Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Не удаляются трояны (http://forum.oszone.net/showthread.php?t=225944)

a715 22-01-2012 17:41 1841932

Не удаляются трояны
 
Здравствуйте. Неделю назад в примерно 16:25 компьютер стал подвисать. Блокирует
также выход в Интернет, а при загрузке писем почтовой программой Outlook Express
отключает загрузку.
На компьютере Windows XP SP3, NOD 5, сделал лечение DoCureIt, но на другой день
опять в 16:25 всё повторилось. Сделал ещё раз проверку DoCureIt на ночь, на следующий
день в 16:25 опять повторяется.
DoCureIt выдало список вирусов: Trojan.StartPage.34650 не может быть исцелён,
Win32.HLLV.MyScan.1,
Trojan.MulDrop1.64025.
----------------------------------
Теперь, после загрузки 2 сообщения появляются:
1)Ошибка при загрузке C:\Temp\7f814e6f3015.dll
2)Windows Script Host
Сценарий: C:\Windows\Windows.vbs
Строка:2
Символ:1
Ошибка:Требуется объект 'sGet'
код:800А01А8
Источник: Ошибка выполнения Microsoft VBScript.
----------------------------------
Список режимов для входа в Безопасный режим, выдаётся закорючками.
Как избавится от этих вирусов ?

Techno88 22-01-2012 17:45 1841936

Посмотрю...

Techno88 22-01-2012 18:02 1841955

- Отключите антивирус/фаервол и интернет;
- Выполните в АВЗ:
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\system32\explorer.exe');
 DelCLSID('{45B03AAF-CCEE-43EB-9C91-606D699D19C1}');
 QuarantineFile('C:\WINDOWS\WINDOWS.vbs','');
 QuarantineFile('C:\windows\system32\mui\0019\HHCTRLui.dll','');
 QuarantineFile('C:\windows\system32\HHCTRL.OCX','');
 QuarantineFile('c:\windows\system32\winlogon.exe','');
 QuarantineFile('c:\windows\system32\explorer.exe','');
 QuarantineFile('c:\windows\explorer.exe','');
 QuarantineFile('c:\windows\system32\ctfmon.exe','');
 QuarantineFile('C:\windows\system32\zwuussq.exe','');
 QuarantineFile('C:\windows\system32\GIIKKNN.exe','');
 QuarantineFile('C:\windows\system32\jllooqq.exe','');
 QuarantineFile('C:\windows\system32\oqssuux.exe','');
 QuarantineFile('C:\windows\system32\bbZZWWU.exe','');
 QuarantineFile('C:\windows\system32\pmkifdb.exe','');
 QuarantineFile('C:\windows\system32\uuxxzzBB.exe','');
 DeleteFile('C:\windows\system32\uuxxzzBB.exe');
 DeleteFile('C:\windows\system32\pmkifdb.exe');
 DeleteFile('C:\windows\system32\bbZZWWU.exe');
 DeleteFile('C:\windows\system32\GIIKKNN.exe');
 DeleteFile('C:\windows\system32\jllooqq.exe');
 DeleteFile('C:\windows\system32\oqssuux.exe');
 DeleteFile('C:\windows\system32\zwuussq.exe');
 DeleteFile('c:\windows\system32\explorer.exe');
 DeleteFile('C:\WINDOWS\WINDOWS.vbs');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','update');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','update');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','update');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','update');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится

После перезагрузки:
- Выполните в АВЗ:
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки AVZ загрузите через данную форму. Укажите ссылку на тему и ник на форуме.

- Повторите логи АВЗ и РСИТ.

a715 22-01-2012 18:25 1841970

Хорошо, сейчас буду делать.

a715 22-01-2012 19:22 1842018

Цитата:

Цитата Techno88
Файл quarantine.zip из папки AVZ загрузите через данную форму »

Файл загрузил.
После выполнения скриптов только сообщение:
Ошибка при загрузке C:\Temp\7f814e6f3015.dll
появляется после загрузки операционной системы.
---------------------------
И ещё, сразу как-то я пропустил, при запуске программ
появляется сообщение Error:
Error in programm
(Dump created)
Пробовал сейчас загрузить DoCureIt, чтобы ночью
проверку сделать, повисло.

Techno88 22-01-2012 19:40 1842036

- Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo@fix.exe

a715 22-01-2012 20:07 1842063

Combofix при запуске написал, что нет на машине 'Microsoft Windows recovery console',
без которой невозможно фиксировать некоторые серьёзные инфекции
и дальше пишет, что для установки Combofix необходимо подключение к интернету.

Включить подключение к Интернету ?

Techno88 22-01-2012 20:25 1842082

Цитата:

Цитата a715
Включить подключение к Интернету ? »

Да.
Консоль можете не ставить.

a715 22-01-2012 20:48 1842104

Я не дожидаясь ответа подключил Интернет и запустил Combofix ещё раз.
Он обнаружил инфицированный файл
C:\Windows\System32\midimap.dll
и примерно 20 минут его восстанавливает (restore).
Курсор мигает на пустой строке, которая идёт за этой с названием файла.

Techno88 22-01-2012 20:51 1842107

Ждите.

a715 22-01-2012 21:40 1842158

Уже скоро полтора часа как Combofix стоит на этой строке
C:\Windows\System32\midimap.dll
так и должно быть ?

Может он повис, или Интернет отключился, который ему нужен ?
Можно ли как-то убедится, что он работает ? Или подскажите
сколько примерно времени он выполняется ?

iskander-k 22-01-2012 21:43 1842161

Перезагрузите комп и попробуйте снова.

a715 22-01-2012 21:49 1842166

Цитата:

Цитата iskander-k
Перезагрузите комп и попробуйте снова.»

Понял.

a715 22-01-2012 22:38 1842240

Извините, что отнимаю время, но мне кажется Combofix опять застрял.
Опять на экране уже полчаса строки
System file is infected !!Attempting to restore
C:\Windows\System32\midimap.dll

Я как мне и советовали, позакрывал браузеры и др. программы.
За время работы Combofix ничего не нажимал.
Ещё на экране Список быстрой вставки, пустой. Значков нет, полосы с кнопкой Пуск нет.
Только форма Combofix.

Techno88 22-01-2012 22:49 1842247

файл C:\Windows\System32\midimap.dll замените на файл с аналогичной системы или с дистрибутива.

Потом снова запустите combofix

a715 22-01-2012 22:52 1842251

Цитата:

Цитата Techno88
файл C:\Windows\System32\midimap.dll замените на файл с аналогичной системы или с дистрибутива.
Потом снова запустите combofix »

Ясно.

a715 22-01-2012 23:23 1842270

Цитата:

Цитата Techno88
файл C:\Windows\System32\midimap.dll замените на файл с аналогичной системы или с дистрибутива.
Потом снова запустите combofix »

Помогло. Combofix быстро выполнился.

И ещё, сейчас после загрузки ОС перестало появляться сообщение
Ошибка при загрузке C:\Temp\7f814e6f3015.dll
---------------------------
А так же при запуске программ
не появляется сообщение Error:
Error in programm
(Dump created)
--------------------------------------------------------------
Но Список режимов загрузки ОС когда нужно запустить Безопасный
режим выдаётся закорючками. Может на ночь запустить DoCureIt ?

thyrex 22-01-2012 23:59 1842310

Если удалили Combofix - скачайте заново.


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на диск С.
Код:

KillAll::

File::
c:\tcpz-x86.sys

Driver::
Tcpz-x86

Folder::
c:\windows\system32\i1613
c:\windows\system32\i7285
c:\windows\system32\i5596
c:\windows\system32\i5526
c:\windows\system32\i2908
c:\windows\system32\i1723
c:\windows\system32\i5527
c:\windows\system32\i9144
c:\windows\system32\i6909

Registry::

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

Установите все последние обновления для Pervasive.SQL NT Server

a715 29-01-2012 13:31 1846812

Последнее сообщение не дождался. Извините.
Пролечил компьютер AVZ и DoCureIt. Были трояны Trojan.StartPage:34650.
Здесь выкладываю логи если они нужны.
Посмотрите пожалуйста.

a715 29-01-2012 13:38 1846817

Странно, выкладывал логи, а их здесь не вижу. Может новую тему создать ?

Добавляю логи.

alex_sev 29-01-2012 13:40 1846820

А вот эти рекомендации все таки надо выполнить:

http://forum.oszone.net/post-1842310-18.html

a715 29-01-2012 14:27 1846843

По поводу Pervasive SQL NT Server - если вы имеете ввиду, что это часть ОС,
то я так понимаю надо сделать обновление ОС ?

Я же устанавливал Pervasive SQL для работы прикладных программ. На этом
компьютере он мне не нужен и я его удалю.

Остальное выполняю.

Techno88 29-01-2012 14:34 1846851

Цитата:

Цитата a715
Я же устанавливал Pervasive SQL для работы прикладных программ. »

Про него и шла речь... Либо удаляйте, либо обновляйте...

Цитата:

Цитата a715
надо сделать обновление ОС ? »

Это тоже обязательно...

a715 29-01-2012 15:37 1846890

Цитата:

Цитата Techno88
Либо удаляйте, либо обновляйте... »

Удалил.

При запуске, Combofix появляется сообщение
Explorer.exe - ошибка приложения.
Инструкция по адресу 0x04544130 обратилась к памяти 0x04544130. Память не может
быть read.

Далее нажимаю Ок, он выполняется до строки
System file is infected !! Attempting to restore
"C:\Windows\System32\midimap.dll"

и останавливается. Я как и первый раз ждал по полчаса затем перезапускал. Всё то же.
Файл midimap.dll сам ставил с диска после первой остановки. Думал пройдёт. Не помогло.

Techno88 29-01-2012 15:51 1846903

C:\Windows\System32\midimap.dll на https://www.virustotal.com/, ссылку на результат оставьте в следующем сообщении...

Цитата:

Цитата a715
При запуске, Combofix появляется сообщение »

Попробуйте в безопасном режиме... Вы просто запускаете ComboFix или делаете как написано в сообщении 18 ?

a715 29-01-2012 15:53 1846904

Цитата:

Цитата Techno88
делаете как написано в сообщении 18 ? »

Да, как в сообщении 18. Попробую в безопасном режиме.

Цитата:

Цитата Techno88
ссылку на результат оставьте в следующем сообщении... »

https://www.virustotal.com/file/157c...is/1327838508/

a715 29-01-2012 16:30 1846931

Цитата:

Цитата Techno88
Попробуйте в безопасном режиме... »

В безопасном режиме уже минут 10 как стоит на том же месте. При чём при запуске
выдало сообщение, что запущен NOD32. Хотя, насколько знаю, в безопасном
режиме антивирусы не запускаются.

Techno88 29-01-2012 16:31 1846932

Логи АВЗ и РСИТ сделайте...

a715 29-01-2012 16:57 1846945

Сделал.

iskander-k 29-01-2012 17:07 1846954

Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

a715 29-01-2012 17:38 1846979

Цитата:

Цитата iskander-k
Сделайте еще лог Universal Virus Sniffer (UVS) »

Сделал.

a715 29-01-2012 17:44 1846987

Повторно высылаю. 1 раз не прошло.

iskander-k 29-01-2012 18:19 1847012

Цитата:

Цитата a715
Список режимов для входа в Безопасный режим, выдаётся закорючками. »

Используйте инфо по этой ссылке для исправления проблем с кодировкой

COOLPROXY - вы устанавливали ?

a715 29-01-2012 18:24 1847019

Цитата:

Цитата iskander-k
для исправления проблем с кодировкой »

Проблему устранил раньше, с кодировкой сейчас всё нормально.

Что дальше делать ?

Цитата:

Цитата iskander-k
COOLPROXY - вы устанавливали ? »

COOLPROXY устанавливал и удалял несколько раз.

iskander-k 29-01-2012 18:39 1847034

Скачайте на чистом компьютере LiveCD от веба . Запишите на диск , загрузите компьютер с этого диска и просканируйте .

a715 29-01-2012 18:40 1847035

Цитата:

Цитата iskander-k
Скачайте на чистом компьютере LiveCD от веба . Запишите на диск , загрузите компьютер с этого диска и просканируйте . »

Буду делать.

iskander-k 29-01-2012 18:51 1847047

выполните
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
QuarantineFile('C:\windows\grep.exe','');
QuarantineFile('C:\windows\sed.exe','');
QuarantineFile('C:\windows\SWREG.exe','');
 QuarantineFile('C:\windows\system32\mui\0019\HHCTRLui.dll','');
 QuarantineFile('C:\windows\system32\HHCTRL.OCX','');
QuarantineFile('C:\windows\SWSC.exe','');
QuarantineFile('C:\windows\SWXCACLS.exe','');
QuarantineFile('c:\windows\system32\rundll32.exe','');
QuarantineFile('c:\windows\system32\rundll32.exe','');
QuarantineFile('C:\windows\system32\SETUPAPI.dll','');
QuarantineFile('c:\windows\system32\wuauclt.exe','');
 QuarantineFile('c:\windows\system32\winlogon.exe','');
 QuarantineFile('c:\windows\explorer.exe','');
 QuarantineFile('c:\windows\system32\ctfmon.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте через форму

• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код:

KillAll::

File::
c:\tcpz-x86.sys

Driver::
Tcpz-x86

Folder::
C:\windows\system32\i2736
C:\windows\system32\i6494
C:\windows\system32\i9166
C:\windows\system32\i3149
C:\windows\system32\i1668

Registry::

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.


Время: 22:12.

Время: 22:12.
© OSzone.net 2001-