Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус. Блокировка сайтов, Avz и HijackThis

Ответить
Настройки темы
[решено] Вирус. Блокировка сайтов, Avz и HijackThis

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(8.7 Kb, 6 просмотров)
Тип файла: zip ComboFix2.zip
(8.4 Kb, 3 просмотров)
Добрый вечер!

Обнаружил сегодня забавный вирус.
Симптомы:
Блокируются антивирусные сайты и гугловая почта (которая mail.google.ru) через записи persistent routes в реестре.

Проверка Касперским не дает никаких результатов.
Проверка CureIT от Dr.Web-a тоже безрезультатна.

А Avz и HijackThis вообще не запускаются. Точнее запускаются и тут же закрываются.

Порыскав по инету, нашел руководство по использованию программы Combofix.

Скачал Combofix, прогнал его два раза (первый раз он завис в последнем этапе - перезагрузке системы).
Второй раз сканирование завершилось нормально. Но ни Avz, ни HijackThis так и не заработали. Persistent routes вроде очистились, но есть подозрение, что это до первого ребута системы.

Провел быстрое сканирование при помощи Malwarebytes Anti-Malware. Был найден один инфицированный файл (притом на рабочем столе, а не в system32). После ребута этот файл был помещен на карантин, а значения в persistenе routes снова радуют глаз своим обилием =\

Подозрительные файлы из отчета Combofix-a при помощи другого компа (под Линью ) загнал на вирустотал, только на один из них 4 из 43 антивиров сказали, что это подозрительный файл.

Еще раз сделал прогон Combofix-ом, логи без изменений.

Сам писать скрипт или удалять что-то не решаюсь, ибо опыта в таких делах мало, поэтому выкладываю 2 лога в надежде на помощь)

Самое печальное, что вирус мог прокрасться в систему давно, а заметил его я только вчера. Что же получается - единственный выход - переустановка? Неужели нет другого выхода? Уж слишком много ПО стоит, которое потом очень геморрно ставить заново =\

Отправлено: 23:54, 07-10-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код: Выделить весь код
KillAll::

File::
c:\program files\Common Files\jqyrg4inedzz13m
C:\~dummy.tmp
c:\windows\system32\eiivff.exe

Driver::

Folder::
c:\program files\Common Files\28ab0b72
c:\program files\Common Files\28ab0879

Registry::
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
"Userinit"="c:\windows\system32\userinit.exe,"
FileLook::

DirLook::

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.


Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Вы сами устанавливали программу Radmin Server ? - программа для удаленного управления вашим компьютером.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:25, 08-10-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(8.9 Kb, 5 просмотров)

Цитата iskander-k:
Вы сами устанавливали программу Radmin Server ? »
Да, было дело)

Итак, выполнил скрипт, комп ребутнулся, комбофикс сгенерил лог. Выкладываю его


О_о
Есть прогресс - хоть Avz открылся 8-)
Сейчас просканю всю систему им, потом может еще Hijackthis-ом для точности. Логи нужно будет выкладывать? Или уже все, вирус повержен?

Кстати, заглянул из любопытства в реестр в [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon] есть странный ключ - usrint со значением "C:\WINDOWS\system32\guqhko.exe". Меня этот файлик настрожил еще на этапе визуального просмотра system32. Правда о нем нет никакого упоминания в отчетах combofix-a

Последний раз редактировалось kennyrus, 08-10-2010 в 01:25.


Отправлено: 01:06, 08-10-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата kennyrus:
Логи нужно будет выкладывать? »
Да.

• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код: Выделить весь код
KillAll::

File::
C:\WINDOWS\system32\guqhko.exe
Driver::

Folder::
c:\program files\Common Files\28ab0890

Registry::
RegLockDel::
FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.



Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:03, 08-10-2010 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(8.8 Kb, 1 просмотров)
Тип файла: zip hijackthis.zip
(3.5 Kb, 2 просмотров)
Тип файла: zip rsit.zip
(17.7 Kb, 2 просмотров)

Итак, что я сделал с момента моего последнего поста:

1) Сразу после волшебного открытия факта возможности запуска avz, я не долго думая просканил им всю систему. Он ничего не нашел. Логи прилагается (virusinfo_syscure.zip и virusinfo_syscheck.zip)

2) Выполнил скрипт выложенный Вами скрипт. Лог combofix-a прилагается.

3) Перезагрузил систему и прогнал все через HijackThis. Лог прилагается.

4) Также еще прогнал все RSIT-ом. Лог также прилагается.

В принципе, первоначальные симптомы пропали, Persistent routes радуют глаз своей чистотой, все ресурсы открываются, все антивирусные программы работают.

Ах, да, у меня тут родилась интересная мысль (но на всяк случай скрою ее под катом):
читать дальше »
Очень было бы неплохо разместить на данном ресурсе статьи на тему самостоятельного написания скриптов по удалению файлов и в целом лечению вирусов. Чтобы постоянно не теребить людей на форуме, чтобы продвинутый пользователь (у которого есть голова на плечах и прямые руки оттуда же примерно растущие) мог сам написать скрипт для удаления ненужных файлов и исправления значений ключей в реестр.

Лично я, пока пытался побороть этот злосчастный вирус, уже примерно стал понимать, как пишутся скрипты, по какому принципу удалять файлы и т.д. и т.п. Если бы изначально был адекватный и полный ХАУТУ по этому делу, то мне бы и не пришлось вообще создавать тут тему. Правда опять же, если вдруг такая тема будет создана, необходимо указать, что простым пользователям, новичкам, лучше наобум ничего не тыкать, а обратиться к форумчанам за помощью.

Прошу прощения за свою путанную речь, надеюсь моя мысль ясна.
В принципе, после некоторого изучения материала, я бы может и смог наваять статью, если смогу выделить немного времени и если это кому-нибудь будет интересно и нужно.

Отправлено: 14:09, 08-10-2010 | #5


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::
RegLock::
[HKEY_USERS\S-1-5-21-746137067-1580436667-1417001333-500\Software\Microsoft\Windows\CurrentVersion\Explorer\CLSID]
RegNull::
[HKEY_USERS\S-1-5-21-746137067-1580436667-1417001333-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{EC00EFF2-7743-79A2-0859-CABC9C5453BC}*]
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Цитата:
Ах, да, у меня тут родилась интересная мысль (но на всяк случай скрою ее под катом)
Не все так просто и обычной темой не отобьёшься. Курс подготовки специалиста длится от 2 до 6 месяцев.
Подробнее

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:05, 08-10-2010 | #6


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(8.0 Kb, 2 просмотров)

Все, сделал
читать дальше »
Там правда возникли затруднения: после выполнения скрипта и ребута системы combofix подвис на создании отчета. Поэтому я его второй раз запустил и все прошло нормально. Выкладываю этот отчет

Отправлено: 22:18, 08-10-2010 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Удалите комбофикс.

• Для деинсталяции ComboFix с компьютера необходимо выполнить:
Нажать Пуск затем Выполнить в окне наберите команду Combofix /u (обязательно нужен пробел между х и /), нажмите кнопку "ОК"


Или скачайте OTCleanIt, зеркало OTCleanIt, запустите, нажмите Clean up.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:28, 08-10-2010 | #8


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Все, сделано
Я так понимаю, теперь нужно нажать на кнопочку "отметить решенной"?)

Отправлено: 23:14, 08-10-2010 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата kennyrus:
Я так понимаю, теперь нужно нажать на кнопочку "отметить решенной"?) »
Если проблем больше нет то можете отмечать.


Для безопасности...

Далее:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
Можно использовать и OPERA.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:53, 08-10-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Вирус. Блокировка сайтов, Avz и HijackThis

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Безопасность - [addon] AVZ 4.43 + (HijackThis/RSIT/GMER) jameszero Наборы обновлений для Windows XP/2003/Windows 7 161 07-03-2016 09:16
не могу зайти на антивирусные сайты,AVZ и HijackThis не запускаются Невилл Лечение систем от вредоносных программ 1 27-09-2010 21:53
[решено] вирус, не запускаются avz и HijackThis, не открываются сайты антивирусов Grom1185 Лечение систем от вредоносных программ 14 15-09-2010 00:53
Как получить логи если ни AVZ ни HijackThis не открываются goliafa Лечение систем от вредоносных программ 1 17-08-2010 18:21
[решено] Не могу обновить ОС через W.U.(логи AVZ,HijackThis) roksi Лечение систем от вредоносных программ 21 10-11-2009 10:14




 
Переход