Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на Маячок. Прошу помочь с лечением

Ответить
Настройки темы
[решено] Подозрение на Маячок. Прошу помочь с лечением

Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: fox76
Дата: 24-07-2012
Вложения
Тип файла: txt log.txt
(47.8 Kb, 5 просмотров)
Тип файла: txt info.txt
(14.8 Kb, 0 просмотров)
Тип файла: zip virusinfo_cure.zip
(22 байт, 0 просмотров)
Доброго времени суток.
Уже четвертый день мучаюсь с заразой.
В определенный момент заметил самопроизвольную перезагрузку, после которой в папку roaming садился файл taskhost
Помимо этого, в реестре параметр AppInit_DLLs имеет значение C:\Windows\system32\nvinit.dll - доступ к изменению получить не удается

Постоянно идут обращения на внешние незнакомые ресурсы, регулярно проявляется страница автозагрузки speedbar

Прошу помощи квалифицированных специалистов данного форума.

Заранее уверен в Вашей победе над заразой.
С уважением, Сергей
--------------------------------------

Добавлено спустя 1ч 48 минут:

Скрипт выполнил по примеру других скриптов на этом форуме - внес поправки на свой ноутбук. Удален файл C:\Windows\system32\nvinit.dll, также удалил все файлы .tmp в папке system32
Прошу написать скрипт исправления значения реестра - для удаления данных :
C:\Windows\system32\nvinit.dll
Из параметра AppInit_DLLs
Разрешение не могу дать никак - не получается передача прав.
Надеюсь, Ваш скрипт поможет удалить "хвосты" вируса.

С уважением, Сергей

Отправлено: 22:12, 23-07-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


То что Вы удалили принадлежит софту от NVidia

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe','');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Полученный архив из папки с распакованной AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
  1. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку;
  2. Запустите файл TDSSKiller.exe;
  3. Нажмите кнопку "Начать проверку";
  4. В процессе проверки могут быть обнаружены объекты двух типов:
    • вредоносные (точно было установлено, какой вредоносной программой поражен объект);
    • подозрительные (тип вредоносного воздействия точно установить невозможно).
  5. По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.
  6. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.
  7. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).
  8. После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.
  9. Прикрепите лог утилиты к своему следующему сообщению

По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

Сделайте повторные логи AVZ и RSIT

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 00:03, 24-07-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(14.8 Kb, 0 просмотров)
Тип файла: txt !log.txt
(41.7 Kb, 2 просмотров)

1 партия

TDSSKiller каждый раз находит эту гадость utewnja1. Прибивает вроде. Но гадость постоянно лезет снова....
Что делать ?

Прошу также указать скрипт АВЗ, который подчистит параметр в реестре. Иначе доступ не могу получить, чтобы отредактировать.

Последний раз редактировалось fox76, 24-07-2012 в 02:01.


Отправлено: 01:10, 24-07-2012 | #3


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip TDSSKiller.2.7.47.0_24.07.2012_02.58.16_log.zip
(24.6 Kb, 1 просмотров)
Тип файла: zip TDSSKiller.2.7.47.0_24.07.2012_03.00.27_log.zip
(24.7 Kb, 3 просмотров)

Ограничение на 97Кбайт, пришлось 2 отчета ТДССКиллера заархивировать
Прилагаю.

Отправлено: 01:17, 24-07-2012 | #4


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


fox76, лог TDSSKiller чистый, то, что находит утиль к вирусам отношения не имеет. Это AVZ Kernel Driver

Цитата:
Сделайте повторные логи AVZ
это где?

+ лог МВАМ не выложили

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 08:57, 24-07-2012 | #5


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt !log.txt
(41.8 Kb, 4 просмотров)
Тип файла: txt !mbam-log-2012-07-24 (23-31-24).txt
(2.2 Kb, 3 просмотров)
Тип файла: zip virusinfo_cure.zip
(22 байт, 0 просмотров)

прикладываю

Отправлено: 23:04, 24-07-2012 | #6


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Подготовьте лог SecurityCheck by screen317

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
QuarantineFile('C:\Windows\system32\nvinit.dll','');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 BC_ImportQuarantineList;
 BC_Activate;
 RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.

Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив отправьте при помощи этой формы

-------


Отправлено: 23:13, 24-07-2012 | #7


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip quarantine.zip
(588 байт, 3 просмотров)
Тип файла: txt !!checkup.txt
(826 байт, 4 просмотров)

Цитата akok:
лог SecurityCheck by screen317 »
Сделано все как сказали..

Отправлено: 23:53, 24-07-2012 | #8


Аватара для akok

Ветеран


Консультант


Сообщения: 764
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


В карантин ничего не попало. Файл можете проверить вручную на https://www.virustotal.com?
Код: Выделить весь код
C:\Windows\system32\nvinit.dll
Цитата:
Java(TM) 7 Update 5
Out of date Java installed!
Необходимо обновить Java машину.

-------


Отправлено: 23:58, 24-07-2012 | #9


Новый участник


Сообщения: 9
Благодарности: 0

Профиль | Отправить PM | Цитировать


"Java(TM) 7 Update 5
Out of date Java installed!" - Более новой не существует )) Есть более старая 6 версия.

"C:\Windows\system32\nvinit.dll" -Не знаю как данная инфа попала - но этот файл прибил в самом начале топика.

Такой файл нашел в C:\Windows\System32\DriverStore\FileRepository\nvdm.inf_x86_neutral_b49576aed078afb7

проверка на вирустотал:
Detection ratio: 0 / 41

Могу видимо оттуда его восстановить. НО ВОПРОС. Следует ли восстанавливать, если в реестре прописан был старт этого файла ?
AppInit_DLLs - прописан в этом параметре. Как удалить, если права не назначаются ? Я изначально под админскими правами(специально назначал сразу после установки системы)

Что дальше провести ? Внимательно следую Вашим указаниям.

Отправлено: 00:14, 25-07-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на Маячок. Прошу помочь с лечением

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Система - Прошу помочь с удалением IIS. tovit Программное обеспечение Windows 5 02-06-2023 21:07
Прошу помочь с VPN Saidjan ISA Server / Microsoft Forefront TMG 4 29-12-2011 16:56
[решено] Прошу помочь evm180 Лечение систем от вредоносных программ 23 24-02-2009 08:35
Интерфейс - Прошу помочь со стайлбулдером ! Tanr Хочу все знать 1 25-04-2008 19:36




 
Переход