|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Последствия вируса |
|
Последствия вируса
|
Новый участник Сообщения: 44 |
Профиль | Отправить PM | Цитировать
Приветствую всех! Прошу помощи!
Проблема: был пойман вирус - смс-вымогатель, через безопасный режим с поддержкой коммандной строки изменила параметры регистра Shell на explorer.exe (в строке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon), сам файл удалила, теперь не работает рабочий стол, пуск, диспетчер задач. Логи прилагаю |
|
Отправлено: 14:29, 12-02-2011 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Добрый день!
Почему логи из безопасного режима? В нормальном режиме система не грузится? Проверьте файл на www.virustotal.com и дайте ссылку на результат. Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); ClearQuarantine; QuarantineFile('C:\WINDOWS\nvsvc32.exe',''); QuarantineFile('C:\Downloads\xxx_video.avi.exe',''); DeleteFile('C:\Downloads\xxx_video.avi.exe'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(1); ExecuteRepair(9); ExecuteRepair(16); RebootWindows(true); end. • После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму. • Пофиксите в HiJackThis Отметьте галочками указанные строки и нажмите Fix Checked. R3 - URLSearchHook: (no name) - - (no file) O2 - BHO: QipLI - {6B5863A0-C43F-4C0A-982B-CC0E9125783F} - (no file) Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. Обновите Internet Explorer до восьмой версии, даже если им не пользуетесь! |
Отправлено: 15:33, 12-02-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Спасибо за помощь!
В нормальном режиме система грузилась, но рабочий стол был девственно чист, запустить сканирование получалось только в безопасном режиме, что я и делала. Цитата zirreX:
Цитата zirreX:
Все вроде заработало. Вот новые логи |
||
Последний раз редактировалось Neza, 22-03-2015 в 22:34. Отправлено: 16:56, 12-02-2011 | #3 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Удалите в MBAM
Заражённые ключи в реестре: HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPROTOCOL (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netprotocol (Trojan.Agent) -> No action taken. Заражённые параметры в реестре: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run\NVIDIA driver monitor (Backdoor.Agent) -> Value: NVIDIA driver monitor -> No action taken. c:\program files\OpeeraAC.exe c:\program files\savehwids.exe c:\WINDOWS\nastroyki.exe c:\WINDOWS\Finalize.exe Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл • Выполните скрипт AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); DeleteFile('C:\Downloads\xxx_video.avi.exe'); DeleteFile('C:\WINDOWS\nvsvc32.exe'); RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run','NVIDIA driver monitor'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; ExecuteRepair(1); ExecuteRepair(16); RebootWindows(true); end. Сделайте новые логи AVZ и MBAM |
------- Отправлено: 17:47, 12-02-2011 | #4 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Новые логи.
|
|
Последний раз редактировалось Neza, 22-03-2015 в 22:34. Отправлено: 19:48, 12-02-2011 | #5 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 20:18, 12-02-2011 | #6 |
Новый участник Сообщения: 44
|
Профиль | Отправить PM | Цитировать Я их тоже не обнаружила, проблем пока нет. Огромное спасибо за помощь!
|
Отправлено: 20:25, 12-02-2011 | #7 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Важные пароли смените.
Очистите временные файлы: Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли. Установите все обновления Windows Для предотвращения заражения рекомендую вам не работать за компьютером с правами администратора, использовать браузер Firefox с дополнением NoScript. Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения Регулярно устанавливать обновления windows и обновлять антивирусные базы. |
------- Отправлено: 21:01, 12-02-2011 | #8 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
последствия рекламного вируса | Sfinx | Лечение систем от вредоносных программ | 1 | 18-06-2010 10:48 | |
[решено] последствия после вируса | SergeiIvanov | Лечение систем от вредоносных программ | 7 | 05-02-2010 17:00 | |
[решено] Последствия работы вируса | n0lich | Лечение систем от вредоносных программ | 2 | 23-01-2010 15:39 | |
Интерфейс - последствия после удаления вируса!((( | art777 | Лечение систем от вредоносных программ | 13 | 30-04-2008 16:44 | |
Последствия вируса | nemo555 | Хочу все знать | 2 | 09-01-2008 08:26 |
|