Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите, пожалуйста, избавиться от "carberp"

Ответить
Настройки темы
[решено] помогите, пожалуйста, избавиться от "carberp"

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(30.0 Kb, 2 просмотров)
Тип файла: txt log.txt
(25.7 Kb, 2 просмотров)
Уважаемые форумчане, недавно столкнулся с вирусом "carberp" на компе№1, а через некоторое время обнаружил его и на другом своём компе№2.
Т.к. к каждой проблеме подход индивидуальный, выкладываю логи с компа№2.
+подскажите, как поступить с логами с компа№1, выложить их в этой теме или оформить новую?!

Отправлено: 08:48, 11-04-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Цитата:
Внимание !!! База поcледний раз обновлялась 17.10.2011 необходимо обновить базы при помощи автоматического обновления (Файл/Обновление баз)
Обновите базы AVZ и повторите логи

+

сделайте лог
OSAM

+
  1. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку;
  2. Скопируйте следующий текст в Блокнот и сохраните в папку с распакованным TDSSKiller.exe, как fix.bat:
    Код: Выделить весь код
    tdsskiller.exe -silent -qmbr -qboot
  3. Запустите файл fix.bat;
  4. Найдите в корне системного диска (обычно это диск C:) папку TDSSkiller_Quarantine;
  5. Заархивруйте эту папку с паролем virus. И отправьте полученный архив на адрес quarantine<at>safezone.cc (at=@), в заголовке (теме) письма укажите ссылку на тему, где Вам оказывается помощь.
  6. Запустите файл TDSSKiller.exe;
  7. Нажмите кнопку "Начать проверку";
  8. В процессе проверки могут быть обнаружены объекты двух типов:
    • вредоносные (точно было установлено, какой вредоносной программой поражен объект);
    • подозрительные (тип вредоносного воздействия точно установить невозможно).
  9. По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.
  10. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.
  11. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).
  12. После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.
  13. Прикрепите лог утилиты к своему следующему сообщению
По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:22, 11-04-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(30.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(25.8 Kb, 1 просмотров)
Тип файла: rar osam.rar
(10.0 Kb, 2 просмотров)
Тип файла: rar TDSSKiller.2.7.28.0_11.04.2012_13.16.09_log.rar
(14.1 Kb, 1 просмотров)

Проделал все рекомендации.
результаты во вложениях и на quarantine<at>safezone.cc

Отправлено: 10:31, 11-04-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Файлы и папку удалите вручную:

Код: Выделить весь код
2012-04-05 14:16:01 ----A---- C:\plg.txt
2012-04-05 14:15:59 ----D---- C:\Documents and Settings\Admin\Application Data\0LtJDHdorbNBA4t
Пофиксите в HJT:

Код: Выделить весь код
O3 - Toolbar: (no name) - {91397D20-1446-11D4-8AF4-0040CA1127B6} - (no file)
Сделайте лог uVS из безопасного режима

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:06, 11-04-2012 | #4


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: 7z 2012-04-11_14-58-43.7z
(130.0 Kb, 1 просмотров)

1) удалил
2) пофиксил
3) лог в безопасном режиме прилагается

Отправлено: 12:13, 11-04-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Пока страшного ничего не видно давайте проверимся еще так:

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог, скопируйте в Блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

+
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:32, 11-04-2012 | #6


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


дело в том, что "carberp" был однозначно, т.к. проверка Cureit'ом Dr.Web его выявила в 2 вариациях "carberp 30" и "carberp 340" (+ещё 2 мелких вируса) и появлялась папка с бесмысленным набором букв вназвании, как и в случае с компом№1, который до сих пор заражён и ожидает лечения.
Незамедлительно приступаю к выполнению текущих рекомендаций.

Отправлено: 12:38, 11-04-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


То что он был, я вижу, но сейчас только остатки подчищаем. И делаем так, чтобы в дальнейшем риск заражения снизить.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:41, 11-04-2012 | #8


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar Рабочий стол.rar
(1.8 Kb, 1 просмотров)

В архиве оба лога, Malwarebytes нашёл 6 объектов и есть возможность их удалить, в связи с чем его пока не стал закрывать, жду дальнейших рекомендаций.

Отправлено: 13:17, 11-04-2012 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Из найденного MBAM удалите:

Код: Выделить весь код
C:\Documents and Settings\Admin\Application Data\wndsksi.inf (Malware.Trace) -> Действие не было предпринято.
C:\Documents and Settings\Admin\Application Data\igfxtray.dat (Malware.Trace) -> Действие не было предпринято.
C:\WINDOWS\system32\ieunitdrf.inf (Malware.Trace) -> Действие не было предпринято.
Java(TM) 6 Update 17 Java version out of date! обновите Java обязательно.

Как самочувствие системы?

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:25, 11-04-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] помогите, пожалуйста, избавиться от "carberp"

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Помогите, пожалуйста, с "klpclst.dat" zhyzha Лечение систем от вредоносных программ 4 04-03-2012 23:21
Помогите избавиться от "Trojan.win32.Ddox.ci" Elevator Лечение систем от вредоносных программ 6 30-07-2011 11:54
Интернет - Помогите, пожалуйста: не включается "Сетевое обнаружение". Pilot 333 Microsoft Windows Vista 5 18-05-2009 00:40
[решено] Помогите пожалуйста разобраться с "FileExists" sashadeg AutoIt 8 22-04-2009 23:54
Помогите пожалуйста присоеденится к "wi-fi" steepy Непонятные проблемы с Железом 0 14-06-2008 21:17




 
Переход