Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирус Kido у меня в компе! Помогите выгнать, плиз! (http://forum.oszone.net/showthread.php?t=157289)

As33 16-11-2009 20:28 1271997

Вирус Kido у меня в компе! Помогите выгнать, плиз!
 
Вложений: 1
Следовал указаниям, приведенным ниже:
1. Провел очистку временных файлов.
2. Создал новую точку восстановления и удалил предыдущие.
3. Проверил систему Avast'ом на самом высоком уровне.
4. Был обнаружен вредоносный объект по имени JWGKVSQ.VMX. Я его удалил, но доступ к сайтам обновлений все равно блокируется.
5. Поэтому я скачал AVZ и HijackThis. Запустил AVZ и обновил базы. В меню AVZM выбрал "Установить драйвер расширенного мониторинга процессов".
6. Закрыл все программы, временно выключил антивирус, firewall, отключил компьютер от сети.
7. Запустил AVZ, выбрал из меню Файл - Стандартные скрипты и поставил галку напротив 3-го скрипта и нажал "Выполнить отмеченные скрипты". После выполнения скрипта перезагрузил компьютер.
8. Запустил AVZ, выбрал из меню Файл - Стандартные скрипты, поставил галку напротив 2-го скрипта и нажал "Выполнить отмеченные скрипты". Закрыл AVZ.
9. Запустил HijackThis. Нажал на кнопку "Do a system scan and save a logfile". Закрыл HijackThis. Запаковал полученный лог.
10. Файлы логов (hijackthis.zip, virusinfo_syscure.zip, virusinfo_syscheck.zip) прикреплены к сообщению.
11. Удалил драйвер расширенного мониторинга процессов в AVZ.
Помогите устранить проблему - сайты обновлений и Майкрософта не пашут как не крути!

akok 16-11-2009 20:46 1272023

Выполните эту или эту инструкцию

Необходимо закрыть уязвимости, установив обновления:
После повторите логи дополнив их логом gmer:

Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните лог.

As33 17-11-2009 00:40 1272169

Все ссылки, приведенные Вами (кроме Gmer), блокируются! Что делать?

iskander-k 17-11-2009 09:18 1272315

Цитата:

Цитата As33
Все ссылки, приведенные Вами (кроме Gmer), блокируются! Что делать? »

Выполните инструкцию по Gmer.

Drongo 17-11-2009 13:54 1272549

As33, В дополнение к совету iskander-k'a, запустите gmer с настройками

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

As33 18-11-2009 16:28 1273607

Запускаю GMER, она некоторое время сканирует, а потом выбивает сообщение об ошибке с просьбой отправить отчет и программа дальше не работает.
Попробовал открыть от имени пользователя - получилось. В следующем сообщении выложу лог.

As33 18-11-2009 16:41 1273617

Вложений: 2
Итак, вот он - лог GMER.

Ой, извиняюсь.

thyrex 18-11-2009 18:53 1273774

Сохраните текст ниже как cleanup.bat в ту же папку, где находится GMER.exe (gmer)
Код:

GMER.exe -del service hdoxt
GMER.exe -del service ndjdkcxry
GMER.exe -del file "C:\WINDOWS\system32\xthufk.dll"
GMER.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\hdoxt"
GMER.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ndjdkcxry"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\hdoxt"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ndjdkcxry"
GMER.exe -reboot

И запустите cleanup.bat
Компьютер перезагрузится

Сделать новый лог gmer

As33 19-11-2009 07:45 1274199

Вложений: 1
Цитата:

Сохраните текст ниже как cleanup.bat в ту же папку, где находится GMER.exe (gmer)
Код:
GMER.exe -del service hdoxt
GMER.exe -del service ndjdkcxry
GMER.exe -del file "C:\WINDOWS\system32\xthufk.dll"
GMER.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\hdoxt"
GMER.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ndjdkcxry"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\hdoxt"
GMER.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ndjdkcxry"
GMER.exe -reboot
И запустите cleanup.bat
Компьютер перезагрузится

Сделать новый лог gmer
Сделал новый лог (прикреплен). Что дальше?
Еще вопрос: у меня Винда, возможно, пиратка, обновления с сайта Майкрософт, ссылки на которые указаны в начале форума Akok'ом, не блоканут ее? Как можно проверить лицензийность ОС?

thyrex 19-11-2009 12:47 1274480

Цитата:

Цитата As33
у меня Винда, возможно, пиратка, обновления с сайта Майкрософт, ссылки на которые указаны в начале форума Akok'ом, не блоканут ее? »

Заплатки против Кидо не проверяют систему на лицензионность. Проблема решена? Доступ на антивирусные сайты открылся?

As33 19-11-2009 14:54 1274689

Да, доступ на антивирусные сайты и на сайт Майкрософт открыт.


Время: 16:45.

Время: 16:45.
© OSzone.net 2001-