|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите убить "зверя"! |
|
[решено] Помогите убить "зверя"!
|
Новый участник Сообщения: 5 |
Профиль | Отправить PM | Цитировать Здравствуйте! Побродив по инету и перезагрузив комп, завис NOD32 и нестало доступа к сайтам антивирусников, снес NOD скачал Dr.Web CureIt. В безопасном режиме он ничего ненашел. AVZ не грузится ни в нормальном режиме, ни в безопасном, переименовка непомогла. Запустился только с ключем. Проверил Malwarebytes тот находит только в реестре записи IP, после этого доступ к сайтам антивирусов есть, но до первой перезагрузки компа, потом или Malwarebytes чистить или route -f. Протестил систему Spyware Cease тот нашел несколько Win32 в папке System32. Но всеравно "зверь" где то сидит, т.к. постоянно появляются записи в реестре айпишников и часто незапускаются Explorer и Firefox. Поставил Касперского он нашел то же один Win32 и все. При первом подключении к инету, не запустив броузер, Каспер выдает предупреждение о фишинговой ссылке. Помогите плиз.
|
|
Отправлено: 03:18, 22-10-2010 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)
AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); StopService('RKHit'); QuarantineFile('C:\zpt\!ZAR1\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR10\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR11\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR12\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR2\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR3\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR4\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR5\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR6\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR7\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR8\CALC.COM',''); QuarantineFile('C:\zpt\!ZAR9\CALC.COM',''); QuarantineFile('C:\WINDOWS\system32\drivers\RKHit.sys',''); QuarantineFile('c:\windows\system32\avcpws.exe',''); DeleteFile('c:\windows\system32\avcpws.exe'); DeleteFile('C:\WINDOWS\system32\drivers\RKHit.sys'); DeleteService('RKHit'); RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(20); RebootWindows(true); end. После перезагрузки выполните такой скрипт AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме. Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Повторите лог AVZ |
------- Отправлено: 13:16, 22-10-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Спасибо! Все чисто. "Зверь" повержен. Логи прилагаю.
|
Отправлено: 20:38, 22-10-2010 | #3 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать ComboFix-ом пользовались?Заметил его драйвер в системе.
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Не знаком случайно файл C:\zpt\!ZAR1\CALC.COM Карантин отправили? |
------- Отправлено: 21:05, 22-10-2010 | #4 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Calc.com это калькулятор досовый под Foxpro. Карантин отправил 22 октября, вчера. ComboFix запускал в защищенном режиме и удалял его как вы и написали.
|
|
Отправлено: 13:01, 23-10-2010 | #5 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать В логах зловредов не нашел.Проблема решена?
Установите Internet Explorer 8 Создайте новую контрольную точку восстановления и удалите зараженную: 1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить 2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать. Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли. |
------- Отправлено: 15:34, 23-10-2010 | #6 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Да, проблема решена, спасибо!
|
Отправлено: 16:11, 23-10-2010 | #7 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Не работайте с правами администратора 2.Используйте браузер Firefox с дополнением NoScript Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения 3.Устанавливайте все важные обновления Windows. 4.Ежедневно обновляйте антивирусные базы. |
------- Отправлено: 16:36, 23-10-2010 | #8 |
Новый участник Сообщения: 5
|
Профиль | Отправить PM | Цитировать Спасибо большое за помощь!
|
Отправлено: 17:36, 23-10-2010 | #9 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать Смените все пароли
|
------- Отправлено: 22:31, 23-10-2010 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Как убить вирус "активации Windows по СМС" | Lyolik | Лечение систем от вредоносных программ | 3 | 31-10-2009 13:54 | |
[решено] Как "убить" Security Center при автоматической установке | ultrakiller | Автоматическая установка Windows 2000/XP/2003 | 4 | 18-08-2008 06:52 | |
[решено] помогите переставить свободный объём раздела"D"на раздел"C"жёсткого диска. | kent719 | Хочу все знать | 5 | 22-03-2008 00:16 | |
Как убить "левого" пользователя? | ole17 | Защита компьютерных систем | 2 | 04-12-2006 15:20 | |
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") | submaster | Microsoft Windows NT/2000/2003 | 5 | 13-09-2006 12:29 |
|