Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Последствия Trojan.Winlock.591 (592) (http://forum.oszone.net/showthread.php?t=165455)

Razey 28-01-2010 22:26 1332856

Последствия Trojan.Winlock.591 (592)
 
Здравствуйте!
На компе (ноутбук Toshiba Satellite A100-906) 2 операционки: WinXP Home SP3 + Win 7 x64. Под Win 7 x64 подхватил Trojan.Winlock.591 (или 592). Случилось это при загрузке обновления Flash Player при просмотре порно. После появления всем известного окна пытался сгенерить ключ на сайте Drweb ("Разблокировка Windows (Trojan.Winlock)), но ни один не подошел. Далее загрузился под WinXP, скачал CureIt и просканировал весь HDD. Был найден вышеупомянутый Trojan.Winlock.591 (или 592, на память точно не помню, а лога нет - вроде как удалил). Удалил его. После перезагрузки под Win 7 x64 не работал диспетчер задач и интернет ни через один браузер (стоят Mozilla Firefox и IE8), хотя до появления вируса все было нормально. Нашел на oszon'e похожие проблемы и смог восстановить работоспособность диспетчера задач: поставил значение 1 вместо 0 в реестре по пути: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system\disableTaskMgr
По правилам форума попытался сделать логи с помощью программ AVZ, HijackThis и AVPTool, но:
1). В AVZ при выборе "Установить драйвер расширенного мониторинга процессов" ничего не произошло (т.е. он, по-видимому, не установился), но я все же сделал логи (прилагаю);
2). AVPtool "отказался" делать отчет - выдал лог примерно из 17 пунктов (прилагаю);
3). HiJackThis - отработал нормально (логи тоже прилагаю).

P.S. Могу перезалить и WinXP, и Win 7 x64 (есть образы в Acronis True Image), но хочу вылечить систему, переустановка - не панацея. Поможете?

okshef 28-01-2010 23:02 1332882

• Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
- Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
- Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
- Нажмите No, если вы хотите оставить ваши сохраненные пароли.
- Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
- Нажмите No, если вы хотите оставить ваши сохраненные пароли.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код:

F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\Users\Yefim\AppData\Local\Temp\nfc490C.tmp
O10 - Broken Internet access because of LSP provider 'c:\users\yefim\appdata\roaming\microsoft\windows\cookies\userlib.dll' missing

Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Users\Yefim\AppData\Roaming\Microsoft\Windows\Cookies\userlib.dll','');
 DeleteFile('C:\Users\Yefim\AppData\Roaming\Microsoft\Windows\Cookies\userlib.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(14);
RebootWindows(true);
end.

После всех процедур выполните скрипт
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин quarantine.zip Вышлите полученный файл quarantine.zip на newvirus@kaspersky.com. Результаты ответа, сообщите здесь, в теме.

Razey 29-01-2010 01:58 1333012

Сделал все как вы написали:

1. Пофиксил в HijackThis, но после выполнения строк выдал следующее: "...HijackThis cannot repair 010 Winsock LSP entries. You should use LSPFix for that, which is available from: http:\\www.cexx.org\\lspfix.htm

2. Во время выполнения скрипта AVZ система выдала ошибку (лог прилагаю, crash_avz.rar), повисла, не смогла перегрузиться и выдала окно с 2-мя вариантами: закрытием программы и ее отладкой. При выборе любого из 2-х прога выключалась, однако записал (с экрана) лог, который она в своем окне выдавала (может быть, как-то поможет):

Функция user.dll:BlockInput (1517) перехвачена, метод APICodeHijack.JumpTo[1000AF66]>>>> Код руткита в функции BlockInput нейтрализован

Функция user32.dll:DefDlgProcA(1657) перехвачена, метод ProcAddressHijack.GetProcAddress ->76D1 Перехватчик user32.dll:DefDlgProcA(1657), нейтрализован

и т.д.

4. Сгенерированный файл quarantine.zip на newvirus@kaspersky.com отправил

okshef 29-01-2010 07:21 1333111

Razey, повторите скрипт в таком виде
Код:

begin
 QuarantineFile('C:\Users\Yefim\AppData\Roaming\Microsoft\Windows\Cookies\userlib.dll','');
 DeleteFile('C:\Users\Yefim\AppData\Roaming\Microsoft\Windows\Cookies\userlib.dll');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(14);
RebootWindows(true);
end.


Razey 29-01-2010 18:22 1333669

Скрипт выполнил. После перезагрузки интернет под х64 заработал. Пришел ответ от ЛК на посланный еще вчера файл (новый quarantine.zip не формировал) - вирусов в файле нет.

Спасибо, okshef , сильно выручили. :)


Время: 09:56.

Время: 09:56.
© OSzone.net 2001-