Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Встречаем - БИРУС!??

Ответить
Настройки темы
Встречаем - БИРУС!??

Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: tonsberg
Дата: 01-11-2011
Вложения
Тип файла: txt info.txt
(40.6 Kb, 0 просмотров)
Тип файла: txt log.txt
(43.9 Kb, 1 просмотров)
Прежде, чем смеяться, просьба прочитать )))

26 окт 11 во время работы в Chrome неожиданно система зависла. Спас только Reset. После перезагрузки первое, что увидел нечто вроде «CMOS checksum failure». Предлагалось нажать F1 для продолжения или DEL для входа в биос. Выбрал F1, хотя очень удивился – впервые за почти 20 лет. При дальнейшей загрузке сообщалось о проблеме с MBR.

Установил дистрибутив Win 7 (x64, лицензия) и выбрал восстановление последней точки системы, и комп сообщил, что всё прошло удачно. Но загрузка опять не прошла из-за MBR. Повторил восстановление с дистрибутива на предмет MBR. После чего система загрузилась. Outpost Firewall 7.5.1 (лицензия) оказался неработоспособным, так же как и trial версия NOD 32 5.0.93.15. Пришлось переустанавливать. Проверка нодом выявила 6 штук HTML/ScrInject.B.Gen, которые антивирус обнаружил в 11 тыс. файлов мусора, но не смог удалить – блокировка (пришлось вручную). Во время «ручной» работы выяснил, что перестала работать клавиша F8 выбора варианта загрузки системы. Попытка восстановить параметры загрузки с помощью Safeboot7.reg (Касперского) выдала ссобщение, что «..не все данные были записаны в реестр. Некоторые разделы были заняты системой или другими процессами».

Кроме того появилась странная вещь – двойной старт при загрузке. Включение питания – начало стандартного тестирования – и через 3-5 сек. окошко дисплея платы останавливается на F6. После чего без вмешательства извне компьютер выключается и опять включается успешно проходя все стадии биоса и загружая систему. Управление которой ушло в другие руки ) CCleaner’ом почистил систему и решил проверять её разным софтом.

Проверка в самых жёстких режимах (по несколько попыток за 5 дней):
1. DrWeb Cure It ничего не обнаружил.
2. TDSSKiller Касперского – ничего.
3. setup_11.0.0.1245.x01_2011_10_30 Касперского (почти 100Мб) – ничего.
4. Rootkit Unhooker не запустился.
5. Bootkit Remover version 1.2 сообщил об изменениях в MBR, но вылечить ничего не сумел – блокировался системой.
6. Tuluka_v1.0.394.77 сообщала, что «Загрузка драйвера была заблокирована».
7. RootRepeal и Vba32arkit к сожалению работают только в х86 системах.
8. GMER 1.0.15.15011 выдал пару собщений “C:\Windows\System32\Config\system не удаётся найти указанный файл» после чего всё-таки кое-как смог отсканировать систему и выдал четыре похожих записи, нечто вроде этой.
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3FB70834-F0A7-F953-C0F3-C299E37F8BD9}]
"habdndakockdhean"=hex:6e,62,6d,62,69,6e,64,6b,62,69,65,6f,6c,65,6a,66,65,6f,6a,62,6b,68,6b,6d,6d,66 ,6e,62,6f,6a,6a,66,6c,6d,70,6c,66,63,70,6d,67,64,6d,62,64,69,6b,69,68,68,64,6d,62,6c,6b,6b,61,63,67, 68,00,00"jabdndakockdheanmbce"=hex:66,61,67,70,67,69,69,6f,6f,63,70,6a,00,00 "pajbcngmbpfenmeaodfilhcamhldpbkp"=hex:64,61,67,70,6b,69,66,6e,00,00
Но больше ничего не смог сделать. Попытка удалить записи вручную привела к сообщению, что система не может найти эти записи. Хотя regedit их чётко показывает.

Нашёл в Сети интересные ссылки. Сначала на Хабре http://t.co/qNIpqhFr. Затем http://t.co/eTf59gby и http://t.co/Cd6xl2E0 . Почитал тут http://forum.ixbt.com/topic.cgi?id=77:12198-12 и здесь http://www.rom.by/blog/Novaja_rubrik...irusostroenija . После чего поздравил сам себя и Award с БИРУСОМ )))

Четыре попытки перешить биос EVGA X58 SLI со всеми положенными приёмами завершились одинаково. После окончания автоматической работы CD-ROM’а (из образа с сайта производителя) сообщалось об удачном окончании операции. Но тут же после перезагрузки, опять ошибка «CMOS checksum failure». Затем по клавише F1 загрузка системы. И после этого «нормальный» старт системы. После выключения питания снова двойной старт с паузой на отметке F6 дисплея платы и … круг замкнулся (((

В итоге вспомнил про старый добрый OSZone.net. Постарался без ошибок выполнить все инструкции для создания логов, которые чего-то там нарыли. Прикрепляю.
Попытка лечения AVZ дала следующие результаты:
А) загрузка драйвера расширенного мониторинга процессов приводит к нулевому результату;
Б) лечение стандартным скриптом №1 неизменно приводит к зависанию программы при выгруженном файерволе и антивирусе;
В) Включение AVZ Guard выдаёт Ошибка AVZ Guard: C000036B.
Что скажете? Есть ли возможность помочь? Буду весьма признателен за любую поддержку.

Отправлено: 23:01, 31-10-2011

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


По логу постороннего вроде не видно.
Подождем результатов анализа.

вы так и не ответили...
Цитата tonsberg:
что увидел нечто вроде «CMOS checksum failure». Предлагалось нажать F1 для продолжения или DEL для входа в биос. »
Цитата iskander-k:
А батарейку биоса на всякий случай проверяли ? »

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:06, 01-11-2011 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


Цитата:
Здравствуйте,

Файлы не заражены.

С уважением, Вирусный аналитик
MBR не заражена. Остается только найти способ проверить bios.

Отправлено: 21:09, 01-11-2011 | #22


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
А батарейку биоса на всякий случай проверяли ? » »
Пост №3 содержит ответ на этот вопрос, Вы просто пропустили. Да, батарейку заменил, даже не проверяя старую.


Цитата S.R:
MBR не заражена. Остается только найти способ проверить bios. »
Приятная новость. ЗдОрово, если этой действительно так. Тут мне в личку сообщили, что после перепрошивки BIOS появление запроса на продолжение через клавишу F1 это нормально. Но проблема-то была в том, что одновременно "исчез" MBR и его пришлось восстанавливать после сбоя; оказались нерабочими антивирус и файервол и возникли прочие выше озвученные непонятки. Именно поэтому и перепрошил BIOS на новый, на всякий случай. И затем стал искать причину такого серьёзного сбоя.

Кроме того (даже такая мелочь) невозможность в безопасном режиме восстановить с помощью Safeboot7.reg (Касперского) возможность выбора вариантов загрузки системы и её "нетипичное" поведение в работе лишь усилили подозрение в заражении. Впрочем, уже повторяюсь.

Тут Comodo через почти 3 часа сканирования нашёл 19 угроз. Одна из них, к примеру, инсталлятор Chrome 15.0.874.106. Буду сейчас разбираться с остальными.

Отправлено: 21:39, 01-11-2011 | #23


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата tonsberg:
появление запроса на продолжение через клавишу F1 это нормально »
Чтобы убрать запрос F1 - для этого зайдите в биос настройте или загрузите оптимальные настройки по умолчанию и сохранитесь.



Сделайте еще лог Universal Virus Sniffer (UVS)

Скачайте Universal Virus Sniffer (UVS)

Как подготовить лог UVS

Извлеките UVS из архива или из zip-папки. Откройте папку с UVS и запустите файл start.exe. В открывшимся окне выберите пункт "Запустить под текущим пользователем".

Выберите меню "Файл" => "Сохранить полный образ автозапуска". Программа предложит вам указать место сохранения лога в формате "имя_компьютера_дата_сканирования". Лог необходимо сохранить на рабочем столе.
___________________
!!!Внимание. Если у вас установлены архиваторы WinRAR или 7Zip, то UVS в автоматическом режиме упакует лог в архив иначе это будет необходимо сделать вам вручную.

Дождитесь окончания работы программы и прикрепите лог к посту в теме.


___________________
!!! Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".

Цитата tonsberg:
Пост №3 содержит ответ на этот вопрос, Вы просто пропустили. »
Действительно пропустил.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:45, 01-11-2011 | #24


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
Чтобы убрать запрос F1 - для этого зайдите в биос настройте или загрузите оптимальные настройки по умолчанию и сохранитесь. »
Запрос F1 появился в двух случаях:

а) после изложенного краха системы (впервые за всю мою практику, а случаи бывали очень разные).
б) после перепрошивки BIOS на новый.

Однажды выбрав загрузку по F1 такая ситуация больше не повторялась. Даже при условии изменения настроек. Правда с новым биосом появился двойной старт.


Из 19 угроз Comodo оставил для удаления 3: одна в Windows\System32 и две в AppData\Local. Обещает пролечить после перезагрузки.

Отправлено: 21:58, 01-11-2011 | #25

S.R S.R вне форума

Старожил


Сообщения: 469
Благодарности: 79

Профиль | Цитировать


tonsberg, приложите, если можете, отчет сканирования комодо

Отправлено: 22:00, 01-11-2011 | #26


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt CCE_20111101_231017.txt
(3.8 Kb, 3 просмотров)

Это отчёт сканирования Comodo. После перезагрузки сообщил, что теперь жизнь наладится. UVS скачал, сейчас буду разбираться.

Отправлено: 22:21, 01-11-2011 | #27


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата tonsberg:
Это отчёт сканирования Comodo »
В основном, на мой взгляд - паранойя этого антивируса в этом логе-отчете.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 22:45, 01-11-2011 | #28


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar СЕРГЕЙ-ПК_2011-11-02_00-29-43.rar
(360.9 Kb, 3 просмотров)

UVS отработал. Лог прикладываю. Но ещё вдруг обнаружил кое-что интересное.



По цифре 1 картинки мой первый (плохо работающий) GMER находил запись в реестре где-то тут (примерно)

HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3FB70834-F0A7-F953-C0F3-C299E37F8BD9}.

Файл и запись я смог удалить вручную. И ещё что-то (уже не помню, запутался) ругалось на файл по цифре 2 картинки. Тоже смог удалить руками.
Вот такое дополнение к логу UFS.

Отправлено: 22:50, 01-11-2011 | #29


Новый участник


Сообщения: 22
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
В основном, на мой взгляд - паранойя этого антивируса в этом логе-отчете. »
Это точно
Кстати UFS пока работал (тут же всё двигается) выкинул много разных сообщений с претензией с инсталлятору Chrome. В общем-то комп завис именно на работе в Chrome. Уже не знаю что и думать Утро вечера мудреннее.

Отправлено: 23:00, 01-11-2011 | #30



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Встречаем - БИРУС!??

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено




 
Переход