Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Взлом по всем фронтам

Ответить
Настройки темы
[решено] Взлом по всем фронтам

Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: illusionmgs
Дата: 26-04-2013
привет
ситуация следующая

ломанули сначала одноклассники - затем вконтакте .. следов два моих номера аськи

одноклассники и вконтакте смог восстановить..аськи нет

большое подозрение на какой то троян

но стоит др веб... ничего не нашел
проверял касперским

проверял отпостом -пусто


что посоветуете? где может сидеть зараза? и как ее выявить?

Отправлено: 21:03, 15-01-2012

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\drivers\zwtpwgcwlbgwk9.sys','');
QuarantineFile('C:\Documents and Settings\illusionmgs\Application Data\avdrn.dat','');
QuarantineFile('C:\Documents and Settings\illusionmgs\Application Data\fvgqad.dat','');
QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Application Data\fvgqad.dat','');
 DeleteFile('C:\WINDOWS\system32\drivers\zwtpwgcwlbgwk9.sys');
 DeleteFile('C:\Documents and Settings\illusionmgs\Application Data\avdrn.dat');
 DeleteFile('C:\Documents and Settings\illusionmgs\Application Data\fvgqad.dat');
 DeleteFile('C:\WINDOWS\system32\config\systemprofile\Application Data\fvgqad.dat');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('zwtpwgcwlbgwk9');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему

Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
R3 - URLSearchHook: (no name) -  - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe
O2 - BHO: (no name) - {9961627E-4059-41B4-8E0E-A7D6B3854ADF} - (no file)
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:52283
повторите RSIT и отпишитесь о самочувствии

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 16-01-2012 в 19:54.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:30, 16-01-2012 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


если вы успели выполнить скрипт из удаленного поста, примените вслед за ним скрипт из поста 21 и далее все, как я там расписала

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 20:29, 16-01-2012 | #22


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


всё сделал

F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\userinit.exe

не убивается


http://cyber-safety.info/publ/userinit_exe/15-1-0-36 точно это мусор -червь?

лог прикрепил RSIT


также раздражает процесс RICHVIDEO.EXE и NVSVC.EXE -которые всегда запускаются при включении пк..даже если отрубить их в MSCONFIG

Последний раз редактировалось illusionmgs, 26-04-2013 в 03:06.


Отправлено: 21:00, 16-01-2012 | #23


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата illusionmgs:
также раздражает процесс RICHVIDEO.EXE и NVSVC.EXE -которые всегда запускаются при включении пк..даже если отрубить их в MSCONFIG »
Это службы, их нужно останавливать, знаете где это? ПКМ по мой компьютер - Управление - Службы - ПКМ по службе - тип запуска отключено, кнопка Стоп. Или выставить тип запуска вручную, если будут проблемы с отключеными
Код: Выделить весь код
R2 RichVideo;Cyberlink RichVideo Service(CRVS); C:\Program Files\CyberLink\Shared files\RichVideo.exe [2010-08-19 247152]
R2 nvsvc;NVIDIA Display Driver Service; C:\WINDOWS\system32\nvsvc32.exe [2011-01-07 156776]
Цитата illusionmgs:
точно это мусор -червь? »
Нет, файл легелен, просто запись в нестандартном месте.

Цитата SolarSpark:
и отпишитесь о самочувствии »
А кроме описаных моментов проблем больше нет?

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:05, 16-01-2012 | #24


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


Цитата Drongo:
Это службы, их нужно останавливать, знаете где это? ПКМ по мой компьютер - Управление - Службы - ПКМ по службе - тип запуска отключено, кнопка Стоп. Или выставить тип запуска вручную, если будут проблемы с отключеными
Код: »
да, в службах вроде нашел и остановил всё - спасибо, помогли

Цитата Drongo:
Нет, файл легелен, просто запись в нестандартном месте. »
если файл в нестандартном месте C:\WINDOWS\System32\userinit.exe

что с ним делать?


Цитата Drongo:
А кроме описаных моментов проблем больше нет? »

знаете, пока не ломанули два номера icq - особых проблем не наблюдалось - вроде слежу за компьютером
сегодня не пожалел, купил лицензию к программе Malwarebytes - приглянулась программка

сейчас на пк стоит

а) Outpost security suite pro последней версии -лицензионная
б) DR web 6.05 - лицензионная
в) Malwarebytes лицензионная

что еще посоветуете -чтобы максимально обезопасить от проникновения?

Отправлено: 22:24, 16-01-2012 | #25


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата illusionmgs:
если файл в нестандартном месте C:\WINDOWS\System32\userinit.exe
что с ним делать?
»
Ничего не делать, он в стандартном для него месте.

Цитата illusionmgs:
а) Outpost security suite pro последней версии -лицензионная
б) DR web 6.05 - лицензионная
в) Malwarebytes лицензионная »
Лучше что-то одно чтобы стояло, а вторым для страховки сканировать раз в неделю.
Цитата illusionmgs:
что еще посоветуете -чтобы максимально обезопасить от проникновения? »
Я бы раз в недельку примерно месяц подстраховался сканированием CureIt!

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 02:02, 17-01-2012 | #26


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


дык зачем курейт -если др веб и так стоит?)))

а в оутпосте много полезных функций -которых нет в др веб и в malware))

и вроде всё гармонирует друг с другом)

Отправлено: 11:52, 17-01-2012 | #27


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Выполнитерекомендации после лечения

обратите внимание на пересоздание контрольной точки восстановления, старые необходимо удалить-они у вас заражены

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:40, 17-01-2012 | #28


Аватара для illusionmgs

Ветеран


Сообщения: 828
Благодарности: 6

Профиль | Сайт | Отправить PM | Цитировать


огромное спасибо за помощь!

Отправлено: 12:37, 18-01-2012 | #29



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Взлом по всем фронтам

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Вопрос - Взлом? kifhr Защита компьютерных систем 6 12-02-2010 21:37
Взлом ! Somon Защита компьютерных систем 5 12-11-2006 20:16
взлом... Flick Защита компьютерных систем 13 04-09-2006 11:03
Взлом E-mail Alex Efimov Хочу все знать 3 12-04-2003 17:05
Взлом E-MAIL Artur Хочу все знать 30 25-08-2002 22:37




 
Переход