Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Сильное заражение (http://forum.oszone.net/showthread.php?t=212218)

rzdpasha 29-07-2011 17:07 1722377

Сильное заражение
 
Принесли комп с жалобой на проблемы с интернетом. Сразу же был загрузился с диска KRD, в результате проверки было обнаружено и вылечено порядка 600 гадов. Затем запущено сканирование MBAM, удалил все зараженные объекты. Да, на машине присутствовали два вида защиты, оба функционировали наполовину из-за проблем с испытательным периодом, лицензиями и т.д. Попытка установить KAV2011 завершилась неудачей - программа установки честно предупредила, что машина скорее всего заражена. Ради интереса снова загрузился с KRD - и снова порядка 580-и гадов. MBAM в автозагрузке мужественно борется, блокирует каждые несколько секунд выход на вредоносные веб-сайты, но надо ему помочь.

SolarSpark 29-07-2011 17:13 1722381

файловый вирь сидит
рекомендую лечение от файлового вируса

rzdpasha 29-07-2011 17:20 1722385

Рад вас снова видеть, SolarSpark. Сейчас займусь.

SolarSpark 29-07-2011 17:28 1722388

Взаимно) Пройдитесь после куриета SalityKiller

rzdpasha 29-07-2011 17:37 1722397

Начал исцелять в system32 всякие Win32.Virut.56. Посмотрим, чем дело закончится.

SolarSpark 29-07-2011 17:41 1722401

лечитесь, пока не перестанет утиль находить вирусы, потом скачаете свежий АВз-обновите базы и логи сделаете новые

rzdpasha 29-07-2011 17:45 1722404

Пока оставлю комп. Пусть сканирует.
P.S. Пригласили на день рождения, буду позже.

rzdpasha 30-07-2011 09:00 1722696

Прогнал SalityKiller (ничего не обнаружил), затем Virutkiller, который обнаружил то, что Cureit отправил на карантин. KAV по-прежнему ставиться не хочет. Прикрепляю новые логи.

SolarSpark 30-07-2011 09:25 1722701

а RSIT?

rzdpasha 30-07-2011 09:38 1722705

Секунду.
Даже я своим глазом кажись увидел лишнее в папке C:\Users\Админ\AppData\Roaming\ :)

SolarSpark 30-07-2011 09:44 1722706

минуту) все вижу

SolarSpark 30-07-2011 10:10 1722712

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 TerminateProcessByName('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe');
 QuarantineFile('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe','');
 QuarantineFile('c:\windows\system32\config\systemprofile\appdata\roaming\mousedriver.bat','');
 QuarantineFile('C:\autorun.inf','');
 QuarantineFile('D:\autorun.inf','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\antm84547.exe','');
 QuarantineFile('C:\Windows\system32\tmp2AB9.tmp','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\g2897brw.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\5jntl7de.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\pkxvb07b.exe','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\73fdtiptr.exe','');
 QuarantineFile('C:\Windows\system32\AD75D5E7-C628-B85E-E894-46991A48B9E4.txt','');
 QuarantineFile('C:\Windows\system32\tmpC2E3.tmp','');
 QuarantineFile('C:\Users\Админ\AppData\Roaming\ty0g.exe','');
 QuarantineFile('C:\Windows\system32\tmpBC4E.tmp','');
 DeleteFile('C:\Windows\system32\tmpBC4E.tmp');
 DeleteFile('C:\Users\Админ\AppData\Roaming\ty0g.exe');
 DeleteFile('C:\Windows\system32\tmpC2E3.tmp');
 DeleteFile('C:\Windows\system32\AD75D5E7-C628-B85E-E894-46991A48B9E4.txt');
 DeleteFile('C:\Users\Админ\AppData\Roaming\73fdtiptr.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\pkxvb07b.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\5jntl7de.exe');
 DeleteFile('C:\Users\Админ\AppData\Roaming\g2897brw.exe');
 DeleteFile('C:\Windows\system32\tmp2AB9.tmp');
 DeleteFile('C:\Users\Админ\AppData\Roaming\antm84547.exe');
 DeleteFile('c:\windows\system32\config\systemprofile\appdata\roaming\ql2c7wk.exe');
 DeleteFile('c:\windows\system32\config\systemprofile\appdata\roaming\mousedriver.bat');
 DeleteFile('C:\autorun.inf');
 DeleteFile('D:\autorun.inf');
 DeleteService('MouseDriver');
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

C:\Windows\system32\%APPDATA% что в папке?
драйвер мыши вчера устанавливали?

rzdpasha 30-07-2011 10:24 1722716

quarantine.zip отправил. Занимаюсь логами.
Цитата:

Цитата SolarSpark
C:\Windows\system32\%APPDATA% что в папке?
драйвер мыши вчера устанавливали? »

Нет, таких действий не производил. Другой вопрос, что у людей м.б. USB-мышь, я же подключаю к проблемным машинам PS/2, проблем с ними меньше.
Добавлено позже: уже сейчас видно, что MBAM обнаружил 13 инфицированных объектов. После создания лога лечить?

SolarSpark 30-07-2011 10:47 1722729

лог выложите, прогу не закрывайте-скажу что удалить.
Сколько мвам сканирует у вас по времени?

rzdpasha 30-07-2011 10:56 1722732

Машина мощная, скоро закончит. Выкладываю.

rzdpasha 30-07-2011 11:11 1722739

Логи.

SolarSpark 30-07-2011 11:16 1722741

удалите найденное в мвам

не ваше?
тогда удаляем ручками
Код:

C:\log.tmp
C:\rxak.pif

C:\Windows\system32\%APPDATA%
что в папке?

пробуем установить антивирь и отписываемся о проблеме

rzdpasha 30-07-2011 11:35 1722752

Цитата:

Цитата SolarSpark
C:\log.tmp
C:\rxak.pif »

Удалено (с правами администратора), благо в Win7 это реализовано грамотно, в отличие от той же XP. Перезагрузился на всякий. KAV не ставится. Содержимое папки: C:\Windows\system32\%APPDATA%\Microsoft\Windows\IETldCache\index.dat. А в этой папке были два экзешника с харатерными для вирусов именами (удалил, перезагрузился): C:\Windows\system32\config\%APPDATA%\systemprofile\AppData. KAV отказывается устанавливаться.

SolarSpark 30-07-2011 12:23 1722773

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

rzdpasha 30-07-2011 16:29 1722847

Во время работы Combofix не раз выкидывал ошибку, что не является приложением Win32, но тем не менее, продолжал свою работу. Получилось или нет, не знаю, но лог был создан:

iskander-k 30-07-2011 16:44 1722854

Цитата:

Цитата rzdpasha
KAV отказывается устанавливаться. »

И скорее всего не установится у вас присутствует Нортон либо его остатки

Код:

AV: Norton Internet Security
FW: Norton Internet Security
SP: Norton Internet Security


SolarSpark 30-07-2011 16:58 1722857

Вложений: 1
хвосты от Symantec вижу - убираем
Ashampoo Antivirus папку вижу - убираем
как же касперу установиться, если тут такое собрание?

скачайте утиль из вложения прогоните для удаления продукта симантека
для корректного удаления продуктов Norton от Symantec после работы утилиты Norton Removal Tool и последующей перезагрузки необходима ручная чистка системы от оставшихся папок: Symantec, Norton, NortonInstaller, Norton Installer, Tific + пройдитесь CCleaner, перед удалением чего-либо из реестра делаем копию реестра

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

Driver::
bcgpgbos
Folder::
c:\windows\system32\%APPDATA%
c:\users\Админ\AppData\Local\Ashampoo Antivirus
Registry::
NetSvc::
bcgpgbos
Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

c:\windows\System32\wuauclt.exe восстановить с дистрибутива

rzdpasha 30-07-2011 18:01 1722873

Цитата:

Цитата iskander-k
И скорее всего не установится у вас присутствует Нортон либо его остатки »

Знаком с этой проблемой, потому имею все популярные утилиты для удаления антивирусных продуктов. Но здесь выскакивающее окно другого содержания.
Цитата:

Цитата SolarSpark
c:\windows\System32\wuauclt.exe восстановить с дистрибутива »

Такого файла в Win7 нет, или я плохо искал?
Цитата:

Цитата SolarSpark
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe. »

А вот с этим проблема. Выскакивает окно с предупреждением. Суть в том, что предлагается закачать другую версию ComboFix с указанного сайта, и есть подозрение на патч-вирус Virut.

Почитал тут на соседних форумах про Virut, удивлен, насколько живучая тварь.

SolarSpark 30-07-2011 18:47 1722895

раз пошла такая пляска, проверяемся с ливсд..каспера или др.веба, записанного на болванку на здоровом компе..

rzdpasha 30-07-2011 18:54 1722897

Читаете мои мысли, SolarSpark. Уже в процессе:)

rzdpasha 30-07-2011 18:57 1722898

Пока дело делается. Если не трудно, проанализируйте логи с другого зараженного гнусными вымогателями компа, скоро отдавать клиенту, а вдруг там чего есть..

SolarSpark 30-07-2011 21:33 1722972

rzdpasha, правила форума-разные компы-разные темы, вы уж извините
придется создать другую тему

rzdpasha 30-07-2011 21:55 1722982

Одобряю. Именно поэтому иногда лучше через PM.

rzdpasha 31-07-2011 09:31 1723108

По проблеме: KRD опять нашёл несколько десятков вирусов (вчерашние базы), перед этим были удалены все точки восстановления (работаю без страховки). На этом я не успокоился и прогнал LiveCD от ESET (сегодняшние базы) - 15 штук. Уже интересно. Далее: ERD-диск с проверкой "Автономным средством проверки системы", которому "скормил" через флэш свежескачанные Forefront, Essentials, Defender. Боюсь пока запускать Win7. Почитав http://www.microsoft.com/security/po...=Win32%2fVirut есть желание на всякий подмахнуть winlogon.exe с установочного диска, поскольку эта гадость в первую очередь инжектируется туда. Пока идёт проверка вышеупомянутыми утилитами.

SolarSpark 31-07-2011 09:59 1723110

rzdpasha, почему ESET?
Пожалуйста, прислушайтесь к моему совету, лечитесь LiveCD от DrWeb или Касперского, эти продукты лечат а не карантинят и удаляют.

rzdpasha 31-07-2011 10:08 1723111

LiveCD от DrWeb на этой машине почему-то отказывается работать. Точнее - его графическая оболочка. При запуске системы опять блокируется установка KAV (для интереса пробовал ESET - аналогично). Начинают опускаться руки.

SolarSpark 31-07-2011 10:18 1723113

Цитата:

Цитата rzdpasha
LiveCD от DrWeb на этой машине почему-то отказывается работать. »

инструкцию читали?

антивирь не поставится пока система не будет чистой

ESET не очистит ее от вирута-бесполезная возня

rzdpasha 31-07-2011 10:26 1723116

Цитата:

Цитата SolarSpark
инструкцию читали? »

Признаться, нет. Пусть маслает в текстовом режиме, просто неизвестно, когда закончится.
Цитата:

Цитата SolarSpark
ESET не очистит ее от вирута-бесполезная возня »

Ну что ж. Попробовать всё равно стоило (не сидеть же сиднем).

SolarSpark 31-07-2011 10:29 1723117

а ваш диск идет на других пк?

если да, то в больном пк надо сбросить настройки биоса на дефолтные
отключите все подключенные к системному блоку устройства, выдерните шнур питания. Отвинтите крышку, коснитесь руками блока питания, найдите батарейку CMOS на материнке, вытащите ее и замкните отверткой или батарейкой выводы гнезда. Вставьте батарейку на место, после этого проверьте надежность подключения дисков (шлейфы и питание), если контакты в порядке - закройте крышку и подключите отключенные устройства.

http://pc-doc.spb.ru/comp_remont/623.JPG - замыкание выводов

пробуем делать загрузочную флеш LiveCD
http://www.freedrweb.com/liveusb/?lng=ru

если ESET щас проверять начнет файлы системы и они не пройдут у него по базе легитимных-он вместо лечения просто их тупо удалит..Разницу ощущаете?

rzdpasha 31-07-2011 10:51 1723125

Цитата:

Цитата SolarSpark
а ваш диск идет на других пк? »

Выяснилось, что нет. Кривая сборка что-ли.

iskander-k 31-07-2011 14:09 1723246

Цитата:

Цитата rzdpasha
Выяснилось, что нет. Кривая сборка что-ли. »

Возможно или возникают ошибки при записи. Поэтому рекомендуется при записи дисков отключать антивирусы и записывать на низкой скорости установленной вручную(встречался что при записи дисков при помощи неро при включенном каспере записанный диск не читался как надо.) .

Цитата:

Цитата rzdpasha
При запуске системы опять блокируется установка KAV »

Попробуйте сканер Kaspersky Virus Removal Tool - http://support.kaspersky.ru/faq/?qid=208637130

rzdpasha 01-08-2011 13:27 1723885

Цитата:

Цитата iskander-k
Возможно или возникают ошибки при записи. Поэтому рекомендуется при записи дисков отключать антивирусы и записывать на низкой скорости установленной вручную(встречался что при записи дисков при помощи неро при включенном каспере записанный диск не читался как надо.) . »

Перебрал уже кучу образов для CD и флэшек, пробовал на 4-х разных компах - ни разу не увидел графического интерфейса. В текстовом режиме проверка длилась почти сутки! (и это на core i5 !!!). По ходу проверки выявлялись файлы "FLY CODE", только окончание проверки было без меня. То ли он вылечил и перезагрузился, то ли светом "дернули" и опять-таки перезагрузился - не знаю. Знаю лишь, что в системе без изменений. Не устанавливаются KAV, ESET и сам DrWeb. Сделал новые логи на всякий.
Цитата:

Цитата iskander-k
Попробуйте сканер Kaspersky Virus Removal Tool - http://support.kaspersky.ru/faq/?qid=208637130 »

Ни MBAM, ни KVRT ничего не находят, только AVZ чухает маскировку процессов в системе.

SolarSpark 01-08-2011 15:03 1723947

Скачайте Universal Virus Sniffer (UVS) . Распакуйте архив в отдельную папку на рабочий стол.

Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Тесты" => "Тест на активные файловые вирусы".
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и результаты опишите в теме, где вам оказывают помощь.

rzdpasha 02-08-2011 10:52 1724417

Цитата:

Цитата SolarSpark
Дождитесь окончания работы программы и результаты опишите в теме, где вам оказывают помощь. »

Программа отработала очень быстро. Активных вирусов не обнаружено.

iskander-k 02-08-2011 19:47 1724758

вы сделали неправильно

Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

rzdpasha 02-08-2011 21:26 1724792

Понятно. Вот, что получилось.
Жду экспертного решения (уже вторые сутки:)

SolarSpark 04-08-2011 14:48 1725846

тел вируса больше не вижу
самочувствие, как я понимаю, не меняется?
от симантека чистились?

rzdpasha 04-08-2011 17:07 1725916

Да, чистился. Самочувствие не меняется. По-любому какая-то гадость в реестре сидит (я так думаю).
Да, вот что ещё: не работает автоматическое обновление системы, хотя все причастные службы стартуют автоматически вместе с системой.

SolarSpark 04-08-2011 23:00 1726078

давайте лог комбо повторим и лог МВАМ

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe. Например: temp.exe

Подробнее в "ComboFix. Руководство по применению."

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

для автоматического обновления
Скопируйте этот текст в болкнот, сохраните под любым именем с расширением .reg , дважды кликните по файлу и подтвердите добавление.
Код:

Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv]
    "Type"=dword:00000020
    "Start"=dword:00000002
    "ErrorControl"=dword:00000001
    "ImagePath"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,00,\
    74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,\
    00,76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,\
    6b,00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
    "DisplayName"="Автоматическое обновление WSUS /Сборка 2.0.0.2472/"
    "ObjectName"="LocalSystem"
    "Description"="Загрузка и установка обновлений Windows. Если служба отключена, то на этом компьютере нельзя будет использовать возможности автоматического обновления или веб-узел Windows Update."
    "Group"=""
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Parameters]
    "ServiceDll"=hex(2):25,00,73,00,79,00,73,00,74,00,65,00,6d,00,72,00,6f,00,6f,\
    00,74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,\
    77,00,75,00,61,00,75,00,73,00,65,00,72,00,76,00,2e,00,64,00,6c,00,6c,00,00,\
    00
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Security]
    "Security"=hex:01,00,14,80,90,00,00,00,9c,00,00,00,14,00,00,00,30,00,00,00,02,\
    00,1c,00,01,00,00,00,02,80,14,00,ff,01,0f,00,01,01,00,00,00,00,00,01,00,00,\
    00,00,02,00,60,00,04,00,00,00,00,00,14,00,fd,01,02,00,01,01,00,00,00,00,00,\
    05,12,00,00,00,00,00,18,00,ff,01,0f,00,01,02,00,00,00,00,00,05,20,00,00,00,\
    20,02,00,00,00,00,14,00,8d,01,02,00,01,01,00,00,00,00,00,05,0b,00,00,00,00,\
    00,18,00,fd,01,02,00,01,02,00,00,00,00,00,05,20,00,00,00,23,02,00,00,01,01,\
    00,00,00,00,00,05,12,00,00,00,01,01,00,00,00,00,00,05,12,00,00,00
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Enum]
    "0"="Root\\LEGACY_WUAUSERV\\0000"
    "Count"=dword:00000001
    "NextInstance"=dword:00000001

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate]
    "AccountDomainSid"=hex:01,04,00,00,00,00,00,05,15,00,00,00,cd,7c,41,66,fe,26,\
    c6,48,07,e5,3b,00,2b
    "SusClientId"="cfea1a9c-1b20-4060-a8b5-a57bcdd1b2e3"
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update]
    "AUOptions"=dword:00000001
    "AUState"=dword:00000007
    "ResetAU"=dword:00000001
    "ConfigVer"=dword:00000001
    "ScheduledInstallDay"=dword:00000000
    "ScheduledInstallTime"=dword:0000000a
    "NextDetectionTime"=""
    "ScheduledInstallDate"=""
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting]
    "BatchFlushAge"=dword:00001283
    "SamplingValue2"=dword:00000240
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting\EventCache]
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Reporting\EventCache\3da21691-e39d-4da6-8a4b-b43877bcb1b7]
    "CurrentCacheFile"="%systemroot%\\SoftwareDistribution\\EventCache\\{066D8021-ADCD-4229-8789-A3261C8130D6}.bin"
    "FlushCacheFiles"=hex(7):00,00
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Services]
    "DefaultService"="7971f918-a847-4430-9279-4a52d1efe18d"
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Services\7971f918-a847-4430-9279-4a52d1efe18d]
    "AuthorizationCab"="muauth.cab"


rzdpasha 05-08-2011 07:34 1726199

Добрый день, SolarSpark. Сейчас займусь.

rzdpasha 05-08-2011 08:31 1726221

Логи:

SolarSpark 05-08-2011 12:20 1726337

Цитата:

c:\windows\system32\spoolsv.exe . . . is infected!!
c:\windows\explorer.exe . . . is infected!!
Проверьте сами на http://www.virustotal.com

D:\gsyoc.pif - тело вируса(( не долечились что ли? Надо лечиться
пока такие файлы будем находить-все бесполезно

rzdpasha 05-08-2011 21:24 1726593

Стартанул с загрузочного диска Win7, подменил вышеуказанные exe-файлы на оригинальные с дистрибутива. Те, что были, проверил на Virustotal, действительно были "с подмоченной репутацией".
Цитата:

Цитата SolarSpark
D:\gsyoc.pif - тело вируса(( не долечились что ли? Надо лечиться
пока такие файлы будем находить-все бесполезно »

Сам удивился, увидев это. Удалил при помощи командной строки того же диска, пока не воскрес.
Смущает вот что: чуть ли не на каждом шагу работы Combofix'а система выкидывает окна с предупреждением, что приложение C:/Combofix/ATTRIB.cfxxe не является приложением Win32. На своих компах проверил - нет такого. Либо сказывается заражение, либо Win7 виновата. Установить, что ли для эксперимента себе эту ось? В новом логе Combofix заражений нет. Решил для интереса установить набор обновлений на Win7, содержащий как раз помимо прочего и новую версию explorer.exe и spoolsv.exe. Выполняемый файл установки ругнулся на отсутствие целой череды файлов в windows\system32\. Это: wusa.exe, pkgmgr.exe, expand.exe. Сейчас попробую с загрузочного диска "скормить" их системе, поскольку из-под самой ОС это не удаётся сделать ("файл уже используется". Кем это?). О результатах доложу завтра.
Выяснилось, что и из-под загрузочного диска это не удаётся сделать. Что-то там с доступом.

alex_sev 05-08-2011 21:26 1726594

правильное решение, попробуйте после всех действий еще раз LiveCD и VirutKiller

rzdpasha 05-08-2011 21:38 1726599

Цитата:

Цитата alex_sev
правильное решение, попробуйте после всех действий еще раз LiveCD и VirutKiller »

Мерси-с. VirutKiller в данный момент в процессе. LiveCD чуть позже, поставлю на ночь. Я вот думаю: допустим, вирь или NOD32 всё-таки удалили кое-что из system32, почему же нет в семерке нечто похожего на SFC той же XP? Судя по разным логам в системе отсутствуют несколько exe-файлов. Что же теперь: по одному их "скармливать" в систему?
Тольо что на сайте Касперского обнаружил, что вышла новая версия VirutKiller'а - 1.0.9.0. Вышла 01.08 (может мой запрос в службу поддержки зарегистрированных пользователей повлиял?). Предыдущая (1.0.8.0) датировалась мартом этого года, а это о многом говорит. Перезапускаем проверку...

alex_sev 05-08-2011 22:09 1726619

Цитата:

Что же теперь: по одному их "скармливать" в систему?
Можно запустить переустановку системы в режиме восстановления (во всяком случае в XP была такая возможность), после этого удалятся все точки восстановления и придется заново устанавливать все обновления системы, установленные программы и пользовательские файлы и настройки затронуты не будут.

rzdpasha 05-08-2011 22:14 1726621

Мысль. В этом-то режиме не должно возникнуть проблем с доступом к жизненно важным файлам. А всё-таки хочется поставить себе 7 и сравнить с заболевшей системой.

zirreX 06-08-2011 15:01 1726878

Цитата:

Цитата rzdpasha
почему же нет в семерке нечто похожего на SFC той же XP? »

С чего взяли что нет?

Особенности работы средства проверки системных файлов (SFC.exe) в среде Windows RE

rzdpasha 07-08-2011 06:59 1727118

Цитата:

Цитата zirreX
С чего взяли что нет? »

Просто неправильно выразился. В приведенной ссылке как раз рассматривается решение проблемы, с которой, собственно, я и столкнулся.

rzdpasha 19-08-2011 19:16 1735403

Возвращаемся к нашим баранам. После длительного сканирования DrWeb Live (и не одного, + снял HDD и проверил при помощи Emsisoft на своём компе) продолжаем лечение. Уж очень достойной мне показалась эта продукция (Emsisoft). Кстати говоря, это один из двух/трёх антивирусных продуктов, которые однозначно указали на заражение вышеупоминавщихся файлов explorer.exe и spoolsv.exe на VirusTotal. Кажется, гадость больше не размножается, но антивирусы по-прежнему не устанавливаются. AVZ так и ругается на маскировку процессов. Прикладываю логи AVZ и, на всякий, отчет Emsisoft (кому интересно).

SolarSpark 20-08-2011 11:28 1735690

Цитата:

Цитата rzdpasha
AVZ так и ругается на маскировку процессов »

для семерки это нормально

по отчету
Цитата:

Цитата rzdpasha
Emsisoft »

вижу все тот же вирут..
заново применяем VirutKiller.exe http://support.kaspersky.ru/faq/?qid=208636998 , до кучи после него SalityKiller.exe http://support.kaspersky.ru/faq/?qid=208636131 . хуже не будет

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('c:\users\7272~1\appdata\local\temp\qsyn.exe','');
 DeleteFile('c:\users\7272~1\appdata\local\temp\qsyn.exe');
 DeleteService('QSYN');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

rzdpasha 20-08-2011 14:12 1735776

Цитата:

Цитата SolarSpark
для семерки это нормально »

Понятно.
Цитата:

Цитата SolarSpark
заново применяем VirutKiller.exe http://support.kaspersky.ru/faq/?qid=208636998 , до кучи после него SalityKiller.exe http://support.kaspersky.ru/faq/?qid=208636131 . хуже не будет »

Да куда уж хуже;))) Скоро займусь.
Так. VirutKiller новой версии ничего не нашёл. Продолжаем с Sality..

rzdpasha 20-08-2011 18:13 1735915

Вложений: 1
Цитата:

Цитата SolarSpark
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" »

Не получилось. Ругается на отсутствие файла, хотя тот на рабочем столе. Удалил вручную. Ничего?

rzdpasha 20-08-2011 18:17 1735919

Вложений: 1
Вот же зараза. Превысил 1Мб вложений. Вот остальные:

zirreX 20-08-2011 23:11 1736085

Цитата:

Цитата rzdpasha
Не получилось. Ругается на отсутствие файла, хотя тот на рабочем столе. Удалил вручную. Ничего? »

Запустите OTCleanIt, нажмите Clean up.

Проведите полную проверку свежим Dr.Web CureIt! из безопасного режима.

Какому устройству в вашей системе присвоена буква F?

rzdpasha 21-08-2011 06:47 1736224

Цитата:

Цитата zirreX
Какому устройству в вашей системе присвоена буква F? »

USB-flash. Защищена USB Vaccinate от Panda.

rzdpasha 11-09-2011 22:06 1751056

Эта история пока не имеет позитивного продолжения. В системе после всех манипуляций изменений нет. Имеется ввиду, установка всех популярных антивирусных продуктов вылетает с ошибкой, либо приложение установки попросту вылетает. Ради эксперимента установил на втором разделе харда вторую Win7, ожидая, что и она в одит прекрасный день заразится через системный раздел с недоубиенным Virut. Однако, этого не произошло (теперь с уверенностью можно так сказать, потому как прошло уже предостаточно времени). Вариант один: реестр (он же душа системы), подпорчен. Мой товарищ что-то говорил про запуск всех приложений с ключем debug через него, гада (в смысле Viruta'а). Отследить не получилось (не до того было), а точки восстановления были разумеется безвозвратно удалены для сокращения времени сканирования всем известных утилит, потому всё произошло именно так.

thyrex 11-09-2011 22:43 1751073

Сделайте отчет http://support.kaspersky.ru/faq/?qid=208641573

rzdpasha 12-09-2011 05:33 1751165

Уже не смогу. Компьютер отдан владельцу. Хотя, думается мне, это ненадолго. :)


Время: 18:30.

Время: 18:30.
© OSzone.net 2001-