Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Последствия вируса

Ответить
Настройки темы
Последствия вируса

Новый участник


Сообщения: 44
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Neza
Дата: 22-03-2015
Приветствую всех! Прошу помощи!
Проблема: был пойман вирус - смс-вымогатель, через безопасный режим с поддержкой коммандной строки изменила параметры регистра Shell на explorer.exe (в строке HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon), сам файл удалила, теперь не работает рабочий стол, пуск, диспетчер задач. Логи прилагаю

Отправлено: 14:29, 12-02-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Добрый день!

Почему логи из безопасного режима? В нормальном режиме система не грузится?

Проверьте файл на www.virustotal.com и дайте ссылку на результат.
Код: Выделить весь код
C:\WINDOWS\nvsvc32.exe
Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('C:\WINDOWS\nvsvc32.exe','');
 QuarantineFile('C:\Downloads\xxx_video.avi.exe','');
 DeleteFile('C:\Downloads\xxx_video.avi.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(9);
 ExecuteRepair(16);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Пофиксите в HiJackThis
Отметьте галочками указанные строки и нажмите Fix Checked.
Код: Выделить весь код
R3 - URLSearchHook: (no name) -  - (no file)
O2 - BHO: QipLI - {6B5863A0-C43F-4C0A-982B-CC0E9125783F} - (no file)
Сделайте новые логи AVZ и RSIT, загрузившись в нормальном режиме!

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Код: Выделить весь код
MSIE: Internet Explorer v7.00 (7.00.6000.20978)
Обновите Internet Explorer до восьмой версии, даже если им не пользуетесь!
Это сообщение посчитали полезным следующие участники:

Отправлено: 15:33, 12-02-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 44
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо за помощь!
В нормальном режиме система грузилась, но рабочий стол был девственно чист, запустить сканирование получалось только в безопасном режиме, что я и делала.
Цитата zirreX:
Проверьте файл на www.virustotal.com и дайте ссылку на результат.
Код:
C:\WINDOWS\nvsvc32.exe »
Файл отправить не смогла, так как не получилось его найти
Цитата zirreX:
Обновите Internet Explorer до восьмой версии, даже если им не пользуетесь! »
Обновила

Все вроде заработало. Вот новые логи

Последний раз редактировалось Neza, 22-03-2015 в 22:34.


Отправлено: 16:56, 12-02-2011 | #3


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Удалите в MBAM
Код: Выделить весь код
Заражённые ключи в реестре:
HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NETPROTOCOL (Trojan.Agent) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netprotocol (Trojan.Agent) -> No action taken.

Заражённые параметры в реестре:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run\NVIDIA driver monitor (Backdoor.Agent) -> Value: NVIDIA driver monitor -> No action taken.
Проверьте на www.virustotal.com.
Код: Выделить весь код
c:\program files\OpeeraAC.exe
c:\program files\savehwids.exe
c:\WINDOWS\nastroyki.exe
c:\WINDOWS\Finalize.exe
Дайте ссылки на результаты проверок.


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 DeleteFile('C:\Downloads\xxx_video.avi.exe');
 DeleteFile('C:\WINDOWS\nvsvc32.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Terminal Server\Install\Software\Microsoft\Windows\CurrentVersion\Run','NVIDIA driver monitor');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(16);
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Сделайте новые логи AVZ и MBAM

-------


Отправлено: 17:47, 12-02-2011 | #4


Новый участник


Сообщения: 44
Благодарности: 0

Профиль | Отправить PM | Цитировать


Новые логи.

Последний раз редактировалось Neza, 22-03-2015 в 22:34.


Отправлено: 19:48, 12-02-2011 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Файлы проверили на www.virustotal.com? В новом логе их не вижу, удалили?

Есть еще проблемы?

-------


Отправлено: 20:18, 12-02-2011 | #6


Новый участник


Сообщения: 44
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я их тоже не обнаружила, проблем пока нет. Огромное спасибо за помощь!

Отправлено: 20:25, 12-02-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Важные пароли смените.

Очистите временные файлы:
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Установите все обновления Windows

Для предотвращения заражения рекомендую вам не работать за компьютером с правами администратора, использовать браузер Firefox с дополнением NoScript.
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
Регулярно устанавливать обновления windows и обновлять антивирусные базы.

-------


Отправлено: 21:01, 12-02-2011 | #8



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Последствия вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
последствия рекламного вируса Sfinx Лечение систем от вредоносных программ 1 18-06-2010 10:48
[решено] последствия после вируса SergeiIvanov Лечение систем от вредоносных программ 7 05-02-2010 17:00
[решено] Последствия работы вируса n0lich Лечение систем от вредоносных программ 2 23-01-2010 15:39
Интерфейс - последствия после удаления вируса!((( art777 Лечение систем от вредоносных программ 13 30-04-2008 16:44
Последствия вируса nemo555 Хочу все знать 2 09-01-2008 08:26




 
Переход