Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Ответить
Настройки темы
[решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте, загружается только фон рабочего стола, ни чего не работает, диспетчер задач заблокирован администратором!
Дело в том что антивирус заблокировал троян (видимо не полностью), видимо поэтому ни каких информеров о блокеровке винды нет! и после перезапуска системы только фон рабочего стола!
У меня установлена Win 7 на другом диске, проверил раздел диска с win XP с помощью Dr.Web CureIt! и kaspersky virus removal tool - не помогло!
На DVD есть ERDcommander, но при запуске он видит все разделы жестких дисков пустыми, толи так должно быть, толи я чего то не понимаю!
Прошу помощи господа

Отправлено: 11:05, 04-01-2011

 

Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt mbam-log-2011-01-05 (13-13-22).txt
(1.1 Kb, 2 просмотров)

Malwarebytes' Anti-Malware готово

Отправлено: 11:15, 05-01-2011 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Удалите в Malwarebytes' Anti-Malware

Код: Выделить весь код
Заражённые файлы:
c:\documents and settings\Admin\local settings\Temp\0.45323701490701795.exe (Trojan.Dropper) -> No action taken.
Как удалять с помощю MBAM указанные в теме элементы?
- Запустите MBAM
- выберите Perform Full Scan (Провести полную проверку)
- нажмите Scan (Проверить)
- после сканирования выберите Ок и далее Show Results (Показать результаты)
- нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете).

Malwarebytes после удаления зараженного файла деинсталлировать. Программа необходима только в период лечения.
Doctor Web Anti-Virus, Symantec Shared, ActiveArmor Firewall - не много для одного компьютера ))?
Doctor Web в рабочем состоянии, оставьте его, Symantec - деинсталлировать до конца страница разработчика с утилитами-деинсталяторами
Установить все возможные обновления продуктов Adobe, которые установлены на вашем компьютере или удалите их.
Обновите Java до последней актуальной версии. Устаревшие версии несут в себе уязвимости, которые могут стать причиной заражения.

настоятельно рекомендуется поменять все важные пароли!

Что из этого вам нужно? Рекомендую закрыть уязвимости, дам вам скрипт.
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Разрешен автозапуск со сменных носителей
>> Безопасность: к ПК разрешен доступ анонимного пользователя

Как самочувствие?

Последний раз редактировалось SolarSpark, 06-01-2011 в 09:22.


Отправлено: 11:38, 05-01-2011 | #22


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
Удалите в Malwarebytes' Anti-Malware »
УДАЛИЛ
Цитата maniy77:
Doctor Web Anti-Virus, Symantec Shared, ActiveArmor Firewall - не много для одного компьютера ))? »
Установил Dr.Web AV-Desk, что там входит в его состав я не знаю, дополнительно ни чего не ставил
Цитата maniy77:
страница разработчика с утилитами-деинсталяторами »
ссылка не рабочая! Symantec обязательно удалять?
Цитата maniy77:
Установить все возможные обновления продуктов Adobe »
установил
Цитата maniy77:
Обновите Java »
как?
Цитата maniy77:
Рекомендую закрыть уязвимости, дам вам скрипт. »
давайте, >> Разрешен автозапуск со сменных носителей - пусть будет

Цитата sepembra:
Как самочувствие? »
да вроде все отлично

Отправлено: 12:09, 05-01-2011 | #23


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


1. http://us.norton.com/support/kb/web_...080521134618EN
вот ссылка, деинсталляция настоятельно рекомендуются, два антивируса на одной системе-возможны конфликты.

2. Для обновления Java Скачайте JavaRA здесь

Распакуйте, запустите, выберите "Remove Older Versions".

Подтвердите свое желание удалить старую версию Java нажав "ДА".

Закройте IE, если Вы его еще не закрыли и нажмите "OK".

После поиска и удаления Java машины программа создаст лог с отчетом.

Далее нажмите "Search For Updates"

Выберите "Update Using Sun Java's Website" и "Open Webpage"

Осталось только скачать и установить Java.
Или воспользоваться альтернативным вариантом - после удаления старой версии скачайте и установите последнюю версию с сайта производителя.
Java Runtime Environment (JRE)

Далее, рада, что у вас все хорошо

Выполните скрипт в AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "

Запустить".

Код: Выделить весь код
begin
 SetServiceStart('RDSessMgr', 4);
 SetServiceStart('SSDPSRV', 4);
 SetServiceStart('TermService', 4);
 RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
 RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.
Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:27, 05-01-2011 | #24


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
вот ссылка, деинсталляция настоятельно рекомендуются »
не работает ссылка, пробовал Firefox и Opera


C:\WINDOWS\system32\drivers\etc - отсутствует файл Hosts это нормально?

Цитата maniy77:
не использовать Internet Explorer »
ни когда не использовал эту дрянь!

Цитата maniy77:
ATF Cleaner »
Firefox и Opera не выбираются


все остальные рекомендации выполнил

Отправлено: 13:11, 05-01-2011 | #25


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip nonav.zip
(820.5 Kb, 2 просмотров)

качните деинсталлятор из вложения, что-то глючат ссылки у меня сегодня)

Далее, откуда инфо о том что отсутствует файл Hosts?

в главном меню проводника Windows заходим в главное меню Сервис и там выбираем пункт «Свойства папки».
Переходим на вкладку «Вид» и снимаем флажок напротив следующих пунктов:
- Скрывать защищенные системные файлы
- Скрывать расширения для зарегистрированных типов файлов
Теперь нажимаем на переключатель напротив надписи «Показывать скрытые файлы и папки».
Нажимаем кнопку «Применить» и далее кнопку «ОК».
Проверяем наличие файла Hosts по адресу C:\WINDOWS\system32\drivers\etc
Если не можем созерцать сей файл, создаем его заново
Для этого в папке C:\WINDOWS\system32\drivers\etc щелкаем по пустому месту правой кнопкой мышки и вызываем контекстное меню.
Выбираем : Создать – Текстовый документ
Появится файл с названием Teкстовый документ.txt Удаляем полностью имя и расширение файла и вписываем просто hosts. За запрос о смене расширения, отвечаем «Да» и копируем туда код ниже стандартного Hosts

Стандартный файл HOSTS Windows выглядит следующим образом:

Код: Выделить весь код
# Copyright (c) 1993-1999 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

127.0.0.1 localhost
Это сообщение посчитали полезным следующие участники:

Отправлено: 13:39, 05-01-2011 | #26


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
файл HOSTS »
создал и сделал атрибут "только для чтения"
Цитата maniy77:
качните деинсталлятор из вложения »
там 2 exe и ни один не запускается, короче не получается удалить

Отправлено: 13:53, 05-01-2011 | #27


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


эх..
сюда зайти можете? http://virusnet.info/forum/showthread.php?t=58

там тема для корректной чистки

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:00, 05-01-2011 | #28


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip Norton_Removal_Tool.zip
(836.5 Kb, 1 просмотров)

вот утилита Norton_Removal_Tool.exe во вложении
попробуйте ее для чистки

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:52, 05-01-2011 | #29


Аватара для sepembra

Старожил


Сообщения: 234
Благодарности: 4

Профиль | Отправить PM | Цитировать


Цитата maniy77:
сюда зайти можете? »
Цитата maniy77:
вот утилита Norton_Removal_Tool.exe во вложении »
на этот раз запустилось, процесс выполнил!

теперь что делать, или все уже?

Отправлено: 16:00, 05-01-2011 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Обнаружен троян, блокирующий Windows XP PRO SP3

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Чудеса со шлюзом по умолчанию в VPN соединении Windows XP SP3 Pro RedX Microsoft Windows 2000/XP 11 22-06-2011 08:52
Доступ - Запреты в windows xp pro SP3 Crissaegrim Microsoft Windows 2000/XP 3 04-01-2011 16:57
[решено] rootkit на windows xp pro sp3 vl rus chemtech Лечение систем от вредоносных программ 9 08-11-2010 16:43
Разное - [решено] Выходила ли официальная верссия windows xp-sp3 со встроенным sp3 драматург Microsoft Windows 2000/XP 15 22-08-2010 04:41
[решено] Cовместить Windows Home OEM SP3, Home RTL SP3 и Pro OEM SP2 на одном диске Toxyc Автоматическая установка Windows 2000/XP/2003 7 21-10-2008 12:03




 
Переход