Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Модифицированный Win32/Dorkbot.B червь

Ответить
Настройки темы
Модифицированный Win32/Dorkbot.B червь

Аватара для Rarog14

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(11.1 Kb, 3 просмотров)
Тип файла: txt log.txt
(21.4 Kb, 6 просмотров)
Оперативная память = svchost.exe(1644) модифицированный Win32/Dorkbot.B червь очистка невозможна
Так же писал, что и = explorer.exe заражён, но в логах не нашёл...

CureIt в бесопасном режиме сразу не захотел - выдал ошибку с вариантами (ОК)"закрыть" и (CANCEL)"отладить".
В обычном режиме - почти полностью проверил - и та же ошибка.
AVZ и RSIT - сработали.

HijackThis по вашей ссылке не скачивается.

Нужное прикрепил.

Win XP sp3
Nod32 ss5

Доп. вопросы:
Если переносные носители были поражены - что делать, чтобы содержимое снова можно было видеть.
Вставление флешки в "вылеченный" комп - повлечёт заражение (оперативки) по-новой?

Отправлено: 14:53, 15-11-2012

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
 begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
if not IsWOW64
 then
  begin
   SearchRootkit(true, true);
   SetAVZGuardStatus(True);
  end;
QuarantineFile('C:\Documents and Settings\Андрей\Application Data\Mrjkjw.exe','');
 DeleteFile('C:\Documents and Settings\Андрей\Application Data\Mrjkjw.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Mrjkjw');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@tut.by с указанной ссылкой на тему

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 16:41, 15-11-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Rarog14

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(10.1 Kb, 0 просмотров)
Тип файла: txt log.txt
(21.2 Kb, 4 просмотров)

Выполнено.

После выполнения первого скрипта компьютер завис на прощальном экране (нажал reset) - надеюсь не критично.
Карантин на почту выслал, логи тут.


Так что там с дополнительными вопросами?

Отправлено: 06:40, 16-11-2012 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Что с проблемой?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 16:11, 16-11-2012 | #4


Аватара для Rarog14

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


На компе больше ничего не находит. Спасибо.

Но на вопрос про внешние носители я бы всё-ещё хотел получить ответ.

Отправлено: 09:24, 19-11-2012 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


В Total Commander с включенной в его настройках опцией показа скрытых и системных файлов и папок исчезнувшая информация отображается?

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:55, 19-11-2012 | #6


Аватара для Rarog14

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Да. Увидел.

Извиняюсь, если это уже оффтоп, но что теперь делать? Он и новые скрывает!
Скопировать всё что есть и форматнуть - поможет?

Отправлено: 15:20, 22-11-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата Rarog14:
Он и новые скрывает! »
Значит зловред активен. Сделайте новые логи по правилам с подключенной флешкой

-------
Лечение через PM не провожу.


Отправлено: 15:24, 22-11-2012 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


+ Скачайте Malwarebytes' Anti-Malware или с зеркала, установите (во время установки откажитесь от использования Пробной версии), обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Самостоятельно ничего не удаляйте!!!
Если лог не открылся, то найти его можно в следующей папке:
Код: Выделить весь код
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs
Файл требующегося лога имеет имя mbam-log-[data] (time).txt, например: mbam-log-2012-11-09 (07-32-51).txt

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 16:34, 22-11-2012 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Модифицированный Win32/Dorkbot.B червь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] taskhost.exe модифицированный win32 terehov1993 Лечение систем от вредоносных программ 12 06-07-2012 10:46
модифицированный Win32/Spy.Shiz.NCE Vovik_0_1 Лечение систем от вредоносных программ 6 29-03-2012 12:45
Win32/Dorkbot.A Yura87 Лечение систем от вредоносных программ 3 23-01-2012 20:58
червь Worm.Win32.Riskrun.a oli Лечение систем от вредоносных программ 4 24-11-2011 03:27
[решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A king1990 Лечение систем от вредоносных программ 6 14-10-2011 12:47




 
Переход