|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Win32.Sector.12 \ Sality |
|
|
[решено] Win32.Sector.12 \ Sality
|
Новый участник Сообщения: 8 |
Профиль | Отправить PM | Цитировать
Доброго времени суток. Начну по порядку.
Запрос о помощи оформляю не по правилам, хотя с оными ознакомлен. Причина несоблюдения правил состоит в невозможности выполнения нескольких первых их пунктов. Похоже, вирус блокирует доступ к сайтам программ-антивирусов, из всего рекомендованного получилось скачать только HighJackThis, но логи для меня нечитабельны ввиду моей некомпетентности, так что я как бы в ситуации. За ~10 лет брожения в сети я ни разу ни во что такое не наступал и никогда не пользовался антивирусами, так что почти наверняка можно сказать что вирус я словил с одной из двух флешек, которые подключались к компьютеру как раз часа за два до первого обнаружения симптомов вируса. Вирус блокирует запуск диспетчера задач и редактора реестра. Впрочем, я уже научился их разблокировать, так что воспользоваться ими в целях лечения если что смогу. В диспетчере появился ранее не обнаруживавшийся процесс 'locale.exe', явно чужой. После перезагрузки в диспетчере были спалены еще 2 левых процесса - 'w2a9406.exe' и 'rvbw.exe'. Еще, после того как началась вся эта чехарда, перестала запускаться моя любимая игрулька. С заражением это может быть не связано, так как на официальном форуме игры приличное количество жалоб на ту же ошибку (начиная с 2007 года) и ни слова о вирусах. Тем не менее, я нахожу такое совпадение подозрительным. Что-то здесь не так, Холмс! Пожалуй, других симптомов я пока не заметил. Ну так что, мне еще можно помочь? Или стоит уже морально готовить себя к жесткому сексу с переносом важных данных с хардов? Моя судьба висит на волоске и зависит теперь только от Вас. |
|
Отправлено: 04:19, 31-01-2010 |
Модератор Сообщения: 16848
|
Профиль | Сайт | Отправить PM | Цитировать |
------- Отправлено: 08:57, 31-01-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Прикрепил лог hijackthis к первому сообщению. AVZ, как я уже говорил, я скачать не могу, предположительно из-за деятельности вируса.
|
Отправлено: 15:32, 31-01-2010 | #3 |
Ветеран Сообщения: 2240
|
Профиль | Отправить PM | Цитировать Попробуйте скачать Полиморфный AVZ и сделать логи по той же инструкции с помощью него.
|
------- Отправлено: 15:44, 31-01-2010 | #4 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать sanek_freeman, спасибо за ссылку.
Логи AVZ и обновленный лог HiJackThis прикрепил к первому сообщению. О главном то забыл сказать. Обновить базу AVZ не получается, кнопка "обновить базу" не кликабельна. |
|
Отправлено: 17:04, 31-01-2010 | #5 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Пофиксить в HijackThis следующие строчки
R3 - URLSearchHook: (no name) - - (no file) F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntfsours.exe, O4 - HKLM\..\Run: [AtiMonitor] C:\WINDOWS\system32\locale.exe AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); SetServiceStart('abp470n5', 4); QuarantineFile('c:\WINDOWS\system32\userinit.exe',''); QuarantineFile('c:\WINDOWS\system32\netsh.exe',''); QuarantineFile('C:\System_Cache\locale.exe',''); QuarantineFile('C:\WINDOWS\system32\ntfsours.exe',''); QuarantineFile('C:\WINDOWS\system32\drivers\mjtgij.sys',''); QuarantineFile('c:\docume~1\n1de\locals~1\temp\w9b5a8.exe',''); QuarantineFile('c:\windows\system32\locale.exe',''); QuarantineFile('c:\docume~1\n1de\locals~1\temp\gpllk.exe',''); DeleteFile('c:\docume~1\n1de\locals~1\temp\gpllk.exe'); DeleteFile('c:\windows\system32\locale.exe'); DeleteFile('c:\docume~1\n1de\locals~1\temp\w9b5a8.exe'); DeleteFile('C:\WINDOWS\system32\drivers\mjtgij.sys'); DeleteFile('C:\WINDOWS\system32\locale.exe'); DeleteFile('C:\WINDOWS\system32\ntfsours.exe'); DeleteFile('C:\autorun.inf'); DeleteFile('C:\System_Cache\locale.exe'); DeleteFile('E:\autorun.inf'); DeleteFile('E:\System_Cache\locale.exe'); DeleteService('abp470n5'); BC_ImportALL; ExecuteSysClean; BC_Activate; ExecuteRepair(6); ExecuteRepair(8); ExecuteRepair(9); RebootWindows(true); end. Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@) Воспользуйтесь рекомендациями из этой темы После повторите логи. |
Отправлено: 19:26, 31-01-2010 | #6 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Все сделал сначала по инструкциям sanek_freeman, затем по инструкциям akok. Не помогло.
После выполнения скрипта указанного akok я обнаружил quarantine.zip с весом 4,00 КБ на диске и абсолютно пустой. Хотя после скрипта sanek_freeman какой-то результат был. Тот, более старый результат могу прислать если нужно, после подтверждения. Прилагаю к этому сообщению последние логи AVZ и HiJackThis. Первый карантин.зип отправил касперам 6 часов назад, ответа еще нет. |
Последний раз редактировалось Xyloq, 01-02-2010 в 00:35. Причина: дополнил Отправлено: 00:30, 01-02-2010 | #7 |
Новый участник Сообщения: 8
|
Профиль | Отправить PM | Цитировать Скачал Dr.Web LiveCD от соседа, нарезал на диск. В биосе поставил бут фром сиди, все равно запускается винда с харда.
Тут уже я точно что-то сделал не так. На диск помимо образа исо лежат еще pdf и txt. В чем может быть проблема? |
Отправлено: 00:33, 01-02-2010 | #8 |
Модератор Сообщения: 16848
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Xyloq:
|
|
------- Отправлено: 00:37, 01-02-2010 | #9 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Результат есть. Мы узнали, что файловый вирус активен в системе. Рекомендации по лечению я давал выше.
|
Отправлено: 11:13, 01-02-2010 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Разное - как узнать ,какая у меня виста | Pavelasd | Microsoft Windows Vista | 4 | 02-12-2009 04:07 | |
Разное - [решено] Как проверить какая версия Windows у меня установлена? (VLK, OEM..) | Uzvern | Microsoft Windows 2000/XP | 7 | 18-04-2009 21:50 | |
Microsoft атакует VMware с помощью VMwareCostsWayTooMuch.com! | OSZone News | Новости и события Microsoft | 3 | 24-09-2008 19:52 | |
[решено] какая у меня магистраль ?? T_T | Jin007 | Материнские платы и память | 2 | 11-07-2008 10:28 | |
у меня локалка и сразу же соединение по модему как их всех 3-их в том числе и меня | GiTLer | Сетевые технологии | 2 | 26-12-2004 17:29 |
|