|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Встречаем - БИРУС!?? |
|
Встречаем - БИРУС!??
|
Новый участник Сообщения: 22 |
Прежде, чем смеяться, просьба прочитать )))
26 окт 11 во время работы в Chrome неожиданно система зависла. Спас только Reset. После перезагрузки первое, что увидел нечто вроде «CMOS checksum failure». Предлагалось нажать F1 для продолжения или DEL для входа в биос. Выбрал F1, хотя очень удивился – впервые за почти 20 лет. При дальнейшей загрузке сообщалось о проблеме с MBR. Установил дистрибутив Win 7 (x64, лицензия) и выбрал восстановление последней точки системы, и комп сообщил, что всё прошло удачно. Но загрузка опять не прошла из-за MBR. Повторил восстановление с дистрибутива на предмет MBR. После чего система загрузилась. Outpost Firewall 7.5.1 (лицензия) оказался неработоспособным, так же как и trial версия NOD 32 5.0.93.15. Пришлось переустанавливать. Проверка нодом выявила 6 штук HTML/ScrInject.B.Gen, которые антивирус обнаружил в 11 тыс. файлов мусора, но не смог удалить – блокировка (пришлось вручную). Во время «ручной» работы выяснил, что перестала работать клавиша F8 выбора варианта загрузки системы. Попытка восстановить параметры загрузки с помощью Safeboot7.reg (Касперского) выдала ссобщение, что «..не все данные были записаны в реестр. Некоторые разделы были заняты системой или другими процессами». Кроме того появилась странная вещь – двойной старт при загрузке. Включение питания – начало стандартного тестирования – и через 3-5 сек. окошко дисплея платы останавливается на F6. После чего без вмешательства извне компьютер выключается и опять включается успешно проходя все стадии биоса и загружая систему. Управление которой ушло в другие руки ) CCleaner’ом почистил систему и решил проверять её разным софтом. Проверка в самых жёстких режимах (по несколько попыток за 5 дней): 1. DrWeb Cure It ничего не обнаружил. 2. TDSSKiller Касперского – ничего. 3. setup_11.0.0.1245.x01_2011_10_30 Касперского (почти 100Мб) – ничего. 4. Rootkit Unhooker не запустился. 5. Bootkit Remover version 1.2 сообщил об изменениях в MBR, но вылечить ничего не сумел – блокировался системой. 6. Tuluka_v1.0.394.77 сообщала, что «Загрузка драйвера была заблокирована». 7. RootRepeal и Vba32arkit к сожалению работают только в х86 системах. 8. GMER 1.0.15.15011 выдал пару собщений “C:\Windows\System32\Config\system не удаётся найти указанный файл» после чего всё-таки кое-как смог отсканировать систему и выдал четыре похожих записи, нечто вроде этой. [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{3FB70834-F0A7-F953-C0F3-C299E37F8BD9}] "habdndakockdhean"=hex:6e,62,6d,62,69,6e,64,6b,62,69,65,6f,6c,65,6a,66,65,6f,6a,62,6b,68,6b,6d,6d,66 ,6e,62,6f,6a,6a,66,6c,6d,70,6c,66,63,70,6d,67,64,6d,62,64,69,6b,69,68,68,64,6d,62,6c,6b,6b,61,63,67, 68,00,00"jabdndakockdheanmbce"=hex:66,61,67,70,67,69,69,6f,6f,63,70,6a,00,00 "pajbcngmbpfenmeaodfilhcamhldpbkp"=hex:64,61,67,70,6b,69,66,6e,00,00 Но больше ничего не смог сделать. Попытка удалить записи вручную привела к сообщению, что система не может найти эти записи. Хотя regedit их чётко показывает. Нашёл в Сети интересные ссылки. Сначала на Хабре http://t.co/qNIpqhFr. Затем http://t.co/eTf59gby и http://t.co/Cd6xl2E0 . Почитал тут http://forum.ixbt.com/topic.cgi?id=77:12198-12 и здесь http://www.rom.by/blog/Novaja_rubrik...irusostroenija . После чего поздравил сам себя и Award с БИРУСОМ ))) Четыре попытки перешить биос EVGA X58 SLI со всеми положенными приёмами завершились одинаково. После окончания автоматической работы CD-ROM’а (из образа с сайта производителя) сообщалось об удачном окончании операции. Но тут же после перезагрузки, опять ошибка «CMOS checksum failure». Затем по клавише F1 загрузка системы. И после этого «нормальный» старт системы. После выключения питания снова двойной старт с паузой на отметке F6 дисплея платы и … круг замкнулся ((( В итоге вспомнил про старый добрый OSZone.net. Постарался без ошибок выполнить все инструкции для создания логов, которые чего-то там нарыли. Прикрепляю. Попытка лечения AVZ дала следующие результаты: А) загрузка драйвера расширенного мониторинга процессов приводит к нулевому результату; Б) лечение стандартным скриптом №1 неизменно приводит к зависанию программы при выгруженном файерволе и антивирусе; В) Включение AVZ Guard выдаёт Ошибка AVZ Guard: C000036B. Что скажете? Есть ли возможность помочь? Буду весьма признателен за любую поддержку. |
|
Отправлено: 23:01, 31-10-2011 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать
Сегодня - для проверки хоть каких-то изменений после проведённых копаний и чисток - попытался ещё раз восстановить записи реестра возможности выбора вариантов загрузки системы. Это не есть главный вопрос, но в качестве пробного камня было интересно. Поскольку ранее таких проблем никогда не было. Антивирус NOD 32 5-й версии остановил; Outpost Firewall 7.5.1 выгрузил; сеть отключил.
![]() Неудача. Тут для меня всего два варианта. Или это нормально, когда пользователь с правами администратора не может внести изменения в свой реестр. Или какой-то не очень полезный процесс блокирует изменения, восстанавливающие одну из функций операционной системы. Reg файл скачал с сайта лаборатории Касперского. С сайта GMER (на который хожу по-прежнему только через анонимайзер) ![]() |
||||||||
Последний раз редактировалось tonsberg, 02-11-2011 в 08:13. Отправлено: 07:43, 02-11-2011 | #31 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать |
Отправлено: 09:54, 02-11-2011 | #32 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Одним словом с образа системы откатил на 10 окт 11. Первые ощущения - положительные. Посмотрю, что будет дальше.
|
Отправлено: 14:26, 02-11-2011 | #33 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Цитата tonsberg:
Возможно в процессе заражения или последующего использования утилит (см. шапку темы) произошли изменения реестра мешающие нормальной работе ОС. Цитата tonsberg:
Цитата tonsberg:
|
|||
------- Отправлено: 20:18, 02-11-2011 | #34 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать ![]() К сожалению не помогло. Система несколько ожила, напоминая прежнюю. Но.. не та. До вирусной атаки обновления к Windows 7 поступали по умолчанию; и с момента появления семёрки я только узнавал, что то-то и то-то успешно установлено. Ни разу не возникало никаких вопросов. Сегодня обнаружил, что может быть иначе. Значительная часть обновлений, которые были выпущены за октябрь; и связаны с безопасностью не были установлены. Были загружены, но в момент установки всё зависло, впервые (частенько за последнюю неделю применяю это слово). После reset'a система опять не смогла загрузиться. Смог войти только с четвёртой попытки. В части обновлений фигурировал отказ. Удалил отказников руками и сделал ещё одну попытку. Результат прежний. Кстати, до вирусной атаки кое-какие из них встали без вопросов. Вот, пожалуй, и всё. Если появится хоть какая-то информация по схожей проблеме и способам борьбы - буду благодарен. Спасибо всем, кто старался помочь! Цитата iskander-k:
|
|
Отправлено: 20:40, 02-11-2011 | #35 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать •Скачайте ComboFix или здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Как использовать ComboFix Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe. |
------- Отправлено: 23:28, 02-11-2011 | #36 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Цитата iskander-k:
Каким способом с максимально возможной гарантией излечения (исходя из данной ситуации; понимаю, что гарантия весьма относительная) лучше всего это сделать? В голове пока весьма примитивный план: 1. MHDD и соответственно низкоуровневое форматирование. 2. Переустановка системы. Какие моменты и тонкости надо учесть, что добавить в этот план действий? Хочу "убивать" диск Win 7. А данные скидывать на второй физический диск. Ещё хочу завтра позвонить в сервис мелкомягких, - один раз (на удивление) в проблемной ситуации они уже помогли. Вот такие мысли. |
|
Отправлено: 00:22, 03-11-2011 | #37 |
Старожил Сообщения: 469
|
Сделайте лог CF, а там уже видно будет
|
Отправлено: 15:21, 03-11-2011 | #38 |
Новый участник Сообщения: 22
|
Профиль | Отправить PM | Цитировать Коротко: переустановка помогла. Компьютер работает как прежде, что очень радует. Продолжаю заниматься установкой программ, отладкой и прочими "мелочами". Если у кого-то будет интерес, то могу поделиться подробностями. Чуть позже.
|
Отправлено: 10:28, 05-11-2011 | #39 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
|