Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   помогите избавиться от вируса! (который папки в ярлыки переделывает) (http://forum.oszone.net/showthread.php?t=221202)

доктаай 22-11-2011 17:48 1800931

помогите избавиться от вируса! (который папки в ярлыки переделывает)
 
Вложений: 2
Вчера вставил переносной хард который использовал на рабочем компе и там все в ярлыках, все папки все файлы. т.е. при клике на ярлык папки открывается cmd строка а потом уже папка. в итоге проверяя комп AVG инт сесурите я не чего не обнаружил,но при в ходе в нэт сразу появились просящиеся подключения к нэту(stepx2.exe)и многое другое в основном расположено в этой папке (C:\Users\Златамамапапа\Start Menu\Programs\Startup) при удаление ее она появляется заново.подскажите что хард придется форматировать в итоге? там 9гб фотографий дочки от 0-1года( не хотелось бы терять . если как-то можно выгнать вирус без потерь данных подскажите и помогите заранее благодарен!!!!

SolarSpark 22-11-2011 19:00 1800987

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
TerminateProcessByName('c:\users\Златамамапапа\appdata\roaming\317c.exe');
 QuarantineFile('C:\Windows\Temp\TS_54A4.tmp','');
 QuarantineFile('C:\Windows\Temp\TS_65A6.tmp','');
 QuarantineFile('K:\autorun.inf','');
 QuarantineFile('c:\users\Златамамапапа\appdata\roaming\317c.exe','');
  QuarantineFile('C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe','');
 DeleteFile('C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe');
 DeleteFile('C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe');
 DeleteFile('C:\Windows\Temp\TS_54A4.tmp');
 DeleteFile('C:\Windows\Temp\TS_65A6.tmp');
 DeleteFile('K:\autorun.inf');
DeleteFileMask('c:\users\Златамамапапа\appdata\roaming', '???.exe', false);
DeleteFileMask('c:\users\Златамамапапа\appdata\roaming', '????.exe', false);
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Qioaoq');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки (если будут):
Код:

O4 - HKCU\..\Run: [Jioaoj] C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe
O4 - HKCU\..\Run: [Qioaoq] C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM
_____________________________________________________________________________

доктаай 22-11-2011 19:16 1801004

подскажи а скриптить надо с подключенным хардом?

alex_sev 22-11-2011 19:36 1801025

Да конечно

доктаай 22-11-2011 22:20 1801151

Вложений: 2
ребят у меня несколько раз при скрипте выдавало вот такую ошибку(устройство не готово; возможно дверца открыта . Проверьте наличие диска в устройстве \Device\Harddiskl\DRl, а также положение дверцы устройство)
но при неоднократном нажатии "повторить" прошло.
отправил файл как сказал(quarantine.zip)
теперь сканируется, но это походу на долго и уже нашел 2 инфецир. объекта.
при сканировании не нашел этих файлов
(O4 - HKCU\..\Run: [Jioaoj] C:\Users\Златамамапапа\AppData\Roaming\Jioaoj.exe
O4 - HKCU\..\Run: [Qioaoq] C:\Users\Златамамапапа\AppData\Roaming\Qioaoq.exe)ну я думаю это хорошо!)
спс огромное за помощь SolarSpark. как + тебе благодарностью?

SolarSpark 22-11-2011 22:55 1801178

Цитата:

Цитата доктаай
ну я думаю это хорошо!) »

отработал скрипт))

ждем лог МВАМ (ничего сами не удаляйте!) выложите лог сюда

Цитата:

Цитата доктаай
как + тебе благодарностью? »

внизу любого сообщения есть кнопа "полезное сообщение"

доктаай 22-11-2011 23:26 1801189

понял!

ну уже прогресс, уже нет не санкционированных запросов к подключению в нэт.

но 1. вот папка появляется постоянно при перезагрузки(C:\Users\Златамамапапа\Start Menu\Programs\Startup\WINLOGONs)
2.папки в виде ярлыков так и остались(,хотя пробовал 4х гиговую (чистую)пробовал создавал папку ,извлекал-встовлял папка не превратилась в ярлык.

доктаай 22-11-2011 23:29 1801192

скорее всего будет сканировать всю ночь. до сих пор диск С сканит , а еще и хард.

SolarSpark 22-11-2011 23:37 1801197

вот если есть эта папка
Цитата:

Цитата доктаай
C:\Users\Златамамапапа\Start Menu\Programs\Startup\WINLOGONs) »

должен по идее быть и c:\users\Златамамапапаь\start menu\programs\startup\winlogons.exe, его надо удалить

но я у вас его в логах не нахожу

давайте МВАМ дождемся, потом разберемся с диском-это самое простое-поверьте мне

доктаай 22-11-2011 23:40 1801200

плин! после 2 часов сканирования появился черный экран потом сразу синий квадрат по центру с текстом и сразу перезагрузился пк. я успел разглядеть только одно слово что вроде Карнель мув. вроде так. Это что то страшное?

SolarSpark 22-11-2011 23:42 1801202

загрузка произошла нормально?

отложим МВАМ пока

давайте такой лог, съемный диск не отключайте,
утром отвечу
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

доктаай 23-11-2011 18:47 1801871

ребят ! проблема при ПРИ ПОЛНОМ сканировании после 2 часов сканирования появляется черный экран потом сразу синий квадрат по центру с текстом и сразу перезагружается пк, но в процессе когда сканирует показана 2 инфец. объекта,но при остальных режимах все норм и не чего не заражено. Что делать ?

iskander-k 23-11-2011 18:56 1801883

Лог работы комбофикса выложите

доктаай 23-11-2011 19:00 1801885

а что это комбофикс?

о сори все нашел!

доктаай 23-11-2011 21:06 1801976

Вложений: 1
вот кое-как сделал! постоянно антивирус мешал пришлось его снести.(

SolarSpark 24-11-2011 08:19 1802160

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

проверку МВАМ пробуйте провести в безопасном режиме, маловероятнее выпадение в синяк, а лог посмотреть очень нужно

раз выпадаете в BSOD при проверке МВАМ давайте глянем ваш файл minidump

Включите запись дампов памяти. Для этого нажмите клавиши win+pause ("+" нажимать не нужно), откройте вкладку "дополнительно" - "загрузка и восстановление" в разделе "отказ системы " отметьте "записать событие в системный журнал" в поле "запись отладочной информации " выберите "малый дамп памяти" в следующем поле - укажите папку для сохранения (по умолчанию это C:\windows\minidump).
При включении записи минидампов в случае перезагрузок/отключений/синих экранов будет создана папка C:\windows\minidump, в которой появятся файлы с расширением .dmp Их также нужно будет приложить к теме.

доктаай 24-11-2011 13:46 1802372

Вложений: 1
все сделал как Вы сказали! все получилось в безопасном режиме. не выкинуло,прошло норм.

доктаай 24-11-2011 13:51 1802377

дамп не могу выложить пишет нет прав!но там все равно старые сохранения. вчерашние сохранки.

SolarSpark 24-11-2011 14:05 1802384

доктаай, нет прав для чего? под админом папку открывали?
как стать владельцем файла или папки

В мвам тоже ничего интересного.

(C:\Users\Златамамапапа\Start Menu\Programs\Startup\WINLOGONs) вот эта папка продолжает появляться?

давайте повторим логи AVZ+RSIT и начнем заниматься cо съемным диском

доктаай 24-11-2011 14:25 1802405

1. у меня нет (В окне открытой папки в меню "Сервис" выбрать подменю "Свойства папки".) может потому что у меня ос вин7.
2.(C:\Users\Златамамапапа\Start Menu\Programs\Startup\WINLOGONs) вот эта папка продолжает появляться? нет.все норм пропала!
3.
Цитата:

Цитата SolarSpark
давайте повторим логи AVZ+RSIT и начнем заниматься cо съемным диском »

начиню делать.
4. а вот что Зараженные файлы: 6 которые нашел МВАМ. что с ними делать?

доктаай 24-11-2011 14:26 1802410

сделал так скопировал на рабочий стол и открыл общий доступ.

SolarSpark 24-11-2011 14:35 1802418

Вложений: 1
Цитата:

Цитата доктаай
а вот что Зараженные файлы: 6 которые нашел МВАМ. что с ними делать? »

это ваши проги и кряки-это не то все.. нужны? оставьте, не нужны-удалите. Могут содержать зловредный код.
Давайте повторим логи

качаем батник из моего вложения, распаковываем на рабочем столе, запускаем
При запуске попросит ввести букву съемного диска, если буква диска введена не правильно, то еще раз попросит ввести.
Ждем завершение программы, в конце откроется проводник с вылеченным диском.

доктаай 24-11-2011 15:37 1802474

Вложений: 2
все сделал!

SolarSpark 24-11-2011 15:51 1802487

Больше плохого не видно
Проблемы еще остались?

доктаай 24-11-2011 15:52 1802489

Вложений: 1
подскажи пожалуйста что за папки левые?

доктаай 24-11-2011 15:54 1802492

удалил ,перезагрузился все в порядке исчезли! )

Спс тебе огромное ! Можно тебя отблагодарить!? отпиши номер тел. я пополню) от души просто! скажу как медик - здоровья тебе во все органы!!!!!!

SolarSpark 24-11-2011 16:04 1802500

помощь при вирусном заражении осуществляется бесплатно)
чистого инета вам)

Для предотвращения заражения рекомендуется:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.
- регулярно проверять систему антивирусными утилитами CureIT и AVPTool

доктаай 24-11-2011 16:13 1802509

СПС!
1.
Цитата:

Цитата SolarSpark
- не работать за компьютером с правами администратора »

а как это сделать?
2.
Цитата:

Цитата SolarSpark
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript) »

не использую его.
3.
Цитата:

Цитата SolarSpark
- регулярно устанавливать обновления windows и обновлять антивирусные базы. »

делаю.
4.
Цитата:

Цитата SolarSpark
- регулярно проверять систему антивирусными утилитами CureIT и AVPTool »

надо будет скачать!
ну тогда повторюсь;
Цитата:

Цитата доктаай
здоровья тебе во все органы!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!! »


SolarSpark 24-11-2011 16:27 1802515

Цитата:

Цитата доктаай
а как это сделать? »

в учетке без прав админа)) Это лишь рекомендации. Вы можете их придерживаться в том обьеме, который вам подходит

iskander-k 24-11-2011 20:27 1802656

Цитата:

Цитата доктаай
Спс тебе огромное ! Можно тебя отблагодарить! »

Если у вас есть такое желание?
Вы можете отблагодарить поддержав проект на котором проходила обучение SolarSpark,Проект по подготовке Консультантов...


Время: 10:10.

Время: 10:10.
© OSzone.net 2001-