|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Здесь должен быть вирус SFC.SYS... |
|
Здесь должен быть вирус SFC.SYS...
|
Новый участник Сообщения: 40 |
Профиль | Отправить PM | Цитировать
Здравствуйте!
Меня направили к вам коллеги из соседнего форума, где обсуждались синие экраны смерти с кодом 0x0000008E... Мне указали на наличие в системе вируса SFC.SYS... Такого файла на диске не обнаружено. Произвел все операции, предписанные вами перед лечением. 1. Свежий CureIt обнаружил файл C:\Windows\System32\sfcfiles.dll и указал на троян Trojan.WinSpy.925 (одна штука). Никаким действиям по лечению сей троян не поддается, т.е. просто никаких действий кнопки меню CureIt на него не оказывают. Для наглядности прикрепляю экран CureIt с указанным файлом. Здесь он представлен дважды по причине двукратной проверки. 2. Обновленный AVZ4 вообще не нашел зараженных файлов. Логи от AVZ4 и от RSIT.exe получены и прилагаются. Убедительно прошу вас помочь - посмотрите, пожалуйста, все ли в системе чисто? Спасибо. |
|
Отправлено: 17:23, 25-01-2011 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать goredey, zirreX, ребята, определитесь кто будет лечить систему.
|
------- Отправлено: 18:44, 25-01-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Ваши файлы?
C:\TEST\Net_Unit\Project1.exe C:\TEST\Programms\Prog16\Project1.exe C:\TEST\NamePipes\Client\NpClient.exe C:\TEST\TestMail\Project1.exe Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(True); ClearQuarantine; QuarantineFile('C:\DOCUME~1\Ivan\LOCALS~1\Temp\PH0cw0Xp.sys',''); QuarantineFile('0.exe',''); QuarantineFile('digiwet.dll',''); QuarantineFile('C:\WINDOWS\System32\Drivers\sfc.SYS',''); DeleteFile('C:\WINDOWS\System32\Drivers\sfc.SYS'); RenameFile('%windir%\system32\sfcfiles.dll', '%windir%\system32\sfcfiles.bak'); CopyFile('%windir%\system32\dllcache\sfcfiles.dll', '%windir%\system32\sfcfiles.dll'); DeleteFile('%windir%\system32\sfcfiles.bak'); DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll'); DeleteFile('C:\Program Files\Common Files\keylog.txt'); DeleteFile('0.exe'); DeleteFile('C:\DOCUME~1\Ivan\LOCALS~1\Temp\PH0cw0Xp.sys'); DeleteFile('digiwet.dll'); DelBHO('{ACB1E670-3217-45C4-A021-6B829A8A27CB}'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\WOW\boot','previousProjectorProcessID'); RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Microsoft WinUpdate'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,'); RegKeyStrParamWrite('HKLM','system\currentcontrolset\control\securityproviders','SecurityProviders', 'msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('sfc'); BC_Activate; ExecuteRepair(19); ExecuteRepair(20); RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. Сделайте новые логи AVZ и RSIT. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3. Установите Service Pack 3 (потребуется активация!). Обновите Internet Explorer до восьмой версии Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows. Установите все обновления Windows Обновите Adobe Reader до последней версии. |
------- Последний раз редактировалось zirreX, 25-01-2011 в 19:27. Отправлено: 18:50, 25-01-2011 | #3 |
Новый участник Сообщения: 40
|
Профиль | Отправить PM | Цитировать Цитата zirreX:
С благодарностью сообщаю, что по дороге при какой-то из очередных перезагрузок оказалось, что исходная проблема решилась... Заодно слегка подчищена система. Спасибо за внимание и содействие. С искренним уважением. St_Klaus. |
|
Отправлено: 13:09, 26-01-2011 | #4 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать C:\TEST\Net_Unit\Project1.exe C:\TEST\Programms\Prog16\Project1.exe C:\TEST\NamePipes\Client\NpClient.exe C:\TEST\TestMail\Project1.exe Значит ваши? Удалите в MBAM: Заражённые ключи в реестре: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} (Adware.MyCentria) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{FFFC57DB-1DE3-4303-B24D-CEE6DCDD3D86} (Adware.MyCentria) -> No action taken. HKEY_CLASSES_ROOT\coolplay (Trojan.DNSChanger) -> No action taken. Заражённые параметры в реестре: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Desktop\host (Malware.Trace) -> Value: host -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bf (Trojan.Agent) -> Value: bf -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\bk (Trojan.Agent) -> Value: bk -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\iu (Trojan.Agent) -> Value: iu -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Settings\mu (Trojan.Agent) -> Value: mu -> No action taken. Заражённые папки: c:\program files\microsoft common (Trojan.Agent) -> No action taken. Заражённые файлы: c:\documents and settings\Ivan\application data\fieryads.dat (Adware.FieryAds) -> No action taken. Обязательно смените все пароли! Создайте новую контрольную точку восстановления и удалите зараженную: 1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить 2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать. Очистите темп-папки, кэш проводников и корзину: Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли. Для предотвращения заражения рекомендую вам придерживаться этих правил: 1.Всегда работайте только под обычным пользователем! 2.Используйте браузер Firefox с дополнением NoScript Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения 3.Регулярно устанавливайте обновления Windows. 4.Регулярно обновляйте антивирусные базы. С уважением, Дмитрий! |
|
------- Отправлено: 16:07, 26-01-2011 | #5 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] SFC.sys | Цигане карлики | Лечение систем от вредоносных программ | 9 | 25-02-2010 23:55 | |
сбой на sfc.SYS - руткит. | clearsky49 | Лечение систем от вредоносных программ | 1 | 14-02-2010 19:07 | |
sfc.sys , BSOD | Soo_O | Лечение систем от вредоносных программ | 4 | 15-11-2009 18:21 | |
The Pirate Bay должен быть закрыт | OSZone News | Новости информационных технологий | 0 | 01-11-2009 16:30 | |
sfc.SYS, glaide32.sys !!!??? | AlhimikRus | Лечение систем от вредоносных программ | 21 | 16-06-2009 14:26 |
|