Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Руткит igdes

Ответить
Настройки темы
[решено] Руткит igdes

Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Изменения
Автор: seman
Дата: 26-09-2010
После лечения от КИДО, авз нашел руткит.
система малость притормаживает

Отправлено: 19:50, 08-09-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


seman, Да, есть такое.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('RTM01DRV', 4);
 QuarantineFile('C:\WINDOWS\system32\Drivers\rtm01drv.sys','');
 DeleteFile('C:\WINDOWS\system32\Drivers\rtm01drv.sys');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('RTM01DRV');
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ на адрес , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Затем загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:23, 08-09-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Drongo,
лог гмера прикрепил в первом сообщении

Отправлено: 20:26, 08-09-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата seman:
лог гмера прикрепил в первом сообщении »
Так быстро? Похвально.

Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится lsksotp6.exe случайное имя утилиты (gmer)
Код: Выделить весь код
lsksotp6.exe -del service igdes
lsksotp6.exe -del file "C:\WINDOWS\system32\cftydp.dll"
lsksotp6.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\igdes"
lsksotp6.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\igdes"
lsksotp6.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:30, 08-09-2010 | #4


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата Drongo:
Сделайте новый лог gmer. »

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 21:56, 08-09-2010 | #5


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


все прекрасно))
осталось для контроля сделать нам логи RSIT
и
Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 22:07, 08-09-2010 | #6


Ветеран


Сообщения: 643
Благодарности: 14

Профиль | Отправить PM | Цитировать


спасибо. сейчас комп нормально работает.

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 20:08, 10-09-2010 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


seman, Ну что, это радует. Чистого интернета.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:01, 10-09-2010 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Руткит igdes

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите побороть руткит... uptk Лечение систем от вредоносных программ 1 31-03-2010 16:16
сбой на sfc.SYS - руткит. clearsky49 Лечение систем от вредоносных программ 1 14-02-2010 19:07
Руткит zongo Лечение систем от вредоносных программ 1 08-09-2009 11:47
[решено] ПОМОГИТЕ! Что такое руткит? Vicky Лечение систем от вредоносных программ 8 27-04-2008 21:21
Руткит активность ??? Barit Защита компьютерных систем 6 16-11-2007 02:53




 
Переход