|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] NOD32 сказал Conficker.X на внешнем HDD |
|
|
[решено] NOD32 сказал Conficker.X на внешнем HDD
|
Пользователь Сообщения: 140 |
Профиль | Отправить PM | Цитировать
Знаю, что зараза эта из элитных. Прочитал пару мануалов по удалению - ничего не помогло. Решил прийти туда, где не раз помогали (пусть и не в лечении от вирусов). Надеюсь, на то, что великие хелперы подсобят в лечении и моей железяки.
NOD32 сегодня сказал, что на внешнем жестком диске гуляет Conficker.X, имеются заражения в Recycle и файл autorun.inf. Логи прикрепил. Интересует диск "M:\". Если что не так - не сердчайте. Первый раз у меня такое . |
|
Отправлено: 18:23, 28-03-2011 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Добрый день
вот это узнаете? C:\Users\MDDE5~1.ZHU\AppData\Local\Temp\Torrent2Exe\T2E.exe висит у вас в автозагрузке на "M:\" вижу автомобильные каталоги, авторана не вижу давайте так Отключите: Компьютер от интернета/локальной сети Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Windows\Temp\TS_619E.tmp',''); QuarantineFile('C:\Windows\Temp\TS_1A2C.tmp',''); DeleteFile('C:\Windows\Temp\TS_1A2C.tmp'); DeleteFile('C:\Windows\Temp\TS_619E.tmp'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. Пофиксить в HijackThis R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.5.2:3128 Сделайте повторные логи AVZ + RSIR + Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. + Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. |
Отправлено: 19:26, 28-03-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Conficker (Kido)
1/Скачайте архив kk.zip и распакуйте его в отдельную папку на зараженном компьютере. 2/Отключите компонент Антивирус на время работы утилиты, 3/Запустите файл kk.exe. При запуске файла kk.exe без указания каких-либо ключей утилита останавливает активное заражение (удаляет потоки, снимает перехваты), выполняет сканирование основных мест, подверженных заражению, сканирует память, чистит реестр, проверяет flash-накопители. Дождитесь окончания сканирования. По окончании сканирования на компьютере утилита будет ожидать нажатия любой клавиши для закрытия. ВниманиеЕсли на компьютере, на котором запускается утилита KidoKiller, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер. для сканирования flash-накопителя с записью подробного отчета в файл report.txt (который создастся в папке, где находится файл kk.exe) используйте следующую команду: kk.exe -r -y -l report.txt -v -l <имя файла> Запись информации в файл отчета для сканирования другого раздела диска, например, D используйте команду: kk.exe -p D:\ где -p <путь для сканирования> Подробная инструкция - http://support.kaspersky.ru/kis2009/error?qid=208636215 |
------- Отправлено: 20:03, 28-03-2011 | #3 |
Пользователь Сообщения: 140
|
Профиль | Отправить PM | Цитировать maniy77, это (C:\Users\MDDE5~1.ZHU\AppData\Local\Temp\Torrent2Exe\T2E.exe) мое, но я его уже убрал из автозагрузки
Цитата maniy77:
Касательно всего остального: Запускаю AVZ, выполняю первый указанный скрипт и получаю ошибку. Никаких перезагрузок. Скриншот во вложении. А вот куда делся autorun.inf ума не приложу. NOD32 молчит, скрытые системные файлы его не отображают. Он просто взял и пропал, хотя никаких махинаций, после того, как составил логи для этой темы я с внешним HDD не производил. Правда, при сканировании, антивирус все же выдает сообщение: M:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx - Win32/Conficker.X червь iskander-k, сделал. Только есть проблема: B]report.txt[/b] объемом 390MБ. |
|
Отправлено: 15:21, 29-03-2011 | #4 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата Muslitel:
пробуем выполнить скрипт, убрав из него строчку SearchRootkit(true, true); Цитата Muslitel:
а что с логом Gmer? добавьте при проверке диск "M:\". |
|||
Отправлено: 16:24, 29-03-2011 | #5 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата Muslitel:
Цитата Muslitel:
Цитата Muslitel:
Цитата Muslitel:
|
||||
------- Отправлено: 23:33, 29-03-2011 | #6 |
Пользователь Сообщения: 140
|
Профиль | Отправить PM | Цитировать maniy77,
Цитата maniy77:
Malware тоже выдает ошибку при обновлении. Чую, что проблема с прокси-сервером. Настройки прописал, но не помогло. Человека, который может помочь, сейчас нету. На всякий случай кидаю скриншот. iskander-k, Цитата iskander-k:
Цитата iskander-k:
autorun.inf я не нашел, хотя в понедельник вечером он еще был. С жесткимим диском я ничего не делал. Цитата iskander-k:
Ссылка на отчет KK: report.rar Прикрепляю: - логи RSIT; - логи AVZ; - лог GMER; - ошибка Malware. |
||||
Отправлено: 16:54, 30-03-2011 | #7 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Проверьте диск М куреитом скачать - http://www.freedrweb.com/cureit/?lng=ru
- и Kaspersky Virus Removal Tool- http://support.kaspersky.ru/viruses/utility |
------- Отправлено: 22:41, 30-03-2011 | #8 |
Пользователь Сообщения: 140
|
Профиль | Отправить PM | Цитировать Просканировал с помощью CureIt свой внешний HDD. Нашло заразу в M:\RECYCLER и удалило ее. После чего просканировал нодом весь комп - ничего не нашло. Я так понимаю, тему можно считать закрытой?
|
Отправлено: 18:11, 31-03-2011 | #9 |
скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 18:15, 31-03-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
HDD - [решено] Несколько разделов на внешнем HDD | Isa | Накопители (SSD, HDD, USB Flash) | 5 | 12-01-2011 13:40 | |
HDD - [решено] Ошибки на внешнем HDD SimpleTech 1 Tb | Odisseus | Накопители (SSD, HDD, USB Flash) | 7 | 31-12-2010 20:26 | |
HDD - ошибка ввода/вывода на внешнем HDD | VyyLF | Накопители (SSD, HDD, USB Flash) | 7 | 13-04-2010 23:44 | |
Вопрос - Червь Conficker: Защита ОС Windows от вредоносного ПО Conficker.A и Conficker.B | Vadikan | Защита компьютерных систем | 52 | 28-09-2009 13:42 | |
HDD - Винда на внешнем HDD | EN130 | Накопители (SSD, HDD, USB Flash) | 1 | 02-06-2008 06:01 |
|