Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Net-Worm.Win32.Kido помогите очистить систему

Закрытая тема
Настройки темы
[решено] Net-Worm.Win32.Kido помогите очистить систему

Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: kamapaka
Дата: 11-01-2009
Вложения
Тип файла: zip hijackthis.zip
(5.3 Kb, 15 просмотров)
Предыстория:
1) использовался касперский 7.0.0.125 примерно полгода. Неделю назад он обнаружил екзешники С:\E8KJ.exe и amvo.exe, удалить он их не смог, постоянно предлагал разрешить/запретить и откатить сделанные изменения. В итоге, перестали нормально открываться жесткие диски, невозможно включить отображение скрытых файлов и папок, куча каких-то непонятных процессов в таск менеджере, зависание компа.
2) Удалил Касперского, почистил систему при помощи PC Tools Spyware Doctor, он много всякого нашел, чегой-то удалил, но проблема с открытием жестких дисков и отображением скрытых файлов осталась.
3) Установил Avira Premium Security Suite, она нашла 177 вирусов/вредоносных программ, я вникать не стал, удалил все. Комп заработал намного лучше, но жесткие диски все так же нормально не открываются, и скрытые папки не отображаются. Сейчас стоит она же.

"Диски нормально не открываются": или открывается окно с предложением выбрать программу, при помощи которой я хочу открыть диск (любой С, D, Е), или открывается в новом окне. Файлы autorun.ini я удалил.

На данный момент: После выполнения скрипта №3 AVZ и перезагрузки диски стали открываться нормально, но появилась новая проблема: при щелчке ПКМ по файлу или при нажатии кнопки Delete на пару секунд запускается окно "Windows Installer... Идет подготовка к установке", потом исчезает и дальше все нормально работает. Плюс, по-прежнему не получается включить отображение скрытых файлов и папок (см. скриншот hidden.jpg).

Заранее спасибо за помощь

Отправлено: 17:21, 04-01-2009

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


FATruden, Флудить закончил..

-------
Просьба обращаться на "ты".


Отправлено: 02:32, 13-01-2009 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Attach.zip
(2.8 Kb, 3 просмотров)
Тип файла: zip DDS.zip
(4.4 Kb, 5 просмотров)
Тип файла: zip gmer.zip
(5.5 Kb, 2 просмотров)
Тип файла: zip rsit.zip
(9.8 Kb, 2 просмотров)
Тип файла: zip ComboFix.zip
(5.1 Kb, 4 просмотров)

Pili:

1. Вчера выполнил скрипт ComboFix с файлом CFScript (см. отчет ComboFix.zip)
2. Установил обновления, после обновления выполнил проверку gmer, DDS и RSIT (см. отчет gmer.zip, Attach.zip и DDS.zip, RSIT.zip).
3. Отправил карантин на newvirus@...., ответ:,
Тема: RE: [KLAN-19704513]
Hello.
No malicious software was found in the attached file.
--------------------
Regards, Aseev Evgeny
Virus Analyst

4. Проверил все файлы вручную на сайте virustotal.com: ullfoek.dll распознался 26 из 38, но я не могу его удалить через IceSword - после перезагрузки он снова появляется, 4 файла - 1 подозрение на вирус, см. далее.
читать дальше »
('c:\windows\system32\ullfoek.dll',''); – (26/38!)
http://www.virustotal.com/ru/analisi...83d06067560454

('C:\WINDOWS\system32\DRIVERS\DrmRVideo32.sys',''); (1 подозрение)
http://www.virustotal.com/ru/analisi...d74b8efc606c69

('C:\WINDOWS\system32\drivers\DrmRDriverV32.sys',''); (1 подозрение)
http://www.virustotal.com/ru/analisi...748f047a9d9eb6

('C:\WINDOWS\system32\DRIVERS\DrmCVideo32.sys',''); (1 подозрение)
http://www.virustotal.com/ru/analisi...587640ba2a1c0d

('C:\WINDOWS\system32\drivers\DrmCDriverV32.sys',''); (1 подозрение)
http://www.virustotal.com/ru/analisi...138be0607a1d52

('C:\Program Files\PixiePack Codec Pack\InstallerHelper.exe','');
http://www.virustotal.com/ru/analisi...fff623d086bcb0

('C:\WINDOWS\Downloaded Program Files\A9.ocx','');
http://www.virustotal.com/ru/analisi...3ba2beace826ce

('C:\WINDOWS\DOWNLO~1\HIDINP~1.OCX','');
http://www.virustotal.com/ru/analisi...f06e6e2e110b14

('C:\WINDOWS\system32\drivers\tbhsd.sys','');
http://www.virustotal.com/ru/analisi...21008857f3d1f1

('c:\windows\system32\dllcache\cdaudio.sys','');
http://www.virustotal.com/ru/analisi...5ca48fd2e63e57

('C:\WINDOWS\system32\snmvtsvc.exe','');
http://www.virustotal.com/ru/analisi...194750e80602ae

C:\WINDOWS\system32\drivers\VirtualAudio.sys
http://www.virustotal.com/ru/analisi...84ad7a20301c0e

C:\WINDOWS\System32\ttri.dat
http://www.virustotal.com/ru/analisi...d14f12c1e0946d

C:\WINDOWS\ultra.INI
http://www.virustotal.com/ru/analisi...76af8705c3a82f

C:\WINDOWS\Run32A50.mch
http://www.virustotal.com/ru/analisi...638123dc1182b8

svchost
http://www.virustotal.com/ru/analisi...e3eb593d633f12

('c:\windows\system32\vamsoft.exel',''); – отсутствует
C:\WINDOWS\System32\Drivers\atdrfzib.SYS – отсутствует
('C:\WINDOWS\system32\drivers\cdaudio.sys',''); – отсутствует
('C:\WINDOWS\system32\drivers\Start2Driver.sys',''); – отсутствует
('C:\WINDOWS\system32\drivers\Start1Driver.sys',''); – отсутствует

4. За эти два дня 2 раза было сообщение об ошибке svchost и снова не открывались антивирусные сайты, через gmer блокировал bpbtvlptg и mxfrc - и все снова работало.
5. Сделал новый лог AVZ.

Отправлено: 11:33, 13-01-2009 | #22


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Кстати,
Цитата Pili:
DNS сервера 193.24.25.1,193.24.25.250 - ваши? »
да, мои...

Цитата Pili:
рекомендую отключить Netbios »
Я отключил "Модуль поддержки NetBIOS через TCP/IP". Это он?

Отправлено: 11:41, 13-01-2009 | #23


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip info.zip
(6.1 Kb, 2 просмотров)
Тип файла: zip log.zip
(9.8 Kb, 2 просмотров)

Только что понял, что неправильно выложил логи RSIT. Исправляю ошибку.

Отправлено: 11:44, 13-01-2009 | #24


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Через gmer файл ullfoek.dll удалось удалить! По крайней мере, после перезагрузки он уже не появился.

Отправлено: 11:51, 13-01-2009 | #25


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата kamapaka:
Я отключил "Модуль поддержки NetBIOS через TCP/IP". Это он? »
Ещё лучше включить встроенный бранмауэр windows и дополнительно воспользоваться утилитой wwdc, см. также здесь
Цитата kamapaka:
ответ:,
Тема: RE: [KLAN-19704513]
Hello.
No malicious software was found in the attached file. »
в карантин попали файлы?
Цитата:
C:\WINDOWS\system32\drivers\cdaudio.sys
C:\WINDOWS\system32\ullfoek.dll
C:\WINDOWS\system32\drivers\VirtualAudio.sys
Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение
Код: Выделить весь код
File::
c:\windows\system32\ullfoek.dll
Driver::
bpbtvlptg
mxfrc

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\H]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a594b15a-dfe8-11dd-8589-00138fa470df}]
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe



Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению
сделайте новый лог gmer

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 12:46, 13-01-2009 | #26


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip ComboFix.zip
(21.3 Kb, 5 просмотров)
Тип файла: zip gmer.zip
(4.9 Kb, 3 просмотров)

При помощи wwdc закрыл порты
Цитата Pili:
в карантин попали файлы? »
из указанных трех файлов в карантине AVZ был только C:\WINDOWS\system32\drivers\VirtualAudio.sys

ComboFix предложил обновиться, я согласился. Лог вложил. Лог gmer вложил.

Отправлено: 19:40, 13-01-2009 | #27


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Кстати, пробовал позавчера AVZ (уже после удаления всех антивирусов и иже с ними) - все то же сообщение об ошибке: Invalid data type for ". То же при выполнении скрипта в безопасном режиме.

Отправлено: 19:43, 13-01-2009 | #28


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата kamapaka:
из указанных трех файлов в карантине AVZ был только C:\WINDOWS\system32\drivers\VirtualAudio.sys »
Вы это
Цитата Pili:
Там же в IceSword выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
Цитата:
C:\WINDOWS\System32\Drivers\atdrfzib.SYS
C:\WINDOWS\system32\drivers\cdaudio.sys
C:\WINDOWS\system32\ullfoek.dll
C:\WINDOWS\system32\drivers\Start2Driver.sys
C:\WINDOWS\system32\drivers\Start1Driver.sys
C:\WINDOWS\system32\drivers\VirtualAudio.sys
C:\WINDOWS\System32\ttri.dat
C:\WINDOWS\ultra.INI
C:\WINDOWS\Run32A50.mch
нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to.., папку запакуйте с паролем virus и отправьте в вирлаб, можете также проверить на virustotal.com »
пробовали делать?
Сейчас интересует рез-т проверки
C:\WINDOWS\system32\drivers\cdaudio.sys
Попробуйте временно отключить AVPsys через gmer - Sevices, нажмите справа от вкладки Rootkit/Malware клавишу >>>, Выберите вкладку Sevices найдите AVPsys - disable и перезагрузитесь
Цитата kamapaka:
Кстати, пробовал позавчера AVZ (уже после удаления всех антивирусов и иже с ними) - все то же сообщение об ошибке: Invalid data type for ". То же при выполнении скрипта в безопасном режиме. »
У вас есть SafeNet Sentinel Protection Server, возможно он влияет
Проблемы ещё имеются?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 20:22, 13-01-2009 | #29


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Вы это
Цитата Pili:
Там же в IceSword выберите в меню File, появится аналог проводника, найдите в нем указанные файлы
нажмите по файлам правой кнопкой мыши и скопируйте их в какую-нибудь папку (создайте напр. папку virus) при помощи Copy to.., папку запакуйте с паролем virus и отправьте в вирлаб, можете также проверить на virustotal.com »
пробовали делать?
Сейчас интересует рез-т проверки C:\WINDOWS\system32\drivers\cdaudio.sys
[/post]
Так результаты из поста № 22 как раз так и были получены, все файлы вручную копировал и проверял на virustotal. А вот этого C:\WINDOWS\system32\drivers\cdaudio.sys не было просто.

В принципе, проблем пока нет... Если не считать тех двух ошибок svchost за прошлые два дня из-за bpbtvlptg и mxfrc

Отправлено: 22:22, 13-01-2009 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Net-Worm.Win32.Kido помогите очистить систему

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Net-Worm.Win32.Kido.ih azhur Лечение систем от вредоносных программ 2 27-08-2009 18:32
NET-WORM.WIN32.KIDO.IN sadovnic Лечение систем от вредоносных программ 2 05-05-2009 10:12
Лечение Net-Worm.Win32.Kido.ih Drugser Защита компьютерных систем 5 22-04-2009 11:51
[решено] На съемном USB жестком диске Обнаружено: Net-Worm.Win32.Kido.ih uhuh Лечение систем от вредоносных программ 24 22-04-2009 08:39
Net-Worm.Win32.Kido - вопросы crashtuak Лечение систем от вредоносных программ 1 13-04-2009 22:41




 
Переход