Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] NOD32 сказал Conficker.X на внешнем HDD

Ответить
Настройки темы
[решено] NOD32 сказал Conficker.X на внешнем HDD

Пользователь


Сообщения: 140
Благодарности: 4

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(17.5 Kb, 3 просмотров)
Тип файла: txt log.txt
(88.2 Kb, 4 просмотров)
Знаю, что зараза эта из элитных. Прочитал пару мануалов по удалению - ничего не помогло. Решил прийти туда, где не раз помогали (пусть и не в лечении от вирусов). Надеюсь, на то, что великие хелперы подсобят в лечении и моей железяки.
NOD32 сегодня сказал, что на внешнем жестком диске гуляет Conficker.X, имеются заражения в Recycle и файл autorun.inf.
Логи прикрепил. Интересует диск "M:\". Если что не так - не сердчайте. Первый раз у меня такое .

Отправлено: 18:23, 28-03-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Добрый день

вот это узнаете?
C:\Users\MDDE5~1.ZHU\AppData\Local\Temp\Torrent2Exe\T2E.exe висит у вас в автозагрузке

на "M:\" вижу автомобильные каталоги, авторана не вижу

давайте так

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Windows\Temp\TS_619E.tmp','');
 QuarantineFile('C:\Windows\Temp\TS_1A2C.tmp','');
 DeleteFile('C:\Windows\Temp\TS_1A2C.tmp');
 DeleteFile('C:\Windows\Temp\TS_619E.tmp');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Пофиксить в HijackThis
Код: Выделить весь код
O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
Код: Выделить весь код
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.5.2:3128
ваши настройки? если нет, то фиксим в HijackThis эту строчку

Сделайте повторные логи AVZ + RSIR
+
Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.
+
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Это сообщение посчитали полезным следующие участники:

Отправлено: 19:26, 28-03-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Conficker (Kido)



1/Скачайте архив kk.zip и распакуйте его в отдельную папку на зараженном компьютере.
2/Отключите компонент Антивирус на время работы утилиты,
3/Запустите файл kk.exe.

При запуске файла kk.exe без указания каких-либо ключей утилита останавливает активное заражение (удаляет потоки, снимает перехваты), выполняет сканирование основных мест, подверженных заражению, сканирует память, чистит реестр, проверяет flash-накопители.
Дождитесь окончания сканирования.

По окончании сканирования на компьютере утилита будет ожидать нажатия любой клавиши для закрытия.



ВниманиеЕсли на компьютере, на котором запускается утилита KidoKiller, установлен Agnitum Outpost Firewall, то по окончании работы утилиты обязательно перезагрузите компьютер.

Код: Выделить весь код
   
 для сканирования flash-накопителя 
с записью подробного отчета в файл report.txt
 (который создастся в папке, где находится файл kk.exe) используйте следующую команду:
    kk.exe -r -y -l report.txt -v
-l <имя файла>
	

   Запись информации в файл отчета
    для сканирования другого раздела диска, например, D используйте команду:

    kk.exe -p D:\ 

где 
-p <путь для сканирования>

Подробная инструкция - http://support.kaspersky.ru/kis2009/error?qid=208636215

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:03, 28-03-2011 | #3


Пользователь


Сообщения: 140
Благодарности: 4

Профиль | Отправить PM | Цитировать


maniy77, это (C:\Users\MDDE5~1.ZHU\AppData\Local\Temp\Torrent2Exe\T2E.exe) мое, но я его уже убрал из автозагрузки
Цитата maniy77:
Код:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.5.2:3128
ваши настройки? если нет, то фиксим в HijackThis эту строчку »
и это наше

Касательно всего остального:
Запускаю AVZ, выполняю первый указанный скрипт и получаю ошибку. Никаких перезагрузок. Скриншот во вложении.

А вот куда делся autorun.inf ума не приложу. NOD32 молчит, скрытые системные файлы его не отображают. Он просто взял и пропал, хотя никаких махинаций, после того, как составил логи для этой темы я с внешним HDD не производил. Правда, при сканировании, антивирус все же выдает сообщение:
M:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx - Win32/Conficker.X червь

iskander-k, сделал. Только есть проблема: B]report.txt[/b] объемом 390MБ.

Отправлено: 15:21, 29-03-2011 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Muslitel:
апускаю AVZ, выполняю первый указанный скрипт и получаю ошибку. »
какую ошибку?
пробуем выполнить скрипт, убрав из него строчку SearchRootkit(true, true);

Цитата Muslitel:
iskander-k, сделал. »
упакуйте и залейте на файлообменник, ссылку сюда

а что с логом Gmer? добавьте при проверке диск "M:\".
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:24, 29-03-2011 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата Muslitel:
iskander-k, сделал. Только есть проблема: B]report.txt[/b] объемом 390MБ. »
Каким образом запускали утилиту ? просто кликом на ехе - файл или с применением команд ?
Цитата Muslitel:
А вот куда делся autorun.inf ума не приложу. NOD32 молчит, скрытые системные файлы его не отображают. Он просто взял и пропал, хотя никаких махинаций, после того, как составил логи для этой темы я с внешним HDD не производил. Правда, при сканировании, антивирус все же выдает сообщение:
M:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx - Win32/Conficker.X червь »
Вы нодом проверяли до применения утилиты кк или после ?
Цитата Muslitel:
после того, как составил логи для этой темы я с внешним HDD не производил. Правда, при сканировании, антивирус все же выдает сообщение: »
Вы утилитой кк проверяли ваш внешний диск М ?

Цитата Muslitel:
проблема: B]report.txt[/b] объемом 390MБ. »
В архиве он будет весить намного меньше.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 23:33, 29-03-2011 | #6


Пользователь


Сообщения: 140
Благодарности: 4

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Ошибка Malware.jpg
(32.8 Kb, 1 просмотров)
Вложения
Тип файла: txt log.txt
(88.2 Kb, 1 просмотров)
Тип файла: txt info.txt
(17.5 Kb, 1 просмотров)
Тип файла: rar GMER.rar
(1.9 Kb, 1 просмотров)

maniy77,
Цитата maniy77:
какую ошибку? »
Простите. Забыл вложить скриншот в предыдущее сообщение. и удалил его быстренько. Но убрал указаную Вами строку и все нормально пошло.

Malware тоже выдает ошибку при обновлении. Чую, что проблема с прокси-сервером. Настройки прописал, но не помогло. Человека, который может помочь, сейчас нету. На всякий случай кидаю скриншот.


iskander-k,
Цитата iskander-k:
Каким образом запускали утилиту ? просто кликом на ехе - файл или с применением команд ? »
Через CMD из корня диска С:\ с ключами для сканирования flash и создания лога, согласно указаниям на сайте Лаборатории Касперского.
Цитата iskander-k:
Вы нодом проверяли до применения утилиты кк или после ? »
Вчера и до, и после. Оба раза мне выругалось только на червь в M:\RECYCLER.
autorun.inf я не нашел, хотя в понедельник вечером он еще был. С жесткимим диском я ничего не делал.
Цитата iskander-k:
Вы утилитой кк проверяли ваш внешний диск М ? »
Оно мне проверило и диск С, и диск М.

Ссылка на отчет KK:
report.rar

Прикрепляю:
- логи RSIT;
- логи AVZ;
- лог GMER;
- ошибка Malware.

Отправлено: 16:54, 30-03-2011 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Проверьте диск М куреитом скачать - http://www.freedrweb.com/cureit/?lng=ru
- и

Kaspersky Virus Removal Tool- http://support.kaspersky.ru/viruses/utility

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:41, 30-03-2011 | #8


Пользователь


Сообщения: 140
Благодарности: 4

Профиль | Отправить PM | Цитировать


Просканировал с помощью CureIt свой внешний HDD. Нашло заразу в M:\RECYCLER и удалило ее. После чего просканировал нодом весь комп - ничего не нашло. Я так понимаю, тему можно считать закрытой?

Отправлено: 18:11, 31-03-2011 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата Muslitel:
помощью CureIt свой внешний HDD »
можете проверить курейтом и все ваши диски для верности.

Цитата Muslitel:
Я так понимаю, тему можно считать закрытой? »
Да.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 18:15, 31-03-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] NOD32 сказал Conficker.X на внешнем HDD

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
HDD - [решено] Несколько разделов на внешнем HDD Isa Накопители (SSD, HDD, USB Flash) 5 12-01-2011 13:40
HDD - [решено] Ошибки на внешнем HDD SimpleTech 1 Tb Odisseus Накопители (SSD, HDD, USB Flash) 7 31-12-2010 20:26
HDD - ошибка ввода/вывода на внешнем HDD VyyLF Накопители (SSD, HDD, USB Flash) 7 13-04-2010 23:44
Вопрос - Червь Conficker: Защита ОС Windows от вредоносного ПО Conficker.A и Conficker.B Vadikan Защита компьютерных систем 52 28-09-2009 13:42
HDD - Винда на внешнем HDD EN130 Накопители (SSD, HDD, USB Flash) 1 02-06-2008 06:01




 
Переход