Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Win32.Sector.12 \ Sality

Ответить
Настройки темы
[решено] Win32.Sector.12 \ Sality

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Xyloq
Дата: 02-02-2010
Описание: Добавление файлов.
Вложения
Тип файла: zip hijackthis.zip
(2.9 Kb, 12 просмотров)
Доброго времени суток. Начну по порядку.
Запрос о помощи оформляю не по правилам, хотя с оными ознакомлен. Причина несоблюдения правил состоит в невозможности выполнения нескольких первых их пунктов. Похоже, вирус блокирует доступ к сайтам программ-антивирусов, из всего рекомендованного получилось скачать только HighJackThis, но логи для меня нечитабельны ввиду моей некомпетентности, так что я как бы в ситуации.
За ~10 лет брожения в сети я ни разу ни во что такое не наступал и никогда не пользовался антивирусами, так что почти наверняка можно сказать что вирус я словил с одной из двух флешек, которые подключались к компьютеру как раз часа за два до первого обнаружения симптомов вируса.
Вирус блокирует запуск диспетчера задач и редактора реестра. Впрочем, я уже научился их разблокировать, так что воспользоваться ими в целях лечения если что смогу.
В диспетчере появился ранее не обнаруживавшийся процесс 'locale.exe', явно чужой. После перезагрузки в диспетчере были спалены еще 2 левых процесса - 'w2a9406.exe' и 'rvbw.exe'.
Еще, после того как началась вся эта чехарда, перестала запускаться моя любимая игрулька. С заражением это может быть не связано, так как на официальном форуме игры приличное количество жалоб на ту же ошибку (начиная с 2007 года) и ни слова о вирусах. Тем не менее, я нахожу такое совпадение подозрительным. Что-то здесь не так, Холмс!
Пожалуй, других симптомов я пока не заметил.
Ну так что, мне еще можно помочь? Или стоит уже морально готовить себя к жесткому сексу с переносом важных данных с хардов?
Моя судьба висит на волоске и зависит теперь только от Вас.

Отправлено: 04:19, 31-01-2010

 

Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Цитата Xyloq:
но логи для меня нечитабельны ввиду моей некомпетентности »
а вам и не нужно их читать, просто сделать и прикрепить к сообщению.
Скачайте AVZ, сделайте логи по правилам и прикрепите к сообщению.
P.S. Базы AVZ обновлены на сегодняшний день.

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:57, 31-01-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Прикрепил лог hijackthis к первому сообщению. AVZ, как я уже говорил, я скачать не могу, предположительно из-за деятельности вируса.

Отправлено: 15:32, 31-01-2010 | #3


Аватара для sanek_freeman

Ветеран


Сообщения: 2240
Благодарности: 489

Профиль | Отправить PM | Цитировать


Попробуйте скачать Полиморфный AVZ и сделать логи по той же инструкции с помощью него.

-------
Сравнительная таблица по процессорам | Сравнительная таблица производительности видеокарт AMD(ATI) и Nvidia | Выбор конфигурации компьютера

Ассоциация VIRUSNET и обучение методам лечения систем от вредоносных программ

Сообщение помогло? Оказалось полезным? Хотите сказать "Спасибо"? - Смело нажимайте кнопку "Полезное сообщение"!
Проблема в вашей теме Решена? - Отметьте её решенной в настройках темы.

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:44, 31-01-2010 | #4


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


sanek_freeman, спасибо за ссылку.
Логи AVZ и обновленный лог HiJackThis прикрепил к первому сообщению.

О главном то забыл сказать. Обновить базу AVZ не получается, кнопка "обновить базу" не кликабельна.

Отправлено: 17:04, 31-01-2010 | #5


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Пофиксить в HijackThis следующие строчки
Код: Выделить весь код
R3 - URLSearchHook: (no name) - - (no file)
	F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntfsours.exe,
	O4 - HKLM\..\Run: [AtiMonitor] C:\WINDOWS\system32\locale.exe

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
 SetServiceStart('abp470n5', 4);
 QuarantineFile('c:\WINDOWS\system32\userinit.exe','');
 QuarantineFile('c:\WINDOWS\system32\netsh.exe','');
 QuarantineFile('C:\System_Cache\locale.exe','');
 QuarantineFile('C:\WINDOWS\system32\ntfsours.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\mjtgij.sys','');
 QuarantineFile('c:\docume~1\n1de\locals~1\temp\w9b5a8.exe','');
 QuarantineFile('c:\windows\system32\locale.exe','');
 QuarantineFile('c:\docume~1\n1de\locals~1\temp\gpllk.exe','');
 DeleteFile('c:\docume~1\n1de\locals~1\temp\gpllk.exe');
 DeleteFile('c:\windows\system32\locale.exe');
 DeleteFile('c:\docume~1\n1de\locals~1\temp\w9b5a8.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\mjtgij.sys');
 DeleteFile('C:\WINDOWS\system32\locale.exe');
 DeleteFile('C:\WINDOWS\system32\ntfsours.exe');
 DeleteFile('C:\autorun.inf');
 DeleteFile('C:\System_Cache\locale.exe');
 DeleteFile('E:\autorun.inf');
 DeleteFile('E:\System_Cache\locale.exe');
 DeleteService('abp470n5');
 BC_ImportALL;
 ExecuteSysClean;
 BC_Activate;
 ExecuteRepair(6);
 ExecuteRepair(8);
 ExecuteRepair(9);
 RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@)

Воспользуйтесь рекомендациями из этой темы


После повторите логи.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:26, 31-01-2010 | #6


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.7 Kb, 1 просмотров)

Все сделал сначала по инструкциям sanek_freeman, затем по инструкциям akok. Не помогло.
После выполнения скрипта указанного akok я обнаружил quarantine.zip с весом 4,00 КБ на диске и абсолютно пустой. Хотя после скрипта sanek_freeman какой-то результат был. Тот, более старый результат могу прислать если нужно, после подтверждения.
Прилагаю к этому сообщению последние логи AVZ и HiJackThis.
Первый карантин.зип отправил касперам 6 часов назад, ответа еще нет.

Последний раз редактировалось Xyloq, 01-02-2010 в 00:35. Причина: дополнил


Отправлено: 00:30, 01-02-2010 | #7


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Скачал Dr.Web LiveCD от соседа, нарезал на диск. В биосе поставил бут фром сиди, все равно запускается винда с харда.
Тут уже я точно что-то сделал не так. На диск помимо образа исо лежат еще pdf и txt. В чем может быть проблема?

Отправлено: 00:33, 01-02-2010 | #8


Модератор


Moderator


Сообщения: 16848
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Цитата Xyloq:
Скачал Dr.Web LiveCD »
формат файла должен быть *.iso, для записи чем пользовались? Попробуйте ImageBurner.exe

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:37, 01-02-2010 | #9


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Результат есть. Мы узнали, что файловый вирус активен в системе. Рекомендации по лечению я давал выше.

-------


Отправлено: 11:13, 01-02-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Win32.Sector.12 \ Sality

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Разное - как узнать ,какая у меня виста Pavelasd Microsoft Windows Vista 4 02-12-2009 04:07
Разное - [решено] Как проверить какая версия Windows у меня установлена? (VLK, OEM..) Uzvern Microsoft Windows 2000/XP 7 18-04-2009 21:50
Microsoft атакует VMware с помощью VMwareCostsWayTooMuch.com! OSZone News Новости и события Microsoft 3 24-09-2008 19:52
[решено] какая у меня магистраль ?? T_T Jin007 Материнские платы и память 2 11-07-2008 10:28
у меня локалка и сразу же соединение по модему как их всех 3-их в том числе и меня GiTLer Сетевые технологии 2 26-12-2004 17:29




 
Переход