Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] комп в организации - 5

Ответить
Настройки темы
[решено] комп в организации - 5

Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.6 Kb, 7 просмотров)
Здравствуйте! давно уже у вас не был.....
вот такая вот проблемка у знакомого...
- блокируются 114 сайтов(как я понял) - выходит табличка в браузере(в любом), что типа доступ запрещен internet security(если поставить kis2011) , то доступ запрещен kis 2011.
-изначально перенаправляло на vkontakte, потом(после моего "лечения" - просто указывало на вредоносный url)
что было предпринято:
- удален и заново поставлен kis 2011(базы обновляются без проблем)
-просканировал avz(базы обновляются без проблем)- удалено 40 файлов тулбара и асктулбара(kis2011 во время проверки "поймал" только одного.
- проверен хост- подчищен.
- насколько смог подчистил темпы
- проверил shell и userinit- чисто.
-Appinit - был в vk-saver(удалена программа и почищен параметр)
- отключил все надстройки в браузерах
- сбросил сокет
-при сканировании hijackthis вышли строчки перенаправления в hosts на один адрес - 114 сайтов- "возимел наглость" их пофиксил.СРАЗУ ВОПРОС!- где это они прописаны , если файл hosts чистый?

впрочем, что я вам тут объясняю - вам по логам все будет ясно




аааааа!!!! блин..... как же низко они в hosts блокировку сайтов закинули....первый раз такое вижу

Отправлено: 23:27, 20-09-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Привет.

Цитата yarcev20071:
СРАЗУ ВОПРОС!- где это они прописаны , если файл hosts чистый? »
Он "не чистый"

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\docume~1\c243~1\locals~1\temp\cdrmkaun.sys','');
 QuarantineFile('c:\windows\system32\sdra64.exe','');
 DeleteFile('c:\docume~1\c243~1\locals~1\temp\cdrmkaun.sys');
 DeleteFile('c:\windows\system32\sdra64.exe');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','userinit');
 DeleteService('cdrmkaun');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(13);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Полученный архив отправьте на quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему. , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы на форуме. Результаты ответа, сообщите здесь, в теме.



Повторите логи AVZ + MBAM.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) . Откройте лог и скопируйте в блокнот и выложите в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Что с проблемой после выполнения скрипта?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:43, 21-09-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2010-09-21 (19-17-30).txt
(27.0 Kb, 7 просмотров)
Тип файла: txt mbam-log-2010-09-21 (20-19-37).txt
(2.5 Kb, 6 просмотров)

Цитата Drongo:
Он "не чистый" »
Цитата yarcev20071:
аааааа!!!! блин..... как же низко они в hosts блокировку сайтов закинули....первый раз такое вижу »
поздно заметил(hijackthis все равно делал после avz- так что уже чистый)
но все равно заменил его ради перестраховки со своего компьютера.

итак - выполнил скрипт - по нулям.
сделал новые логи avz(выкладываю) - просмотрел - вроде чисто....
прошелся MBAM(первый лог) - удалил все подчистую
чуть попозжа прошелся еще раз(второй лог) - все оставил на месте.
- прошелся curelt -чисто.
-прошелся tdss,sality,kido,zbotkiller -чисто.
-прошелся gmer(вроде чисто)
-еще раз прошелся kis2010- чисто.
(combofix использовать не стал- очень "тяжелая прога, часто после нее в системе глюки бывают)
- проверил при помощи anvirtask -ничего подозрительного
- удалил все adob-ы
- прошелся по системе разными "чистильщиками"
-еще раз сбросил настройки сети, вручную прописал dnc(пинги до сайтов всегда благополучно проходят)
- запускал браузеры в безопасном(защищенном режиме) и через зону безопасности каспера.

надоело....... поставил ie8 ..... инет стал чист.....

Отправлено: 22:04, 21-09-2010 | #3



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] комп в организации - 5

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
комп в организации-4 yarcev20071 Лечение систем от вредоносных программ 2 06-07-2010 13:39
[решено] комп в организации-3 yarcev20071 Лечение систем от вредоносных программ 12 05-06-2010 23:29
комп в организации yarcev20071 Лечение систем от вредоносных программ 47 29-05-2010 11:59
[решено] комп в "организации" -2 yarcev20071 Лечение систем от вредоносных программ 29 24-05-2010 18:02
Совет по организации Кроссфайр. Impressive Видеокарты 2 20-11-2009 17:18




 
Переход