Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Ответить
Настройки темы
[решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте, загружается только фон рабочего стола, ни чего не работает, диспетчер задач заблокирован администратором!
Дело в том что антивирус заблокировал троян (видимо не полностью), видимо поэтому ни каких информеров о блокеровке винды нет! и после перезапуска системы только фон рабочего стола!
У меня установлена Win 7 на другом диске, проверил раздел диска с win XP с помощью Dr.Web CureIt! и kaspersky virus removal tool - не помогло!
На DVD есть ERDcommander, но при запуске он видит все разделы жестких дисков пустыми, толи так должно быть, толи я чего то не понимаю!
Прошу помощи господа

Отправлено: 11:05, 04-01-2011

 

Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar avz.rar
(13.3 Kb, 2 просмотров)

перед этим всем я сного запустил проверку диска с Win XP? вот что нашел и удалил:






Цитата Arbitr:
на другом логическом диске или на другом HDD? »
на другом логическом
Цитата Arbitr:
выбрать экранную клавиатуру выбрать клавиши Ctrl +Shift +Esc должен будет выйти дисп задач »
не получилось

* далее я запустил в безопасном режиме - черный экран, ни чего не работает
*далее запустил в беопасном режиме с поддержкой командной строки, в строку ввел exlorer.exe - открылся проводник
с помощью проводника запустил AVZ установленный на PC (с флешки не удалось) со свежими базами.
далее я выполнил скрипт №1, затем иследование системы! Архив прикрепил!

Отправлено: 16:45, 04-01-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


в беопасном режиме выполнил стандартные логи AVZ

Отправлено: 17:20, 04-01-2011 | #12


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


а говорили ничего нет в Shell

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\project2.exe','');
 QuarantineFile('arakrnl.exe','');
 DeleteFile('arakrnl.exe');
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 DelAutorunByFileName('arakrnl.exe'); 
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(16);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Сделайте повторные логи AVZ + RSIR
Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Последний раз редактировалось SolarSpark, 04-01-2011 в 19:04.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:36, 04-01-2011 | #13


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar Логи.rar
(63.5 Kb, 6 просмотров)

Цитата maniy77:
а говорили ничего нет в Shell »
странно, мож я ослеп, может ERDcommander не фурычит
после первого скрипта в безопасном режиме запускался только черный экран с мигающей черточкой, в обычном режиме win XP загружался до бесконечности долго. Запустилось все только после выбора "загрузка с последней работоспособной версии"

Цитата maniy77:
Отправьте c:\quarantine.zip »
отправил
Цитата maniy77:
Сделайте повторные логи AVZ + RSIR »
сделал, и запаковал в один архив

Последний раз редактировалось sepembra, 04-01-2011 в 21:38.


Отправлено: 21:11, 04-01-2011 | #14


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


как сейчас загрузка происходит?

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:00, 04-01-2011 | #15


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


maniy77, пока вроде хорошо, надо подождать денек!
Спасибо тебе большое за все

Отправлено: 22:08, 04-01-2011 | #16


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


E:\PROGRAMS\FireFox\firefox.exe Мозилу сами сюда устанавливали?

Проверьте файлы на www.virustotal.com
Код: Выделить весь код
C:\Program Files\OKLICK Office Keyboard & Mouse Driver\OFFICEKEYBOARD\PS2USBKbdDrv.exe
C:\WINDOWS\system32\drivers\project2.exe
что за папки?
C:\WINDOWS\D56B0E274A3E46C9B5C1D93D580C099C.TMP
C:\WINDOWS\8A809006C25A4A3A9DAB94659BCDB107.TMP


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "

Запустить".

Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!


Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R3 - URLSearchHook: (no name) -  - (no file)
InterSvyaz - ваш провайдер?

повторите лог RSIT +
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Последний раз редактировалось SolarSpark, 05-01-2011 в 10:46.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:11, 04-01-2011 | #17


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
обождите немного »
жду

Отправлено: 23:34, 04-01-2011 | #18


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


ответила, делайте логи-завтра продолжим
скрипт подправила, будьте внимательны

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 04-01-2011 в 23:53.


Отправлено: 23:43, 04-01-2011 | #19


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


ответила? девушка
Цитата maniy77:
Мозилу сами сюда устанавливали? »
да
Цитата maniy77:
C:\Program Files\OKLICK Office Keyboard & Mouse Driver\OFFICEKEYBOARD\PS2USBKbdDrv.exe »
это дровишки на беспроводную клавиатуру , с ними все в порядке, проверил
Цитата maniy77:
C:\WINDOWS\system32\drivers\project2.exe »
этот файл невидимый
Цитата maniy77:
что за папки?
C:\WINDOWS\D56B0E274A3E46C9B5C1D93D580C099C.TMP
C:\WINDOWS\8A809006C25A4A3A9DAB94659BCDB107.TMP »
понятия не имею


оба скрипта выполнил, результаты отправил, HijackThis профиксил
Цитата maniy77:
InterSvyaz - ваш провайдер? »
да


сейчас Malwarebytes' Anti-Malware выполняется

Отправлено: 11:05, 05-01-2011 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Чудеса со шлюзом по умолчанию в VPN соединении Windows XP SP3 Pro RedX Microsoft Windows 2000/XP 11 22-06-2011 08:52
Доступ - Запреты в windows xp pro SP3 Crissaegrim Microsoft Windows 2000/XP 3 04-01-2011 16:57
[решено] rootkit на windows xp pro sp3 vl rus chemtech Лечение систем от вредоносных программ 9 08-11-2010 16:43
Разное - [решено] Выходила ли официальная верссия windows xp-sp3 со встроенным sp3 драматург Microsoft Windows 2000/XP 15 22-08-2010 04:41
[решено] Cовместить Windows Home OEM SP3, Home RTL SP3 и Pro OEM SP2 на одном диске Toxyc Автоматическая установка Windows 2000/XP/2003 7 21-10-2008 12:03




 
Переход