Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] комп в "организации" -2

Ответить
Настройки темы
[решено] комп в "организации" -2

Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


схожая проблема с http://forum.oszone.net/thread-176346.html
так же никакие утилиты не работают.безопасного режима нет.
был подвязан к другому -"здоровому" компьютеру - подчищен утилитками(где то 300 зараженных файлов)
в самой системе все равно антивирь утилитки работать не хотят.
единственные отличия от предыдущего моего вопроса - компьютер обычный -потеря данных не так страшна и есть возможность загрузки с лайва.
(компьютеры -"спаренные", - находятся в одной социальной среде)
логи выложить не могу по причине невозможности запуска утилит.

Отправлено: 18:17, 23-05-2010

 

Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(3.4 Kb, 1 просмотров)

попытка номер 100

Отправлено: 01:16, 24-05-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


помимо "выдачи" скриптов, которые надеюсь будут, пожалуйста объясните за что этот файл и ветка реестра отвечают и как бороться с похожими проблемами?......(первый раз с таким гадким винлокером сталкиваюсь, обычно стандартные способы срабатывают)

Отправлено: 01:19, 24-05-2010 | #22


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Цитата yarcev20071:
помимо "выдачи" скриптов, которые надеюсь будут, пожалуйста объясните за что этот файл и ветка реестра отвечают »
Файл, который Вы переименовали, есть один из компонентов вируса. Он прописывался в параметре, который отвечает за инициализацию динамических библиотек (dll-файлов), которые используют программы в своей работе.
ЕСли помните пред- и постновогоднюю эпидемию вымогателей, они действовали по тому же принципу.

Этот способ борьбы можно применять только к той разновидности блокировщика (на номер 3381), которая была у Вас.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe','');
 QuarantineFile('C:\WINDOWS\system32\gegkmzr.exe','');
 DeleteFile('C:\WINDOWS\system32\gegkmzr.exe');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe');
DeleteFile('%windir%\Tasks\autochk.job');
DelBHO('{88888888-8888-8888-8888-888888888888}');
DelBHO('{D4B1E9C9-D5D0-4332-93DF-83762F07131D}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
ExecuteRepair(17);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Также этот архив отправьте на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Сделайте новые логи

Выполните дополнительно
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Последний раз редактировалось thyrex, 24-05-2010 в 01:43.

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:25, 24-05-2010 | #23


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


спасибо... все это уже завтра... почти сегодня.

Отправлено: 01:30, 24-05-2010 | #24


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Ок. Аналогично

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 01:48, 24-05-2010 | #25


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


карантин отправил в лабораторию касперского и на thyrex2002<at>tut.by at=@
логи выкладываю.

Последний раз редактировалось yarcev20071, 26-05-2010 в 20:04.


Отправлено: 13:30, 24-05-2010 | #26


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


c:\windows\System32\sfcfiles.dll восстановите с дистрибутива http://virusinfo.info/showthread.php?t=51654

Пуск - Выполнить - regedit
В этом ключе
Код: Выделить весь код
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
в правой части найдите параметр DcomLaunch и из его значений удалите Netprotocol


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
c:\windows\system32\mciwsryu.dll
c:\windows\system32\o.dll
c:\windows\system32\scfbjx.dll
c:\windows\system32\ffdkey.dll
:\windows\system32\vli.dll
c:\windows\system32\x.dll
c:\windows\system32\nkxyvi.dll
c:\windows\system32\sheqze.dll
c:\windows\system32\YPCsUyz.exe

Driver::

Folder::

Registry::

FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:19, 24-05-2010 | #27


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


Цитата thyrex:
параметр DcomLaunch и из его значений удалите Netprotocol »
можно узнать...что это?

Последний раз редактировалось yarcev20071, 26-05-2010 в 20:04.


Отправлено: 15:24, 24-05-2010 | #28


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Еще один файл пропустил - c:\windows\system32\vli.dll. Удалите его вручную.

Цитата yarcev20071:
можно узнать...что это? »
У Вас при первом запуске ComboFix была удалена служба, относящаяся к вирусу. А это запись от той службы

Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

В остальном порядок

Установите Internet Explorer 8 (даже если им не пользуетесь)
Установите Adobe Acrobat 9.3 или удалите старый


P.S. Теперь Вам понятен принцип действия и во второй Вашей теме

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:31, 24-05-2010 | #29


Старожил


Сообщения: 221
Благодарности: 7

Профиль | Отправить PM | Цитировать


все выполнил. спасибо за помощь!
встретимся здесь - http://forum.oszone.net/thread-176346.html на выходных.

Отправлено: 18:02, 24-05-2010 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] комп в "организации" -2

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Комп полностью "зависает" на ~1мин и снова "отвисает" (подробнее внутри) sashadeg Непонятные проблемы с Железом 24 09-04-2010 20:10
Интерфейс - Ищется софт для организации папок меню "Пуск". Gowdin Программное обеспечение Windows 3 12-03-2010 14:51
Открытие организации "компьютерная помощь" советы.... a_stolch Флейм 0 01-11-2009 22:29
Интерфейс - [решено] Как удалить папку "Моя музыка","Мои Картинки", "Мое видео"? verdix Microsoft Windows 2000/XP 3 03-10-2009 23:46
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") submaster Microsoft Windows NT/2000/2003 5 13-09-2006 12:29




 
Переход