|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] хозяйствует нечто: исчезают аудиоустройства системы, меняется рабочий стол |
|
|
[решено] хозяйствует нечто: исчезают аудиоустройства системы, меняется рабочий стол
|
Новый участник Сообщения: 10 |
Доброго времени суток!
![]() Господа, столкнулся с интересной (печальной) ситуацией. обслуживается периодически ноут асус (чистка вирусов, установка ПО, мелочи). очередная заявка: пропадает звук и система жутко тормозит. как обычно, проверил кьютИтом свежим - ничего... начал прибивать подозрительные процессы таскменеджером и мсконфигом. наиболее подозрительный процесс nvCPL странным образом переписывался в автостарт и даже дублировался. некоторые закладки в свойствах рабочего стола заблокированы (см. логи) в защищенном режиме нашел парочку троян дропперов и даунлоадеров кьюрИтом и еще пару касперского вирус римувал тулом (включая то, что было в карантине кьюрита). вот еще что: ноут постоянно защищен дрВебом 4.44, базы обновляются регулярно (было обнаружено оставание в 2-3 дня, объясненные выходными). далее сделал все по Вашим Правилам, даже пребдел (касперским ВРТ и АВЗ последовательно), логи прилагаю. после всего система вроде бы работает нормально, даже исчез процесс nvCPL, но я что-то боюсь запускать приложения, т.к. в секции логов есть строки типа "перехватчик не определен". прошу помощи всесильного сообщества! ![]() заранее спасибо и наилучшие пожелания! p.s. изменил тип учетной записи с админ на "ограниченная" и установил пароль (ХР Номе). Отдельно создал админку со сложным паролем. правда, встроенный админ поставлен без пароля, но переустановка системы считается крайне нежелательной. |
|
Отправлено: 15:03, 23-06-2009 |
Новый участник Сообщения: 27
|
Профиль | Отправить PM | Цитировать Нужны логи AVZ в архивах (virusinfo_syscure.zip & virusinfo_syscheck.zip), их можно найти в папке лог в директории с AVZ.
|
------- Отправлено: 15:29, 23-06-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать _Falcon_, исправился (переприкрепил нужные файлы).
|
Отправлено: 21:47, 24-06-2009 | #3 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Выполните скрипт в AVZ
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('WinCtrl32.dll',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winbe25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Wineh25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winei58.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winfi25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winfi58.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winhk58.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winhn26.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winim36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winps25.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winqt47.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winrv36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winsx27.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winuy36.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winva03.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\Winwa47.sys',''); DeleteService('Winwa47'); DeleteService('Winva03'); DeleteService('Winuy36'); DeleteService('Winsx27'); DeleteService('Winrv36'); DeleteService('Winqt47'); DeleteService('Winps25'); DeleteService('Winim36'); DeleteService('Winhn26'); DeleteService('Winhk58'); DeleteService('Winfi58'); DeleteService('Winfi25'); DeleteService('Winei58'); DeleteService('Wineh25'); DeleteService('Winbe25'); DeleteService('xmlprovNVSvc'); DeleteService('WebClientALG'); DeleteService('TrkWksThemes'); DeleteService('SysmonLogPolicyAgent'); DeleteService('stisvcWebClientALG'); DeleteService('ShellHWDetectionose'); DeleteService('SharedAccessmnmsrvc'); DeleteService('RasManNetDDE'); DeleteService('MSIServerWmiApSrv'); DeleteService('MSIServerdmadmin'); DeleteService('MSDTCWebClient'); DeleteService('MDMSwPrvNetDDEdsdm'); DeleteService('MDMSwPrv'); DeleteService('lanmanworkstationSPIDERNT'); DeleteService('IrmonASWLSVCTrkWks'); DeleteService('helpsvcseclogon'); DeleteService('DhcpSSDPSRV'); DeleteService('DcomLaunchdmadmin'); DeleteService('BthServNetlogon'); DeleteService('BITSClipSrv'); DeleteService('ASWLSVCTrkWks'); QuarantineFile('? srv',''); QuarantineFile('р%Ђ|x srv',''); DeleteFile('р%Ђ|x srv'); DeleteFile('? srv'); DeleteFile('C:\WINDOWS\System32\Drivers\Winwa47.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winva03.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winuy36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winsx27.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winrv36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winqt47.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winps25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winim36.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winhn26.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winhk58.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfi58.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winfi25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winei58.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Wineh25.sys'); DeleteFile('C:\WINDOWS\System32\Drivers\Winbe25.sys'); DeleteFile('WinCtrl32.dll'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Выполнить скрипт в AVZ. quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь. Пофиксить в HiJack Сделайте новые логи |
------- Отправлено: 22:48, 24-06-2009 | #4 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать
thyrex, спасибо! все сделал. результаты прилагаются. только вот карантина не вышло: в папке карантин ничего, кроме пустой папки с именем текущей даты. так что касперскому вроде как и нечего слать...
|
|||||
Последний раз редактировалось nissal, 25-06-2009 в 12:40. Отправлено: 01:20, 25-06-2009 | #5 |
Новый участник Сообщения: 27
|
Профиль | Отправить PM | Цитировать Карантин открепите, пожалуйста.
Выполните: begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteService('ASWLSVCTrkWks'); DeleteService('BITSClipSrv'); DeleteService('BthServNetlogon'); DeleteService('DcomLaunchdmadmin'); DeleteService('DhcpSSDPSRV'); DeleteService('helpsvcseclogon'); DeleteService('IrmonASWLSVCTrkWks'); DeleteService('lanmanworkstationSPIDERNT'); DeleteService('MDMSwPrv'); DeleteService('MDMSwPrvNetDDEdsdm'); DeleteService('MSDTCWebClient'); DeleteService('MSIServerdmadmin'); DeleteService('MSIServerWmiApSrv'); DeleteService('RasManNetDDE'); DeleteService('SharedAccessmnmsrvc'); DeleteService('ShellHWDetectionose'); DeleteService('stisvcWebClientALG'); DeleteService('SysmonLogPolicyAgent'); DeleteService('TrkWksThemes'); DeleteService('WebClientALG'); DeleteService('xmlprovNVSvc'); DeleteService('ctneaf4'); QuarantineFile('C:\WINDOWS\System32\drivers\ctneaf4.sys',''); DeleteFile('C:\WINDOWS\system32\braviax.exe'); DeleteFile('C:\WINDOWS\System32\drivers\ctneaf4.sys'); BC_ImportAll; BC_DeleteSvc('ctneaf4'); BC_DeleteSvc('WebClientALG'); BC_DeleteSvc('xmlprovNVSvc'); BC_DeleteSvc('TrkWksThemes'); BC_DeleteSvc('SysmonLogPolicyAgent'); BC_DeleteSvc('stisvcWebClientALG'); BC_DeleteSvc('ShellHWDetectionose'); BC_DeleteSvc('SharedAccessmnmsrvc'); BC_DeleteSvc('RasManNetDDE'); BC_DeleteSvc('ASWLSVCTrkWks'); BC_DeleteSvc('BITSClipSrv'); BC_DeleteSvc('BthServNetlogon'); BC_DeleteSvc('DcomLaunchdmadmin'); BC_DeleteSvc('DhcpSSDPSRV'); BC_DeleteSvc('helpsvcseclogon'); BC_DeleteSvc('IrmonASWLSVCTrkWks'); BC_DeleteSvc('lanmanworkstationSPIDERNT'); BC_DeleteSvc('MDMSwPrv'); BC_DeleteSvc('MDMSwPrvNetDDEdsdm'); BC_DeleteSvc('MSDTCWebClient'); BC_DeleteSvc('MSIServerdmadmin'); BC_DeleteSvc('MSIServerWmiApSrv'); ExecuteSysClean; BC_Activate; RebootWindows(true); end. Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) 2) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
------- Последний раз редактировалось _Falcon_, 25-06-2009 в 11:00. Отправлено: 10:46, 25-06-2009 | #6 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать
_Falcon_, спасибо! скрипт отработал, а GMER во время проверки (после нажатия кнопки "скан" уваливает систему в синий экран.
попробую в безопасном режиме. |
||||
Последний раз редактировалось nissal, 25-06-2009 в 13:45. Причина: просканировал в безопасном режиме. возможно, конфликтовал драйвер файловой системы дрвэб... пробую в реальном режиме. Отправлено: 13:17, 25-06-2009 | #7 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать
GMER отработал в обычном режиме. отчет прилагаю
![]() |
||||
Последний раз редактировалось nissal, 25-06-2009 в 14:16. Причина: какие-то нюансы с прикреплением файлов :) или руки кривые.. Отправлено: 14:14, 25-06-2009 | #8 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Этот лог чист.
Теперь еще раз сделайте три стандартных лога |
------- Отправлено: 15:21, 25-06-2009 | #9 |
Новый участник Сообщения: 10
|
Профиль | Отправить PM | Цитировать
хорошо. сейчас сделаю.
от нечего делать прошелся еще указанным "МБАМом" - ... если кому интересно. ничего не лечил. |
||||
Отправлено: 15:39, 25-06-2009 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Не загружается рабочий стол | keysha | Microsoft Windows Vista | 15 | 15-10-2010 21:05 | |
Интерфейс - [решено] рабочий стол | Equilibruim2008 | Microsoft Windows 2000/XP | 3 | 26-11-2008 12:07 | |
Интерфейс - [решено] Исчез рабочий стол! | Faul | Microsoft Windows 2000/XP | 2 | 27-10-2008 00:47 | |
[решено] Пропал рабочий стол | dascon | Microsoft Windows NT/2000/2003 | 6 | 08-05-2008 19:35 | |
[решено] Недогружается рабочий стол | beenex | Microsoft Windows 2000/XP | 5 | 08-04-2007 22:42 |
|