Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Malware "Internet Security 2011"

Ответить
Настройки темы
Malware "Internet Security 2011"

Новый участник


Сообщения: 6
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изменения
Автор: langolier2001
Дата: 08-12-2010
С файлообменника unibytes.com подхватил эту заразу - поддельный антивирус Internet Security 2011, конечно сам виноват, но тем не менее...
Как бы избавиться от этой напасти, запускается, вроде как, через svchost.exe (КидоКиллер выдал сообщение перед тем как "выпасть": "/\\.\globalroot\Device\svchost.exe\svchost.exe"), рубит любой ресурс, который пробует к небу подобраться, а потом блокирует исполняемый файл: HijackThis, RSIT, KidoKiller, avz4, CureIt, Malwarebytes Anti-Malware... ничто не работает, и даже в СэйфМоде...
PS Метод с http://www.spyware-ru.com/remove-sms...spyware-alert/ так же НЕ сработал...

Отправлено: 11:40, 08-12-2010

 

Аватара для icotonev

Старожил


Сообщения: 288
Благодарности: 90

Профиль | Отправить PM | Цитировать


Добрый день ..!Попробуйте оба:

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe на combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

Последний раз редактировалось iskander-k, 09-12-2010 в 13:27.


Отправлено: 12:38, 08-12-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 3

Профиль | Отправить PM | Цитировать


Попробовал ComboFix, хотя надежда была маленькая: единственное, что он смог сделать - это самораспаковаться в корень и больше ничего... ;(
Зловред точно запускается через svchost.exe, просматривал свойства процессов в "Process Killer" и на последнем svchost-е, prkiller сам скончался и не захотел больше запускаться.

Последний раз редактировалось langolier2001, 09-12-2010 в 08:00.


Отправлено: 07:37, 09-12-2010 | #3


Аватара для icotonev

Старожил


Сообщения: 288
Благодарности: 90

Профиль | Отправить PM | Цитировать


Скачать rkill и сохранить его на рабочем столе.Эта программа будет пытаться остановить все процессы для обеспечения безопасности - временно.Запустите программу.Будьте терпеливы и ждать программа завершит свою работу.RKill - краткое введение в программу
У нас есть только одно условие - не перезагрузить компьютер..!

Тогда..:

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

+

Краткие правила

Отправлено: 10:54, 09-12-2010 | #4


Новый участник


Сообщения: 6
Благодарности: 3

Профиль | Отправить PM | Цитировать


После двух с лишним недель переписки с kaspersky-911.ru, помогло единственное решение - это лечение из-под Линукса.
Причем, перепробовал лечение из-под Windows XPE, загруженной с флэшки, и Windows XP SP3, подцепил винчестер на другой компьютер: AVZ, AVPTool, CureIt ничего не обнаруживали, ESET Online scanner так же ничего не обнаруживал.
Ни одна из утилит не могла "убить" руткит "\\.\globalroot\Device\svchost.exe\svchost.exe", только Rootkit Unhooker LE смог убить этот процесс в режиме ForceKill, но процесс снова запускался (но уже с каким-то странным именем) и по прежнему действовал.

А вот лог лечения AVPTool из-пол Линукса:
Код: Выделить весь код
Статус: Удалено   (событий: 39)	
31.12.10 10:26	Удалено	троянская программа Trojan-Ransom.Win32.PinkBlocker.bvv	C:/RECYCLER/S-1-5-18/Dc17.exe	Высокая	
31.12.10 10:27	Удалено	троянская программа Trojan-Downloader.Java.Agent.ex	C:/RECYCLER/S-1-5-18/Dc174.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Trojan-Downloader.Java.Agent.ex	C:/RECYCLER/S-1-5-18/Dc174.tmp//AppletPanel.class	Высокая	
31.12.10 10:27	Удалено	троянская программа Trojan-Downloader.Java.Agent.ex	C:/RECYCLER/S-1-5-18/Dc174.tmp//Main.class	Высокая	
31.12.10 10:27	Удалено	троянская программа Exploit.Java.Agent.v	C:/RECYCLER/S-1-5-18/Dc175.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Trojan-Downloader.Java.Agent.es	C:/RECYCLER/S-1-5-18/Dc175.tmp//AppletPanel.class	Высокая	
31.12.10 10:27	Удалено	троянская программа Exploit.Java.Agent.v	C:/RECYCLER/S-1-5-18/Dc175.tmp//Main.class	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3556.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3557.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3558.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3559.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3560.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3561.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3562.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3563.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3564.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3565.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3566.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3567.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3569.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/RECYCLER/S-1-5-21-1454471165-1637723038-682003330-500/Dc3568.tmp	Высокая	
31.12.10 10:29	Удалено	троянская программа Trojan-Spy.Win32.Agent.blbk	C:/WINDOWS/assembly/GAC_MSIL/ 	Высокая	
31.12.10 10:29	Удалено	троянская программа Trojan-Spy.Win32.Agent.blbk	C:/WINDOWS/assembly/GAC_MSIL/Desktop.ini	Высокая	
31.12.10 10:29	Удалено	вирус Rootkit.Win32.Agent.bknf	C:/WINDOWS/system32/dfbb.sys	Высокая	
31.12.10 10:30	Удалено	вирус Rootkit.Win32.Agent.bknf	C:/WINDOWS/system32/eeed.sys	Высокая	
31.12.10 10:30	Удалено	вирус Rootkit.Win32.Agent.blax	C:/WINDOWS/system32/drivers/vbma0c53.sys	Высокая	
31.12.10 10:30	Удалено	вирус Rootkit.Win32.Agent.blax	C:/WINDOWS/system32/drivers/vbma0c53.zip	Высокая	
31.12.10 10:30	Удалено	вирус Rootkit.Win32.Agent.blax	C:/WINDOWS/system32/drivers/vbma0c53.zip//vbma0c53.sys	Высокая	
31.12.10 10:28	Удалено	троянская программа Trojan.Win32.PMax.l	C:/WINDOWS/WinSxS/x86_Microsoft.Windows.Shell.HWEventDetector_6595b64144ccf1df_5.2.2.3_x-ww_5390e909/shsvcs.dll	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffad723.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffad984.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffadd1e.tmp	Высокая	
31.12.10 10:27	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffaddca.tmp	Высокая	
31.12.10 10:28	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffae00c.tmp	Высокая	
31.12.10 10:28	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffae0a8.tmp	Высокая	
31.12.10 10:28	Удалено	троянская программа Packed.Win32.Krap.hx	C:/WINDOWS/Temp/fffae367.tmp	Высокая	
31.12.10 10:29	Удалено	вирус Rootkit.Win32.Agent.blax	C:/WINDOWS/maxdrive/vbma0c53.sys	Высокая	
31.12.10 10:30	Удалено	вредоносная программа HackTool.Win32.Kiser.fm	E:/shares/Install/Tools/9.0.0.1297P.rar	Средняя	
31.12.10 10:30	Удалено	вредоносная программа HackTool.Win32.Kiser.fm	E:/shares/Install/Tools/9.0.0.1297P.rar//9.0.0.1297.exe	Средняя
Интересно то, что, например, "vbma0c53.sys", загруженный из-под Windows на VirusTotal, практически никто не смог "определить": http://www.virustotal.com/file-scan/...d97-1293371511

Так что, рекомендую: http://support.kaspersky.ru/viruses/rescuedisk

PS Проблема решена, топик можно закрыть.
PSS Всех с Новым годом и не "болеть"...

Последний раз редактировалось langolier2001, 05-01-2011 в 10:38.


Отправлено: 10:27, 05-01-2011 | #5



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Malware "Internet Security 2011"

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Антивирусы - Антивирус Касперского (KAV) и Kaspersky Internet Security (KIS) 2011/2012 FDGoD Защита компьютерных систем 184 15-09-2014 13:55
Panda Internet Security 2011 16.00.00 OSZone Software Новости программного обеспечения 0 02-08-2010 11:30
Вопрос - [решено] Kaspersky Internet Security 9.0.0.736 и Malwarebytes' Anti-Malware 1.44 на 1 ОС Kaban-keb Защита компьютерных систем 4 22-02-2010 10:23
[решено] "Конфигурация пользователя" - "Конфигурация Windows" - "Настройка Internet Explorer" ultrakiller Microsoft Windows NT/2000/2003 6 28-09-2009 14:11
Event type "Container Security Breach" reported for "Physical Container Global Table" alex tur Microsoft Windows NT/2000/2003 2 25-10-2005 14:29




 
Переход