Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » полиморф virut.56

Ответить
Настройки темы
полиморф virut.56

Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.8 Kb, 3 просмотров)
Добрый день, уважаемые форумчане! Уже неделю сражаюсь с такой вот дрянью и ничего не помогает. Он вроде сначала убивается, но потом находится снова, например CureIt-том. Без посторонней помощи, чувствую, не справлюсь...
почему-то от avz архив не прикрепляется 17кб, пишет что квота превышена, поясните, может я туплю)

Отправлено: 16:04, 01-10-2009

 

Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Попробуйте пролечиться так http://virusinfo.info/showpost.php?p=306441&postcount=2
Скачивать и записывать образ на диск нужно на чистой машине

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 17:13, 01-10-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


попробуемс, о результатах отпишу...хотя мне кажется, что что-то подобное я уже юзал...эта штука выдает багрепорт, не вкурсе?

Отправлено: 17:34, 01-10-2009 | #3


Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


вроде помогло, потом несколько тестов погнал - все чисто. Премного благодарен

Отправлено: 23:11, 04-10-2009 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Thalarion, Для перестраховки, логи не помешали бы. Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 13:56, 05-10-2009 | #5


Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


а не крепятся логи, хоть ты тресни) я уже и с бубном сплясал. +комп был возвращен законному владельцу блондинистой наружности. Будем надеяться на лучшее. P.S.: да, я понимаю, что так не работают, но я больше не мог)

Отправлено: 16:48, 05-10-2009 | #6


Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(1.4 Kb, 1 просмотров)

Эх, говорили мне умные люди использовать контрацептивы при случайных связях...вобщем всплыла эта зараза уже на моей машине, хз как, но факт остается фактом. Dr.Web Live CD пользы не особо то принес, хотя пыхтел долго, CureIT кажет заразу, винда наполовину осыпалась (хрен бы с ней, по большому счету, а три винта форматить ох как нельзя). Снял логи и опять прошу помощи с нижайшим поклоном

Отправлено: 16:26, 06-10-2009 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Thalarion, Здравствуйте. А в чём проявляется заражение вашего компьютера?
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

Я полагаю, что эта программа вам известна - G:\Проги\Разные-заразные\MKey 0.9.7.2\MKey\MKey.exe ?

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\Temp\VRTD.tmp','');
 QuarantineFile('C:\WINDOWS\Temp\VRTB.tmp','');
 DeleteFile('C:\WINDOWS\Temp\VRTB.tmp');
 DeleteFile('C:\WINDOWS\Temp\VRTD.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.



• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению.
Описание SDFix есть здесь.

Цитата Thalarion:
CureIT кажет заразу »
А что он кажет?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 18:11, 06-10-2009 | #8


Аватара для Thalarion

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar Report.rar
(2.2 Kb, 2 просмотров)

Итак, парочка BSoD-ов и все удалось. CureIT определял все тот же virut.56, такое ощущение что он очищал, с позволения сказать, отростки, но не уничтожал сам исполняемый файл вируса и после ребута тот снова активизировался. Сделать сейчас контрольную проверку CureIT?

Отправлено: 19:22, 06-10-2009 | #9


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Thalarion, Что-то ничего не выходит, давайте-ка ещё один лог сделаем...

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 19:51, 06-10-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » полиморф virut.56

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход