Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Умер антивирус

Ответить
Настройки темы
[решено] Умер антивирус

Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.9 Kb, 5 просмотров)
Вчера антивирус KIS 2010 выдал сообщение: "поврежден черный список", после попытки обновления появилось сообщение: "повреждены базы".
Выяснилось что доступ на сайты антивирусов закрыт.
В ходе сканирования CureIt были найдены многочисленные вирусы Trojan.Packed.20032

Отправлено: 21:12, 20-05-2010

 

Аватара для MotherBoard

Старожил


Сообщения: 368
Благодарности: 59

Профиль | Отправить PM | Цитировать


Здравствуйте! Выполните скрипт:

Код: Выделить весь код
begin
SearchRootkit(true, true);
 SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\shdocvw.dll','');
 QuarantineFile('REBUILDI.EXE','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\uphcleanhlp.sys','');
QuarantineFile('C:\Documents and Settings\йцукен\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
BC_ImportAll;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
Комп перезагрузится

выполните скрипт:

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму . В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Сделайте новые логи

-------
Микросхемы терпят всё, а сломаться может каждый...
Полиморфный AVZ (базы от 07.07.10)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:03, 20-05-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Код: Выделить весь код
QuarantineFile('C:\Documents and Settings\йцукен\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll');
тут ошибка - забыл второй параметр ,''

Выберите тип запроса:
Неизвестная вредоносная программа
Ложное срабатывание
Запрос на описание вредоносной программы

Отправлено: 22:21, 20-05-2010 | #3


Аватара для MotherBoard

Старожил


Сообщения: 368
Благодарности: 59

Профиль | Отправить PM | Цитировать


ок!Недосмотрела...

Код: Выделить весь код
begin
SearchRootkit(true, true);
 SetAVZGuardStatus(true);
QuarantineFile('C:\WINDOWS\system32\shdocvw.dll','');
 QuarantineFile('REBUILDI.EXE','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\uphcleanhlp.sys','');
QuarantineFile('C:\Documents and Settings\йцукен\Application Data\Microsoft\Internet Explorer\qipsearchbar.dll','');
QuarantineFile('\\?\globalroot\systemroot\system32\ajxbha9.exe,','');
DeleteFile('\\?\globalroot\systemroot\system32\ajxbha9.exe,');
BC_ImportAll;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.
так же не забудьте про скрипт:
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
И про отправку карантина

Пофиксите так же в HJT


Код: Выделить весь код
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,\\?\globalroot\systemroot\system32\ajxbha9.exe,

DNS ваши???

194.186.60.107, 194.186.60.108

-------
Микросхемы терпят всё, а сломаться может каждый...
Полиморфный AVZ (базы от 07.07.10)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:31, 20-05-2010 | #4


Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Выберите тип запроса:
Неизвестная вредоносная программа
Ложное срабатывание
Запрос на описание вредоносной программы

что выбрать?

Цитата:
DNS ваши???
194.186.60.107, 194.186.60.108
да

Отправлено: 22:32, 20-05-2010 | #5


Аватара для MotherBoard

Старожил


Сообщения: 368
Благодарности: 59

Профиль | Отправить PM | Цитировать


Тип запроса: Неизвестная вредоносная программа.
Как сделать фикс в HJT
Сделайте новые логи AVZ и HJT, выложите лог MBAM.

-------
Микросхемы терпят всё, а сломаться может каждый...
Полиморфный AVZ (базы от 07.07.10)

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:39, 20-05-2010 | #6


Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip mbam-log-2010-05-20 (23-24-04).zip
(770 байт, 2 просмотров)
Тип файла: zip hijackthis.zip
(3.8 Kb, 3 просмотров)

Смотрите

Отправлено: 23:36, 20-05-2010 | #7


Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


В лабораторию не отправил - слишком большой файл

Антивирус ожил, обновился, поставил на полную проверку

Отправлено: 23:41, 20-05-2010 | #8


Аватара для MotherBoard

Старожил


Сообщения: 368
Благодарности: 59

Профиль | Отправить PM | Цитировать


На всякий случай сделайте лог CF

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

Что с проблемами?

Код: Выделить весь код
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,\\?\globalroot\systemroot\system32\ajxbha9.exe,
Эту строчку Фиксили?


А карантин пробуйте отправить на http://www.virustotal.com/ru/

-------
Микросхемы терпят всё, а сломаться может каждый...
Полиморфный AVZ (базы от 07.07.10)


Последний раз редактировалось MotherBoard, 21-05-2010 в 00:12.

Это сообщение посчитали полезным следующие участники:

Отправлено: 23:58, 20-05-2010 | #9


Аватара для newpdv

Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата MotherBoard:
Эту строчку Фиксили? »
Пофиксил, не говорите как фиксить, я знаю
Цитата MotherBoard:
А карантин пробуйте отправить на http://www.virustotal.com/ru/ »
Чист.

Отправлено: 00:36, 21-05-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Умер антивирус

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Комп умер? borison Непонятные проблемы с Железом 13 05-11-2009 16:59
Разное - Умер SCSI denisz Прочее железо 0 25-03-2009 21:40
Умер DNS quixx Сетевые технологии 10 14-10-2005 12:37
Умер винт! KILLOR Непонятные проблемы с Железом 19 19-05-2005 11:06
Умер GNOME SantaXP Программное обеспечение Linux и FreeBSD 22 17-04-2005 20:17




 
Переход