|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус. Блокировка сайтов, Avz и HijackThis |
|
|
[решено] Вирус. Блокировка сайтов, Avz и HijackThis
|
Новый участник Сообщения: 6 |
Добрый вечер!
Обнаружил сегодня забавный вирус. Симптомы: Блокируются антивирусные сайты и гугловая почта (которая mail.google.ru) через записи persistent routes в реестре. Проверка Касперским не дает никаких результатов. Проверка CureIT от Dr.Web-a тоже безрезультатна. А Avz и HijackThis вообще не запускаются. Точнее запускаются и тут же закрываются. Порыскав по инету, нашел руководство по использованию программы Combofix. Скачал Combofix, прогнал его два раза (первый раз он завис в последнем этапе - перезагрузке системы). Второй раз сканирование завершилось нормально. Но ни Avz, ни HijackThis так и не заработали. Persistent routes вроде очистились, но есть подозрение, что это до первого ребута системы. Провел быстрое сканирование при помощи Malwarebytes Anti-Malware. Был найден один инфицированный файл (притом на рабочем столе, а не в system32). После ребута этот файл был помещен на карантин, а значения в persistenе routes снова радуют глаз своим обилием =\ Подозрительные файлы из отчета Combofix-a при помощи другого компа (под Линью ) загнал на вирустотал, только на один из них 4 из 43 антивиров сказали, что это подозрительный файл. Еще раз сделал прогон Combofix-ом, логи без изменений. Сам писать скрипт или удалять что-то не решаюсь, ибо опыта в таких делах мало, поэтому выкладываю 2 лога в надежде на помощь) Самое печальное, что вирус мог прокрасться в систему давно, а заметил его я только вчера. Что же получается - единственный выход - переустановка? Неужели нет другого выхода? Уж слишком много ПО стоит, которое потом очень геморрно ставить заново =\ |
|
Отправлено: 23:54, 07-10-2010 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение. KillAll:: File:: c:\program files\Common Files\jqyrg4inedzz13m C:\~dummy.tmp c:\windows\system32\eiivff.exe Driver:: Folder:: c:\program files\Common Files\28ab0b72 c:\program files\Common Files\28ab0879 Registry:: [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] "Userinit"="c:\windows\system32\userinit.exe," FileLook:: DirLook:: Reboot:: Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Вы сами устанавливали программу Radmin Server ? - программа для удаленного управления вашим компьютером. |
------- Отправлено: 00:25, 08-10-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Итак, выполнил скрипт, комп ребутнулся, комбофикс сгенерил лог. Выкладываю его О_о Есть прогресс - хоть Avz открылся 8-) Сейчас просканю всю систему им, потом может еще Hijackthis-ом для точности. Логи нужно будет выкладывать? Или уже все, вирус повержен? Кстати, заглянул из любопытства в реестр в [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] есть странный ключ - usrint со значением "C:\WINDOWS\system32\guqhko.exe". Меня этот файлик настрожил еще на этапе визуального просмотра system32. Правда о нем нет никакого упоминания в отчетах combofix-a |
|
Последний раз редактировалось kennyrus, 08-10-2010 в 01:25. Отправлено: 01:06, 08-10-2010 | #3 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата kennyrus:
• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. временно выключите антивирус, firewall и другое защитное программное обеспечение. KillAll:: File:: C:\WINDOWS\system32\guqhko.exe Driver:: Folder:: c:\program files\Common Files\28ab0890 Registry:: RegLockDel:: FileLook:: DirLook:: Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. • Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. |
|
------- Отправлено: 02:03, 08-10-2010 | #4 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Итак, что я сделал с момента моего последнего поста:
1) Сразу после волшебного открытия факта возможности запуска avz, я не долго думая просканил им всю систему. Он ничего не нашел. Логи прилагается (virusinfo_syscure.zip и virusinfo_syscheck.zip) 2) Выполнил скрипт выложенный Вами скрипт. Лог combofix-a прилагается. 3) Перезагрузил систему и прогнал все через HijackThis. Лог прилагается. 4) Также еще прогнал все RSIT-ом. Лог также прилагается. В принципе, первоначальные симптомы пропали, Persistent routes радуют глаз своей чистотой, все ресурсы открываются, все антивирусные программы работают. Ах, да, у меня тут родилась интересная мысль (но на всяк случай скрою ее под катом): |
|
Отправлено: 14:09, 08-10-2010 | #5 |
Ветеран Сообщения: 765
|
Профиль | Сайт | Отправить PM | Цитировать Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
KillAll:: RegLock:: [HKEY_USERS\S-1-5-21-746137067-1580436667-1417001333-500\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID] RegNull:: [HKEY_USERS\S-1-5-21-746137067-1580436667-1417001333-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{EC00EFF2-7743-79A2-0859-CABC9C5453BC}*] ![]() Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. Цитата:
Подробнее |
|
Отправлено: 15:05, 08-10-2010 | #6 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Все, сделал
|
Отправлено: 22:18, 08-10-2010 | #7 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Удалите комбофикс.
• Для деинсталяции ComboFix с компьютера необходимо выполнить: Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК" Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up. |
------- Отправлено: 22:28, 08-10-2010 | #8 |
Новый участник Сообщения: 6
|
Профиль | Отправить PM | Цитировать Все, сделано
![]() Я так понимаю, теперь нужно нажать на кнопочку "отметить решенной"?) |
Отправлено: 23:14, 08-10-2010 | #9 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата kennyrus:
Для безопасности... Далее: - не работать за компьютером с правами администратора - не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript) Можно использовать и OPERA. |
|
------- Отправлено: 23:53, 08-10-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Безопасность - [addon] AVZ 4.43 + (HijackThis/RSIT/GMER) | jameszero | Наборы обновлений для Windows XP/2003/Windows 7 | 161 | 07-03-2016 09:16 | |
не могу зайти на антивирусные сайты,AVZ и HijackThis не запускаются | Невилл | Лечение систем от вредоносных программ | 1 | 27-09-2010 21:53 | |
[решено] вирус, не запускаются avz и HijackThis, не открываются сайты антивирусов | Grom1185 | Лечение систем от вредоносных программ | 14 | 15-09-2010 00:53 | |
Как получить логи если ни AVZ ни HijackThis не открываются | goliafa | Лечение систем от вредоносных программ | 1 | 17-08-2010 18:21 | |
[решено] Не могу обновить ОС через W.U.(логи AVZ,HijackThis) | roksi | Лечение систем от вредоносных программ | 21 | 10-11-2009 10:14 |
|