Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Странный вирус (http://forum.oszone.net/showthread.php?t=205529)

McDark 24-04-2011 15:27 1664892

Странный вирус
 
Вообщем компьютер тормозит , при попытке включить AVZ он открывается на пару секунд и закрывается , при попытке ввести в браузер AVZ браузер крашится , на сайты антивирусов не заходит , помогите пожалуйста.

iskander-k 24-04-2011 17:12 1664935

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

McDark 24-04-2011 18:22 1664969

ComboFix не запускается , переименование не помогает

iskander-k 24-04-2011 19:34 1665005

Скачайте полиморфную версию АВЗ - http://safezone.cc/forum/downloads.php?do=file&id=33
запустите если не запустится
запустить полиморфный AVZ с ключом: avz.exe ag=y (пуск - выполнить в обзоре найдите AVZ, выберете его, далее, в строке допишите или скопируйте вставьте (через пробел) AM=Y и нажмите ок)

попробуйте лог
• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

McDark 24-04-2011 19:41 1665006

Не то , не то не запускается
Но если в диспетчере задач выключить explorer.exe , то запускается и обычный АВЗ , как я понял

iskander-k 24-04-2011 20:54 1665042

Так и сделайте. И с комбофиксом тоже.

McDark 25-04-2011 14:59 1665453

Логи , с отключенным explorer.exe

iskander-k 25-04-2011 15:11 1665459

Скачайте на заведомо чистом компьютере один из предоставленных загрузочных дисков Dr.Web LiveCD, Лаборатории Касперского, Live CD Vba32 Rescue, Avira GmbH, запишите образ на CD-диск, загрузитесь с него и проверьте компьютер из-под выбраного LiveCD. Если по каким-то причинам(маленькая скорость или лимитный интернет) у вас не будет возможности скачать загрузочные образы, можно скачать CureIT или Kaspersky Virus Removal Tool, также на здоровом компьютере и запишите на флешку, после записи, установите флешку в защиту от перезаписи и проверьте компьютер утилитами.

McDark 25-04-2011 15:18 1665461

Мне винду переустанавливать?

iskander-k 25-04-2011 15:26 1665464

Зачем ? У вас подозрение на файловое заражение. скачайте указанное запишите на CD , загрузитесь с него и проверьте комп.

McDark 26-04-2011 21:38 1666210

>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Обнаружение SSDP)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc ()
>> Службы: разрешена потенциально опасная служба RDSessMgr ()
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику

А по поводу этого ничего не можете сказать?

iskander-k 26-04-2011 21:47 1666217

Цитата:

Цитата McDark
А по поводу этого ничего не можете сказать? »

Это системные легитимные службы .

Так вам залить LiveCD - на депозит устроит ?

McDark 26-04-2011 21:50 1666219

iskander-k,
Меня смущает только >> Безопасность: к ПК разрешен доступ анонимного пользователя впринципе
Я вообще скачал Kaspersky rescue и он у меня к сожалению не работает , то зависает во время загрузки графического режима , то пишет Need To Load Kernel First.

iskander-k 26-04-2011 22:50 1666263

Цитата:

Цитата McDark
Меня смущает только >> »

Это настройки по умолчаю. в принципе закрываются фаерволом.
Цитата:

Цитата McDark
Я вообще скачал Kaspersky rescue »

Скачивали и записывали на чистом компьютере ? или на своем зараженном? Скачивать и записывать нужно только на чистом компьютере.

McDark 26-04-2011 23:08 1666278

Цитата:

Цитата iskander-k
Скачивали и записывали на чистом компьютере ? или на своем зараженном? Скачивать и записывать нужно только на чистом компьютере. »

Скчал и записал на чистом комьютере друга , у него работает , у меня нет

iskander-k 26-04-2011 23:32 1666298

Выполните
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\temp\guardguard.exe','');
 QuarantineFile('C:\Windows\apppatch\gxlekus.dat','');
 QuarantineFile('C:\Windows\system32\TKFsAc2k.sys','');
 QuarantineFile('C:\Windows\system32\TKFsAv2k.sys','');
 QuarantineFile('C:\Windows\system32\TKRgAc2k.sys','');
 QuarantineFile('C:\Windows\system32\TKFsFt2k.sys','');
 QuarantineFile('c:\users\itacheg\desktop\Рабочий Стол\2000\2000\2000.exe','');
 QuarantineFile('C:\Windows\system32\XDva359.sys','');
 QuarantineFile('C:\Windows\system32\XDva356.sys','');
 QuarantineFile('C:\Windows\system32\XDva296.sys','');
 QuarantineFile('2000.exe','');
 DeleteFile('c:\windows\temp\guardguard.exe');
 DeleteFile('c:\windows\apppatch\gxlekus.dat');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму или на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

попробуйте ливсд от веба.

McDark 27-04-2011 15:36 1666658

Выполню скрипт без строчки QuarantineFile('c:\users\itacheg\desktop\Рабочий Стол\2000\2000\2000.exe','');
т.к это я просто пробЫвал переименовать AVZ , чтобы запустился , но безрезультатно
После выполнения скрипта , стал запускатся АВЗ без выключения explorer.exe
Браузер не крашится , на сайты антивирусов заходит

iskander-k 27-04-2011 19:46 1666807

Цитата:

Цитата McDark
Выполню скрипт без строчки QuarantineFile('c:\users\itacheg\desktop\Рабочий Стол\2000\2000\2000.exe',''); »

Это просто беру файлы в карантин на проверку.
Цитата:

Цитата McDark
После выполнения скрипта , стал запускатся АВЗ без выключения explorer.exe »

Закачайте НОВЫЙ АВЗ обновите его базы и сделайте логи.

McDark 28-04-2011 20:17 1667279

Новые Логи

iskander-k 29-04-2011 00:02 1667341

Всё осталось..
Выполните следующее:

1) Скачайте на заведомо "здоровом" компьютере утилиту от DrWeb - CureIT! И запишите её на CD или DVD, можно записать и на флешку, если производителем предусмотрен режим защиты данных от изменений (только чтение). Иначе активный вирус повредит утилиту ещё до запуска. Сделайте полную проверку зараженного компьютера в режиме Safe Mode, затем в нормальном.
Как работать с утилитой DrWeb - CureIT

или

Скачайте на заведомо рабочем компьютере один из предоставленых загрузочных дисков Dr.Web LiveCD, запишите образ на CD-диск, загрузитесь с него и проверьте компьютер из-под выбраного LiveCD.


или Kaspersky Virus Removal Tool, также на здоровом компьютере и запишите на флешку, после записи, установите флешку в защиту от перезаписи и проверьте компьютер утилитами.

McDark 29-04-2011 16:37 1667606

Цитата:

Цитата iskander-k
Всё осталось..
Выполните следующее: »

Да , но странно , что всё работает , комп не тормозит, в играх теперь нормальный фпс

Я думаю пока что ничего не буду предпринемать , куплю лучше касперского , и проверю компьютер

iskander-k 29-04-2011 18:48 1667654

Я вас просил после скрипта отправить карантин по указанному адресу ! Вы это не сделали. Почему ? Выполните пожалуйста это требование из поста со скриптом.

Цитата:

Цитата McDark
Я думаю пока что ничего не буду предпринемать , куплю лучше касперского , и проверю компьютер »

Хм... думаю что вы с ним ничего не сможете сделать - при попадании на ваш комп он будет заражен.

Эта строчка
Код:

>>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных
говорит о том, что ваш компьютер заражен файловым вирусом.

McDark 29-04-2011 19:04 1667663

Цитата:

Цитата iskander-k
Я вас просил после скрипта отправить карантин по указанному адресу ! Вы это не сделали. Почему ? Выполните пожалуйста это требование из поста со скриптом. »

Отправил

iskander-k 29-04-2011 22:23 1667726

Цитата:

Цитата McDark
Отправил »

куда ? Я его не вижу ...

McDark 30-04-2011 01:02 1667819

Не знаю , ещё раз отправил

iskander-k 30-04-2011 17:44 1668113

Утилиты касперского знают этот вирус- скачайте- Kaspersky Virus Removal Tool 2010 http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/

подробная информация по утилите - http://support.kaspersky.ru/viruses/avptool2010



И попробуйте МБАМ.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Я вам говорил скачать НОВЫЙ АВЗ.- скачайте . И новые логи + лог RSIT.


Время: 00:42.

Время: 00:42.
© OSzone.net 2001-