Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] хозяйствует нечто: исчезают аудиоустройства системы, меняется рабочий стол

Ответить
Настройки темы
[решено] хозяйствует нечто: исчезают аудиоустройства системы, меняется рабочий стол

Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: nissal
Дата: 24-06-2009
Вложения
Тип файла: zip hijackthis.zip
(2.4 Kb, 3 просмотров)
Доброго времени суток!

Господа, столкнулся с интересной (печальной) ситуацией.

обслуживается периодически ноут асус (чистка вирусов, установка ПО, мелочи). очередная заявка: пропадает звук и система жутко тормозит.
как обычно, проверил кьютИтом свежим - ничего... начал прибивать подозрительные процессы таскменеджером и мсконфигом.
наиболее подозрительный процесс nvCPL странным образом переписывался в автостарт и даже дублировался. некоторые закладки в свойствах рабочего стола заблокированы (см. логи)

в защищенном режиме нашел парочку троян дропперов и даунлоадеров кьюрИтом и еще пару касперского вирус римувал тулом (включая то, что было в карантине кьюрита).
вот еще что: ноут постоянно защищен дрВебом 4.44, базы обновляются регулярно (было обнаружено оставание в 2-3 дня, объясненные выходными).

далее сделал все по Вашим Правилам, даже пребдел (касперским ВРТ и АВЗ последовательно), логи прилагаю.
после всего система вроде бы работает нормально, даже исчез процесс nvCPL, но я что-то боюсь запускать приложения, т.к. в секции логов есть строки типа "перехватчик не определен".

прошу помощи всесильного сообщества!

заранее спасибо и наилучшие пожелания!

p.s. изменил тип учетной записи с админ на "ограниченная" и установил пароль (ХР Номе). Отдельно создал админку со сложным паролем. правда, встроенный админ поставлен без пароля, но переустановка системы считается крайне нежелательной.

Отправлено: 15:03, 23-06-2009

 

Аватара для _Falcon_

Новый участник


Сообщения: 27
Благодарности: 7

Профиль | Отправить PM | Цитировать


Нужны логи AVZ в архивах (virusinfo_syscure.zip & virusinfo_syscheck.zip), их можно найти в папке лог в директории с AVZ.

-------
Malwarebytes Anti-Malware - Dr.Web CureIt! - IceSword - Gmer - Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:29, 23-06-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


_Falcon_, исправился (переприкрепил нужные файлы).

Отправлено: 21:47, 24-06-2009 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('WinCtrl32.dll','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winbe25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Wineh25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winei58.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winfi25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winfi58.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winhk58.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winhn26.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winim36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winps25.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winqt47.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winrv36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winsx27.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winuy36.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winva03.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\Winwa47.sys','');
 DeleteService('Winwa47');
 DeleteService('Winva03');
 DeleteService('Winuy36');
 DeleteService('Winsx27');
 DeleteService('Winrv36');
 DeleteService('Winqt47');
 DeleteService('Winps25');
 DeleteService('Winim36');
 DeleteService('Winhn26');
 DeleteService('Winhk58');
 DeleteService('Winfi58');
 DeleteService('Winfi25');
 DeleteService('Winei58');
 DeleteService('Wineh25');
 DeleteService('Winbe25');
 DeleteService('xmlprovNVSvc');
 DeleteService('WebClientALG');
 DeleteService('TrkWksThemes');
 DeleteService('SysmonLogPolicyAgent');
 DeleteService('stisvcWebClientALG');
 DeleteService('ShellHWDetectionose');
 DeleteService('SharedAccessmnmsrvc');
 DeleteService('RasManNetDDE');
 DeleteService('MSIServerWmiApSrv');
 DeleteService('MSIServerdmadmin');
 DeleteService('MSDTCWebClient');
 DeleteService('MDMSwPrvNetDDEdsdm');
 DeleteService('MDMSwPrv');
 DeleteService('lanmanworkstationSPIDERNT');
 DeleteService('IrmonASWLSVCTrkWks');
 DeleteService('helpsvcseclogon');
 DeleteService('DhcpSSDPSRV');
 DeleteService('DcomLaunchdmadmin');
 DeleteService('BthServNetlogon');
 DeleteService('BITSClipSrv');
 DeleteService('ASWLSVCTrkWks');
 QuarantineFile('?  srv','');
 QuarantineFile('р%Ђ|x  srv','');
 DeleteFile('р%Ђ|x  srv');
 DeleteFile('?  srv');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winwa47.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winva03.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winuy36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winsx27.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winrv36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winqt47.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winps25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winim36.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winhn26.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winhk58.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfi58.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winfi25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winei58.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Wineh25.sys');
 DeleteFile('C:\WINDOWS\System32\Drivers\Winbe25.sys');
 DeleteFile('WinCtrl32.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполнить скрипт в AVZ.
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте на newvirus@kaspersky.com. Полученный ответ сообщите здесь.

Пофиксить в HiJack
Код: Выделить весь код
 O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:48, 24-06-2009 | #4


Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(2.4 Kb, 1 просмотров)

thyrex, спасибо! все сделал. результаты прилагаются. только вот карантина не вышло: в папке карантин ничего, кроме пустой папки с именем текущей даты. так что касперскому вроде как и нечего слать...

Последний раз редактировалось nissal, 25-06-2009 в 12:40.


Отправлено: 01:20, 25-06-2009 | #5


Аватара для _Falcon_

Новый участник


Сообщения: 27
Благодарности: 7

Профиль | Отправить PM | Цитировать


Карантин открепите, пожалуйста.

Выполните:
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 DeleteService('ASWLSVCTrkWks');
 DeleteService('BITSClipSrv');
 DeleteService('BthServNetlogon');
 DeleteService('DcomLaunchdmadmin');
 DeleteService('DhcpSSDPSRV');
 DeleteService('helpsvcseclogon');
 DeleteService('IrmonASWLSVCTrkWks');
 DeleteService('lanmanworkstationSPIDERNT');
 DeleteService('MDMSwPrv');
 DeleteService('MDMSwPrvNetDDEdsdm');
 DeleteService('MSDTCWebClient');
 DeleteService('MSIServerdmadmin');
 DeleteService('MSIServerWmiApSrv');
 DeleteService('RasManNetDDE');
 DeleteService('SharedAccessmnmsrvc');
 DeleteService('ShellHWDetectionose');
 DeleteService('stisvcWebClientALG');
 DeleteService('SysmonLogPolicyAgent');
 DeleteService('TrkWksThemes');
 DeleteService('WebClientALG');
 DeleteService('xmlprovNVSvc');
 DeleteService('ctneaf4');     
 QuarantineFile('C:\WINDOWS\System32\drivers\ctneaf4.sys','');
 DeleteFile('C:\WINDOWS\system32\braviax.exe');
 DeleteFile('C:\WINDOWS\System32\drivers\ctneaf4.sys');
 BC_ImportAll;
 BC_DeleteSvc('ctneaf4');
 BC_DeleteSvc('WebClientALG');
 BC_DeleteSvc('xmlprovNVSvc');
 BC_DeleteSvc('TrkWksThemes');
 BC_DeleteSvc('SysmonLogPolicyAgent');
 BC_DeleteSvc('stisvcWebClientALG');
 BC_DeleteSvc('ShellHWDetectionose');
 BC_DeleteSvc('SharedAccessmnmsrvc');
 BC_DeleteSvc('RasManNetDDE');
 BC_DeleteSvc('ASWLSVCTrkWks');
 BC_DeleteSvc('BITSClipSrv');
 BC_DeleteSvc('BthServNetlogon');
 BC_DeleteSvc('DcomLaunchdmadmin');
 BC_DeleteSvc('DhcpSSDPSRV');
 BC_DeleteSvc('helpsvcseclogon');
 BC_DeleteSvc('IrmonASWLSVCTrkWks');
 BC_DeleteSvc('lanmanworkstationSPIDERNT');
 BC_DeleteSvc('MDMSwPrv');
 BC_DeleteSvc('MDMSwPrvNetDDEdsdm');
 BC_DeleteSvc('MSDTCWebClient');
 BC_DeleteSvc('MSIServerdmadmin');
 BC_DeleteSvc('MSIServerWmiApSrv');
 ExecuteSysClean;
 BC_Activate;
 RebootWindows(true);
end.
1) Скачайте GMER по одной из указанных ссылок:
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
2) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)

Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Malwarebytes Anti-Malware - Dr.Web CureIt! - IceSword - Gmer - Полиморфный AVZ


Последний раз редактировалось _Falcon_, 25-06-2009 в 11:00.


Отправлено: 10:46, 25-06-2009 | #6


Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar gmer.safe.mode.rar
(1.0 Kb, 0 просмотров)

_Falcon_, спасибо! скрипт отработал, а GMER во время проверки (после нажатия кнопки "скан" уваливает систему в синий экран.
попробую в безопасном режиме.

Последний раз редактировалось nissal, 25-06-2009 в 13:45. Причина: просканировал в безопасном режиме. возможно, конфликтовал драйвер файловой системы дрвэб... пробую в реальном режиме.


Отправлено: 13:17, 25-06-2009 | #7


Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar gmer.rar
(897 байт, 1 просмотров)

GMER отработал в обычном режиме. отчет прилагаю

Последний раз редактировалось nissal, 25-06-2009 в 14:16. Причина: какие-то нюансы с прикреплением файлов :) или руки кривые..


Отправлено: 14:14, 25-06-2009 | #8


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Этот лог чист.

Теперь еще раз сделайте три стандартных лога

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 15:21, 25-06-2009 | #9


Аватара для nissal

Новый участник


Сообщения: 10
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2009-06-25 (13-25-22).txt
(4.6 Kb, 2 просмотров)

хорошо. сейчас сделаю.

от нечего делать прошелся еще указанным "МБАМом" - ... если кому интересно. ничего не лечил.

Отправлено: 15:39, 25-06-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] хозяйствует нечто: исчезают аудиоустройства системы, меняется рабочий стол

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Не загружается рабочий стол keysha Microsoft Windows Vista 15 15-10-2010 21:05
Интерфейс - [решено] рабочий стол Equilibruim2008 Microsoft Windows 2000/XP 3 26-11-2008 12:07
Интерфейс - [решено] Исчез рабочий стол! Faul Microsoft Windows 2000/XP 2 27-10-2008 00:47
[решено] Пропал рабочий стол dascon Microsoft Windows NT/2000/2003 6 08-05-2008 19:35
[решено] Недогружается рабочий стол beenex Microsoft Windows 2000/XP 5 08-04-2007 22:42




 
Переход