Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Тотальное вирусное заражение.

Ответить
Настройки темы
[решено] Тотальное вирусное заражение.

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Bestig1
Дата: 13-11-2010
Доброго времени суток.
На момент написания этого сообщения, мой компьютер полностью подвластен вирусу.
Собственно говоря симптомы таковы:
-Не открываются сайты не 1ого антивируса
-Не открываюся многие другие сайты ( сегодня дошло до того, что даже ответы гугл.ру не открывает, многие сайты со статьями по лечению также недоступны)
-Вирус пресекает ВСЕ попытки скачать какой-либо софт для лечения ( я просто напросто не могу скачать ни AVZ ни HjackThis)
-Антивирус (nod32) и утилита от CureIt не могут найти каких-либо инфекций ( проверялось быстрой проверкой, полную выполню ночью).

История заражения:
Пару дней назад начал замечать что с моим компьютером что-то не так, не обратил внимание
Вчера вечером увидел что не заходит на сайты антивирусов, начал судорожно проводить лечение, порылся в интернете( вчера, к слову, ситуация была ГОРАЗДО лучше). Нашёл статью, по которой скачал 3 заплатки для Windows XP SP3 ( WindowsXP-KB958644-x86-RUS.exe, WindowsXP-KB958687-x86-RUS.exe, WindowsXP-KB957097-x86-RUS.exe), почистил реестр в локации TCP\IP (очистил список запрещённых ип), и сделал проверку CureIT за 12.11.10, в ходе проверке он нашёл ~4 вируса, которые удалил. После перезагрузки симпотмы исчезли, и я с чистой совестью ушёл спать. Сегодня днём вирус не проявлялся, к вечеру я с ужасом осознал, что вирус до сих пор со мной, и при этом проблемы стали гораздо масштабнее ( изменения со вчера: вчерашнее лечение не помогает, стали также не доступны многие сайты со статьями, nod32 включился, но не может обновится, и вирус не видит. Быстрая проверка на nod32 и CureIt не дала результатов ( оба ничего не увидели ).
Главная проблема заключается в том, что я не могу даже скачать AVZ и HjackThis для диагностки системы.
Очень нужна помощь.

Update:
снёс процесс explorer.exe, смог скачать AVZ (полиморфная) и HjackThis. Включил эксплорер обратно, с включенным ни AVZ ни HjackThis не включается.

Отправлено: 22:27, 13-11-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Попробуйте запустить AVZ с ключом am=y. Нажать Пуск -> Выполнить, в обзоре найти AVZ нажать ОК далее, пробел скопировать\вставить am=y - Enter. Плюс сделайте лог http://www.virusnet.info/random/RSIT.exe]RSIT[/url]

Если не поможет, то скачайте на заведомо чистом от вирусов компьютере один из предоставленых загрузочных дисков Dr.Web LiveCD, Лаборатории Касперского, Live CD Vba32 Rescue, Avira GmbH, запишите образ на CD-диск, загрузитесь с него и проверьте компьютер из-под выбраного LiveCD

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:15, 13-11-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.8 Kb, 3 просмотров)

Вот удалось сделать логи, но эти логи были сделаны с ЗАКРЫТЫМ ПРОЦЕССОМ EXLPORER.EXE

+ при 1ой перезагрузке не сменил название папки LOG, которую вирус успешно удалил. Пришлось даже её название менять, дабы соохранить лог в безопасности.

Нужно ли теперь пробывать сделать логи с AVZ с параметром am=y?

Отправлено: 23:44, 13-11-2010 | #3


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt rsit.txt
(30.1 Kb, 3 просмотров)

Удалось запустить AVZ с ключом am=y.

Вот логи проверок при включенном процессе explorer.exe:


p.s. лог RSIT был составлен при выключенном explorer.exe

Отправлено: 00:27, 14-11-2010 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Bestig1, Ещё раз доброй ночи.

Временно отключите восстановление системы.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\system32\pqylews.exe','');
 QuarantineFile('C:\WINDOWS\system32\zkjvdny.exe','');
 DeleteFile('C:\WINDOWS\system32\zkjvdny.exe');
 DeleteFile('c:\windows\system32\pqylews.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','FileSystem');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте при помощи этой формы, в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.


Повторите логи предварительно обновив базы. Что с проблемой после выполнения скрипта?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:30, 14-11-2010 | #5


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt log.txt
(29.9 Kb, 6 просмотров)

Отключил восстановление системы, затем выполнил оба скрипта.
Форму заполнил и отправил.

в AVZ кнопка файл-->Обновление баз серая ( недоступна)
ещё раз сделал логи при помощи AVZ и RSIT.exe ( прикреплены к посту)

В целом, после выполнения скрипта, признаков вируса на компьютере НЕ наблюдается.

Хотел бы выразить огромную благодарность г-ну Drongo


И также, хочу спросить: что сделать, чтобы максимально повысить безопасность родного компьютера? ( отключить автозапуски\сделать пользователя без админ прав\какой антивирус поставить и тп)
и также, что делать с восстановлением системы? ( на данный момент оно отключено).

Отправлено: 10:52, 14-11-2010 | #6


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Bestig1:
И также, хочу спросить: что сделать, чтобы максимально повысить безопасность родного компьютера? »
Если хотите отключить автозапуск, выполните такой скрипт. Он отключит автозапуск со всех устройств кроме CD\DVD-приводов
Код: Выделить весь код
begin
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
end.
Цитата Bestig1:
сделать пользователя без админ прав »
Само собой создать пользовательскую учётную запись и работать из-под пользовательской учётки. Здесь вы найдёте много полезного для безопасности Windows XP или безопасность Windows 7
Цитата Bestig1:
какой антивирус поставить и тп »
Ни одно из антивирусных средств не является средством упреждения, пока в их базе не будет необходимых записей идентификации вредоносов, поэтому каким антивирусом пользоваться, решать вам или составлять мнение на основе опроса - Каким антивирусом вы предпочитаете пользоваться и почему?

Раз в неделю можете проверять систему, утилитой CureIT или Kaspersky Virus Removal Tool
Цитата Bestig1:
в AVZ кнопка файл-->Обновление баз серая ( недоступна) »
Вы используете полиморфную версию, скачайте обычную - AVZ - обновите базы и повторите логи.

Цитата Bestig1:
и также, что делать с восстановлением системы? ( на данный момент оно отключено). »
Включите его и создайте контрольную точку восстановления.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 20:11, 14-11-2010 | #7


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всё вышеописанное выполнил, спасибо
Ещё хотел бы узнать - после лечения nod начал выдавать ошибку "Ошибка распаковки файлов" - в чём проблема?

Отправлено: 22:43, 16-11-2010 | #8


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата Bestig1:
после лечения nod начал выдавать ошибку "Ошибка распаковки файлов" - в чём проблема? »
Без понятия, но задайте вопрос в ветке - ESET NOD32/ESET Smart Security.

Не удаляйте пока архивы логов, хорошо?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 12:43, 17-11-2010 | #9


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Архивы прикреплены к теме, удалять не собираюсь)
Ещё раз Спасибо за помощь, пометил тему как решённую.

Отправлено: 13:44, 17-11-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Тотальное вирусное заражение.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Заражение. Закрытие AVZ и т.п. comixlol Лечение систем от вредоносных программ 12 31-10-2010 02:21
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
[решено] Помогите продиагностировать систему на заражение! silalex Лечение систем от вредоносных программ 4 28-01-2010 19:56
Тотальное распространение Wi-Fi может закончиться, еще не начавшись OSZone News Новости информационных технологий 0 14-09-2009 23:30
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46




 
Переход