Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите исправить последствия вируса

Ответить
Настройки темы
[решено] помогите исправить последствия вируса

Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar Для форума.rar
(248.5 Kb, 5 просмотров)
Всем здрасти!
Я уже лет 10 увлекаюсь антивирусной борьбой, как говориться в частном порядке, и никогда проблем не знал - с чем угодно мог справиться. Но вот теперь я сел в лужу.
Подозреваю, что вчера я таки подцепил какого-та сетевого червя. (скорее всего по сетке с hab. tv. host через прогу для С++ "Peers" - это аналог FlyLink). По своему действию весьма схож с Win32.HLLW.Shadow.based или Net-Worm.Win32.Kido - т.е. я не могу выйти ни на один антивирусный сайт. При всём при этом Avast как впрочем и другоё моё антивирусное ПО обновляестя без проблем. Ashampoo FireWall ведёт себя спокойно. Причём заметил всё это я как говориться случайно (отвалилась сетка - точнее hab. tv. host) ибо никаких проблем с компом нет. (Ооо, как я заблуждался!!!)
Итак мои действия в течении последних 36 часов без сна (надеюсь, что вспомню хотя бы основное):
1) как обычно поступал ранее обновил Avast и запустил дозагрузочное сканирование - нашлось немного "мелкой шушеры" и естественно не помогло - только запорол себе NLauncher - прога для оптимизации ярлыков (log прилагаю).
2) перепробовал возможности Advanced SystemCare 3 от IObit - безрезультатно.
3) Trojan Remover обругал файл services.exe и переименовал его в services.exe.vir - после чего операционка естественно перестала загружаться - пришлось воспользоватися услугами DrWeb Live CD 5.01 (кстати, безрезультатно - ничего не нашёл - ???). Загрузился с Windows Live CD и в ручном режиме вернул прежнее название файлу - и о чудо злополучная моя Винда снова спокойно загрузилась как ни в чём ни бывало - причём Trojan Remover более не ругался на services.exe и не трогал его.
4) Virus Removal Tool (старенький - ибо нового слить не могу по вышеизложанной причине) естественно ничего не обнаружил.
5) установил XoftSpySE - безрезультатно.
6) мой Ad-Aware от Lavasoft почему то не хочет запускаться - ругается, что нет соединения с сервером - хотя обновился (через свой UpdateManager) - вопрос поможет ли его переустановка?
После всего этого я стал "рыть Инет" - накопал конечно много - слава богу, что в поисковиках есть такая опция как "сохраненная копия" - ведь не забываем, что у меня нет доступа ни на один антивирусный сайт и форум - по счастливой случаю у меня есть доступ к ВАМ - поэтому надежда тоже только на ВАС!!!
Следующие мои действия:
7) смог пролезть на ftp.drweb.com и слить последнюю версию Dr.Web CureIt!(ибо старая ничего не находила) - думал что скорее всего он найдет вирус Win32.HLLW.Shadow.based - но нет - другие "бяки"(log прилагаю)
8) установил Malwarebytes' Anti-Malware - почистил им - но результата нет - ни на один антивирусный сайт по прежему нет доступа.
9) Установил патчи, указанные в следующих информационных бюллетенях Microsoft:
MS08-067 (http://www.microsoft.com/technet/sec...s08-067.mspx);
MS08-068 (http://www.microsoft.com/technet/sec...s08-068.mspx);
MS09-001 (http://www.microsoft.com/technet/sec...ms09-001.mspx).
Плюс Патчи для своей версии ОС Windows XP SP3 (68 штук атоматического обновления для всего).
После чего снова всё просканировал Dr.Web CureIt! - результата нет.
10) далее пересканировал и прочистил машину следующими ативирусными утилитами: AVZ, Random's System Information Tool (RSIT), aswclnr, anti-Downadup-EN, GMER, ComboFix, Windows Worms Doors Cleaner, KidoKiller, ATF-Cleaner, CCleaner, get, plstfix, te_decrypt, HijackThis и другие - результат ноль (logi большенства прилагаю).
Предпринимал и следущее:
11) создал и применил noautorun.reg
12) в папке WINDOWS\system32\drivers\etc в файлах hosts(без разрешения) и HOSTS.TRB, открыв их в блокноте, обнаружил, что hosts вроде нормальный, а вот в HOSTS.TRB обнаружил длинный список адресов сайтов различных антивирусов и возле каждого из них вместо ожидаемого адреса 127.0.0.1 было всё "по нулям" (000.0.0.0)
Сначало удалил весь это список, оставив лишь строку 127.0.0.1 localhost и сохранил файл - не помогло.
Потом и с файлом hosts(без разрешения) сделал тоже самое (теперь они одинаковые)- не помогло.
(Решил оба файла предоставить Вам для анализа - может я что не так прописал?)
В общем всё не упомнить и за очерёдность пунктов по хронологии моих действий не отвечаю - ясно, что итог всего: НОЛЬ!!! Я так и не могу выйти ни на один антивирусный сайт!
Из всего вышеизложанного я сделал вывод, что мои усилия тчетны и мне явно нужна сторонняя квалифицированная помощь.
Так что смотрите прикреплённые файлы, анализируйте мои действия. А я с нетерпением жду ваших ответов с рекомендациями!

P.S.: я понимаю, что конечно проще всего переустановить винду - но есть три "НО":
1-ое "наша жизнь борьба" - в этом весь смысл.
2-ое если этот червь сидит во всей нашей сети или тем паче на сервере моего провайдера - то как только я вновь подключу комп к сети - получу тоже самое, что имею сейчас.
3-е "мы не ищем лёгких путей"!

Заранее благодарен за любую помощь!
Это сообщение посчитали полезным следующие участники:

Отправлено: 21:54, 22-01-2010

 

Модератор


Moderator


Сообщения: 16831
Благодарности: 3245

Профиль | Сайт | Отправить PM | Цитировать


maxatixa, это не моя заслуга, спасибо Олегу Зайцеву за программу. Я не зря вам прикрепил обновленную версию AVZ - в ней есть (недавно появилась) функция, решающая вашу и подобные проблемы: смотреть. У меня есть сомнения по некоторым вашим файлам, но вердикт должны вынести участники, входящие в группу Helper или модераторы этого форума: Drongo или iskander-k. Заглядывайте!
P.S. Обновления оставьте, раз уж они ставятся.
Цитата maxatixa:
вам пора присвоить это звание »
я только учусь

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 00:43, 24-01-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


хрошо я всё понял!
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:02, 24-01-2010 | #12


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Проверьте C:\WINDOWS\Installer\MSI25D.tmp

на http://www.virustotal.com/ru/

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
Имейте ввиду что МБАМ может удалить креки.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 01:16, 24-01-2010 | #13


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Malwarebytes Anti-Malware скачал, без проблем обновил - поставил на сканирование.
Я им уже проверял машину - действительно полезная вещь - но по настоянию okshef я поудалял все подобные программы, чтоб получить более чистые логи AVZ. Спасибо что разрешили поставить её заново - она мне понравилась! :-)
Не думаю что она что-то сейчас найдёт, но как говориться "бережёного бог бережёт".
А вот файла MSI25D.tmp по данному адресу нет :-( (поиск тоже не дал результатов)

Отправлено: 01:37, 24-01-2010 | #14


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2010-01-24 (02-21-12).txt
(1.1 Kb, 5 просмотров)

Malwarebytes Anti-Malware просканировал систему - нашёл 2 "бяки"
отчёт выкладываю

Отправлено: 02:30, 24-01-2010 | #15


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата maxatixa:
Malwarebytes Anti-Malware просканировал систему - нашёл 2 "бяки"
отчёт выкладываю »
Это видимо остатки заражения , которые остались в точке восстановления.

Больше ничего плохого в логах не вижу.

Цитата maxatixa:
Я думаю что это просто стандартное обновление ОС. Правильно? »
Цитата maxatixa:
но на самом красном значке выключения висит жёлтая иконка брандмауэра винды (щит с восклицательным знаком) »
Цитата maxatixa:
но у меня сборка лаборатории SamLab и по умолчанию обновление ОС было всегда отключено »
Да это стандартное обновление. И в сборках обычно обновление и центр защиты windows отключены. Но возможно вы его включили когда применили МБАМ (как я понял вы этой прогой пользовались.)
Цитата maxatixa:
Malwarebytes Anti-Malware скачал, без проблем обновил - поставил на сканирование.
Я им уже проверял машину - действительно полезная вещь »
Эти ключи отключения центра защиты и обновление МБАМ считает зловредными и удаляет и соответственно обновление и центр защиты снова работают. Их можно отключить (и ключи снова появятся). При обновлении взломанных программ часто происходит проверка на легальность и возможна блокировка пиратских версий программ.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 12:56, 24-01-2010 | #16


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Спасибо за разъяснения! Обновления я отключил. Нафик-нафик...
А что на счёт файла MSI25D.tmp?
На одном из форумов я прочитал следущее:
"Помогла програмка ComboFix.
Сначала пробовал SdFix, но она была упешно нейтрализована вирусом, после запуска через некоторое время вылетала с ошибкой о невозможности запустить какой-то процес.
А вот ComboFix успешно запустился из под вин ХР, отработал и в логе указал на вирус. Вирус на диске занимал 5-6 файлов, точно не уверен. ComboFix два файла удалял сам (из директории windows и windows\system 32) а ещё на 3-4 давал наводки в своих логах. Один файл в систем32 нулевой длинны и два файла типа memdma.sys и memdm.dll (как-то так, подробные логи на работе).Была задействована и директория систем32\драйверс.
В ообщем, при удаления 3-4-х файлов после перезагрузки они возраждались снова, как птица феникс из пепла. Дело было в двух файлах: memdma.sys и memdm.dll, сссылки на них в логе ComboFix были, но реально на диске из под винды их обнаружить не удалось, вирус их скривал, так что ни диспетчер задач ни тотал командер их не видел(т.е вирус эти файлы маскировал, непонятно как, так ка и скрытые и системные файлы отображались). Найти и удалить эти фантомные файлы удалось только из-под сторонней системы — Линукса с ДокторВеб лайв СД. Линкс эти файлы показал и удалил без проблем. После перезагрузки уже не блокировались вирусные базы и не создавались другие файлы из пепла.
Так что теперь существуют вирусы, которые прячут свои файлы на системноу уровне, не дают их отображать в диспетчерах файлови в поиске. Но их молжно удалить из под другой системы, если знать, что искать. Тот же антивирусник с Лайв СД их не обозначил, как вирус и на другом компе тодже они не были продетектированы."
Так мне есть смыл заморачиваться с поиском файла MSI25D.tmp?

Отправлено: 16:17, 24-01-2010 | #17


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5709
Благодарности: 1113

Профиль | Отправить PM | Цитировать


Цитата maxatixa:
Так мне есть смыл заморачиваться с поиском файла MSI25D.tmp? »
Сам по себе это временный файл. Если желаете можете воспользоваться комбофиксом для уверенности.

•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 16:36, 24-01-2010 | #18


Новый участник


Сообщения: 14
Благодарности: 4

Профиль | Отправить PM | Цитировать


Всё понял. При необходимости обязательно воспользуюсь данным советом.
Как говорит русская пословица: "пока гром не грянет - мужик не перекреститься"...
Так и со многими бывает - все считают что "ну у меня то на компе точно нет никаких вирусов" и типа "у меня крутой антивирус" - а потом садятся в лужу...
Хорошо что есть такие форумы как ЭТОТ и такие люди как okshef и iskander-k!!! БОЛЬШОЕ ВАМ СПАСИБО ЗА ПОМОЩЬ!!!
Как говориться "если что" - я только к вам! :-)
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:05, 25-01-2010 | #19



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите исправить последствия вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Последствия работы вируса n0lich Лечение систем от вредоносных программ 2 23-01-2010 15:39
[решено] Последствия после удаления вируса, кто то сталкиваля sergey1234567 Лечение систем от вредоносных программ 2 10-12-2009 09:11
Последствия вируса nemo555 Хочу все знать 2 09-01-2008 08:26
Разное - [решено] Помогите избавиться от последствия вируса bl1nk Лечение систем от вредоносных программ 8 04-01-2008 16:43
Был глюк, помогите исправить последствия STIKER Microsoft Windows 95/98/Me (архив) 6 13-05-2006 11:07




 
Переход