|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подцепил заразу, всё просканил, логи есть, хелп плиз! |
|
|
[решено] Подцепил заразу, всё просканил, логи есть, хелп плиз!
|
Новый участник Сообщения: 15 |
Друзья, надежда только на вас! Подцепил заразу лютую - стал тормозить комп, постоянно стало 50% процессора занято explorer.exe. В резиденте стоит nod32. Он ничего не сканил, короче скачал cureit - о ппа, амне в safe mode не зайти - чёрный экран и привет шишкину. Скачал avz, где-то что-то прочёл, использовал вроде безопасный по интуиции скрипт, в общем попал в сэйф, просканил cureit, нашёл Trojan.Muldroper.19494 и ещё какую-то дрянь в System Volume Informetion _restore и т.д. ну и ещё по мелочам. Да, восстановление системы тоже не работало (пропали все сделанные ранее точки возврата). В общем всё грохнул, запустил, опять процессор explorerom на 50% загружается. В общем 3,14... Зашёл на virusinfo.info Сделал всё как надо - Касперскии тулз у меня больше суток в сэйф моде сканил нашёл ошмётки порубанных вирусов и ещё троянов в прогах, которые просто засторены без запусков, типа безвредные. если не трогать. Потом соответственно всё как положено avz 2 раза и hijack. Посмотрите плиз результат, что теперь с этим делать? Заранее всем огромное спасибо!!!!!!!!!!!!
|
|
Отправлено: 18:49, 30-09-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать tooler, по логам зловредов не видно. Деинсталлируйте UnHackMe, Unlocker, Advanced Email Extractor, VistaDriveIcon, можете также временно деинсталлировать BestCrypt, Punto Switcher и ZoneAlarm (для проверки, потом снова поставите, если потребуется, ZA может мешать работе утилит), вместо ZA можете включить встроенный брандмауэр windows
Пофиксите в HJT строчки O4 - HKUS\S-1-5-19\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE') O4 - HKUS\S-1-5-20\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE') O4 - HKUS\S-1-5-18\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [IE7_011] regsvr32 /s /n /i:u shell32 (User 'Default user') Скачайте Malwarebytes' Anti-Malware, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results - нажмите "Remove Selected". Откройте лог и скопируйте в сообщение. Скачайте SDFix - описание тут, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования запакуйте и вложите C:\Report.txt в сообщение. Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. Установите Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2)) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. - Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. - Запустите combofix.exe, когда процесс завершится скопируйте и скопируйте текст из C:\ComboFix.txt в сообщение, еcли лог окажется очень большой, запакуйте C:\ComboFix.txt и прикрепите к сообщению. |
------- Последний раз редактировалось Pili, 30-09-2008 в 19:51. Отправлено: 19:36, 30-09-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать спасибо за ответ, сразу возникли вопросы, - можно ли не трогать bestcript? с ним вообще никогда никаких проблем не было, а там инфа, по поводу unhack - она уже удалена, где-то её следы остались? advanced mail extractor - пишет не может открыть log., можно ли у далить их тупо deletom? Извините, если вопросы не в тему...
|
Отправлено: 19:52, 30-09-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата tooler:
Цитата tooler:
Цитата tooler:
Удалить остатки UnHackMe не так просто в реестре HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager BootExecute поставить значение autocheck autochk * в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx убрать Title = "UnHackMe Rootkit Check" А также проверьте ветки реестра и остальные записи, связанные с UnHackMe и Partizan, посмотрите здесь Перед тем как редактировать реестр, сохраните его Скачайте ERUNT, установите и запустите, выберите папку для сохранения, в backup options должны бить отмечены галочками строчки "System registry" и "Current user registry", "Other open user registries" нажмите "Ok" и подтвердите создание папки. И скрипт AVZ для удаления драйвера UnHackMe begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('Partizan', 4); QuarantineFile('C:\WINDOWS\system32\drivers\Partizan.sys',''); DeleteFile('C:\WINDOWS\system32\drivers\Partizan.sys'); DeleteService('Partizan'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. O8 - Extra context menu item: Advanced Email Extractor - res://c:\program files\advanced email extractor\aeemsie.dll/page.html O8 - Extra context menu item: Scan link with AEE - res://c:\program files\advanced email extractor\aeemsie.dll/link.html O9 - Extra button: Email Extractor - {AFA7DB99-3E4D-4396-94F8-B0B135BCB472} - res://c:\program files\advanced email extractor\aeemsie.dll/page.html (file missing) (HKCU) O9 - Extra 'Tools' menuitem: Advanced Email Extractor - {AFA7DB99-3E4D-4396-94F8-B0B135BCB472} - res://c:\program files\advanced email extractor\aeemsie.dll/page.html (file missing) (HKCU) |
|||
------- Отправлено: 22:24, 30-09-2008 | #4 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Спасибо вам огромное за помощь, Unhack удалил RegSupremomPro, до AME пока не дошло. Boot.exe пробил на virustotal.com, ничего не показало. Просканил всё Malwarebytes' Anti-Malware. Лог прилагаю. Опять же, кроме winrara все остальные проги из лога просто засторены и ни разу не запускались. Перехожу к сканированию SDFix.
|
|
Отправлено: 00:23, 01-10-2008 | #5 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Просканил SDFix. Скидываю репорт. От себя отмечу, что процесс входа в safe mode очень нездоровый, ибо если раньше (давно) входил сразу, сейчас чёрный экран длится более 5 минут, правда, потом всё же входит. + в эксплорере пропали иконки от дисков С и Е. осталось в отличие от дисков F и Z лишь изображения "неопознанных" файлов. Это нормально? Перехожу к ComboFix...
|
Отправлено: 01:06, 01-10-2008 | #6 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Ну вот, скан Combofixom закончен. Кстати, при запуске прога сказала что есть обновление и предложила обновиться, я вписался, вроде всё прокатило, пришлось только ещё раз хр шный файл продрагдропить. Скан приаттачиваю. из побочных -слетела картинка рабочего стола, попробую перегрузиться, думаю, должна реанимироваться. Вроде сканы теперь все. Что скажете? Из явных косяков - очень долгая загрузка в сейф мод. Заранее огромное спасибо за помощь!
P.S. Обнаружил на рабочем столе директорию с Касперским тулом, которым я перед всем этим сканил. 2Гига. Можно их просто дилитом грохануть или тоже как-нибудь хитро стирать надо? С уважением, tooler |
Отправлено: 02:02, 01-10-2008 | #7 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Нет. ну это ж надо!!!!!!!!!!!! Только что, после двух суток скана антивирями и всем тем, что вы посоветовали, потыкал мышом по эксплореру, сначало возник попап алерт с кривозяброй в тексте, но шапка была "Remote server failed", после этого как и до всего этого - тормозняк, включаю хп эксплорер, здравствуй 3,14 - эксплорер.экзэ жрёт 50% проца
![]() Хелп, плиз! Причём это при том количестве всего, что я из автозагруза и регистра снёс... Насчёт ремоут сервера - мне его каспер как потенциально опасное по нарисовал, я его и снёс целиком (там директория вроде в progr files была то ли ремоут админ то ли ещё как, 4 файла помню вроде -лечить нельзя удалил... ) |
Отправлено: 02:35, 01-10-2008 | #8 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата tooler:
Цитата:
Цитата tooler:
Цитата tooler:
Проверьте C:\WINDOWS\inf\UpdateUSB.exe на virustotal.com Откройте в блокноте C:\WINDOWS\winstart.bat, скопируйте содержимое в сообщение, Скопируйте текст ниже к блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. File:: C:\WINDOWS\winstart.bat C:\WINDOWS\system32\drivers\Partizan.sys Folder:: c:\program files\advanced email extractor Driver:: Partizan Не совпали сигнатуры некоторых системных файлов, выполните sfc /scannow или выполните восстановление Windows XP - способ 2, потребуется установочный диск. Скачайте RSIT, сохраните на рабочий стол и запустите, когда закончится процесс сканирования, скопируйте текст из файлов log.txt и info.txt в следующее сообщение или запакуйте эти файлы и прикрепите архив. |
||||
------- Последний раз редактировалось Pili, 01-10-2008 в 09:45. Отправлено: 09:01, 01-10-2008 | #9 |
Новый участник Сообщения: 15
|
Профиль | Отправить PM | Цитировать Добрый день!
Advanced email extractor удалил с помощью диспетчера задач RegSuprimom + оттуда же в реестре. потом пофиксил как сказали, остался ощмёток ярлыка на рабстоле, но в прогр файл больше нету. Каспера тоже слил, спасибо, а вот дальше проблема - Проверьте C:\WINDOWS\inf\UpdateUSB.exe на virustotal.com Нет такой директории видимой вообще и плюс врубил поиск на этот файл - ничего. Подскажете, что с этим делать? Зар спасибо! C:\WINDOWS\winstart.bat тоже, кстати не вижу |
Отправлено: 12:51, 01-10-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
подцепил какуюто заразу.. | slaine | Лечение систем от вредоносных программ | 8 | 29-12-2008 13:26 | |
Блокировка портов (Хелп плиз) | Tret_2003 | Microsoft Windows NT/2000/2003 | 12 | 02-04-2007 07:27 | |
Хелп ми плиз | Sany077 | Видео и аудио: обработка и кодирование | 6 | 14-12-2006 14:11 | |
JavaScript. Работа со слоями. ХЕЛП,ПЛИЗ! | Denis_Ap | Вебмастеру | 1 | 24-07-2005 23:01 | |
IPX под XP. Хелп плиз!!! | Garlic | Сетевые технологии | 3 | 24-05-2004 09:04 |
|