|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] idfc2 вирус |
|
|
[решено] idfc2 вирус
|
Новый участник Сообщения: 38 |
Доброго времени суток. Уже несколько дней борюсь с вирусом. Комп запрашивает соединение с сайтом idfc2.info/****.exe (вместо звездочек запрос выполнение какого-то exe файла). Затем в систему на жесткий диск начинают загружать цифровые exe файлы от 1 до 1000 (183.exe, 729.exe и т.д) Загружаются они в папку Temp и Recycler. Также в Recycler появляется файл msdrive.exe. Удалить его не удается, Total просит снять защиту от записи. В Agnitum Firewall поставил запрет вышеуказанный сайт по IP. Теперь когда сайт пытается установить соединение файрвол его блокирует, но цифровые файлы всё равно продолжают загружаться на комп. Раньше в автозагрузке загружались файлы umdmgr.exe, msvmcls64.exe, dvp.exe, msdrv32.exe, wshost32.exe , но с ними вроде удалось справиться и они больше не загружаются. А вот как быть с запросом с сайта и загрузкой цифровых exe я не знаю.
|
|
Отправлено: 11:21, 31-01-2010 |
Модератор Сообщения: 16848
|
Профиль | Сайт | Отправить PM | Цитировать creative84, пожалуйста, выполните рекомендации и представьте логи, согласно этих правил.
|
------- Отправлено: 11:30, 31-01-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 38
|
Профиль | Отправить PM | Цитировать выполнено
|
Отправлено: 12:27, 31-01-2010 | #3 |
Ветеран Сообщения: 2240
|
Профиль | Отправить PM | Цитировать creative84, здравствуйте.
* Подробнее можно прочитать в этой теме. • Скрипт AVZ. Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SetAVZPMStatus(True); SetAVZGuardStatus(True); SearchRootkit(true, true); TerminateProcessByName('c:\docume~1\sss~1.hom\locals~1\temp\266.exe'); QuarantineFile('C:\WINDOWS\system32\msvmcls64.exe',''); QuarantineFile('C:\WINDOWS\system32\umdmgr.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe',''); QuarantineFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe'); DeleteFile('c:\docume~1\sss~1.hom\locals~1\temp\266.exe'); DeleteFile('C:\WINDOWS\system32\umdmgr.exe'); DeleteFile('C:\WINDOWS\system32\msvmcls64.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(6); ExecuteRepair(11); RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме. Вам знаком DNS 91.192.32.12? Если нет, пофиксите: • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis Затем повторите логи. Проблемы остались? |
------- Отправлено: 13:37, 31-01-2010 | #4 |
Новый участник Сообщения: 38
|
Профиль | Отправить PM | Цитировать Все пункты выполнил. IP пофиксил. Но все равно цифровые exe лезут. в Recycler висят msdrive.exe и wmfcgr.exe . Вот новые логи. По quarantine.zip ответ еще не пришел
|
|
Отправлено: 14:46, 31-01-2010 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать • Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe',''); QuarantineFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe',''); DeleteFile('C:\RECYCLER\S-1-5-21-1845307645-9828390094-914165873-3545\msdrive.exe,C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe,explorer.exe'); DeleteFile('C:\RECYCLER\S-1-5-21-6016674423-6556635835-475797160-6650\wmfcgr.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman'); BC_ImportALL; ExecuteSysClean; BC_Activate; RebootWindows(true); end. • Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда. |
------- Отправлено: 15:26, 31-01-2010 | #6 |
Новый участник Сообщения: 38
|
Профиль | Отправить PM | Цитировать iskander-k, вроде всё помогло. Цифровые exe файлы не лезут и самое главное в Recycler наконец-то удалились msdrive.exe и wmfcgr.exe. Пока система ведет себя спокойно. В автозагрузке чисто, ничего лишнего нет. quarantine.zip отправил на e-mail. Жду ответа.
Кстати, по Gmer. Скачал, установил. Он встал как плагин к firefox, а как с ним работать - не понял. По первому quarantine.zip (sanek_freeman) пришел ответ. Цитирую: Здравствуйте, avz00002.dta - Trojan-Downloader.Win32.CodecPack.knr Детектирование файла будет добавлено в следующее обновление. avz00004.dta Вредоносный код в файле не обнаружен. |
Отправлено: 16:06, 31-01-2010 | #7 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать creative84, И кстати, сделайте повторные логи AVZ и HiJackThis
Это было первый вирус, но у вас остался ещё один. Сделайте лог Gmer Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. |
------- Отправлено: 16:50, 31-01-2010 | #8 |
Новый участник Сообщения: 38
|
Профиль | Отправить PM | Цитировать всё выполнено
|
Отправлено: 19:47, 31-01-2010 | #9 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать creative84, Вот.
![]() Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe gmer.exe -del service uggobr gmer.exe -del file "C:\WINDOWS\system32\dschsjz.dll" gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\uggobr" gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\uggobr" gmer.exe -reboot Внимание: Компьютер перезагрузится! Сделайте новый лог gmer. Повторите все логи. |
------- Отправлено: 20:29, 31-01-2010 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
вирус? | brother_bear | Лечение систем от вредоносных программ | 3 | 09-03-2009 22:15 | |
Разное - Вирус "Send" или не вирус? | semia777 | Лечение систем от вредоносных программ | 1 | 01-08-2008 18:56 | |
Kaspersky стал в программе Remote admin определять вирус - не вирус, почему? | Dionin | Защита компьютерных систем | 5 | 30-03-2005 08:27 | |
Вирус | CyMpak | Хочу все знать | 6 | 12-01-2003 11:51 |
|