Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Помогите решить проблему! (http://forum.oszone.net/showthread.php?t=313057)

Britello 24-03-2016 07:07 2619157

Помогите решить проблему!
 
Вложений: 1
Через Торент поймал вирус (скорее всего червь) При загрузке 5,4 гб заявил, что места мало!!! А этого места всего свободного 495 Гб. Ну спросоня запустил... Нод32 молчит и ладушки... в результате - места действительно для 5, 4 Гб не хватило, поскольку оказалось свободными (почему то ) всего 22 Кб.... А Нод молчит...ладно, удалял все, что не сильно жалко....но освобожденное место быстро занимается непонятно чем... Удалил Торент...с трудом правда...а Нод молчит... сканирование - ну типа все у тебя хорошо и не стоит волноваться ))) Где складируется умноженная информация - не представлюя. Поддержка антивируса, ничего путного не сообщает. Место продолжает сокращаться, правда уже не с такой скоростью.

shestale 24-03-2016 07:30 2619160

Цитата:

C:\Program Files (x86)\AVG\AVG PC TuneUp
Деинсталируйте.
+
Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFileF('c:\users\skat\appdata\roaming\browsers', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFileF('c:\users\skat\appdata\local\smartweb', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.js*, *.tmp*', true, '', 0 ,0);
 QuarantineFile('C:\Windows\system32\drivers\{c44114b8-1134-4aeb-950a-2e0ff4eceaae}Gw64.sys', '');
 QuarantineFile('C:\Users\Skat\AppData\Local\Temp\gT8wE.sys', '');
 QuarantineFile('C:\Users\Skat\AppData\Roaming\Browsers\exe.emorhc.bat', '');
 QuarantineFile('C:\Users\Skat\AppData\Roaming\Browsers\exe.erolpxei.bat', '');
 QuarantineFile('C:\Users\Skat\AppData\Local\SmartWeb\SmartWebHelper.exe', '');
 ExecuteFile('schtasks.exe', '/delete /TN "SmartWeb Upgrade Trigger Task" /F', 0, 15000, true);
 DeleteFile('C:\Windows\system32\drivers\{c44114b8-1134-4aeb-950a-2e0ff4eceaae}Gw64.sys', '32');
 DeleteFile('C:\Users\Skat\AppData\Local\Temp\gT8wE.sys', '32');
 DeleteFile('C:\Users\Skat\AppData\Roaming\Browsers\exe.emorhc.bat', '32');
 DeleteFile('C:\Users\Skat\AppData\Roaming\Browsers\exe.erolpxei.bat', '32');
 DeleteFile('C:\Users\Skat\AppData\Local\SmartWeb\SmartWebHelper.exe', '32');
 DeleteFileMask('c:\users\skat\appdata\roaming\browsers', '*', true);
 DeleteFileMask('c:\users\skat\appdata\local\smartweb', '*', true);
 DeleteDirectory('c:\users\skat\appdata\roaming\browsers');
 DeleteDirectory('c:\users\skat\appdata\local\smartweb');
 DeleteService('{c44114b8-1134-4aeb-950a-2e0ff4eceaae}Gw64');
 DeleteService('gT8wE');
ExecuteSysClean;
 ExecuteRepair(3);
 ExecuteRepair(4);
 ExecuteRepair(9);
 ExecuteWizard('SCU', 2, 3, true);
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки, выполните такой скрипт:

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip из папки с распакованной утилитой AVZ отправьте с помощью этой формы или (если размер архива превышает 8 MB) на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.


Подготовьте лог AdwCleaner.

Britello 24-03-2016 08:28 2619175

Вложений: 1
Все выполнил. Лог прилагаю.

Britello 24-03-2016 08:30 2619177

Вложений: 1
Что то не прикрепился (((

shestale 24-03-2016 08:38 2619179

Удалите в AdwCleaner все найденные объекты, кроме папок от Mail.Ru, если пользуетесь его сервисами, а если не пользуетесь, тогда тоже удалите.

Britello 24-03-2016 09:16 2619190

Удалил все. Но место по прежнему уменьшается.... открываю, папку - закрываю и тут же уменьшается объем диска

И 490 гигов - канули в неизвестность.....

shestale 24-03-2016 09:53 2619204

Цитата:

Цитата Britello
Удалил все. »

Лог где с буквой С?

Britello 24-03-2016 09:56 2619207

Вложений: 1
Пардон.

shestale 24-03-2016 09:58 2619208

Подготовьте логи Farbar Recovery Scan Tool

Britello 24-03-2016 10:13 2619215

Вложений: 2
Сделано

shestale 24-03-2016 10:34 2619228

Выполните скрипт в Farbar Recovery Scan Tool
Код:

start
CreateRestorePoint:
AlternateDataStreams: C:\Users\Skat\Documents\Везунчик.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Везунчик.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Везунчик2.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Возмездие.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\контрики.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\контрики.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\контрики2.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\контрики2.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Лах.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Лах1 серия.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Ленский_расстрел.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\прикосновение.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\прикосновение.full.backup.kitsp:com.dropbox.attributes [168]
AlternateDataStreams: C:\Users\Skat\Documents\Сага.full.backup.kitsp:com.dropbox.attributes [168]
FirewallRules: [TCP Query User{AAFDF3A4-3E9C-4B4C-92D9-8250CFB8B3DB}C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe] => (Allow) C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe
FirewallRules: [UDP Query User{20F33274-A997-467D-B28C-8AC6CD5A7E93}C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe] => (Allow) C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe
FirewallRules: [TCP Query User{A4CEA80D-B944-444D-9210-8751C8E8D585}C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe] => (Allow) C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe
FirewallRules: [UDP Query User{69902105-91CA-48F1-BDDF-BBB1C9F01226}C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe] => (Allow) C:\users\skat\appdata\local\mail.ru\gamecenter\gamecenter@mail.ru.exe
GroupPolicy: Restriction - Chrome <======= ATTENTION
CHR HKLM\SOFTWARE\Policies\Google: Restriction <======= ATTENTION
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Restriction <======= ATTENTION
FF user.js: detected! => C:\Users\Skat\AppData\Roaming\Mozilla\Firefox\Profiles\b01efqic.default-1426329422065\user.js [2016-03-02]
CHR HomePage: Default -> hxxp://www.istartsurf.com/?type=hppp&ts=1425940985&from=face&uid=ST1000DM003-9YN162_S1D352GFXXXXS1D352GF
CHR StartupUrls: Default -> "hxxp://www.istartsurf.com/?type=hppp&ts=1425940985&from=face&uid=ST1000DM003-9YN162_S1D352GFXXXXS1D352GF"
CHR HKU\S-1-5-21-645777434-2466479240-1475071514-1000\SOFTWARE\Google\Chrome\Extensions\...\Chrome\Extension: [lmjegmlicamnimmfhcmpkclmigmmcbeh] - hxxps://clients2.google.com/service/update2/crx
EmptyTemp:
Reboot:
end

+
Запакуйте в архив с паролем "virus" папку C:\FRST\Quarantine\ - C:\ - Ваш системный диск
Полученный архив отправьте на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения и с указанием пароля: virus в теле письма.
+
Почистите кэш и куки в браузерах.

Проблема решена?

Britello 24-03-2016 11:10 2619241

shestale, Посмотрите личные сообщения

shestale 24-03-2016 11:18 2619244

AlternateDataStreams - это альтернативные потоки данных, которые загружаются вместе с вашими сценариями.
FRST удаляет только альтернативный поток файла или папки, а сами файлы и папки не трогает.

Britello 24-03-2016 11:44 2619256

Сделано. Письмо отправил. Освободилось на диске примерно 5Гб, при открытии и закрытии папок, все равно происходит уменьшение объема диска, но уже в пределах 1-2 Мб, за открытие.

shestale 24-03-2016 11:50 2619259

Цитата:

Цитата shestale
Выполните скрипт в Farbar Recovery Scan Tool »

Лог покажите.

Britello 24-03-2016 11:57 2619264

Так я на почту отправил...как сказано

Britello 24-03-2016 11:59 2619266

Вложений: 1
Прошу прощения ))))

shestale 24-03-2016 12:01 2619268

Цитата:

Цитата Britello
но уже в пределах 1-2 Мб, за открытие. »

Может это и нормально уже...хотя давайте еще поищем:
Подготовьте лог полного сканирования МВАМ
п.с.
Лог делается не быстро.

Britello 24-03-2016 15:24 2619365

Вложений: 1
Готово.

shestale 24-03-2016 18:47 2619452

Удалите в МВАМ все найденные объекты, кроме этих:
Цитата:

HackTool.Agent.H, C:\Users\Skat\Downloads\724_McD20_BF3_v5.0.rar, , [41517f0c6534eb4be2e5fc45fc0650b0],
Trojan.Agent.CK, C:\Users\Skat\Downloads\faky_voice.rar, , [1d75eaa1277296a0e23d87b19c6657a9],
PUP.Optional.InstallCore, C:\Users\Skat\Downloads\[R.G. Mechanics] The Sims 4\setup.exe, , [b6dc0c7f1f7a61d5c0d7a1c813ee6799],
Trojan.Agent.Generic, C:\Users\Skat\Downloads\Photoshop 12 Rus\Adobe.Photoshop.CS5.Extended.v12.0.Keymaker-EMBRACE.exe, , [3959a4e782171d1926fad69ade2315eb],
PUP.Optional.OpenCandy, C:\Users\Skat\Downloads\DAEMON_Tools_Lite_4.45.4.0314\DTLite4454-0314.exe, , [623095f61f7add59c2e51526d134e31d],

Britello 24-03-2016 19:11 2619461

Удалил. Перезагрузил. К сожалению все по прежнему (((

shestale 24-03-2016 19:15 2619462

Загрузитесь в режиме "Чистой загрузки":
Цитата:

WIN +R - выполнить - msconfig
На вкладке Общие выберите параметр Выборочный запуск.
В разделе Выборочный запуск снимите флажок Загружать элементы автозагрузки.
На вкладке Службы установите флажок Не отображать службы Майкрософт и нажмите кнопку Отключить все.
Нажмите Применить - OK и - Перезапустить.
В таком режиме место на диске уменьшается?

Britello 24-03-2016 19:32 2619471

Уменьшается, но как то иначе, то по 10-12 Мб, то 10-20 Кб, то место растет на несколько Мб

А нет! ))))) Стабилизировалось! Больше цифры не меняются.

Увы....просто задержка.... уменьшается место....

shestale 24-03-2016 19:40 2619474

Все нормально у вас. Так и должно быть. Это происходит за счет кэша:
Цитата:

Специальная область на диске или в операционной памяти компьютера, предназначенная для временного хранения информации и для часто используемых данных и команд.
Главное что сейчас не происходит быстрого снижения объема диска.
+
Для закрытия уязвимостей вашей системы, сделайте лог, для этого обязательно скачайте свежую версию SecurityCheck by glax24
Перед запуском утилиты на своем компьютере отключите(выгрузите) или приостановите защиту всех ваших антивирусных программ.
Лог, который откроется в блокноте, скопируйте и вставьте в пост, сам файл выкладывать не обязательно, затем скачайте и установите все обновления по ссылкам.

Britello 24-03-2016 19:43 2619475

Сейчас сделаю..... а как место вернуть? ))))) 490 Гб пропало )))))))

Вот лог.
SecurityCheck by glax24 & Severnyj v.1.4.0.37 [05.03.16]
WebSite: www.safezone.cc
DateLog: 24.03.2016 19:45:08
Path starting: C:\Users\Skat\AppData\Local\Temp\SecurityCheck\SecurityCheck.exe
Log directory: C:\SecurityCheck\
IsAdmin: True
User: Skat
VersionXML: 2.63is-23.03.2016
___________________________________________________________________________

Windows 7(6.1.7601) Service Pack 1 (x64) Ultimate Lang: Russian(0419)
Дата установки ОС: 21.12.2014 09:11:04
Статус лицензии: Windows(R) 7, Ultimate edition Постоянная активация прошла успешно.
Режим загрузки: Normal
Браузер по умолчанию: C:\Program Files (x86)\Maxthon\Bin\Maxthon.exe
Системный диск: C: ФС: [NTFS] Емкость: [931.4 Гб] Занято: [919.1 Гб] Свободно: [12.3 Гб]
------------------------------- [ Windows ] -------------------------------
Internet Explorer 11.0.9600.18230
Контроль учётных записей пользователя включен
Загружать автоматически обновления и устанавливать по заданному расписанию
Дата установки обновлений: 2016-03-17 00:03:46
Центр обновления Windows (wuauserv) - Служба работает
Центр обеспечения безопасности (wscsvc) - Служба работает
Удаленный реестр (RemoteRegistry) - Служба остановлена
Обнаружение SSDP (SSDPSRV) - Служба работает
Службы удаленных рабочих столов (TermService) - Служба остановлена
Служба удаленного управления Windows (WS-Management) (WinRM) - Служба остановлена
Учетная запись гостя включена. Пароль не установлен.
---------------------------- [ Antivirus_WMI ] ----------------------------
ESET Smart Security 8.0 (выключен и устарел)
---------------------------- [ Firewall_WMI ] -----------------------------
Персональный файервол ESET (отключен)
--------------------------- [ AntiSpyware_WMI ] ---------------------------
Windows Defender (выключен и обновлен)
ESET Smart Security 8.0 (выключен и устарел)
---------------------- [ AntiVirusFirewallInstall ] -----------------------
ESET Smart Security v.8.0.319.1
-------------------------- [ SecurityUtilities ] --------------------------
Malwarebytes Anti-Malware, версия 2.2.1.1043 v.2.2.1.1043
--------------------------- [ OtherUtilities ] ----------------------------
Microsoft Silverlight v.5.1.41212.0
--------------------------------- [ IM ] ----------------------------------
Skype™ 7.17 v.7.17.105 Внимание! Скачать обновления
^Необязательное обновление.^
-------------------------------- [ Java ] ---------------------------------
Java 2 Runtime Environment Standard Edition v1.2.2
--------------------------- [ AdobeProduction ] ---------------------------
Adobe AIR v.2.7.1.19610 Внимание! Скачать обновления
Adobe Flash Player 21 NPAPI v.21.0.0.197
Adobe Flash Player 21 PPAPI v.21.0.0.197
Adobe Acrobat Reader DC - Russian v.15.010.20060
------------------------------- [ Browser ] -------------------------------
Google Chrome v.49.0.2623.87
Maxthon Cloud Browser v.4.9.1.1000
Mozilla Firefox 44.0.2 (x86 ru) v.44.0.2 Внимание! Скачать обновления
^Проверьте обновления через меню Справка - О Firefox!^
--------------------------- [ RunningProcess ] ----------------------------
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe v.49.0.2623.87
C:\Program Files\ESET\ESET Smart Security\egui.exe v.8.0.319.0
C:\Program Files\ESET\ESET Smart Security\x86\ekrn.exe v.8.0.319.0
---------------------------- [ UnwantedApps ] -----------------------------
Ant.com IE add-on v.2.4.5 Внимание! Подозрение на Adware! Если данная программа Вам неизвестна, рекомендуется ее деинсталляция и сканирование ПК с помощью Malwarebytes Anti-Malware и AdwCleaner (by Xplode) Перед деинсталляцией и сканированием обязательно проконсультируйтесь в теме форума, где Вам оказывается помощь!!!
Skype Click to Call v.8.0.0.9103 Внимание! Панель для браузера. Может замедлять работу браузера и иметь проблемы с нарушением конфиденциальности.
----------------------------- [ End of Log ] ------------------------------

shestale 24-03-2016 19:52 2619478

Обновляйтесь
+
Выполните рекомендации после лечения
+
Цитата:

Цитата Britello
490 Гб пропало »

Попробуйте поставить ccleaner и почистить систему.

Britello 24-03-2016 19:55 2619480

Обновился. ccleaner еще в самом начале включал, но им я освободил только 12 Гб. снес фильмы, поскольку после заражения на диске было свободно всего 22 Кб. Чистка ничего не дала

shestale 24-03-2016 19:58 2619481

Цитата:

Цитата Britello
ccleaner еще в самом начале включал »

Сейчас еще попробуйте.
490 гигов это за какой период времени пропало, может сами заполнили фильмами, музыкой и т.п. и не заметили?

Britello 24-03-2016 20:01 2619483

Нет. Я в первом сообщении написал все, как было. То что 495 было свободно - это точно, потому, как перед запуском торрента я смотрел, да и тем более, в Тотал командере сразу видно

shestale 24-03-2016 20:04 2619487

Анализ занятого места на жестком диске

Britello 24-03-2016 20:06 2619491

Вложений: 1
Ну вот я сейчас делал

Britello 24-03-2016 20:07 2619493

Сейчас сделаю указанной прогой.

Britello 24-03-2016 20:59 2619509

Много дублей выскакивает..... ну да ладно. Давно пора все почистить.
Вам огромное спасибо за помощь! Основная проблема решена, объем не сокращается! СПАСИБО!

shestale 25-03-2016 06:55 2619564

Удачи!


Время: 16:16.

Время: 16:16.
© OSzone.net 2001-