Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Kido

Ответить
Настройки темы
Kido

Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Изменения
Автор: seman
Дата: 10-07-2010
Постоянно повляются сообщения касперского об этом вирусе в svchost.exe.

проверял разными утилитками kidokiller, kk - ничего не находит.

проверьте, пожалуйста логи.

Отправлено: 08:41, 28-04-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


seman, Привет.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\program files\solidworks\sldappu.dll.bak','');
 QuarantineFile('tkcqxh.sys','');
 DeleteFile('tkcqxh.sys');
 DeleteFile('c:\program files\solidworks\sldappu.dll.bak');
 DeleteService('tkcqxh');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


И обязательно сделайте лог GMER

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:18, 28-04-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата Drongo:
И обязательно сделайте лог GMER »
программу не удается запустить.
вылетает виндовая ошибка при запуске, пробЫвал несколько раз в разных режимах - никак.

Цитата Drongo:
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. »
не удается отправить в форму, поскольку размер карантина 3мб, а в форме разрешено не более 1.5 мб

Последний раз редактировалось seman, 28-04-2010 в 20:52.


Отправлено: 20:41, 28-04-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:19, 28-04-2010 | #4


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


iskander-k,
Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Версия базы данных: 4051

Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512

29.04.2010 21:34:21
mbam-log-2010-04-29 (21-34-21).txt

Тип сканирования: Полное сканирование (C:\|)
Просканированные объекты: 240476
Времени прошло: 49 минут, 24 секунд

Зараженные процессы в памяти: 0
Зараженные модули в памяти: 0
Зараженные ключи в реестре: 0
Зараженные параметры в реестре: 0
Объекты реестра заражены: 0
Зараженные папки: 0
Зараженные файлы: 2

Зараженные процессы в памяти:
(Вредоносных программ не обнаружено)

Зараженные модули в памяти:
(Вредоносных программ не обнаружено)

Зараженные ключи в реестре:
(Вредоносных программ не обнаружено)

Зараженные параметры в реестре:
(Вредоносных программ не обнаружено)

Объекты реестра заражены:
(Вредоносных программ не обнаружено)

Зараженные папки:
(Вредоносных программ не обнаружено)

Зараженные файлы:
C:\System Volume Information\_restore{82C19E2F-3143-4EC1-A5BA-0561304C02C3}\RP201\A0038258.dll (Hacktool) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\oobe\AntiWPA_Crypt.dll (Hacktool) -> Not selected for removal.

сообщение каспера о наличии Kido появляется время от времени в svchost.exe

Отправлено: 19:34, 29-04-2010 | #5


Аватара для icotonev

Старожил


Сообщения: 288
Благодарности: 90

Профиль | Отправить PM | Цитировать


После выполнения сканирования с МБАМ, Gmer - пробовали запускать..?

Отправлено: 20:07, 29-04-2010 | #6


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


icotonev,
пробЫвал. все так же ошибка

Отправлено: 22:08, 29-04-2010 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 23:32, 29-04-2010 | #8


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата thyrex:
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe »
после запуска компьютер перезагрузился

потом пошли стадии
на stage2 вылезла ошибка сбой приложения, нажал ок, стадии продолжились
через некоторое время

issch.exe сбой при инициализации dll
ivagent.exe сбой при инициализации dll
hppusg.exe сбой при инициализации dll
cf21199.cfxxe сбой при инициализации dll

please do not reboot manualy

на этом все застопорилось

может попробывать на другом компе запустить gmer и подключить диск к компьютеру и проверить

или это уже будет не то?

Отправлено: 18:23, 30-04-2010 | #9


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


файл все таки создался, после вынужденного резета

Последний раз редактировалось seman, 27-05-2010 в 20:49.


Отправлено: 19:04, 30-04-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Kido

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] win32.kido.ih Shadow1308 Лечение систем от вредоносных программ 4 18-03-2010 08:51
Net-Worm.Win32.Kido.ih azhur Лечение систем от вредоносных программ 2 27-08-2009 18:32
NET-WORM.WIN32.KIDO.IN sadovnic Лечение систем от вредоносных программ 2 05-05-2009 10:12
net-worm.kido.ep (II) crouler Лечение систем от вредоносных программ 1 09-02-2009 10:29
net-worm.kido.ep mishanya85 Лечение систем от вредоносных программ 8 20-01-2009 14:38




 
Переход