Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Выполнение проверки ПК

Ответить
Настройки темы
[решено] Выполнение проверки ПК

Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: lxa85
Дата: 25-05-2010
Описание: Drweb Cureit
Здравствуйте.
Столкнулся с вот какой проблемой:
Компьютер, под управлением Windows XP Home SP3 обновления ... не знаю, может какие и стоят.
Симптомы:
Не дает работать в интернете, Firefox(верисию не знаю), при посещении страниц антивирусов (авира, пр) завершает свою работу.
из файла hosts удалено все кроме 127.0.0.1
Не запускает диспетчер задач. Верней запускается, но тут же подавляется.
Существующий антивирус в системе Avira так же подавляется в момент принудительного запуска.
Запуск полиморфного AVZ приводит к аварийному выключению системы.
DrWeb CureIt скачать не удалось.
Единственный лог, который я смогу пока предоставить - HiJackThis, но чуть позже.
hijackthis от emisoftware так же подавляется. a-squared free подавляется.
Запускается сканирование McAfee Stinger выполнения не дождался. Попробую позже запустить еще раз.
Удалось запустить malware bytes. Найдено 12 инфицированных объектов, удалено.
Теперь к интересному.
После перезагрузки от Malware нету рабочего стола. Казалось бы надо запустить explorer а не получается. Диспетчер подавляется.
Забрал ПК пока к себе домой.
Что имеется в наличии:
Станция под управлением Linux Mint (Ubuntu)
Зараженный ПК
Backup файлов я могу сделать в корпоративную сеть.
На рабочем месте так же Linux.
До запуска LiveCD еще не дошел.
Из вариантов LiveCD DrWeb, KAV LiveCD, Avira RescueCD под вопросом, Emirsoft Live Flash попробую.
Вопрос: как мне снять логи?
Что еще загрузить/запустить?

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Отправлено: 09:52, 25-05-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата lxa85:
Казалось бы надо запустить explorer а не получается. Диспетчер подавляется.
Забрал ПК пока к себе домой. »
1. Нам нужен любой загрузчик с возможностью правки удаленного реестра (BartPe, liveCD......)
2. Запустите regedit и выделите раздел HKEY_USERS.
3. Выберите в меню программы File - Load Hive (Файл - Загрузить куст) и перейдите к папке, где находится реестр вашей Windows (обычно C:\Windows\System32\Config).
4. Выделите файл SOFTWARE без расширения и нажмите Open (Открыть).
5. Введите имя для раздела, который вы загрузили, например, MyHive.
В MyHive ищем
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Значение ключа Shell должно быть таким Explorer.exe, если значение отличается - исправить на правильное.
Правильное значения для Userinit это
Код: Выделить весь код
C:\WINDOWS\system32\userinit.exe,
Если отличается - также исправить, запятую после строки писать обязательно.

А также посмотри и напиши значение ключей Userinit и AppInit_DLLs

Цитата lxa85:
Удалось запустить malware bytes. Найдено 12 инфицированных объектов, удалено »
Может быть из-за этого удаления был удалён explorer.exe или нарушена запись в реестре. Выше писал.

Цитата lxa85:
Вопрос: как мне снять логи?
Что еще загрузить/запустить? »
Сначала проведи вышеописаные манипуляции, потом будем решать дальше.

Можно скачать утилиты, записав их на флешку, потом попробовать запустить с флешки. Полиморфная версия AVZ [31.03.2010] и RSIT
• Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:25, 25-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


По порядку.
Утром когда принес HDD от зараженного ПК, запустил проверку ClamAV'ом. Он нашел мне 1 инфекцию, к сожалению, за неимением времени, не прочел, что это был за файл.
Однако! Вернув HDD на место, система загрузилась, разрешила работать с диспетчером задач, запустить AVZ, HiJackThis и т.д.
Просканировал a-squared free, предварительно отчистив Tempы, убил пару "левых" профиля LocalService, NetworkService.
Должен быть такой профиль Defaul User ?
Просканировал, удалил все что не понравилось, ИМХО несколько зараз он нашел.
Т.к. система начала загружаться, манипуляций с кустами не проводил.
В
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Было 2 Winlogon. Один с папками вложениями, другой без и с 2мя параметрами. В общем удалил, чтобы не смущал.
Userinit поправил. (эта строка меня еще при сканировании HJS смущала, но почему-то не фиксилась)
AppInit_DLLs в Winlogon'е не нашел. Нашел в
Код: Выделить весь код
\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\win.ini\Windows
AppInit_DLLs : " SYS:Microsoft\Windows NT\CurrentVersion\Windows " (без кавычек естественно)
Код: Выделить весь код
\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
AppInit_DLLs : " C:\DOCUME~1\USER\LOCALS~1\Temp\gi.dll " (без кавычек естественно) (значение, как явно неправильное, удалил) Была такая же запись в реестре HJT, удалил.

Цитата Drongo:
Удалось запустить malware bytes. Найдено 12 инфицированных объектов, удалено »
Нет, реестр нарушен не был, explorer не трогал. Я предварительно посмотрел, что он нашел, это были трояны и еще что-то. Но точно не эксполорер. (Да и пути не соответствовали)
CureIt так скачать и не удалось.
Прикладываю логи. (Сделать точку восстановления не удалось. Ссылается на запрет групповыми политиками, и просит обратиться к администратору домена.)

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Последний раз редактировалось lxa85, 29-09-2010 в 00:18.


Отправлено: 19:07, 25-05-2010 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\USER\LOCALS~1\Temp\gi.dll','');
 DeleteFile('C:\DOCUME~1\USER\LOCALS~1\Temp\gi.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(20);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1); 
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Проверьте доступ к антивирусным сайтам.

Сделайте новые логи. Используйте обычный AVZ (не забудьте обновить его базы)

Выполните дополнительно
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:27, 25-05-2010 | #4


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Файл на проверку отправил, результаты будут позже.
Запустил AVPTool, он вычистил еще немного гадости из Windows\system32
Прилагаю новые лог. файлы.

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Последний раз редактировалось lxa85, 29-09-2010 в 00:18.


Отправлено: 21:20, 25-05-2010 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Доступ к сайтам появился?

c:\windows\System32\sfcfiles.dll восстановите с дистрибутива http://virusinfo.info/showthread.php?t=51654

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt, запустите, нажмите Clean up

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:13, 25-05-2010 | #6


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


thyrex, доступ к сайтам появился.
Combofix удалил, OTCleanIt выполнил.
С восстановлением
Цитата thyrex:
c:\windows\System32\sfcfiles.dll »
пока сложно. "Домашний" образ надо искать, сервис пак накатывать.
Восстановление сильно критично или может чуток потерпеть?
Хочу установить критические обновления по май, это как-нибудь скажется на sfcfiles.dll ?

P.S. приложил файл отчет после сканирования Malware Bytes (к первому посту)

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Последний раз редактировалось lxa85, 29-09-2010 в 00:18.


Отправлено: 23:04, 25-05-2010 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip sfcfiles.zip
(180.3 Kb, 1 просмотров)

Файл во вложении. Обновления безусловно нужно установить

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:22, 25-05-2010 | #8


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


В обед буду восстанавливать файл и устанавливать обновления.
Контрольные логи к ответу прикладывать?
Какие-нибудь еще действия от меня требуются?

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Отправлено: 09:56, 26-05-2010 | #9


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата lxa85:
убил пару "левых" профиля LocalService, NetworkService.
Должен быть такой профиль Defaul User ? »
Это не левые профили!!!! Они присутствуют на всех системах, то что в линуксе их нет, не значит что и в Windows их не должно быть.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 13:55, 26-05-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Выполнение проверки ПК

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - [решено] Выполнение в фоновом режиме IWS Скриптовые языки администрирования Windows 5 04-02-2011 16:13
Система - Удаленное выполнение charodey_mag Программное обеспечение Windows 6 03-12-2008 13:03
выполнение скрипта на машину farlow Microsoft Windows NT/2000/2003 7 19-09-2007 17:46
Двойное выполнение политики farlow Microsoft Windows NT/2000/2003 3 31-08-2007 15:00
Удалённое выполнение сценариев Antichrist Microsoft Windows NT/2000/2003 4 12-10-2006 06:06




 
Переход