - по нулям.
Логи MBAM прилагаю
Логи AVP http://files.mail.ru/D5EP5C

zirreX 29-11-2010 21:00 1554505

Не все части прикрепили.

zirreX 29-11-2010 21:31 1554532

Добавьте недостающий том AVP Tool.part004.rar

Отключите автозапуск со всех устройств, кроме CD-DVD привода, для этого выполните скрипт в AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin         
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',223);                                                                     
end.

Удалите всё что нашел MBAM и заново запустите сканирование.

moonis 30-11-2010 08:04 1554791

Вложений: 1
Fedin,
не было 4ого архива я на три разбивал)... ссылка на фалообменник в пр.посту.
проверил MBAM - по нулям

zirreX 30-11-2010 13:09 1554992

После сканирования AVP Tool удалили все зараженные файлы?
Автозапуск отключили скриптом?

Сделайте контрольные логи AVZ и RSIT

Проблемы еще есть?

moonis 30-11-2010 13:11 1554995

Вложений: 1
Цитата:

Цитата Fedin
После сканирования AVP Tool удалили все зараженные файлы? »

хммм. затрудняюсь ответить...) тыкал чето ночью вроде удалял... где у него карантин?)
за сегодня вроде признаков заражения не наблюдал
логи прилагаю

zirreX 30-11-2010 15:57 1555140

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Windows\System32\drivers\ykwgja.sys','');
DeleteFile('C:\Windows\System32\drivers\ykwgja.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Повторите лог AVZ, но только стандартный скрипт №2

Безопасный режим работает?

moonis 30-11-2010 16:10 1555151

Fedin,
первый скрипт выполнил,
карантин запаковал, но он весит 40 мб - форма дооолго думает... принимать его походу отказывается...
да и уже 3 раза отправлял чего то никто не отписывается по этому поводу... или это как то по другому работает? :unsure:
щас попробую в БР зайти...
лог прилагаю.

zirreX 30-11-2010 16:24 1555159

Лог чистый, проблем больше не вижу.
Цитата:

Цитата moonis
карантин запаковал, но он весит 40 мб - форма дооолго думает... принимать его походу отказывается... »

В таком случае не надо отправлять.


Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

moonis 30-11-2010 16:36 1555171

все штоле?) :drug:
Спасибо огромное человеческое!!!!
Посоветуйте по защите: стоял когда то nod (отказался), потом перешел на outpost пир нем то и все произошло и последний мой выбор пал на касперского - и все молчали как проклятые?!...
... ну ниче еще 2 станции чистить... ладно один нэтбук хотя бы: второй ББ снесу нафиг все равно там ось загажена в конец... кстати зараза походу оттуда и пришла.
В БР так и не загружается:
раньше вис и ребутился на win\system32\drivers\classpnp.sys
щас classpnp.sys загружается, но следом за ним теперь(по мойму как раз после того как выполнил скрипт на восстановление загрузки БР в AVZ) появилось нечто
win\system32\drivers\92765402.sys который загружается с некоторой задержкой, но на "добро пожаловать" уходим в ребут.

zirreX 30-11-2010 16:55 1555180

Значит с Safe Mode проблем нет?

Цитата:

Цитата moonis
В win7 это находится в другом месте кстати в FAQ неточность через пуск там только создать можно: св-ва мой компьютер - дополнительные параметры - защита системы - настроить - удалить »

Никакой ошибки в faq нет, через пуск -- программы можно и очистить и создать новую контрольную точку. Можно и так, как вы говорите через свойства мой компьютер.


Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).

Помимо антивируса, проверяйте систему на присутствие вредоносных программ утилитой Dr.Web Cureit

moonis 30-11-2010 16:57 1555184

Fedin,
по FAQ сообразил: извиняюсь - непоглазам было...
нет Safe Mode- не грузится: редактировал пред.пост...
и еще:
после применения combofix вылезли системные папки в корнях дисков (Boot, MSOCache, Recovery, ProgramData и тп ) - просто скрыть?

zirreX 30-11-2010 17:05 1555190

Цитата:

Цитата moonis
после применения combofix вылезли системные папки в корнях диска (Boot, MSOCache, Recovery, ProgramData и тп ) - просто скрыть? »

Да, это системные папки.

появилось нечто win\system32\drivers\92765402.sys - драйвер AVP Tool
Деинталлируйте AVP Tool
После этого пробуйте грузиться

moonis 30-11-2010 17:14 1555201

Fedin,
хмм... а как?!) када закрывал AVP он предлагал деинсталировать себя, что я и сделал... щас повторно установлил/ удалил но драйвер остался...

тут их аж 3... это подя я чет наустанавливал:
\Windows\System32\drivers\
9279540.sys
92795401.sys
92795402.sys
Попробовал удалять файлы в ручную: таже ситуация - ребут на экране приветствия, вернул файлы обратно

zirreX 30-11-2010 17:42 1555228

• Выполните скрипт AVZ
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
ExecuteRepair(10);
end.

Попробуйте загрузиться в безопасном режиме.

moonis 30-11-2010 18:13 1555242

Fedin,
не загружается - ребут на экране приветствия,

zirreX 30-11-2010 19:42 1555299

пуск -- выполнить -- regedit

Экспортируйте эту ветку реестра и прикрепите к сообщению.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot

moonis 30-11-2010 19:59 1555317

Вложений: 1
Цитата:

Цитата Fedin
Экспортируйте эту ветку реестра и прикрепите к сообщению.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot »


zirreX 30-11-2010 20:28 1555338

Подготовьте пожалуйста лог ComboFix, возможно что-то осталось.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

moonis 01-12-2010 20:17 1556107

Вложений: 1
лог ComboFix

zirreX 01-12-2010 20:33 1556123

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
C:\x4fjd75d.exe

Driver::

Folder::


Registry::

FileLook::

DirLook::

RegLock::
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]

FCopy::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Также сделайте проверку MBAM

moonis 02-12-2010 13:22 1556578

Вложений: 2
выполнил

zirreX 02-12-2010 16:16 1556705

Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus и отправьте при помощи формы http://www.oszone.net/virusnet/

Попробуйте загрузиться в безопасном режиме.


Если не получится загрузиться, проделайте это.

1)Определим причину возникновения ошибки, включим запись малого дампа памяти.

Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку".

Там же в Запись отладочной информации выберите Малый дамп памяти -- ok

После очередной неудачной попытки загрузиться в Safe Mode, файл дампа будет сохранен в папке указанной в поле Файл дампа памяти
Загружаетесь в обычном режиме, в папке C:\Windows\Minidump должен быть файл Mini120210-01.dmp, запакуйте и прикрепите к сообщению.


2)Проверьте целостность системных файлов.
Запустите командую строку от имени администратора, введите sfc /scannow

moonis 02-12-2010 17:32 1556791

Файл карантина весит 50 мб - не пинимает форма.
вай...он cureit запихал в карантин щас удалю и отошлю
пытаюсь изменить настройки
Цитата:

Цитата Fedin
Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку". »

но после нажатия "ок" - все слетает на старые настройки!... не хочет сохранять изменения: в БР не запускается, последний файл дампа памяти 25 11 2010.
проверку сделал: в корне C появилось inetpub\custerr\ru-RU\500-100.asp

zirreX 02-12-2010 19:59 1556880

Цитата:

Цитата moonis
пытаюсь изменить настройки »

какие там настройки по умолчанию?

При выборе загрузки в безопасном режиме отключите автоматическую перезагрузку при отказе системы.
После возникновении ошибки при загрузке в Safe Mode появится синий экран, запишите код ошибки и приведите его в сообщении.

Последний дамп файл прикрепите.

moonis 03-12-2010 05:18 1557206

Вложений: 2
изменить настройки с этих на те что вы привели в пред. сообщении я не могу - не сохраняются изменения, в т.ч. и убрать автоматическую перезагрузку при отказе системы.
выбор "отключить автоматическую перезагрузку" при загрузке ОС через F8 тоже не дает результатов: синий экран не появляется, дамп не сохраняется.
Сегодня опять появились признаки заражения: архивы и exe по всему диску D.
Последний дамп что имеется прикрепляю.

zirreX 03-12-2010 16:53 1557596

Цитата:

Цитата moonis
выбор "отключить автоматическую перезагрузку" при загрузке ОС через F8 тоже не дает результатов: синий экран не появляется »

Отключим автоматическую перезагрузку через реестр, скачайте архив, распакуйте и запустите рег-файл. При появлении синего экрана код ошибки запишите.

Цитата:

Цитата moonis
Сегодня опять появились признаки заражения: архивы и exe по всему диску D. »

Отключитесь от интернета и локальной сети!!! Запустите полное сканирование в Kaspersky Internet Security, удалите найденные объекты!После чего подготовьте лог ComboFix

moonis 03-12-2010 17:31 1557609

Вложений: 1
Fedin,
всеравно уходит в ребут не показывая bsod
причем как при
Код:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000001

так и при
Код:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000000

от сети отрубился физически
проверил AVP
лог ComboFix прилагаю

zirreX 04-12-2010 13:49 1558119

Отключите восстановление системы!
- нажмите кнопку Пуск
- нажмите правой кнопкой мыши на пункте меню Компьютер
- в контекстном меню выберите пункт Свойства
- в левой части окна Система выберите пункт меню Защита системы
- в окне Свойства системы перейдите на закладку Защита системы
- в блоке Параметры защиты нажмите на кнопку Настроить
- в окне Защита системы для... отметьте пункт Отключить систему защиты
- нажмите кнопку ОК
- в окне подтверждения Защита системы нажмите кнопку Да
- для завершения отключения возможности восстановления системы в окне Свойства системы нажмите кнопку ОК
- перезагрузите компьютер


Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код:

:Processes
explorer.exe

:Services

:Files
c:\documents and settings\poluaktov\Application Data\64dlls.exe
c:\documents and settings\poluaktov\Application Data\intel64.exe
c:\documents and settings\poluaktov\Application Data\Kernel32.exe
c:\documents and settings\poluaktov\Application Data\localsys64.exe
c:\documents and settings\poluaktov\Application Data\ntos.exe
c:\documents and settings\poluaktov\Application Data\oembios.exe
c:\documents and settings\poluaktov\Application Data\sdra64.exe
c:\documents and settings\poluaktov\Application Data\sdra73.exe
c:\documents and settings\poluaktov\Application Data\swin32.exe
c:\documents and settings\poluaktov\Application Data\twex.exe
c:\documents and settings\poluaktov\Application Data\twext.exe
c:\documents and settings\poluaktov\Application Data\wsnpoema.exe

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]

В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

moonis 06-12-2010 08:16 1559318

Вложений: 1
сделал

zirreX 06-12-2010 17:24 1559646

Зловредов больше не вижу.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Попробуйте еще раз восстановить безопасный режим скриптом AVZ

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
ExecuteRepair(10);
end.

Также проверьте диск на ошибки
В командной строке введите
Код:

chkdsk /f
Примените еще раз рег-файл отключающий автоматическую автозагрузку (Должен появится синий экран с кодом ошибки!!!)
Скопируйте текст ниже в текстовой файл и сохраните с расширением .reg, затем запустите и согласитесь с внесением информации в реестр.
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000000


moonis 06-12-2010 18:21 1559689

всеравно уходит в авторебут....
Цитата:

Цитата zirreX
Зловредов больше не вижу. »

я тоже перестал наблюдать признаки заражения, одноко, по всему проделанному остался один и самый, на мой взгляд, печальный нюанс: я не могу изменять системные настройки ктойто или чтойто блокирует все изменения... ни поставть значения в
Цитата:

Цитата moonis
Цитата Fedin:Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку". »
но после нажатия "ок" - все слетает на старые настройки!... не хочет сохранять изменения: в БР не запускается, последний файл дампа памяти 25 11 2010. »

ни например изменить параметры сети (отключить сетевое обнаружение, закрыть общий доступ и тп).
А сегодня столкнулся и с очень неудобным явлением: черт меня дернул изменить тип учетной записи - с администратора на обычный, изменить получилось а вот обратно фиг - те же симптомы нажимаешь "ок", а изменения не сохраняются и так по всем системным настройкам включая манипуляции с восстановлением системный и тп... пришлось загружаться с болванки и откатывать состояние на 2ое суток назад...

походу все же придется сносить ОС... в таком случае как подстраховаться чтобы зверья не было на "storage" диске с доками, фильмами и прочим фуфлом?

zirreX 06-12-2010 18:53 1559719

moonis, не стоит переустанавливать ОС, обратитесь в раздел Устранение критических ошибок Windows, там вам ответят.

moonis 06-12-2010 19:14 1559730

zirreX,
Кстати при изменении через реестр галочка "автоперезагрузка" снялась и по идее она отключена...

zirreX 06-12-2010 20:01 1559766

Цитата:

Цитата moonis
Кстати при изменении через реестр галочка "автоперезагрузка" снялась и по идее она отключена... »

Да, мы отключили перезагрузку через реестр, тем самым принудительно убрали галку. А то что не сохраняются изменения, это вина вашей сборки Windows 7.

moonis 06-12-2010 20:22 1559779

Цитата:

Цитата zirreX
это вина вашей сборки Windows 7. »

?с чего вдруг?) ведь раньше все нормально было!) и менялось и сохранялось ведь как то же я менял настройки сети и тп согласитесь? а сейчас все изменения блокируется)

zirreX 06-12-2010 21:06 1559814

После отката на 2 дня назад настройки не сохраняются?

moonis 06-12-2010 21:07 1559815

zirreX,
не сохраняются

zirreX 06-12-2010 21:09 1559818

Все изменения проводили из под учетной записи администратора?

moonis 06-12-2010 21:12 1559822

zirreX,
так точно

zirreX 06-12-2010 21:26 1559832

Создайте новую учетную запись с правами администратора.
Войдите в систему из под новой учетной записи.

Проверьте, изменения сохраняются?

moonis 07-12-2010 09:25 1560037

через учетные записи пользователей изменения не сохраняются: не создаются записи, не изменяется тип записи
через управление компьютером создал учетную запись, добавил членство в группе "администраторы", но под ней изменения также не сохраняются...

zirreX 07-12-2010 15:23 1560305

Отключите Acronis Try&Decide, настройки должны сохранятся.

moonis 07-12-2010 16:01 1560317

удалил Acronis - не помогло...

zirreX 07-12-2010 16:14 1560322

Логи AVZ и RSIT сделайте

moonis 07-12-2010 17:03 1560363

Вложений: 1
Логи AVZ и RSIT

zirreX 07-12-2010 17:32 1560388

Пофиксите в hijackthis указанные ниже строки
Как пофиксить в hijackthis

Код:

R3 - URLSearchHook: - -  - (no file)
R3 - URLSearchHook: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)

Больше никаких проблем по логам не вижу.

Для решения вашей проблемы обратитесь в раздел Windows 7

moonis 07-12-2010 17:47 1560395

zirreX,
понятно - спасибо!
по ноуту отдельно тему создавать?

zirreX 07-12-2010 17:59 1560401

Цитата:

Цитата moonis
по ноуту отдельно тему создавать? »

Да.


Время: 12:54.

Время: 12:54.
© OSzone.net 2001-