Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Антивирус постоянно блокирует атаки и URLы. (http://forum.oszone.net/showthread.php?t=212987)

KvadraNT 10-08-2011 16:04 1729214

Антивирус постоянно блокирует атаки и URLы.
 
Антивирус постоянно блокирует атаки и URLы. После этого появляются вирусы. Периодически приходится чистить комп. Но через некоторое время опять все повторяется. Меня интересует такой вопрос. Я в интернет выхожу с разных компьютеров и посещаю одни и теже ресурсы в сети. Но на этом компе антивирус постоянно что-то блокирует, а на другом все впорядке. Подозреваю, что в этом компе что-то поселилось, что порождает эти атаки. Но что, никак найти не удается. Надоело постоянно чистить комп. Прошу помочь.
Прилагаю скриншоты и логи.

alex_sev 10-08-2011 17:30 1729256

Конечно поселилось, точнее поселяется через дыры в системе, установите последние обновления для Windows, IE, последнюю версию Mozilla Firefox.

Статья Сетевые черви

После обновлений, повторите логи.

KvadraNT 10-08-2011 18:15 1729282

Цитата:

Цитата alex_sev
Конечно поселилось, точнее поселяется через дыры в системе, установите последние обновления для Windows, IE, последнюю версию Mozilla Firefox. »

Mozilla Firefox я обновил. Как быть с обновлениями для Windows и IE, если Винда не совсем "правильная". И нужно ли IE обновлять если я им не пользуюсь.

alex_sev 10-08-2011 18:16 1729284

Например так: http://safezone.cc/forum/showthread.php?t=14778

KvadraNT 10-08-2011 18:42 1729295

А русскоязычной такой утилиты нет? А то боюсь не разберусь.

Что-то ничего не скачивается. Скачка начинается и остонавливается.

KvadraNT 10-08-2011 19:09 1729319

Скриншот

alex_sev 10-08-2011 20:21 1729348

Значит включайте все автообновления и отказывайтесь от Windows Genuine Advantage Validation Tool - это обязательное обновление KB892130

Просто у Вас в сетке бродит червь, Аваст какое-то время его блокирует, но не выдержав что-то пропускает, закроете дырки, червю некуда будет лезть.

Можно конечно и сейчас по Вашим логам пролечить, но это бессмысленное занятие, червяк вернется

KvadraNT 11-08-2011 10:52 1729670

Цитата:

Цитата alex_sev
Значит включайте все автообновления и отказывайтесь от Windows Genuine Advantage Validation Tool - это обязательное обновление KB892130 »

А можете посто написать куда тыкать и какие клавиши нажимать, а то не силен в части работы с обновлениями.
Цитата:

Цитата alex_sev
Просто у Вас в сетке бродит червь, Аваст какое-то время его блокирует, но не выдержав что-то пропускает, закроете дырки, червю некуда будет лезть. »

Здесь какая сетка имеется ввиду, интернет или локальная сеть между компами?

alex_sev 11-08-2011 11:05 1729675

Цитата:

Цитата KvadraNT
А можете посто написать куда тыкать и какие клавиши нажимать, а то не силен в части работы с обновлениями. »

Включаете автоматические обновления в Windows, когда они будут готовы нажимаете установить - выборочная установка и снимаете галочку с указанного мной обновления.

KvadraNT 11-08-2011 11:15 1729684

Цитата:

Цитата alex_sev
Включаете автоматические обновления в Windows, когда они будут готовы нажимаете установить - выборочная установка и снимаете галочку с указанного мной обновления. »

А точно у меня Windows не крякнется после такой процедуры?
Обязательно ли скачивать все обновления, может достаточно какое-то одно, они же, как я понял нумеруются с префиксом КВ.

alex_sev 11-08-2011 11:54 1729720

Windows сборка - с украшениями?

KvadraNT 11-08-2011 12:38 1729769

Windows XP сервис пак 3, по моему там еще было написано ZverDVD.

alex_sev 11-08-2011 15:41 1729915

Нехорошо, во всяком случае лечить необновленную систему бессмысленно, а обновлять всякие сборки - рискованно.

KvadraNT 11-08-2011 18:39 1730039

Так что же делать? Может заплатка какая есть для этого случая.
Я вот понять не могу, почему именно в этот комп лезет этот червь, а в другой нет.

alex_sev 12-08-2011 10:04 1730336

Уговорили, времени много прошло, сделайте повторные логи (вдруг чем заразились за это время), а я составлю скрипт.

KvadraNT 12-08-2011 10:47 1730357

Цитата:

Цитата alex_sev
Уговорили, времени много прошло, сделайте повторные логи (вдруг чем заразились за это время), а я составлю скрипт. »

Спасибо, и Вы действительно угадали, просочилась зараза, но я ее удалил. Посмотрите пока лог mbam, а я пока сделаю повторные логи.

alex_sev 12-08-2011 11:03 1730371

И опять же заразились сетевым червем

KvadraNT 12-08-2011 11:21 1730385

А вот и логи новые.

alex_sev 12-08-2011 11:51 1730409

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Avenger\t[1].exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe','');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Ssxyxq');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Пофиксите в HJT:

Код:

O4 - HKCU\..\Run: [Ssxyxq] C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe
Повторите логи AVZ и RSIT

KvadraNT 12-08-2011 12:21 1730433

Цитата:

Цитата alex_sev
Код:
O4 - HKCU\..\Run: [Ssxyxq] C:\Documents and Settings\Admin\Application Data\Ssxyxq.exe »

Такой строки HJT необнаружил.

KvadraNT 12-08-2011 12:50 1730465

Новые логи

alex_sev 12-08-2011 12:57 1730469

Карантин пришлите

KvadraNT 12-08-2011 13:01 1730474

Цитата:

Цитата alex_sev
Карантин пришлите »

Это что, где взять?

alex_sev 12-08-2011 13:05 1730476

Вот это выполняли:

Цитата:

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.
Если да то в папке с АВЗ появится архив quarantine.zip пришлите.

KvadraNT 12-08-2011 13:07 1730478

Да, это я все сделал и отправил через форму, только пароль не нашел где писать.

alex_sev 12-08-2011 13:10 1730484

Из сообщения архив уберите

KvadraNT 12-08-2011 13:35 1730498

Как это сделать?
Удалил. Что далее?

alex_sev 12-08-2011 14:19 1730545

Сейчас чисто, не будете обновляться снова к нам вернетесь.

Внимание! Смените все пароли ICQ, Контакт, Почта итд

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:

KvadraNT 12-08-2011 14:32 1730564

Спасибо, но я так и не понял, какой зверь после очистки системы заново порождает эти атаки и вирусы. И как же мне обновляться, ведь спалит меня Майкрософт?

alex_sev 12-08-2011 16:09 1730650

Атака не изнутри, а снаружи.

Цитата:

Цитата KvadraNT
ведь спалит меня Майкрософт? »

Ну, это Ваше личное дело, лечиться каждую неделю или "палиться" :yes:

KvadraNT 13-08-2011 12:24 1730981

Цитата:

Цитата alex_sev
Атака не изнутри, а снаружи. »

Что-то мне подсказывает, что как раз внутри моего компа сидит. Иначе как объяснить, что атака и заражение происходит с первых же секунд подключения к интернету (Что сегодня и произошло). Причем еще не успел даже браузер запустить. По Вашему какой-то зловред снаружи только и ждет, когда мой комп подключится к интернету? Думаю, что что-то сидит у меня в системе, отслеживает момент подключения к интернету и отправляет какой-то сигнал в интернет, а там уже и начинаются атаки и заражение. Поэтому хотелось бы найти этот исходный вирус.
Цитата:

Цитата alex_sev
Ну, это Ваше личное дело, лечиться каждую неделю или "палиться" »

Я сюда зашел за помощью. Если она состоит в том, что не надо пользоваться нелицензионными системами, тогда так бы и написали: Нарушителям авторских прав помощь не оказывается.

alex_sev 13-08-2011 12:35 1730985

Цитата:

Что-то мне подсказывает, что как раз внутри моего компа сидит. Иначе как объяснить, что атака и заражение происходит с первых же секунд подключения к интернету (Что сегодня и произошло).
Статью прочитали: http://ru.wikipedia.org/wiki/Сетевые_черви

Цитата:

Я сюда зашел за помощью. Если она состоит в том, что не надо пользоваться нелицензионными системами, тогда так бы и написали: Нарушителям авторских прав помощь не оказывается.
Обновляться надо, в любом случае, по логам внутри системы у Вас ничего нет.
Ставьте все обновления потом опишите проблемы попробуем их разрешить.

Еще желательно установить брандмауэр, например Comodo Firewall, Online Armor или ZoneAlarm Free

KvadraNT 13-08-2011 13:11 1731000

Цитата:

Цитата alex_sev
Статью прочитали »

Статью перечитал, но она не дает ответа на вопросы- каким образом червь узнает, что именно моя ОС подключилась к интернету с компа №1? - почему червь не атакует комп №2(также не обновлявшийся ни разу), с которого я также выхожу в интернет и посещаю те же самые ресурсы в интернете и даже больше? Отсутсвие ответов на эти вопросы наталкивает меня на мысль, что зловред сидит у меня в системе и не ловится, а ловятся только его последствия.
Цитата:

Цитата alex_sev
Ставьте все обновления потом опишите проблемы попробуем их разрешить »

Как поставить обновления на нелицензионную ОС без риска остаться заблокированным? Вариант с той хитрой прогой не прошел. Наверно знаний моих не хватило управиться с той прогой.
Цитата:

Цитата alex_sev
Еще желательно установить брандмауэр »

Попробую установить, но в авасте есть сетевой экран, его надо отключать если будет работать брандмауэр?

alex_sev 13-08-2011 13:24 1731009

Цитата:

Попробую установить, но в авасте есть сетевой экран, его надо отключать если будет работать брандмауэр?
нет не надо, надо только разрешить Авасту полную сетевую деятельность

KvadraNT 13-08-2011 13:33 1731012

Что нибудь русскоязычное есть среди брандмауэров, а то то, что Вы предложили все по английски?

alex_sev 13-08-2011 13:57 1731028

Почему по английски и Comodo и Online Armor имеют русский язык.

KvadraNT 15-08-2011 17:11 1732408

Даю новые логи.

alex_sev 15-08-2011 22:13 1732621

В логах чисто)))

KvadraNT 16-08-2011 09:36 1732843

Уже полчаса сижу в сети, пока атак не наблюдаю.

KvadraNT 18-08-2011 09:45 1734329

Похоже проблема удачно решена. Вирусы перестали появляться. Alex sev, большое вам спасибо, вы мне очень помогли.

alex_sev 18-08-2011 09:55 1734331

Вот видите, как полезно обновляться.

Внимание! Смените все пароли ICQ, Контакт, Почта итд

Необходимо очистить ранее созданную точку восстановления и создать новую:
1. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
2. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить


Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендуется использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и антивирусного продукта (обновлять антивирусные базы и модули)

Обновите до последних версий:


Время: 08:04.

Время: 08:04.
© OSzone.net 2001-