Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не могу справитьсмя с Win32.HLLM.Beagle

Ответить
Настройки темы
Не могу справитьсмя с Win32.HLLM.Beagle

Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt DrWeb.txt
(13.2 Kb, 5 просмотров)
1. Скачал хакнутую программу. Проверил её на вирусы - McAffe. Он ничего не увидел.
2. Запустил. - Сначало вышибло McAffe, затем машина ушла на перезагрузку.
Имеем - машина не грузится ни в обычном режиме, ни в защищенном - уходит на перезагрузку.
В обычном режиме появляется синий экран со ссылкой на ошибку в srosa.sys
3. Зашел с загрузочной флешки - WinPE.
Запустил CureIt - нашел Win32.HLLM.Beagle (в файле лог CureIt -a). Там еще вирусы в карантине - это предыдущие траблы.
4. Сейчас вирусов не находит ни AVZ ни CureIt, но машина так и не загружается. Проблемы в Реестре.
5. Пытался вычистить руками - не помогло. Проблемы в файле system.
Убил ссылки на файл srosa. Машина загрузилась. Но судя по всему я нашел не всё, так как она снова зависла - поворчала и ушла в перезагрузку. Теперь то же, только вид сбоку - уходит на перезагрузку только без синего экрана.

Читал пост от 11.07.08 "Beagle! Друзья,помогите победить эту тварь." - не могу понять следующее - т.к. я загружаюсь с WinPE, то если я запущу скрипт в AVZ, то он будет лечить реестр PE, а не нерабочей системы.

В общем нужна помощь. Чем победить эту тварь.

Отправлено: 11:04, 17-10-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


seezamm,
Способ 1. Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('%System32%\drivers\hldrrr.exe');
 DeleteFile('%System32%\drivers\srosa.sys');
 DeleteFile('%System32%\wintems.exe');
 DeleteFile('%System32%\drivers\mdelk.exe');
 DeleteFile('%System32%\mdelk.exe');
BC_ImportALL;
ExecuteSysClean;
If DirectoryExists('%System32%\drivers\down') then
begin
DeleteFileMask('%System32%\drivers\down', '*.*', true);
DeleteDirectory('%System32%\drivers\down');
If DirectoryExists('%System32%\drivers\down') then
AddToLog('Папка down не удалена') else AddToLog('Папка down удалена');
end
 else
AddToLog('Папки down нет');
If DirectoryExists('%System32%\drivers\downld') then
begin
DeleteFileMask('%System32%\drivers\downld', '*.*', true);
DeleteDirectory('%System32%\drivers\downld');
If DirectoryExists('%System32%\drivers\downld') then
AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена');
end
 else
AddToLog('Папки downld нет');
If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
begin
AddToLog('Обнаружен параметр в реестре drvsyskit');
RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit');
If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then 
AddToLog('Ошибка удаления параметра drvsyskit') else
AddToLog('Параметр drvsyskit успешно удален');
end; 
If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
begin
AddToLog('Обнаружен параметр в реестре german.exe');
RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe');
If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then 
AddToLog('Ошибка удаления параметра german.exe') else
AddToLog('Параметр german.exe успешно удален');
end; 
if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
begin
AddToLog('Найден ключ реестра FirstRRRun');
RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun');
If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then
AddToLog('Ошибка удаления ключа реестра FirstRRRun') else
AddToLog('ключ реестра FirstRRRun успешно удален');
end;
BC_DeleteSvc('srosa');
BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log');
If BC_Activate then AddToLog('BootCleaner успешно активирован') else AddToLog('Внимание!!! BootCleaner не активирован!'); 
SaveLog(GetAVZDirectory + 'B_d.txt');
RebootWindows(true);
end.
Логи будут сохранены: B_d.txt и boot_clr_B_d.log в папке AVZ - приложите их

Способ 2. Скачайте Avenger, сохраните на рабочий стол, распакуйте и переименуйте в avng.exe, Если возможно, загрузитесь в безопасном режиме, запустите Avenger, поставьте галочки "Scan for rootkits" и "Automatically disable any rootkits found", скопируйте текст ниже в окно выполнения скрипта
Код: Выделить весь код
Drivers to delete:
srosa

Files to delete:
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\hidr.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\WINDOWS\system32\drivers\srosa.sys
C:\WINDOWS\system32\wintems.exe
C:\WINDOWS\system32\hidr.exe

Folders to delete:
C:\WINDOWS\system32\drivers\down
C:\WINDOWS\system32\drivers\downld
Нажмите "Execute", после перезагрузки откроется лог, вложите его в след. сообщение.
Скачайте SDFix - описание тут, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования запакуйте и вложите C:\Report.txt в сообщение

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол как Combo-Fix.exe
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2)) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку Combo-Fix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите Combo-Fix.exe, когда процесс завершится запакуйте C:\Combo-Fix.txt и прикрепите к сообщению

И сделайте пожалуйста логи по правилам

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 17-10-2008 в 13:35.


Отправлено: 11:46, 17-10-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 2
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar B_d.rar
(1.2 Kb, 1 просмотров)
Тип файла: rar hijackthis.rar
(3.1 Kb, 1 просмотров)
Тип файла: rar ComboFix.rar
(3.9 Kb, 1 просмотров)

Спасибо Pili! Все ОК!

Чтобы система начала загружаться пришлось, используя загрузочный диск:
1. Ручками удалить hldrrr.exe и srosa.sys
2. Удалить в реестре ключи с srosa (файл system)

Затем я попал в систему, выполнил скрипты, восстановил загрузку (скрипт) в защищённом режиме.
Запустил ComboFix.

Логи прилагаю.

Отправлено: 23:33, 20-10-2008 | #3


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


seezamm, не выложили файлы boot_clr_B_d.log и virusinfo_syscure.zip
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
O8 - Extra context menu item: &Suchen - res://C:\WINDOWS\System32\Suchspur.dll/Suchspur.HTM
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\System32\Suchspur.dll','');
 QuarantineFile('C:\PROGRA~1\Magix\SAMPLI~1\vorbisenc.dll','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\rrwd0001.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\rrau0001.sys','');
 DeleteFile('C:\WINDOWS\System32\Suchspur.dll');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему
Обновите Java Runtime Environment (JRE)
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u
Цитата:
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Установите SP2 со всеми обновлениями или SP3!
Сделайте новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip и hijackthis, выложите доп. boot_clr_B_d.log

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:56, 21-10-2008 | #4



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Не могу справитьсмя с Win32.HLLM.Beagle

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Не могу избавиться от Win32.HLLM.Beagle sapfeer Лечение систем от вредоносных программ 19 29-11-2009 20:00
не могу вылечить от вируса Net-Worm.Win32.Kido.ih Андрей1986-2009 Лечение систем от вредоносных программ 1 11-11-2009 18:04
Касперский антивирус выявил rootkit.Win32.Podnuha.byb, не могу удалить starling Лечение систем от вредоносных программ 4 06-05-2009 13:33
Beagle! Друзья,помогите победить эту тварь. geniusdream Лечение систем от вредоносных программ 6 11-07-2008 23:41
Вирус HLLM.KATI и RDP Delirium Microsoft Windows NT/2000/2003 3 20-06-2008 03:31




 
Переход