Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите исправить последствия вируса

Ответить
Настройки темы
[решено] помогите исправить последствия вируса

Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar Для форума.rar
(248.5 Kb, 5 просмотров)
Всем здрасти!
Я уже лет 10 увлекаюсь антивирусной борьбой, как говориться в частном порядке, и никогда проблем не знал - с чем угодно мог справиться. Но вот теперь я сел в лужу.
Подозреваю, что вчера я таки подцепил какого-та сетевого червя. (скорее всего по сетке с hab. tv. host через прогу для С++ "Peers" - это аналог FlyLink). По своему действию весьма схож с Win32.HLLW.Shadow.based или Net-Worm.Win32.Kido - т.е. я не могу выйти ни на один антивирусный сайт. При всём при этом Avast как впрочем и другоё моё антивирусное ПО обновляестя без проблем. Ashampoo FireWall ведёт себя спокойно. Причём заметил всё это я как говориться случайно (отвалилась сетка - точнее hab. tv. host) ибо никаких проблем с компом нет. (Ооо, как я заблуждался!!!)
Итак мои действия в течении последних 36 часов без сна (надеюсь, что вспомню хотя бы основное):
1) как обычно поступал ранее обновил Avast и запустил дозагрузочное сканирование - нашлось немного "мелкой шушеры" и естественно не помогло - только запорол себе NLauncher - прога для оптимизации ярлыков (log прилагаю).
2) перепробовал возможности Advanced SystemCare 3 от IObit - безрезультатно.
3) Trojan Remover обругал файл services.exe и переименовал его в services.exe.vir - после чего операционка естественно перестала загружаться - пришлось воспользоватися услугами DrWeb Live CD 5.01 (кстати, безрезультатно - ничего не нашёл - ???). Загрузился с Windows Live CD и в ручном режиме вернул прежнее название файлу - и о чудо злополучная моя Винда снова спокойно загрузилась как ни в чём ни бывало - причём Trojan Remover более не ругался на services.exe и не трогал его.
4) Virus Removal Tool (старенький - ибо нового слить не могу по вышеизложанной причине) естественно ничего не обнаружил.
5) установил XoftSpySE - безрезультатно.
6) мой Ad-Aware от Lavasoft почему то не хочет запускаться - ругается, что нет соединения с сервером - хотя обновился (через свой UpdateManager) - вопрос поможет ли его переустановка?
После всего этого я стал "рыть Инет" - накопал конечно много - слава богу, что в поисковиках есть такая опция как "сохраненная копия" - ведь не забываем, что у меня нет доступа ни на один антивирусный сайт и форум - по счастливой случаю у меня есть доступ к ВАМ - поэтому надежда тоже только на ВАС!!!
Следующие мои действия:
7) смог пролезть на ftp.drweb.com и слить последнюю версию Dr.Web CureIt!(ибо старая ничего не находила) - думал что скорее всего он найдет вирус Win32.HLLW.Shadow.based - но нет - другие "бяки"(log прилагаю)
8) установил Malwarebytes' Anti-Malware - почистил им - но результата нет - ни на один антивирусный сайт по прежему нет доступа.
9) Установил патчи, указанные в следующих информационных бюллетенях Microsoft:
MS08-067 (http://www.microsoft.com/technet/sec...s08-067.mspx);
MS08-068 (http://www.microsoft.com/technet/sec...s08-068.mspx);
MS09-001 (http://www.microsoft.com/technet/sec...ms09-001.mspx).
Плюс Патчи для своей версии ОС Windows XP SP3 (68 штук атоматического обновления для всего).
После чего снова всё просканировал Dr.Web CureIt! - результата нет.
10) далее пересканировал и прочистил машину следующими ативирусными утилитами: AVZ, Random's System Information Tool (RSIT), aswclnr, anti-Downadup-EN, GMER, ComboFix, Windows Worms Doors Cleaner, KidoKiller, ATF-Cleaner, CCleaner, get, plstfix, te_decrypt, HijackThis и другие - результат ноль (logi большенства прилагаю).
Предпринимал и следущее:
11) создал и применил noautorun.reg
12) в папке WINDOWS\system32\drivers\etc в файлах hosts(без разрешения) и HOSTS.TRB, открыв их в блокноте, обнаружил, что hosts вроде нормальный, а вот в HOSTS.TRB обнаружил длинный список адресов сайтов различных антивирусов и возле каждого из них вместо ожидаемого адреса 127.0.0.1 было всё "по нулям" (000.0.0.0)
Сначало удалил весь это список, оставив лишь строку 127.0.0.1 localhost и сохранил файл - не помогло.
Потом и с файлом hosts(без разрешения) сделал тоже самое (теперь они одинаковые)- не помогло.
(Решил оба файла предоставить Вам для анализа - может я что не так прописал?)
В общем всё не упомнить и за очерёдность пунктов по хронологии моих действий не отвечаю - ясно, что итог всего: НОЛЬ!!! Я так и не могу выйти ни на один антивирусный сайт!
Из всего вышеизложанного я сделал вывод, что мои усилия тчетны и мне явно нужна сторонняя квалифицированная помощь.
Так что смотрите прикреплённые файлы, анализируйте мои действия. А я с нетерпением жду ваших ответов с рекомендациями!

P.S.: я понимаю, что конечно проще всего переустановить винду - но есть три "НО":
1-ое "наша жизнь борьба" - в этом весь смысл.
2-ое если этот червь сидит во всей нашей сети или тем паче на сервере моего провайдера - то как только я вновь подключу комп к сети - получу тоже самое, что имею сейчас.
3-е "мы не ищем лёгких путей"!

Заранее благодарен за любую помощь!
Это сообщение посчитали полезным следующие участники:

Отправлено: 21:54, 22-01-2010

 

Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.7 Kb, 6 просмотров)

простите забыл приложить лог HijackThis

Отправлено: 22:36, 22-01-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


maxatixa, я, в общем-то, и не хелпер. Но у меня к вам просьба. Скачайте Revo Uninstaller 1.85, удалите в расширенном режиме ВСЕ установленные антивирусные, антиспайварные и другие подобные программы, отдельно Как правильно удалить ComboFix.
Скачайте CCleaner 2.27.1070, выполните очистку системы (при очистке реестра снимите чекбокс с "неиспользуемых dll")
Обновите базы AVZ, если не сможете - сообщите в сообщении, и повторите логи AVZ без установленных защитных программ.
Перед выполнением вышеуказанных действий создайте точку восстановления системы.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 23:42, 22-01-2010 | #3


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Спасибо за рекомендации - но мне кажется что у нас некое недопонимание. Давайте обсудим.
В своё время я перепробовал много продвинутых деинсталяторов и остановил свой выбор на официальном Advanced Uninstaller PRO, поэтому к бесплатному Revo Uninstaller отношусь весьма скептически (да и по ссылке которую вы дали его не скачать). Да у меня установлено много разных "антивирусных, антиспайварных и др подобных" программ - но в активном режиме задействованы лишь avast! Antivirus pro и Ashampoo FireWall лиценция - остальные я включаю по мере надобнасти. Поэтому их удалени с компа считаю нецелесообразным. Вы рекомендуете оставить систему без защиты? Что касается CCleaner - то я уже упоминал что пробовал эту программу (хотя и старой версии - 2.13.0.720) - нет от неё толку. Я юзаю более продвинутую в этом плане Advanced SystemCare 3. Базы AVZ я обновить не могу, а логи выложенные прежде делал перед созданием данное темы. Точку восстановления системы у меня уже сделана.
Это сообщение посчитали полезным следующие участники:

Отправлено: 00:49, 23-01-2010 | #4


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Мне не важно, чем вы будете деинсталлировать и чистить: важен результат. Слишком много мусора. AVZ со свежимив базами - в аттаче. Архив большой - надолго оставлять не буду.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Последний раз редактировалось okshef, 24-01-2010 в 10:39.

Это сообщение посчитали полезным следующие участники:

Отправлено: 07:30, 23-01-2010 | #5


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


архив скачал. спасибо!!! вечером всё сделаю и выложу новые логи - у тёщи сегодня юбилей - невырваться! :-)

Отправлено: 13:12, 23-01-2010 | #6


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


Система будет "без защиты" только на время лечения. После - заново установите. Но без фанатизма! Тем более при лечении все антивирусные программы нужно отключать.
Надолго не затягивайте.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 13:26, 23-01-2010 | #7


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar новые логи.rar
(102.0 Kb, 2 просмотров)

всё сделал как вы рекомендовали. выкладываю новые логи

Отправлено: 22:29, 23-01-2010 | #8


Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


maxatixa, запустите AVZ, файл - выполнить скрипт, скопируйте текст ниже и вставьте его в поле, нажмите "выполнить"
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 ExecuteRepair(20);
 RebootWindows(true);
end.
Компьютер перезагрузится, проверьте наличие проблем. Дождитесь рекомендаций более квалифицированных специалистов.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 23:14, 23-01-2010 | #9


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


okshef Вы просто супер!!! Я не понимаю что в этом скрипте - но он сделал своё дело!!!
Всё заработало!!! Все антивирусные сайты работают!!!
Вы упоминули что вы "не хэлпер" - вам пора присвоить это звание! Нет лучше сразу СУПЕРхэлпер! :-) Не знаю как выразить вам мою брагодарность!?!
Огромное спасибо за вашу помощь! Я думаю, что тему можно считать закрытой!
P.S.: последний вопрос можно?
После того как я установил патчи, указанные в следующих информационных бюллетенях Microsoft:
MS08-067 (http://www.microsoft.com/technet/sec...s08-067.mspx);
MS08-068 (http://www.microsoft.com/technet/sec...s08-068.mspx);
MS09-001 (http://www.microsoft.com/technet/sec...ms09-001.mspx).
Плюс Патчи для своей версии ОС Windows XP SP3 (68 штук атоматического обновления для всего) - время от времени в трее появляется значок и уведомление о закачке обновлений, потом при выключении компьютера через Пуск/выключить открывается стандартное окно выбора выключения и перезагрузки, но на самом красном значке выключения висит жёлтая иконка брандмауэра винды (щит с восклицательным знаком) и снизу панели уведомление о том, что обновления для меня скачаны и готовы к установке. Далее при нажатии на выключение компьютера высвечивается уведомление о процессе установки обновлений и о том чтоб я не выключал компьютер - по завершении он выключится сам. В зависимости от того сколько обновлений идёт таймер отчёта количества установленных - после чего копм выключается. Я думаю что это просто стандартное обновление ОС. Правильно? (Я не придавал бы этому значение еслиб у меня стояла лицензионная винда - но у меня сборка лаборатории SamLab и по умолчанию обновление ОС было всегда отключено - и естественно данные процессы меня слегка удивили.) так вот вопрос - эти обновления оставить или отключить? Не приведёт ли это к блокировке ОС, офиса или каких либо других "условно бесплатных" программ?
Ещё раз большое вам спасибо!

Отправлено: 00:36, 24-01-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите исправить последствия вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Последствия работы вируса n0lich Лечение систем от вредоносных программ 2 23-01-2010 15:39
[решено] Последствия после удаления вируса, кто то сталкиваля sergey1234567 Лечение систем от вредоносных программ 2 10-12-2009 09:11
Последствия вируса nemo555 Хочу все знать 2 09-01-2008 08:26
Разное - [решено] Помогите избавиться от последствия вируса bl1nk Лечение систем от вредоносных программ 8 04-01-2008 16:43
Был глюк, помогите исправить последствия STIKER Microsoft Windows 95/98/Me (архив) 6 13-05-2006 11:07




 
Переход