Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня

Ответить
Настройки темы
[решено] WS 2003 интересная ситуация... мож вирусня

Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16


Конфигурация

Профиль | Отправить PM | Цитировать


сначала было так "трабл"
в итоге решил что вирусня... а самое главное, что эта хрень пошла практически 90% с оригинальным MSDN Visual Studio 2010
которая оказалась "Г" как и все MSDN-овское, я ее кил, но...
тормоза о которых упоминается, начались аккурат сразу после установки VS 2010, после деинсталяции никуда не делись...
плюс uninstal анинсталом, а оставила она после себя кучу "г" всяких языковых пакетов, и прочей ерунды...

Симптомы:
тормозит сеть, DPSc перегружает процы, а его (DPSc) грузит NDIS.sys
avz запускается и сразу закрвается
на оф.сайт avz не идет... так-же как и на др.Веба... хотя на "каспера" лазит...
у меня всегда есть запасной способ от такой вирусни, я знаю путь к FTP avz-шника и др.Веба,
Внимание и тут начинается самое интересное::::
Через браузер... открывает но не грузит файлы... а у меня еще есть MEGAMANAGER (файлики качать)...
пытаюс им... и тут ВАУ!!!
вылазит ошибка инициатором которой является, неповерите!
Visual Studio Just-In-Time Debbuger
профукал скрин, сча попытаюсь повторить. и выложить


А причем здесь какой-то там дебаггер который нигде дажо не зарегестрирован? во как

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Отправлено: 16:34, 02-09-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата RUVATA:
а вот в userinit... »
должно быть так и обязательно с запятой
Цитата RUVATA:
C:\WINDOWS\system32\userinit.exe, »
Цитата RUVATA:
на подходе лог Malwarebytes's пока это единственное, что в этом плане запустилось »
А где лог МБАМ ?

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 19:35, 03-09-2010 | #31



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


MБAM застревает в процессе... совсем... и намертво вешает систему.
Проверка из под Dr.Web LiveCD ничего не дала... за исключением нескольких потенциально SpyWare *.html
и подозрительных архивов... избавился от них... но как и ожидалось "туфтовый улов"

вот удалось запустить AVP Tool /// есть лог...
Но выполнение скриптов похоже не работает...
пробовал выполнить простое удаление... как-то все на месте...
кое - как из архива запустился AVZ /// вот тоже прикладываю...

и еще вдруг пригодится... это лог FileMoon в момент когда пытаешься запустить AVZ

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Последний раз редактировалось RUVATA, 11-09-2010 в 19:38.


Отправлено: 09:05, 06-09-2010 | #32


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


C:\DOCUME~1\admzm\LOCALS~1\Temp\s3chipid.sys вам знаком??
сможете проверить на virustotal.com ссылку приложите
Выполните скрипт AVP. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
 DeleteFile('C:\WINDOWS\system32\3b1845bc.exe');
 QuarantineFile('C:\WINDOWS\system32\cpadvai.dll','');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
если карантин будет пустой, попробуйте сами найти этот файл заархивировать и отправить newviruskaspersky.com
далее у вас уже должны будут получиться логи AVZ и RSIT на вермя выполнения AVZ отключите все программы и антивирусное ПО првоерка займет 5-10 минут, перегружайтесь и ждем логи

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 10:37, 06-09-2010 | #33


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


p.s. кстати если сервак, и все так серьезно..почему элементарный автозапуск не отключен??? не говоря уже о других настройках политик

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 10:58, 06-09-2010 | #34


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


а потому, что админ раздолбай... его потому и уволили... и вот пока нового не приняли, эта "мзда" легла на программера
т.е. меня... сейчас буду пробовать скрипт...
кстати оформил официальный запрос в сл.поддержки Лаборатории Касперского посмотрим, что они там скажут....
и вот еще есть один лог... "ихней" GetSystemInfo

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...


Последний раз редактировалось RUVATA, 11-09-2010 в 19:38.


Отправлено: 12:42, 06-09-2010 | #35


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


лог GSI конечно круто, но даже не знаю кто его возьмется смотреть)))
нет, после скрипта повторить лог AVZ предварительно все отключив и лог RSIT

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 13:15, 06-09-2010 | #36


Аватара для RUVATA

Старожил


Сообщения: 301
Благодарности: 16

Профиль | Отправить PM | Цитировать


Абсолютная победа!!!!!!
особо помогла
GMER
Цитата:
принимайте на вооружение
Гадом оказалась NdSpl.dll засевшая в C:\Documents and Settings\admzm\Temp\ которая средствами rundll32 и shell32 селилась во внедренных библиотеках...
о чем гордо свидетельствовал параметр vmApplet все той-же ветки
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
Цитата:
возьмите на заметку
вобще штука интересная т.к. она судя по всему плодила и отслеживала все "прикосновения" к своим питомцам:
3b1845bc.exe,
3bcfg4tm.exe
,
и бог знает еще сколько она успела "нашлепать" и сама поубивать...

Наблюдать за сие творением было оч интересно... так как изолировав её в памяти все симптомы исчезли, но при попытке
ее выгрузить и удалить - посыпались ошибки с участием вышеназванных 3b***.exe между ними по любому связь...
решил таки узнать кто кого порождает... причем мне было проще поверить в то, что это exe-шник dll-ку,
а оказалось все наоборот

Вот как дело было...
снова запускаю NdSpl.dll во внедренные библиотеки... и ВУАЛЯ! ...
непродолжительный скачок нагрузки на процессор... и где-то в ...system32\ появляется некий
fgp4lmk.exe , стоит его хотя-бы выделить его в проводнике - NdSpl.dll выгружается из памяти
(при этом судя по всему - напрягает систему себя попозже перезапустить)...
и если ты этот файлик не "кил" то следующий раз посетив каталог ...system32\ ты его там уже не найдешь...
да и вобще ничего до поры до времени... через случайный временной интервал - опять подгружается NdSpl.dll

ну и собственно говорят "эта песня хороша - начинай сначала"

вот так...

-------
Одно дело искать сиюминутное решение, другое - искать знания...
вот и думай - что ты ищешь...

Это сообщение посчитали полезным следующие участники:

Отправлено: 15:00, 06-09-2010 | #37



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] WS 2003 интересная ситуация... мож вирусня

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Драйвер - Интересная ситуация с драйвером на звук posmotret Microsoft Windows 2000/XP 47 23-05-2010 11:52
Загадочная ситуация с Oracle и Windows 2003 Shestipaliy Microsoft Windows NT/2000/2003 3 28-07-2009 06:58
Suse/OpenSuSE - Вирусня под Suse Surround Общий по Linux 9 21-07-2009 11:05
Интересная ситуация Micro Microsoft Windows 95/98/Me (архив) 15 16-01-2004 21:31
Интересная ситуация с сетевушкой damnis Сетевые технологии 2 13-10-2003 13:42




 
Переход