|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Встречаем - БИРУС!?? |
|
Встречаем - БИРУС!??
|
Новый участник Сообщения: 22 |
Прежде, чем смеяться, просьба прочитать )))
26 окт 11 во время работы в Chrome неожиданно система зависла. Спас только Reset. После перезагрузки первое, что увидел нечто вроде «CMOS checksum failure». Предлагалось нажать F1 для продолжения или DEL для входа в биос. Выбрал F1, хотя очень удивился – впервые за почти 20 лет. При дальнейшей загрузке сообщалось о проблеме с MBR. Установил дистрибутив Win 7 (x64, лицензия) и выбрал восстановление последней точки системы, и комп сообщил, что всё прошло удачно. Но загрузка опять не прошла из-за MBR. Повторил восстановление с дистрибутива на предмет MBR. После чего система загрузилась. Outpost Firewall 7.5.1 (лицензия) оказался неработоспособным, так же как и trial версия NOD 32 5.0.93.15. Пришлось переустанавливать. Проверка нодом выявила 6 штук HTML/ScrInject.B.Gen, которые антивирус обнаружил в 11 тыс. файлов мусора, но не смог удалить – блокировка (пришлось вручную). Во время «ручной» работы выяснил, что перестала работать клавиша F8 выбора варианта загрузки системы. Попытка восстановить параметры загрузки с помощью Safeboot7.reg (Касперского) выдала ссобщение, что «..не все данные были записаны в реестр. Некоторые разделы были заняты системой или другими процессами». Кроме того появилась странная вещь – двойной старт при загрузке. Включение питания – начало стандартного тестирования – и через 3-5 сек. окошко дисплея платы останавливается на F6. После чего без вмешательства извне компьютер выключается и опять включается успешно проходя все стадии биоса и загружая систему. Управление которой ушло в другие руки ) CCleaner’ом почистил систему и решил проверять её разным софтом. Проверка в самых жёстких режимах (по несколько попыток за 5 дней): 1. DrWeb Cure It ничего не обнаружил. 2. TDSSKiller Касперского – ничего. 3. setup_11.0.0.1245.x01_2011_10_30 Касперского (почти 100Мб) – ничего. 4. Rootkit Unhooker не запустился. 5. Bootkit Remover version 1.2 сообщил об изменениях в MBR, но вылечить ничего не сумел – блокировался системой. 6. Tuluka_v1.0.394.77 сообщала, что «Загрузка драйвера была заблокирована». 7. RootRepeal и Vba32arkit к сожалению работают только в х86 системах. 8. GMER 1.0.15.15011 выдал пару собщений “C:\Windows\System32\Config\system не удаётся найти указанный файл» после чего всё-таки кое-как смог отсканировать систему и выдал четыре похожих записи, нечто вроде этой. [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3FB70834-F0A7-F953-C0F3-C299E37F8BD9}] "habdndakockdhean"=hex:6e,62,6d,62,69,6e,64,6b,62,69,65,6f,6c,65,6a,66,65,6f,6a,62,6b,68,6b,6d,6d,66 ,6e,62,6f,6a,6a,66,6c,6d,70,6c,66,63,70,6d,67,64,6d,62,64,69,6b,69,68,68,64,6d,62,6c,6b,6b,61,63,67, 68,00,00"jabdndakockdheanmbce"=hex:66,61,67,70,67,69,69,6f,6f,63,70,6a,00,00 "pajbcngmbpfenmeaodfilhcamhldpbkp"=hex:64,61,67,70,6b,69,66,6e,00,00 Но больше ничего не смог сделать. Попытка удалить записи вручную привела к сообщению, что система не может найти эти записи. Хотя regedit их чётко показывает. Нашёл в Сети интересные ссылки. Сначала на Хабре http://t.co/qNIpqhFr. Затем http://t.co/eTf59gby и http://t.co/Cd6xl2E0 . Почитал тут http://forum.ixbt.com/topic.cgi?id=77:12198-12 и здесь http://www.rom.by/blog/Novaja_rubrik...irusostroenija . После чего поздравил сам себя и Award с БИРУСОМ ))) Четыре попытки перешить биос EVGA X58 SLI со всеми положенными приёмами завершились одинаково. После окончания автоматической работы CD-ROM’а (из образа с сайта производителя) сообщалось об удачном окончании операции. Но тут же после перезагрузки, опять ошибка «CMOS checksum failure». Затем по клавише F1 загрузка системы. И после этого «нормальный» старт системы. После выключения питания снова двойной старт с паузой на отметке F6 дисплея платы и … круг замкнулся ((( В итоге вспомнил про старый добрый OSZone.net. Постарался без ошибок выполнить все инструкции для создания логов, которые чего-то там нарыли. Прикрепляю. Попытка лечения AVZ дала следующие результаты: А) загрузка драйвера расширенного мониторинга процессов приводит к нулевому результату; Б) лечение стандартным скриптом №1 неизменно приводит к зависанию программы при выгруженном файерволе и антивирусе; В) Включение AVZ Guard выдаёт Ошибка AVZ Guard: C000036B. Что скажете? Есть ли возможность помочь? Буду весьма признателен за любую поддержку. |
|
Отправлено: 23:01, 31-10-2011 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Выполните лог гмер по этим правилам.
Загрузите GMER по одной из указанных ссылок Gmer со случайным именем (рекомендуется), -> альтернативная ссылка с депозита Скачать Gmer в zip-архиве (перед применением распаковать в отдельную папку) Запустите программу (пользователям Vista и Windows 7запускать от имени Администратора по правой кнопке мыши). Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No. После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK. После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Если доступен депозит - Скачать Alkid Live CD |
------- Последний раз редактировалось iskander-k, 01-11-2011 в 09:55. Отправлено: 09:44, 01-11-2011 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать
Делаю очень внимательно по пунктам (педантично, без спешки).
1. Загрузил Ваш файл 63s3isi9.exe с депозита. Хотя с помощью анонимайзера смог скачать оригинал с сайта разработчика и им и пользовался до этого. 2. Жму правой кнопкой мыши и запускаю от имени администратора. Из отдельной папки в корневом каталоге (диск С). Экспресс-проверка не выдаёт никакого окна о деятельности руткита. Может проблема в Win 7 Pro x64?? 3. После завершения экспресс-проверки в правой части окна программы пункты о которых Вы пишете - затемнены. Поэтому нет возможности ставить/убирать метки в них. Никакого нового сообщения (о деятельности руткита) после окончания работы по кнопке Scan не появляется. Высвечиваются только проблемные записи в реестре (картинку уже приводил). ![]() 4. Новый лог-файл, полученный в результате работы "Вашего" GMER'a прилагаю. 5. Через 30 минут (если не будет неожиданностей) докачается образ алкида стандарт (ожидаю майский 2011) . 6. Как уже сообщал в первом посте система, к примеру, блокирует драйвера того же Tuluka (о чём честно сообщает в стандартном окне). А также работу некоторых других антируткитов. ![]() ![]() |
||||
Последний раз редактировалось tonsberg, 01-11-2011 в 10:38. Отправлено: 10:32, 01-11-2011 | #12 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать |
Отправлено: 10:53, 01-11-2011 | #13 |
Странствующий хэлпер Сообщения: 2242
|
Профиль | Отправить PM | Цитировать На x64 системах gmer запускать бессмысленно
|
------- Отправлено: 11:57, 01-11-2011 | #14 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Цитата thyrex:
![]() |
|
Последний раз редактировалось tonsberg, 01-11-2011 в 12:51. Отправлено: 12:43, 01-11-2011 | #15 |
Старожил Сообщения: 469
|
Попробуйте скачать Alkid Live CD с торрентов.
|
Отправлено: 15:41, 01-11-2011 | #16 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать
Цитата iskander-k:
Не знаю имеет ли это значение, но подробно расскажу на всякий случай.У меня установлено 2 физических диска. Сначала был один и назывался диском С. На нём стояла Win XP х86. После выхода Win 7 под неё был приобретён ещё один, новый диск. После установки в систему он стал называться диском D. Когда же была установлена Win 7 Pro x64 она, как водится, переименовала "свой" диск в диск С. А первый, соответственно, в диск D. Со временем Win XP была полностью удалена. Хотя при загрузках помимо Win 7 диски так и опознаются по старинке. Старичок - как С, а поновее - как D (где сейчас командует семёрка). Что произошло и на этот раз, при работе с Alkid Live CD. Поэтому программу TDSSKiller запускал 2 раза для каждого диска в отдельности и получил 2 лога. В папке log_C содержится результаты сканирования диска, на котором сейчас установлена Win 7 (тот, что поновее, в среде Live CD обозначенный как диск D). В папке log_D содержатся результаты сканирования диска, на котором первоначально была Win XP (тот, что постарее, в среде Live CD обозначенный как диск С). Очень рассчитываю, что объяснил не очень путанно. И это вообще пригодится. Архив логов прилагаю. Хочу добавить, что имеется созданный стандартными средствами семёрки архив (образ) системы от 10 окт 11 (за пару недель до вируса). Но его пока никак не использовал. Так как не вижу смысла; если заражены и биос, и MBR. И ещё хотелось бы узнать. А нельзя ли как-нибудь пропатчить биос, просто удалив из него вредоносные записи? Вроде бы есть какие-то программы для таких манипуляций. Хотя мой уровень подготовки лишь на планке обычного пользователя. |
|||||
Отправлено: 15:55, 01-11-2011 | #17 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать |
Отправлено: 16:47, 01-11-2011 | #18 |
Старожил Сообщения: 469
|
Запрос на анализ MBR отправил. Подождем результатов
|
Отправлено: 18:29, 01-11-2011 | #19 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Цитата S.R:
Запустил вот этот инструмент на сканирование. Comiodo Essentials, версия 1.7 beta. Пока 0 угроз. ![]() http://onthar.in/files/antivirus-fil...ng-essentials/ Чтобы не заморачиваться с регистрацией качал отсюда. Если кто-то заинтересуется. http://enterprise.comodo.com/securit...s/download.php Одним словом перебираю все возможные варианты. |
|
Отправлено: 19:04, 01-11-2011 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
|