Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   лечение компьютера (http://forum.oszone.net/showthread.php?t=134936)

Ninel 16-03-2009 20:12 1065763

лечение компьютера
 
Вложений: 1
2 файла не прикрепились

Котяра 16-03-2009 20:46 1065794

Ninel, выложите файлы на http://slil.ru или на http://ifolder.ru и сюда напишите ссылки.
P.S. Вирусы у Вас есть.

Ninel 17-03-2009 20:26 1066601

скажите, пожалуйста, какие файлы надо выложить? выложила hijacthis.zip. и что мне дальше делать?

Котяра 17-03-2009 20:30 1066606

Ninel, логи AVZ. См. правила!

Ninel 17-03-2009 20:33 1066607

эти?

Pili 17-03-2009 22:49 1066714

Ninel, эти virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip - по порядку.

Ninel 22-03-2009 19:46 1071224

Вложений: 1
надеюсь, что сейчас верно

thyrex 22-03-2009 20:10 1071237

Перед выполнением скрипта отключите все защитное ПО (антивирус, файрволл). Включите брандмауэр Windows
Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('sysdrv32');
DeleteService('sysdrv32');
 QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
TerminateProcessByName('c:\windows\system\svhost.exe');
QuarantineFile('c:\windows\system\svhost.exe','');
 DeleteFile('c:\windows\system\svhost.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
DeleteFile('C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\AZ76JU7P\ep[1].exe');
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ Explorer','NoDriveTypeAutoRun', 221);
BC_ImportDeletedList;
ExecuteSysClean;
BC_DeleteSvc('sysdrv32');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится

Выполните скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Если quarantine.zip не окажется пустым, отправьте его на newvirus@kaspersky.com, указав в теле письма пароль на архив virus и на thyrex2002@tut.by (пароль можно не указывать)

Повторите логи

Ninel 22-03-2009 20:20 1071243

что такое скрипт? как его выполнить?
как отключить все ПО?

thyrex 22-03-2009 20:35 1071251

Скрипт - это текст, написанный в окне код. Выделяете его, начиная от begin и заканчивая end вместе с точкой
Копируете его. Запускаете AVZ. Далее меню Файл - Выполнить скрипт - вставляете ранее скопированный текст скрипта - Запустить
У Вас антивирус DrWeb. Чтобы он не мешал выполнению скрипта, нужно временно остановить его работу

Ninel 22-03-2009 21:44 1071316

спасибо большое! у меня все получилось выполнить. quarantine.zip отправила на оба адреса.
что необходимо дальше сделать?

thyrex 22-03-2009 22:16 1071343

Цитата:

Цитата thyrex
Повторите логи »


Ninel 23-03-2009 08:53 1071682

Thyrex, объясните понятнее, пожалуйста, - как повторить логи?

Pili 23-03-2009 09:15 1071698

Цитата:

Цитата Ninel
как повторить логи? »

Сделать новые логи virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis

Ninel 23-03-2009 23:27 1072658

Вложений: 1
сделала

thyrex 24-03-2009 00:17 1072715

Что-нибудь устанавливали в процессе подготовки логов?
Проверьте на VirusTotal файл C:\WINDOWS\system32\msr.exe. Результат сообщите.

Ninel 24-03-2009 08:42 1072876

нет, ничего не устанавливала. именно это приложение и открывается постоянно- msr.exe ошибка приложения, будет закрыто....

Pili 24-03-2009 09:09 1072898

Ninel,
Цитата:

Цитата thyrex
Проверьте на VirusTotal файл C:\WINDOWS\system32\msr.exe. Результат сообщите. »

Если окажется зловред, выполните скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\msr.exe','');
 DeleteFile('C:\WINDOWS\system32\msr.exe');
 DeleteService('msrpxy');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('msrpxy');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на user15802[at]mail.ru, в письме укажите ссылку на тему.
Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

Ninel 26-03-2009 16:12 1075373

у меня нет такого файла C:\WINDOWS\system32\msr.exe.

Pili 26-03-2009 16:23 1075382

Ninel, чем искали?

Ninel 26-03-2009 21:56 1075722

по проводнику- диск С--> WINDOWS--> папка system32
и еще с помощью поиск файлы и папки
теперь у меня появляется - 1) Generic Host Process for Win32 Services- обнаружена ошибка. Приложение будет закрыто. Приносим извинения за неудобства........
2) svchost.exe- Ошибка приложения
Инструкция по адресу "0х001f1cb0" обратилась к памяти по адресу "0х48544950". Память не может быть "written"
ОК-завершение приложения
Отмена-откладка приложения

Что это такое?!

thyrex 26-03-2009 22:16 1075740

Попробуйте поискать самим AVZ. Сервис - Поиск файлов по диску
По поводу ошибки. Сделайте лог gmer После экспресс-проверки на вкладке Malware/Rootkit справа отметьте системный диск и нажмите Scan. После завершения проверки сохраните лог, нажав Save, и прикрепите его к сообщению.
Вполне возможно, что у Вас kido. Сделайте все, как советуют
здесь

Ninel 30-03-2009 19:32 1079292

Вложений: 1
нет, AVZ тоже не нашел файл C:\WINDOWS\system32\msr.exe
в конце проверки gmer было написано ---> GMER has found system modification caused by ROOTKIT activity

Ninel 30-03-2009 19:38 1079298

мне нужно выполнять? ---->
Цитата:

Цитата thyrex
Вполне возможно, что у Вас kido. Сделайте все, как советуют
здесь »

может у меня все таки нет kido? я не знаю как это выполнять

thyrex 30-03-2009 20:18 1079334

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system\services.exe','');
 DeleteFile('C:\WINDOWS\system\services.exe');
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteFile('C:\WINDOWS\system\services.exe');
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполнить скрипт в AVZ
Код:

begin       
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip отправьте на thyrex2002@tut.by, в письме укажите ссылку на тему.

Повторите логи AVZ, HiJack, gmer

Добавлено: C:\WINDOWS\system\services.exe - Trojan.Win32.Buzus.asqt по классификации Касперского. Причем из новинок скорее всего (9/40)

Ninel 31-03-2009 00:05 1079567

Вложений: 2
повторила логи
спасибо

Pili 31-03-2009 09:23 1079765

Ninel,
Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 SetServiceStart('sysdrv32', 4);
 QuarantineFile('sysdrv32.sys','');
 QuarantineFile('C:\WINDOWS\system32\msr.exe','');
 QuarantineFile('C:\WINDOWS\system32\drivers\sysdrv32.sys','');
 QuarantineFile('C:\WINDOWS\system\services.exe','');
 DeleteFile('c:\windows\system\services.exe');
 DeleteFile('C:\WINDOWS\system32\drivers\sysdrv32.sys');
 DeleteFile('C:\WINDOWS\system32\msr.exe');
 DeleteFile('sysdrv32.sys');
 DeleteService('sysdrv32');
 DeleteService('msrpxy');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('sysdrv32');
 BC_DeleteSvc('msrpxy');
BC_Activate;
RebootWindows(true);
end.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
- скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли
- если вы используете Opera, нажмите Opera - Select All - Empty Selected
- нажмите No, если вы хотите оставить ваши сохраненные пароли

C:\Program Files\CSX\CleanSpaceX.exe.exe - знакомо? проверьте на всякий случай на virustotal.com
Проверьтесь по инструкции, если утилита kidokiller не поможет, проверьтесь другими утилитами см. здесь, не забудьте установить обновления.

Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь и здесь

Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть).

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Установочные диски для установки с гибкого диска.
После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes.
Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Сделайте новые логи virusinfo_syscheck.zip (2-ой стандартный скрипт AVZ) и hijackthis

Ninel 31-03-2009 11:39 1079882

этого файла нет--C:\Program Files\CSX\CleanSpaceX.exe.exe. Искала через поиск, выполнить, azv.

Как это выполнит?? Чтотакое патчи? как их установить?
удалить Net-Worm.Win32.Kido с помощью KidoKiller:
1) Обязательно установите все 3 патча от MS:
http://www.microsoft.com/technet/sec.../MS08-067.mspx
http://www.microsoft.com/technet/sec.../ms08-068.mspx
http://www.microsoft.com/technet/sec.../ms09-001.mspx

Так же желательно установить ВСЕ обновления для Вашей версии Windows с сайта: http://windowsupdate.microsoft.com/

2) Отключите автозапуск с помощью утилиты,которую нам предоставил Paul. Скачать ее можно отсюда: http://forum.kaspersky.com/index.php......st&id=52212

3) Если используется KAV или другой антивирус без сетевого экрана, то необходимо установить сторонний файерволл или включить встроенный в Windows брандмауер.

Pili 31-03-2009 13:57 1080006

Цитата:

Цитата Ninel
Как это выполнит?? »

По порядку.
Цитата:

Цитата Ninel
Чтотакое патчи? »

Патч — Википедия
Цитата:

Цитата Ninel
как их установить? »

Зайдите на http://windowsupdate.microsoft.com/ и установите то, что предложит WU
Цитата:

Цитата Ninel
этого файла нет »

Папка C:\Program Files\CSX\ есть? Попробуйте посмотреть любым файловым менеджером, например FAR Manager


Время: 09:20.

Время: 09:20.
© OSzone.net 2001-