Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Здесь должен быть вирус SFC.SYS...

Ответить
Настройки темы
Здесь должен быть вирус SFC.SYS...

Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg CureIt_screen.jpg
(32.1 Kb, 6 просмотров)
Вложения
Тип файла: txt info.txt
(15.4 Kb, 2 просмотров)
Тип файла: txt log.txt
(27.3 Kb, 3 просмотров)
Здравствуйте!
Меня направили к вам коллеги из соседнего форума, где обсуждались синие экраны смерти с кодом 0x0000008E... Мне указали на наличие в системе вируса SFC.SYS... Такого файла на диске не обнаружено.

Произвел все операции, предписанные вами перед лечением.
1. Свежий CureIt обнаружил файл C:\Windows\System32\sfcfiles.dll и указал на троян Trojan.WinSpy.925 (одна штука). Никаким действиям по лечению сей троян не поддается, т.е. просто никаких действий кнопки меню CureIt на него не оказывают.
Для наглядности прикрепляю экран CureIt с указанным файлом. Здесь он представлен дважды по причине двукратной проверки.
2. Обновленный AVZ4 вообще не нашел зараженных файлов. Логи от AVZ4 и от RSIT.exe получены и прилагаются.

Убедительно прошу вас помочь - посмотрите, пожалуйста, все ли в системе чисто?
Спасибо.

Отправлено: 17:23, 25-01-2011

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


goredey, zirreX, ребята, определитесь кто будет лечить систему.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:44, 25-01-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Ваши файлы?

Код: Выделить весь код
C:\TEST\Net_Unit\Project1.exe
C:\TEST\Programms\Prog16\Project1.exe
C:\TEST\NamePipes\Client\NpClient.exe
C:\TEST\TestMail\Project1.exe
Версия 4.34 устарела. Скачайте AVZ v4.35 обновите базы (Файл -- Обновление баз).

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\DOCUME~1\Ivan\LOCALS~1\Temp\PH0cw0Xp.sys','');
 QuarantineFile('0.exe','');
 QuarantineFile('digiwet.dll','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS','');
 DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS');
 RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak');
 CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll');
 DeleteFile('%windir%\system32\sfcfiles.bak');
 DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll');
 DeleteFile('C:\Program Files\Common Files\keylog.txt');
 DeleteFile('0.exe');
 DeleteFile('C:\DOCUME~1\Ivan\LOCALS~1\Temp\PH0cw0Xp.sys');
 DeleteFile('digiwet.dll');
 DelBHO('{ACB1E670-3217-45C4-A021-6B829A8A27CB}');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\WOW\boot','previousProjectorProcessID');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Microsoft WinUpdate');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('sfc');
BC_Activate;
 ExecuteRepair(19);
 ExecuteRepair(20);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.


Сделайте новые логи AVZ и RSIT.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Код: Выделить весь код
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (потребуется активация!).

Обновите Internet Explorer до восьмой версии
Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows.

Установите все обновления Windows

Обновите Adobe Reader до последней версии.

-------


Последний раз редактировалось zirreX, 25-01-2011 в 19:27.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:50, 25-01-2011 | #3


Новый участник


Сообщения: 40
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(26.6 Kb, 2 просмотров)
Тип файла: txt info.txt
(15.4 Kb, 1 просмотров)
Тип файла: txt mbam-log-2010-01-26 (12-39-03).txt
(3.0 Kb, 3 просмотров)

Цитата zirreX:
Ваши файлы?
Код:
C:\TEST\Net_Unit\Project1.exe
C:\TEST\Programms\Prog16\Project1.exe
C:\TEST\NamePipes\Client\NpClient.exe
C:\TEST\TestMail\Project1.exe »
Выполнил последовательно Ваши рекомендации. Логи прилагаю.
С благодарностью сообщаю, что по дороге при какой-то из очередных перезагрузок оказалось, что исходная проблема решилась...
Заодно слегка подчищена система.

Спасибо за внимание и содействие.
С искренним уважением. St_Klaus.

Отправлено: 13:09, 26-01-2011 | #4


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
C:\TEST\Net_Unit\Project1.exe
C:\TEST\Programms\Prog16\Project1.exe
C:\TEST\NamePipes\Client\NpClient.exe
C:\TEST\TestMail\Project1.exe
+
Код: Выделить весь код
c:\TEST\svn\working\m.sfx
Значит ваши?


Удалите в MBAM:

Код: Выделить весь код
Заражённые ключи в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} (Adware.MyCentria) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} (Adware.MyCentria) -> No action taken.
HKEY_CLASSES_ROOT\coolplay (Trojan.DNSChanger) -> No action taken.

Заражённые параметры в реестре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\host (Malware.Trace) -> Value: host -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> Value: bf -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> Value: bk -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> Value: iu -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\mu (Trojan.Agent) -> Value: mu -> No action taken.

Заражённые папки:
c:\program files\microsoft common (Trojan.Agent) -> No action taken.

Заражённые файлы:
c:\documents and settings\Ivan\application data\fieryads.dat (Adware.FieryAds) -> No action taken.
Больше ничего плохого в логах не вижу.

Обязательно смените все пароли!

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Очистите темп-папки, кэш проводников и корзину:
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Регулярно устанавливайте обновления Windows.
4.Регулярно обновляйте антивирусные базы.

С уважением, Дмитрий!

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:07, 26-01-2011 | #5



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Здесь должен быть вирус SFC.SYS...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] SFC.sys Цигане карлики Лечение систем от вредоносных программ 9 25-02-2010 23:55
сбой на sfc.SYS - руткит. clearsky49 Лечение систем от вредоносных программ 1 14-02-2010 19:07
sfc.sys , BSOD Soo_O Лечение систем от вредоносных программ 4 15-11-2009 18:21
The Pirate Bay должен быть закрыт OSZone News Новости информационных технологий 0 01-11-2009 16:30
sfc.SYS, glaide32.sys !!!??? AlhimikRus Лечение систем от вредоносных программ 21 16-06-2009 14:26




 
Переход