Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сильное заражение

Ответить
Настройки темы
Сильное заражение

Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Изменения
Автор: rzdpasha
Дата: 13-09-2011
Принесли комп с жалобой на проблемы с интернетом. Сразу же был загрузился с диска KRD, в результате проверки было обнаружено и вылечено порядка 600 гадов. Затем запущено сканирование MBAM, удалил все зараженные объекты. Да, на машине присутствовали два вида защиты, оба функционировали наполовину из-за проблем с испытательным периодом, лицензиями и т.д. Попытка установить KAV2011 завершилась неудачей - программа установки честно предупредила, что машина скорее всего заражена. Ради интереса снова загрузился с KRD - и снова порядка 580-и гадов. MBAM в автозагрузке мужественно борется, блокирует каждые несколько секунд выход на вредоносные веб-сайты, но надо ему помочь.

Отправлено: 17:07, 29-07-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата:
Что же теперь: по одному их "скармливать" в систему?
Можно запустить переустановку системы в режиме восстановления (во всяком случае в XP была такая возможность), после этого удалятся все точки восстановления и придется заново устанавливать все обновления системы, установленные программы и пользовательские файлы и настройки затронуты не будут.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:09, 05-08-2011 | #51



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Мысль. В этом-то режиме не должно возникнуть проблем с доступом к жизненно важным файлам. А всё-таки хочется поставить себе 7 и сравнить с заболевшей системой.

Отправлено: 22:14, 05-08-2011 | #52


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата rzdpasha:
почему же нет в семерке нечто похожего на SFC той же XP? »
С чего взяли что нет?

Особенности работы средства проверки системных файлов (SFC.exe) в среде Windows RE

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:01, 06-08-2011 | #53


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата zirreX:
С чего взяли что нет? »
Просто неправильно выразился. В приведенной ссылке как раз рассматривается решение проблемы, с которой, собственно, я и столкнулся.

Отправлено: 06:59, 07-08-2011 | #54


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Возвращаемся к нашим баранам. После длительного сканирования DrWeb Live (и не одного, + снял HDD и проверил при помощи Emsisoft на своём компе) продолжаем лечение. Уж очень достойной мне показалась эта продукция (Emsisoft). Кстати говоря, это один из двух/трёх антивирусных продуктов, которые однозначно указали на заражение вышеупоминавщихся файлов explorer.exe и spoolsv.exe на VirusTotal. Кажется, гадость больше не размножается, но антивирусы по-прежнему не устанавливаются. AVZ так и ругается на маскировку процессов. Прикладываю логи AVZ и, на всякий, отчет Emsisoft (кому интересно).

Последний раз редактировалось rzdpasha, 13-09-2011 в 17:11.


Отправлено: 19:16, 19-08-2011 | #55


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата rzdpasha:
AVZ так и ругается на маскировку процессов »
для семерки это нормально

по отчету
Цитата rzdpasha:
Emsisoft »
вижу все тот же вирут..
заново применяем VirutKiller.exe http://support.kaspersky.ru/faq/?qid=208636998 , до кучи после него SalityKiller.exe http://support.kaspersky.ru/faq/?qid=208636131 . хуже не будет

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
 ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('c:\users\7272~1\appdata\local\temp\qsyn.exe','');
 DeleteFile('c:\users\7272~1\appdata\local\temp\qsyn.exe');
 DeleteService('QSYN');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Сделайте повторные логи AVZ + RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 11:28, 20-08-2011 | #56


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Цитата SolarSpark:
для семерки это нормально »
Понятно.
Цитата SolarSpark:
заново применяем VirutKiller.exe http://support.kaspersky.ru/faq/?qid=208636998 , до кучи после него SalityKiller.exe http://support.kaspersky.ru/faq/?qid=208636131 . хуже не будет »
Да куда уж хуже)) Скоро займусь.
Так. VirutKiller новой версии ничего не нашёл. Продолжаем с Sality..

Последний раз редактировалось rzdpasha, 20-08-2011 в 15:33.


Отправлено: 14:12, 20-08-2011 | #57


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip mbam-log-2011-08-20 (17-54-37).zip
(592 байт, 3 просмотров)

Цитата SolarSpark:
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" »
Не получилось. Ругается на отсутствие файла, хотя тот на рабочем столе. Удалил вручную. Ничего?

Отправлено: 18:13, 20-08-2011 | #58


Пользователь


Сообщения: 96
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip rsit.zip
(21.9 Kb, 2 просмотров)

Вот же зараза. Превысил 1Мб вложений. Вот остальные:

Отправлено: 18:17, 20-08-2011 | #59


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Цитата rzdpasha:
Не получилось. Ругается на отсутствие файла, хотя тот на рабочем столе. Удалил вручную. Ничего? »
Запустите OTCleanIt, нажмите Clean up.

Проведите полную проверку свежим Dr.Web CureIt! из безопасного режима.

Какому устройству в вашей системе присвоена буква F?

-------


Отправлено: 23:11, 20-08-2011 | #60



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Сильное заражение

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] заражение cher Лечение систем от вредоносных программ 8 07-05-2011 17:16
[решено] заражение. pavel111 Лечение систем от вредоносных программ 29 19-11-2010 00:56
подозрение на заражение. jok17er Лечение систем от вредоносных программ 16 30-10-2010 23:31
Подозрение на заражение рабочей станции Zabejalo Лечение систем от вредоносных программ 11 19-02-2009 20:46
Большая загрузка винта и сильное торможение компа Aleks121 Непонятные проблемы с Железом 19 14-05-2008 14:40




 
Переход