Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Ответить
Настройки темы
[решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: moonis
Дата: 06-12-2010
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite.
Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах.
Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов...
Почистил утилитой ATF Cleaner.
Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут.
Выполнил 3 и 2 скрипты в AVZ.
"Доктор - выпиши таблетку..." (с)

Отправлено: 05:59, 26-11-2010

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Добавьте недостающий том AVP Tool.part004.rar

Отключите автозапуск со всех устройств, кроме CD-DVD привода, для этого выполните скрипт в AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin          
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun',223);                                                                      
end.
Удалите всё что нашел MBAM и заново запустите сканирование.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:31, 29-11-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2010-11-30 (11-01-34).txt
(992 байт, 4 просмотров)

Fedin,
не было 4ого архива я на три разбивал)... ссылка на фалообменник в пр.посту.
проверил MBAM - по нулям

Отправлено: 08:04, 30-11-2010 | #22


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


После сканирования AVP Tool удалили все зараженные файлы?
Автозапуск отключили скриптом?

Сделайте контрольные логи AVZ и RSIT

Проблемы еще есть?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:09, 30-11-2010 | #23


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar rsit.rar
(16.3 Kb, 5 просмотров)

Цитата Fedin:
После сканирования AVP Tool удалили все зараженные файлы? »
хммм. затрудняюсь ответить...) тыкал чето ночью вроде удалял... где у него карантин?)
за сегодня вроде признаков заражения не наблюдал
логи прилагаю

Последний раз редактировалось moonis, 30-11-2010 в 14:20.


Отправлено: 13:11, 30-11-2010 | #24


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
QuarantineFile('C:\Windows\System32\drivers\ykwgja.sys','');
DeleteFile('C:\Windows\System32\drivers\ykwgja.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Повторите лог AVZ, но только стандартный скрипт №2

Безопасный режим работает?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:57, 30-11-2010 | #25


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Fedin,
первый скрипт выполнил,
карантин запаковал, но он весит 40 мб - форма дооолго думает... принимать его походу отказывается...
да и уже 3 раза отправлял чего то никто не отписывается по этому поводу... или это как то по другому работает?
щас попробую в БР зайти...
лог прилагаю.

Отправлено: 16:10, 30-11-2010 | #26


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Лог чистый, проблем больше не вижу.
Цитата moonis:
карантин запаковал, но он весит 40 мб - форма дооолго думает... принимать его походу отказывается... »
В таком случае не надо отправлять.


Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up


Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:24, 30-11-2010 | #27


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


все штоле?)
Спасибо огромное человеческое!!!!
Посоветуйте по защите: стоял когда то nod (отказался), потом перешел на outpost пир нем то и все произошло и последний мой выбор пал на касперского - и все молчали как проклятые?!...
... ну ниче еще 2 станции чистить... ладно один нэтбук хотя бы: второй ББ снесу нафиг все равно там ось загажена в конец... кстати зараза походу оттуда и пришла.
В БР так и не загружается:
раньше вис и ребутился на win\system32\drivers\classpnp.sys
щас classpnp.sys загружается, но следом за ним теперь(по мойму как раз после того как выполнил скрипт на восстановление загрузки БР в AVZ) появилось нечто
win\system32\drivers\92765402.sys который загружается с некоторой задержкой, но на "добро пожаловать" уходим в ребут.

Последний раз редактировалось moonis, 30-11-2010 в 16:53.


Отправлено: 16:36, 30-11-2010 | #28


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Значит с Safe Mode проблем нет?

Цитата moonis:
В win7 это находится в другом месте кстати в FAQ неточность через пуск там только создать можно: св-ва мой компьютер - дополнительные параметры - защита системы - настроить - удалить »
Никакой ошибки в faq нет, через пуск -- программы можно и очистить и создать новую контрольную точку. Можно и так, как вы говорите через свойства мой компьютер.


Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте обновления и патчи Windows.
4.Ежедневно обновляйте антивирусные базы.
5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол).

Помимо антивируса, проверяйте систему на присутствие вредоносных программ утилитой Dr.Web Cureit

-------


Отправлено: 16:55, 30-11-2010 | #29


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Fedin,
по FAQ сообразил: извиняюсь - непоглазам было...
нет Safe Mode- не грузится: редактировал пред.пост...
и еще:
после применения combofix вылезли системные папки в корнях дисков (Boot, MSOCache, Recovery, ProgramData и тп ) - просто скрыть?

Отправлено: 16:57, 30-11-2010 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
System/Проект - Нужна помощь в построении сети prutsik Сетевые технологии 13 05-03-2010 01:57
Прочее - Нужна помощь в создании ограниченной домашней сети A1EXXX Сетевые технологии 0 19-02-2010 20:14
Интернет - [решено] Нужна помощь по сети + интернет vavilon79 Microsoft Windows 2000/XP 3 25-10-2009 11:21
VPN - Нужна помощь надо связать две разные сети vromil Сетевые технологии 17 09-07-2008 19:38




 
Переход