Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На компе куча зловредов.

Ответить
Настройки темы
На компе куча зловредов.

Аватара для uptk

Пользователь


Сообщения: 124
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis.txt
(5.2 Kb, 1 просмотров)
НОД находит вродебы удаляет, но каждый раз вирусы снова появляються.

Когда АВЗ в карантин файл помещает, НОД весело сообщает что нашол вирус, а при полной проверке молчит.

Файлик хостс был с каким-то кодом(типа скомпилированый файл), и весил более 4 Мб.

Помогите кто может.

-------
Надо зделать усилие, а дальше будет легче.


Отправлено: 16:48, 05-05-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


uptk, Вирусов действительно много. Выполните рекомендации

HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKCU\..\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKLM\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe
O4 - HKCU\..\Policies\Explorer\Run: [Dr.Watson] C:\WINDOWS\system32\drwat32.exe
O4 - HKCU\..\Policies\Explorer\Run: [userini] C:\WINDOWS\system32\userini.exe
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 TerminateProcessByName('c:\windows\temp\wpv491272966523.exe');
 QuarantineFile('c:\windows\temp\wpv491272966523.exe','');
 QuarantineFile('c:\windows\system32\drwat32.exe','');
 QuarantineFile('c:\windows\system32\userini.exe','');
 QuarantineFile('c:\windows\explorer.exe:userini.exe:$data','');
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\fouquyjo.exe','');
 QuarantineFile('E:\DRIVER\Audio\winio.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\protect.sys','');
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\gade.exe','');
 QuarantineFile('c:\windows\temp\wpv491272966523.exe','');
 QuarantineFile('c:\program files\Формат - Статистика\format.exe','');
 QuarantineFile('C:\WINDOWS\system32\wbem\grpconv.exe',''); 
 DeleteFile('c:\windows\temp\wpv491272966523.exe');
 DeleteFile('c:\windows\system32\drwat32.exe');
 DeleteFile('c:\windows\system32\userini.exe');
 DeleteFile('c:\windows\explorer.exe:userini.exe:$data');
 DeleteFile('C:\WINDOWS\system32\wbem\grpconv.exe');
 DeleteFile('c:\windows\temp\wpv491272966523.exe');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\gade.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\protect.sys');
 DeleteFile('E:\DRIVER\Audio\winio.sys');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\fouquyjo.exe');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','gissuvouk');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','gissuvouk');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Dr.Watson');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','userini');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','userini');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','userini');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','userini');
 DeleteService('WINIO');
 DeleteService('protect');
 DeleteService('aaayoifo');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(9);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

После чего проверьте компьютер утилитой CureIT или Kaspersky Virus Removal Tool

Повторите логи и что с проблемой?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Последний раз редактировалось Drongo, 05-05-2010 в 20:43. Причина: Подправил, так будет точнее...

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:51, 05-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для uptk

Пользователь


Сообщения: 124
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt hijackthis.txt
(4.7 Kb, 1 просмотров)

Вот повторные логи.

CureIT немного зловредов понаходил.
Народ говорит что по контакту от меня спам идет.

В ответе с каперского сказано, что вирусов не найдено.
Но в момен когда паковался карантин, НОД что-то детектил и удалял/

-------
Надо зделать усилие, а дальше будет легче.


Отправлено: 11:27, 14-05-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


uptk, Уже лучше.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\temp\tzqszuevgbchk.sys','');
 DeleteFile('c:\windows\temp\tzqszuevgbchk.sys');
 DeleteService('nrvczevi');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Повторите логи AVZ, предварительно обновите базы.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:17, 14-05-2010 | #4


Аватара для uptk

Пользователь


Сообщения: 124
Благодарности: 1

Профиль | Отправить PM | Цитировать


Система в безопастном не запускаеться, падает DSOD 7В

Ответ касперского

Вредоносный код в файле не обнаружен.

-------
Надо зделать усилие, а дальше будет легче.


Отправлено: 13:46, 14-05-2010 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ExecuteRepair(10);
RebootWindows(true);
end.
Компьютер перезагрузится.

Проверьте безопасный режим

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:34, 14-05-2010 | #6


Аватара для uptk

Пользователь


Сообщения: 124
Благодарности: 1

Профиль | Отправить PM | Цитировать


Щас идет сканирование MBAM, закончиться выполню.

-------
Надо зделать усилие, а дальше будет легче.


Отправлено: 14:44, 14-05-2010 | #7


Аватара для uptk

Пользователь


Сообщения: 124
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата thyrex:
Выполните скрипт в AVZ »
помогло

Цитата:

SDFix: Version 1.240
Run by Admin on 01.01.2002 at 03:58

Microsoft Windows XP [‚ҐабЁп 5.1.2600]
Running From: C:\Documents and Settings\Admin\ђ*Ў®зЁ© бв®«\AV\SDFix\SDFix

Checking Services :

Name :
ICF

Path :
C:\WINDOWS\system32\svchost.exe:exe.exe

ICF - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting


Checking Files :

No Trojan Files Found

-------
Надо зделать усилие, а дальше будет легче.


Отправлено: 16:22, 14-05-2010 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » На компе куча зловредов.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Статика => Движок = куча проблем zeleboba Вебмастеру 2 27-12-2008 23:48
Тормоза и куча соединений в netstat DeadMazzay Лечение систем от вредоносных программ 3 15-12-2008 09:38
не могу отловить зловредов Лина Лечение систем от вредоносных программ 11 24-11-2008 11:06
Ошибка - Свежепоставленная ОС и куча проблем interminable Microsoft Windows 2000/XP 3 09-11-2007 17:58




 
Переход