|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сильное заражение |
|
Сильное заражение
|
Пользователь Сообщения: 96 |
Принесли комп с жалобой на проблемы с интернетом. Сразу же был загрузился с диска KRD, в результате проверки было обнаружено и вылечено порядка 600 гадов. Затем запущено сканирование MBAM, удалил все зараженные объекты. Да, на машине присутствовали два вида защиты, оба функционировали наполовину из-за проблем с испытательным периодом, лицензиями и т.д. Попытка установить KAV2011 завершилась неудачей - программа установки честно предупредила, что машина скорее всего заражена. Ради интереса снова загрузился с KRD - и снова порядка 580-и гадов. MBAM в автозагрузке мужественно борется, блокирует каждые несколько секунд выход на вредоносные веб-сайты, но надо ему помочь.
|
|
Отправлено: 17:07, 29-07-2011 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Цитата:
|
|
------- Отправлено: 22:09, 05-08-2011 | #51 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Мысль. В этом-то режиме не должно возникнуть проблем с доступом к жизненно важным файлам. А всё-таки хочется поставить себе 7 и сравнить с заболевшей системой.
|
Отправлено: 22:14, 05-08-2011 | #52 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Цитата rzdpasha:
Особенности работы средства проверки системных файлов (SFC.exe) в среде Windows RE |
|
------- Отправлено: 15:01, 06-08-2011 | #53 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Цитата zirreX:
|
|
Отправлено: 06:59, 07-08-2011 | #54 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Возвращаемся к нашим баранам. После длительного сканирования DrWeb Live (и не одного, + снял HDD и проверил при помощи Emsisoft на своём компе) продолжаем лечение. Уж очень достойной мне показалась эта продукция (Emsisoft). Кстати говоря, это один из двух/трёх антивирусных продуктов, которые однозначно указали на заражение вышеупоминавщихся файлов explorer.exe и spoolsv.exe на VirusTotal. Кажется, гадость больше не размножается, но антивирусы по-прежнему не устанавливаются. AVZ так и ругается на маскировку процессов. Прикладываю логи AVZ и, на всякий, отчет Emsisoft (кому интересно).
|
Последний раз редактировалось rzdpasha, 13-09-2011 в 17:11. Отправлено: 19:16, 19-08-2011 | #55 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата rzdpasha:
по отчету Цитата rzdpasha:
заново применяем VirutKiller.exe http://support.kaspersky.ru/faq/?qid=208636998 , до кучи после него SalityKiller.exe http://support.kaspersky.ru/faq/?qid=208636131 . хуже не будет Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" ![]() Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Отключите: Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('c:\users\7272~1\appdata\local\temp\qsyn.exe',''); DeleteFile('c:\users\7272~1\appdata\local\temp\qsyn.exe'); DeleteService('QSYN'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему Сделайте повторные логи AVZ + RSIT Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
||
------- Отправлено: 11:28, 20-08-2011 | #56 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
Цитата SolarSpark:
![]() Так. VirutKiller новой версии ничего не нашёл. Продолжаем с Sality.. |
||
Последний раз редактировалось rzdpasha, 20-08-2011 в 15:33. Отправлено: 14:12, 20-08-2011 | #57 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
|
|
Отправлено: 18:13, 20-08-2011 | #58 |
Пользователь Сообщения: 96
|
Профиль | Отправить PM | Цитировать Вот же зараза. Превысил 1Мб вложений. Вот остальные:
|
Отправлено: 18:17, 20-08-2011 | #59 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Цитата rzdpasha:
Проведите полную проверку свежим Dr.Web CureIt! из безопасного режима. Какому устройству в вашей системе присвоена буква F? |
|
------- Отправлено: 23:11, 20-08-2011 | #60 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] заражение | cher | Лечение систем от вредоносных программ | 8 | 07-05-2011 17:16 | |
[решено] заражение. | pavel111 | Лечение систем от вредоносных программ | 29 | 19-11-2010 00:56 | |
подозрение на заражение. | jok17er | Лечение систем от вредоносных программ | 16 | 30-10-2010 23:31 | |
Подозрение на заражение рабочей станции | Zabejalo | Лечение систем от вредоносных программ | 11 | 19-02-2009 20:46 | |
Большая загрузка винта и сильное торможение компа | Aleks121 | Непонятные проблемы с Железом | 19 | 14-05-2008 14:40 |
|