Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Заражен Trojan.Win32.Pincav.awkd

Ответить
Настройки темы
[решено] Заражен Trojan.Win32.Pincav.awkd

Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


День добрый!
Помогите. Ноутбук заражен Trojan.Win32.Pincav.awkd. Это я вижу с флешки, когда присоединяю ее после ноутбука на "здоровый" комп.
DrWeb CureLt запускается и сваливается либа вообще не запускается. Установка Каспера сваливается, прилагаю протоколы. Еще есть проблемы при попытке подключиться к инету, ну это после. Для начала хотя установить лицензионный Кавспер. Спасибо. Жду ваших рекомендаций.

Отправлено: 09:13, 03-02-2011

 

Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Еще не дает обновить базы к утилите AVZ с этого ноутбука.

Последний раз редактировалось A_kitten, 05-02-2011 в 17:54.


Отправлено: 09:17, 03-02-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5719
Благодарности: 1116

Профиль | Отправить PM | Цитировать


•Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 09:44, 03-02-2011 | #3


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Выполнила, прилагаю протокол.

Последний раз редактировалось A_kitten, 05-02-2011 в 17:54.


Отправлено: 11:25, 03-02-2011 | #4


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Проверьте на www.virustotal.com этот файлы:
Код: Выделить весь код
c:\windows\regedit.exe
c:\program files\Radius\ROPC\bin\ropc.exe
Ссылки с результатами проверок дайте в этой теме!


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
File::
C:\xdx.exe
c:\recycler\S-1-5-21-0243556031-888888379-781863308-1455\psysnew.exe

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]

FileLook::
c:\program files\Radius\ROPC\bin\ropc.exe

RegLock::
[HKEY_LOCAL_MACHINE\software\Classes\5*!3*0*6*8*1*5*5*8*_*a*u*t*o*_*f*i*l*e*\shell\open\command]
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.


Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (потребуется активация).

-------


Отправлено: 15:30, 03-02-2011 | #5


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


День добрый!
По п.1 "Проверьте на www.virustotal.com этот файлы", не совсем поняла, т.к. все на английском. Не нашла ссылок результатами, все скопировала в текстовый файл. Правда проверку делала вышеуказанных файлов с другого компа, с которого есть выход в инет. Может поэтому протоколы получились похожими.
Протоколы прилагаю.
п.2 Скрипт выполнила. Протокол прилагаю.
п.3 выполнила. Протокол прилагаю.
п.4 выполнила в последнюю очередь, жду дальнейших рекомендаций.
Спасибо.

Последний раз редактировалось A_kitten, 20-02-2011 в 12:25.


Отправлено: 07:58, 04-02-2011 | #6


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


Прогресс. Установился Касперский, обновился с сайта и запускается Internet Explorer без ругачки на файл svchost.exe.

Отправлено: 08:40, 04-02-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall (Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"



Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Удалите в MBAM
Код: Выделить весь код
Заражённые файлы:
c:\documents and settings\all users\документы\shareddocs.scr (Trojan.Chydo) -> No action taken.
c:\documents and settings\all users\документы\мои видеозаписи\видеозаписи.pif (Trojan.Chydo) -> No action taken.
c:\documents and settings\all users\документы\мои рисунки\рисунки.scr (Trojan.Chydo) -> No action taken.
c:\documents and settings\all users\документы\моя музыка\музыка.scr (Trojan.Chydo) -> No action taken.
c:\documents and settings\all users\документы\моя музыка\playlists\playlists.exe (Trojan.Chydo) -> No action taken.
c:\documents and settings\all users\документы\моя музыка\sample playlists\playlists.exe (Trojan.Chydo) -> No action taken.
Проверьте файл на www.virustotal.com
Код: Выделить весь код
c:\windows\system32\drivers\ioprtdrv.sys
Обзор, найдите указанный файл и нажмите Send File. После окончания проверки скопируйте ссылку из адресной строки браузера и дайте в сообщении.

Вставьте флешку, удерживая клавишу Shift, чтобы не сработал автозапуск.Не открывайте её в проводнике.
Со вставленной флешкой сделайте логи AVZ, RSIT и новый лог полного сканирования MBAM

-------


Отправлено: 15:59, 04-02-2011 | #8


Старожил


Сообщения: 165
Благодарности: 3

Профиль | Отправить PM | Цитировать


День добрый!
п.1 Деинсталлировала.
2. ВыполнилаOTC.
3. Запустила MBAM, не смогла выполнить "Удалите в MBAM", т.к. по результатам сканирования отмеченных вами файлы не было , то просто прилаю протокол.
4. Вот ссылка на VirusTool: http://www.virustotal.com/file-scan/...b91-1297066454
5. Протоколы AVZ и Rsit прилагаю.
6. Заново делаю протокол MBAM, результат выложу через часок.

Последний раз редактировалось A_kitten, 20-02-2011 в 12:25.


Отправлено: 12:23, 07-02-2011 | #9


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Логи делали со вставленной флешкой?
ComboFix удалили после создания логов? Вижу его драйвер в логах.


Ничего вредоносного не вижу в логах, только возьмём несколько подозрительных файлов на анализ и исправим ассоциацию SCR файлов.

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 QuarantineFile('C:\Program Files\Radius\ROPC\bin\ropc.exe','');
 QuarantineFile('C:\Program Files\AKTAKOM\AM-1038-SW\Driver\Win2KXP\REMOVE2K.EXE','');
 QuarantineFile('C:\WINDOWS\system32\drivers\ioprtdrv.sys','');
ExecuteRepair(1);
end.
Затем выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Проверьте файл на www.virustotal.com
Код: Выделить весь код
c:\WINDOWS\$ntservicepackuninstall$\ctfmon.exe
Есть еще проблемы?

-------


Последний раз редактировалось zirreX, 07-02-2011 в 19:46.


Отправлено: 18:35, 07-02-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Заражен Trojan.Win32.Pincav.awkd

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Опасно ли это? Trojan.Win32.Agent.dzfy джинни Лечение систем от вредоносных программ 3 20-05-2010 13:07
[решено] Trojan.win32.pasta.ieu GooTTaLiN Лечение систем от вредоносных программ 2 19-03-2010 08:18
Trojan-Downloader.Win32.Agent.dcbu - лечение возможно? CyberDaemon Лечение систем от вредоносных программ 4 14-02-2010 20:47
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
[решено] Trojan-Ransom.Win32.Agent.gn ][alter Лечение систем от вредоносных программ 2 18-11-2009 09:14




 
Переход