Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Поймал вирус (http://forum.oszone.net/showthread.php?t=198108)

QUMATOZ 30-01-2011 20:29 1600635

Поймал вирус
 
Срочно помогите! поймал вирус, он запускается с некоторой периодичностью и тогда курсор начинает бегать по всему экрану и кликать по всему что ему попадается, запускать настройки экрана и менять установки еще создает файл презентацию microsoft point, еще перемещает иконки на экране меняет панель задач, просканировал всю систему всеми известными антивирусами но ни паршивый касперский ни AVZ ни Pc docotr ни RemoveIT Pro v4 - SE ничего не нашли, помогите что делать???

QUMATOZ 30-01-2011 20:51 1600662

я заметил что этот вирус запускается чаще всего когда я запускаю браузер мазилла

iskander-k 30-01-2011 21:57 1600696

Выложите логи в соответствии с этими инструкциями.

QUMATOZ 30-01-2011 22:07 1600702

у меня вообще мышь работать перестала даже в диспетчере устройств не отображается

QUMATOZ 30-01-2011 23:37 1600762

активности вируса пока не наблюдаю но он мне отрубил мышь логи только сюда смог залить _http://adn.nm.ru/logs.zip без мыши очень неудобно

QUMATOZ 31-01-2011 12:30 1601079

Подскажите хоть что нибудь, мышь даже через мастера новых устройств не находит! вообще никак не реагирует.

iskander-k 31-01-2011 19:34 1601404

Может просто мышка умерла ?
А логи всё равно нужны.

QUMATOZ 01-02-2011 10:52 1601886

Цитата:

А логи всё равно нужны.
Цитата:

активности вируса пока не наблюдаю но он мне отрубил мышь логи только сюда смог залить _http://adn.nm.ru/logs.zip без мыши очень неудобно
Мышь пока ожила надеюсь надолго, проверьте пожалуйста логи.

zirreX 02-02-2011 15:53 1602877

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 QuarantineFile('C:\WINDOWS\system32\khfEWqOg','');
 DeleteFile('C:\WINDOWS\system32\khfEWqOg');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Сделайте новые логи AVZ и лог RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

QUMATOZ 03-02-2011 17:41 1603681

Все сделал как вы сказали отчеты готовы

zirreX 03-02-2011 18:00 1603696

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('netmc.sys','');
BC_ImportQuarantineList;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

QUMATOZ 03-02-2011 23:38 1603929

сделал отчет и отправил

SolarSpark 03-02-2011 23:53 1603936

QUMATOZ, удалите пожалуйста карантин из сообщения..
Разрешается загружать только логи.
карантин загружаем сюда http://www.oszone.net/virusnet/
Что с проблемами?

QUMATOZ 04-02-2011 00:26 1603957

Цитата:

Что с проблемами?
Да вроде пока нормально.

zirreX 04-02-2011 02:56 1604006

Каким антивирусом пользуетесь? Вижу по логам ESET, следы от Kaspersky...

QUMATOZ 04-02-2011 12:48 1604241

Цитата:

Цитата zirreX
Каким антивирусом пользуетесь? Вижу по логам ESET, следы от Kaspersky... »

Пока и тот и тот установлен но думаю касперского буду сносить.

zirreX 04-02-2011 14:51 1604360

Деинсталлируйте один из них.

Цитата:

Цитата QUMATOZ
но думаю касперского буду сносить. »

kavremover

Если проблем больше нет, то сделайте следующее:

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите временные файлы, кэш проводников и корзину:
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

QUMATOZ 04-02-2011 15:15 1604392

Цитата:

Если проблем больше нет
А я вам логи отправлял там все чисто? а то что то мышь иногда при передвижении немного не срабатывает, и бывает само собой контекстное меню включается.

zirreX 04-02-2011 16:06 1604436

Ничего подозрительного в последних логах не увидел.


Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

QUMATOZ 04-02-2011 18:17 1604542

Цитата:

Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.
Может с дровами что то не то

zirreX 04-02-2011 19:36 1604621

Проверьте файл на www.virustotal.com и дайте ссылку с результатом проверки.
Код:

C:\Program Files\EmEx3.com
• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('C:\Program Files\EmEx3.com','');
 QuarantineFile('C:\DOCUME~1\0000\LOCALS~1\Temp\sda.exe','');
 QuarantineFile('C:\WINDOWS\system32\tmp3C2.tmp','');
 QuarantineFile('C:\WINDOWS\system32\tmp194.tmp','');
 QuarantineFile('C:\WINDOWS\system32\tmp193','');
 DeleteFile('C:\WINDOWS\system32\tmp3C2.tmp');
 DeleteFile('C:\WINDOWS\system32\tmp194.tmp');
 DeleteFile('C:\WINDOWS\system32\tmp193.tmp');
 DeleteFile('C:\DOCUME~1\0000\LOCALS~1\Temp\sda.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\sda.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

zirreX 04-02-2011 19:58 1604644

Код:

Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (потребуется активация).

Обновите Internet Explorer до восьмой версии даже если им не пользуетесь.

Установите обновления Windows

QUMATOZ 04-02-2011 23:48 1604828

Цитата:

Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (потребуется активация).

Обновите Internet Explorer до восьмой версии даже если им не пользуетесь.
Мне эти обновления все место свободное на жестком сожрали! и это еще учитывая что уже устанавливал этот сервис пак 3, было 2 гига свободно стало 1 гиг! из-за чего это?

можно ли удалить эти папки?
C:\WINDOWS\$NtServicePackUninstall$
C:\WINDOWS\ServicePackFiles\i386


еще у меня установлено несколько копий Microsoft.NET Framework

какие из них можно удалить?


Цитата:

Проверьте файл на www.virustotal.com и дайте ссылку с результатом проверки.
http://www.virustotal.com/file-scan/...85e-1296838461

zirreX 05-02-2011 22:16 1605525

Больше ничего плохого.

Цитата:

Цитата QUMATOZ
можно ли удалить эти папки?
C:\WINDOWS\$NtServicePackUninstall$
C:\WINDOWS\ServicePackFiles\i386 »

не советую

Цитата:

Цитата QUMATOZ
еще у меня установлено несколько копий Microsoft.NET Framework какие из них можно удалить?
»

Версии .NET Framework не взаимозаменяемы.

QUMATOZ 06-02-2011 20:38 1606244

Странно скачал последнюю версию дров для своей мыши отсюда _http://driver.ru/?H=WOP-35&By=A4Tech установил, после перезагрузки мышь опять начала прыгать по монитору и нажимать все подряд.


Время: 16:55.

Время: 16:55.
© OSzone.net 2001-