Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите убить "зверя"!

Ответить
Настройки темы
[решено] Помогите убить "зверя"!

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте! Побродив по инету и перезагрузив комп, завис NOD32 и нестало доступа к сайтам антивирусников, снес NOD скачал Dr.Web CureIt. В безопасном режиме он ничего ненашел. AVZ не грузится ни в нормальном режиме, ни в безопасном, переименовка непомогла. Запустился только с ключем. Проверил Malwarebytes тот находит только в реестре записи IP, после этого доступ к сайтам антивирусов есть, но до первой перезагрузки компа, потом или Malwarebytes чистить или route -f. Протестил систему Spyware Cease тот нашел несколько Win32 в папке System32. Но всеравно "зверь" где то сидит, т.к. постоянно появляются записи в реестре айпишников и часто незапускаются Explorer и Firefox. Поставил Касперского он нашел то же один Win32 и все. При первом подключении к инету, не запустив броузер, Каспер выдает предупреждение о фишинговой ссылке. Помогите плиз.

Отправлено: 03:18, 22-10-2010

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)


AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 StopService('RKHit');
 QuarantineFile('C:\zpt\!ZAR1\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR10\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR11\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR12\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR2\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR3\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR4\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR5\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR6\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR7\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR8\CALC.COM','');
 QuarantineFile('C:\zpt\!ZAR9\CALC.COM','');
 QuarantineFile('C:\WINDOWS\system32\drivers\RKHit.sys','');
 QuarantineFile('c:\windows\system32\avcpws.exe','');
 DeleteFile('c:\windows\system32\avcpws.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\RKHit.sys');
 DeleteService('RKHit');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('SystemRoot')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(20);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме.



Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Повторите лог AVZ

-------


Отправлено: 13:16, 22-10-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar mbam-log-2010-10-22 (19-29-57).rar
(540 байт, 4 просмотров)

Спасибо! Все чисто. "Зверь" повержен. Логи прилагаю.

Отправлено: 20:38, 22-10-2010 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


ComboFix-ом пользовались?Заметил его драйвер в системе.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Не знаком случайно файл C:\zpt\!ZAR1\CALC.COM

Карантин отправили?

-------


Отправлено: 21:05, 22-10-2010 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Calc.com это калькулятор досовый под Foxpro. Карантин отправил 22 октября, вчера. ComboFix запускал в защищенном режиме и удалял его как вы и написали.

Отправлено: 13:01, 23-10-2010 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


В логах зловредов не нашел.Проблема решена?

Установите Internet Explorer 8

Создайте новую контрольную точку восстановления и удалите зараженную:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.

Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

-------


Отправлено: 15:34, 23-10-2010 | #6


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Да, проблема решена, спасибо!

Отправлено: 16:11, 23-10-2010 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Для предотвращения заражения рекомендую вам придерживаться этих правил:
1.Не работайте с правами администратора
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Устанавливайте все важные обновления Windows.
4.Ежедневно обновляйте антивирусные базы.

-------


Отправлено: 16:36, 23-10-2010 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо большое за помощь!

Отправлено: 17:36, 23-10-2010 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Смените все пароли

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 22:31, 23-10-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Помогите убить "зверя"!

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Как убить вирус "активации Windows по СМС" Lyolik Лечение систем от вредоносных программ 3 31-10-2009 13:54
[решено] Как "убить" Security Center при автоматической установке ultrakiller Автоматическая установка Windows 2000/XP/2003 4 18-08-2008 06:52
[решено] помогите переставить свободный объём раздела"D"на раздел"C"жёсткого диска. kent719 Хочу все знать 5 22-03-2008 00:16
Как убить "левого" пользователя? ole17 Защита компьютерных систем 2 04-12-2006 15:20
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") submaster Microsoft Windows NT/2000/2003 5 13-09-2006 12:29




 
Переход