Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » monoca32.exe

Ответить
Настройки темы
monoca32.exe

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.9 Kb, 2 просмотров)
вот такая вот беда((Помогите пожалуйста!

Отправлено: 00:57, 24-01-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Если запускали ComboFix, прикрепите лог.

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('\\?\globalroot\systemroot\system32\pDgHs59.exe','');
 QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
 QuarantineFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\hnmlik.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\CmDE10k.SYS','');
 QuarantineFile('C:\WINDOWS\system32\drivers\kmkjgh.sys','');
 DeleteFile('C:\WINDOWS\system32\drivers\kmkjgh.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\hnmlik.sys');
 DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
 DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
 DeleteFile('\\?\globalroot\systemroot\system32\pDgHs59.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','System\CurrentControlSet\Control\Session Manager\AppCertDlls','DefaultVerifier');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('abp470n5');
 BC_DeleteSvc('NdisFileServices32');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

• Просканируйте систему утилитой SalityKiller
http://support.kaspersky.ru/viruses/...&qid=208636131

Сделайте повторные логи AVZ, а также подготовьте лог RSIT.

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------


Отправлено: 01:35, 24-01-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar rsit.rar
(8.5 Kb, 4 просмотров)
Тип файла: rar mbam-log-2011-01-24 (15-30-16).rar
(885 байт, 5 просмотров)

Выполнил все по пунктам!

Отправлено: 13:38, 24-01-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


смотрю

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 16:40, 24-01-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


у вас в папке темп рассадник, ее надо очистить

Очистите и создайте новую контрольную точку восстановления, чтобы если во время лечения произошла непредвиденная ситуация, вы могли вернуть систему к предыдущему состоянию:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.[list]
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner скачайте ATF Cleaner,

обязательно смените ваши важные пароли!!!

Проверьте файл на http://www.virustotal.com/ ссылку на результат проверки сюда запостите
C:\WINDOWS\system32\drivers\CmDE10k.SYS

этот тулбар вам нужен? C:\Program Files\mediabar Toolbar\rubar.dll


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
QuarantineFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe','');
DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
DeleteFile('C:\Program Files\Common Files\keylog.txt');
DelAutorunByFileName('monoca32.exe');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_DeleteFile('C:\Documents and Settings\user\Главное меню\Программы\Автозагрузка\monoca32.exe');
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O4 - Startup: monoca32.exe
повторите логи обязательно!

Последний раз редактировалось SolarSpark, 24-01-2011 в 17:33.


Отправлено: 17:23, 24-01-2011 | #5


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Все сделал.
http://www.virustotal.com/file-scan/...9fb-1295946564
Пофиксить в HijackThis не удалось,нет такой строчки.

Отправлено: 12:38, 25-01-2011 | #6


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата beer4eg:
Все сделал. »
не все, лог RSIT не наблюдаю, будьте любезны показать

Код: Выделить весь код
C:\WINDOWS\system32\drivers\CmDE10k.SYS
на проверку этого файла ссылка устарела, моя вина-не смогла посмотреть вовремя.
Повторите пожалуйста проверку и ссылку сюда

Цитата beer4eg:
Пофиксить в HijackThis не удалось,нет такой строчки. »
это хорошо)

и повторите лог Malwarebytes' Anti-Malware

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 25-01-2011 в 17:07.


Отправлено: 13:27, 25-01-2011 | #7


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar mbam-log-2011-01-26 (13-15-31).rar
(547 байт, 2 просмотров)
Тип файла: rar rsit.rar
(8.4 Kb, 3 просмотров)

Смотрите:
http://www.virustotal.com/file-scan/...9fb-1296027067

Отправлено: 11:37, 26-01-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Благодарю, файл чист

Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
Отключите
- ПК от интернета/локалки
- Антивирус и Файрвол.

• Выполните скрипт AVZ
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wineuje.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\hunp.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\gwuvq.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpidn.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpdrt.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ixyfb.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\fltdw.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ygprt.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\mhfx.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wintmmf.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpgkn.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winexahl.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\vgmeni.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\wingojfcl.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\kifwna.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\ajeccf.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winnfii.exe','');
  QuarantineFile('C:\DOCUME~1\user\LOCALS~1\Temp\winyokeq.exe','');
  QuarantineFile('J:\tyylta.exe','');
  QuarantineFile('C:\WINDOWS\system32\Paint.exe','');
  DeleteFile('C:\WINDOWS\system32\Paint.exe');
  DeleteFile('J:\tyylta.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winyokeq.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winnfii.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ajeccf.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\kifwna.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wingojfcl.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\vgmeni.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winexahl.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpgkn.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wintmmf.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\mhfx.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ygprt.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\fltdw.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\ixyfb.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpdrt.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\winpidn.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\gwuvq.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\hunp.exe');
  DeleteFile('C:\DOCUME~1\user\LOCALS~1\Temp\wineuje.exe');
  RegKeyDel('HKLM','software\microsoft\shared tools\msconfig\startupreg\mspaint');
  BC_ImportAll;
  ExecuteSysClean;
  BC_Activate;
 RebootWindows(true);
end.
После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

- Очистите темп-папки, кэш проводников и корзину.
-Создайте новую контрольную точку и удалите зараженную!!!
- Сделайте повторные логи RSIT
у вас уже спрашивали лог Combofix - могу я на него взглянуть?

Последний раз редактировалось SolarSpark, 26-01-2011 в 21:47.


Отправлено: 11:46, 26-01-2011 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » monoca32.exe

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
monoca32.exe Razi52 Лечение систем от вредоносных программ 14 23-08-2010 19:22
[решено] monoca32 SamHall Лечение систем от вредоносных программ 6 17-08-2010 01:27
[решено] monoca32 и discountprowatch.com? Anthony43 Лечение систем от вредоносных программ 4 15-08-2010 17:24
[решено] monoca32 zen Лечение систем от вредоносных программ 11 10-08-2010 17:07
[решено] monoca32.exe - HELP! PLEASE! Mafia_07 Лечение систем от вредоносных программ 6 06-08-2010 13:44




 
Переход