Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Ответить
Настройки темы
[решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: moonis
Дата: 06-12-2010
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite.
Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах.
Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов...
Почистил утилитой ATF Cleaner.
Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут.
Выполнил 3 и 2 скрипты в AVZ.
"Доктор - выпиши таблетку..." (с)

Отправлено: 05:59, 26-11-2010

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus и отправьте при помощи формы http://www.oszone.net/virusnet/

Попробуйте загрузиться в безопасном режиме.


Если не получится загрузиться, проделайте это.

1)Определим причину возникновения ошибки, включим запись малого дампа памяти.

Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку".

Там же в Запись отладочной информации выберите Малый дамп памяти -- ok

После очередной неудачной попытки загрузиться в Safe Mode, файл дампа будет сохранен в папке указанной в поле Файл дампа памяти
Загружаетесь в обычном режиме, в папке C:\Windows\Minidump должен быть файл Mini120210-01.dmp, запакуйте и прикрепите к сообщению.


2)Проверьте целостность системных файлов.
Запустите командую строку от имени администратора, введите sfc /scannow

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:16, 02-12-2010 | #41



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Файл карантина весит 50 мб - не пинимает форма.
вай...он cureit запихал в карантин щас удалю и отошлю
пытаюсь изменить настройки
Цитата Fedin:
Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку". »
но после нажатия "ок" - все слетает на старые настройки!... не хочет сохранять изменения: в БР не запускается, последний файл дампа памяти 25 11 2010.
проверку сделал: в корне C появилось inetpub\custerr\ru-RU\500-100.asp

Последний раз редактировалось moonis, 02-12-2010 в 17:52.


Отправлено: 17:32, 02-12-2010 | #42


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата moonis:
пытаюсь изменить настройки »
какие там настройки по умолчанию?

При выборе загрузки в безопасном режиме отключите автоматическую перезагрузку при отказе системы.
После возникновении ошибки при загрузке в Safe Mode появится синий экран, запишите код ошибки и приведите его в сообщении.

Последний дамп файл прикрепите.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:59, 02-12-2010 | #43


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(40.1 Kb, 6 просмотров)
Вложения
Тип файла: rar 112510-27409-01.rar
(28.3 Kb, 3 просмотров)

изменить настройки с этих на те что вы привели в пред. сообщении я не могу - не сохраняются изменения, в т.ч. и убрать автоматическую перезагрузку при отказе системы.
выбор "отключить автоматическую перезагрузку" при загрузке ОС через F8 тоже не дает результатов: синий экран не появляется, дамп не сохраняется.
Сегодня опять появились признаки заражения: архивы и exe по всему диску D.
Последний дамп что имеется прикрепляю.

Отправлено: 05:18, 03-12-2010 | #44


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата moonis:
выбор "отключить автоматическую перезагрузку" при загрузке ОС через F8 тоже не дает результатов: синий экран не появляется »
Отключим автоматическую перезагрузку через реестр, скачайте архив, распакуйте и запустите рег-файл. При появлении синего экрана код ошибки запишите.

Цитата moonis:
Сегодня опять появились признаки заражения: архивы и exe по всему диску D. »
Отключитесь от интернета и локальной сети!!! Запустите полное сканирование в Kaspersky Internet Security, удалите найденные объекты!После чего подготовьте лог ComboFix

-------


Последний раз редактировалось zirreX, 01-02-2011 в 21:35.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:53, 03-12-2010 | #45


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt ComboFix.txt
(14.0 Kb, 5 просмотров)

Fedin,
всеравно уходит в ребут не показывая bsod
причем как при
Код: Выделить весь код
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000001
так и при
Код: Выделить весь код
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000000
от сети отрубился физически
проверил AVP
лог ComboFix прилагаю

Последний раз редактировалось moonis, 04-12-2010 в 06:52.


Отправлено: 17:31, 03-12-2010 | #46


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Отключите восстановление системы!
- нажмите кнопку Пуск
- нажмите правой кнопкой мыши на пункте меню Компьютер
- в контекстном меню выберите пункт Свойства
- в левой части окна Система выберите пункт меню Защита системы
- в окне Свойства системы перейдите на закладку Защита системы
- в блоке Параметры защиты нажмите на кнопку Настроить
- в окне Защита системы для... отметьте пункт Отключить систему защиты
- нажмите кнопку ОК
- в окне подтверждения Защита системы нажмите кнопку Да
- для завершения отключения возможности восстановления системы в окне Свойства системы нажмите кнопку ОК
- перезагрузите компьютер


Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол.
Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора)
временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C)
Код: Выделить весь код
:Processes
explorer.exe

:Services

:Files
c:\documents and settings\poluaktov\Application Data\64dlls.exe
c:\documents and settings\poluaktov\Application Data\intel64.exe
c:\documents and settings\poluaktov\Application Data\Kernel32.exe
c:\documents and settings\poluaktov\Application Data\localsys64.exe
c:\documents and settings\poluaktov\Application Data\ntos.exe
c:\documents and settings\poluaktov\Application Data\oembios.exe
c:\documents and settings\poluaktov\Application Data\sdra64.exe
c:\documents and settings\poluaktov\Application Data\sdra73.exe
c:\documents and settings\poluaktov\Application Data\swin32.exe
c:\documents and settings\poluaktov\Application Data\twex.exe
c:\documents and settings\poluaktov\Application Data\twext.exe
c:\documents and settings\poluaktov\Application Data\wsnpoema.exe

:Reg

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]
В OTM под панелью "Paste Instructions for Items to be Moved" (под желтой панелью) вставьте скопированный текст и нажмите кнопку "MoveIt!".

Компьютер перезагрузится.

После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.

-------


Последний раз редактировалось zirreX, 04-12-2010 в 15:29.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:49, 04-12-2010 | #47


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar 12062010_111134.rar
(907 байт, 1 просмотров)

сделал

Отправлено: 08:16, 06-12-2010 | #48


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Зловредов больше не вижу.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Попробуйте еще раз восстановить безопасный режим скриптом AVZ

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ExecuteRepair(10);
end.
Также проверьте диск на ошибки
В командной строке введите
Код: Выделить весь код
chkdsk /f
Примените еще раз рег-файл отключающий автоматическую автозагрузку (Должен появится синий экран с кодом ошибки!!!)
Скопируйте текст ниже в текстовой файл и сохраните с расширением .reg, затем запустите и согласитесь с внесением информации в реестр.
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]
"AutoReboot"=dword:00000000

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:24, 06-12-2010 | #49


Аватара для moonis

Пользователь


Сообщения: 95
Благодарности: 1

Профиль | Отправить PM | Цитировать


всеравно уходит в авторебут....
Цитата zirreX:
Зловредов больше не вижу. »
я тоже перестал наблюдать признаки заражения, одноко, по всему проделанному остался один и самый, на мой взгляд, печальный нюанс: я не могу изменять системные настройки ктойто или чтойто блокирует все изменения... ни поставть значения в
Цитата moonis:
Цитата Fedin:Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку". »
но после нажатия "ок" - все слетает на старые настройки!... не хочет сохранять изменения: в БР не запускается, последний файл дампа памяти 25 11 2010. »
ни например изменить параметры сети (отключить сетевое обнаружение, закрыть общий доступ и тп).
А сегодня столкнулся и с очень неудобным явлением: черт меня дернул изменить тип учетной записи - с администратора на обычный, изменить получилось а вот обратно фиг - те же симптомы нажимаешь "ок", а изменения не сохраняются и так по всем системным настройкам включая манипуляции с восстановлением системный и тп... пришлось загружаться с болванки и откатывать состояние на 2ое суток назад...

походу все же придется сносить ОС... в таком случае как подстраховаться чтобы зверья не было на "storage" диске с доками, фильмами и прочим фуфлом?

Отправлено: 18:21, 06-12-2010 | #50



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
System/Проект - Нужна помощь в построении сети prutsik Сетевые технологии 13 05-03-2010 01:57
Прочее - Нужна помощь в создании ограниченной домашней сети A1EXXX Сетевые технологии 0 19-02-2010 20:14
Интернет - [решено] Нужна помощь по сети + интернет vavilon79 Microsoft Windows 2000/XP 3 25-10-2009 11:21
VPN - Нужна помощь надо связать две разные сети vromil Сетевые технологии 17 09-07-2008 19:38




 
Переход