Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] комп в "организации" -2 (http://forum.oszone.net/showthread.php?t=176382)

yarcev20071 23-05-2010 18:17 1419390

комп в "организации" -2
 
схожая проблема с http://forum.oszone.net/thread-176346.html
так же никакие утилиты не работают.безопасного режима нет.
был подвязан к другому -"здоровому" компьютеру - подчищен утилитками(где то 300 зараженных файлов)
в самой системе все равно антивирь утилитки работать не хотят.
единственные отличия от предыдущего моего вопроса - компьютер обычный -потеря данных не так страшна и есть возможность загрузки с лайва.
(компьютеры -"спаренные", - находятся в одной социальной среде)
логи выложить не могу по причине невозможности запуска утилит.

Drongo 23-05-2010 18:20 1419394

Цитата:

Цитата yarcev20071
есть возможность загрузки с лайва. »

Так в чём загвоздка? Скачивайте Dr.Web LiveCD - записывайте, проверяйте.

Цитата:

Цитата yarcev20071
логи выложить не могу по причине невозможности запуска оных. »

Даже RSIT запустить нельзя?

• Скачайте RSIT или отсюда. Запустите, выберите проверку файлов за последние три месяца (3 Month) и нажмите продолжить (Continue). Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

yarcev20071 23-05-2010 18:37 1419404

Цитата:

Цитата Drongo
Так в чём загвоздка? Скачивайте Dr.Web LiveCD - записывайте, проверяйте. »

Цитата:

Цитата yarcev20071
был подвязан к другому -"здоровому" компьютеру - подчищен утилитками(где то 300 зараженных файлов) »

тем же самым cureit!( в режиме безопасный с поддержкой командной строки) -(работает только через виртуальную клавиатуру и запускает только cureit!(режим усиленной защиты) остальные утилиты "рубит"
rsit не работает.... выскакивает баннер с 3381. при попытках вбить код - исчезает.
(качаю лайв веба. еще раз посканирую)

Drongo 23-05-2010 20:06 1419452

yarcev20071, Если заражённый винт был подключен к здоровому компу, и утилиты, вы, говорите "рубит", то может быть здоровый комп вовсе и не здоровый? Мне кажется такого по определению быть не может, чтобы "лежачие" файлы на винте "рубили" утилиты. :no:

yarcev20071 23-05-2010 20:40 1419486

нет. утилиты уже на том "нездоровом" компьютере ру..... не дает запустить(соглашусь - в предыдущем посте написал не совсем связно) что то зловещее.(извиняюсь за лирику)
сейчас с лайва др.веб сканирует систему(на нездоровом компе). пока все по нулям.
думаю часа через 2 закончит сканирование.

thyrex 23-05-2010 21:53 1419541

Если удастся запустить систему, выполняйте правила

Если нет, ищите образ ERD Commander. Нужно будет править реестр

yarcev20071 23-05-2010 22:06 1419551

Цитата:

Цитата thyrex
Если нет, ищите образ ERD Commander. Нужно будет править реестр »

пытался.... пока "недогружает"
после веба с лайва еще раз попробую

yarcev20071 23-05-2010 23:36 1419606

доктор веб после многочасового сканирования сказал - все нормально.ни одного зараженного файла.
странно, но порнобаннер остался, но уже не выводит никаких цифр, ни номера ни текста. просто при запуске утилит выскакивает, а потом уходит.
хм.... я уже и не знаю.... впервые с таким настырным "противостоянием" сталкиваюсь.....
может батник какой нибудь сработает?
попробую еще раз загрузиться в erd......

yarcev20071 24-05-2010 00:03 1419621

в erd загрузился. userinit в норме(до этого...часов 6 назад удалось запустить antiautorun -который поставил стандартное значение)
добавляю снимок загрузки(снимок не ахти, но видно- 1,3мп -телефон)
компьютер (с загруженным эрдом) не выключаю..... итак сложно загрузился.
жду рекомендаций.

thyrex 24-05-2010 00:04 1419623

Посмотрите в реестре:
ветка
Код:

HKEY_LOCALE_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
параметр
Код:

AppInit_DLLs
Содержимое этого параметра в своем сообщении напишите

yarcev20071 24-05-2010 00:14 1419629

С:WINDOWS\Fonts\CORBELZ.TTF:exaSnrGYA9hVeHelw2hu

thyrex 24-05-2010 00:19 1419632

Приступаем (все выполнять с LiveCD):
1. Переименуйте указанный файл
2. Очистите значение параметра AppInit_DLLs
3. Перезагрузитесь, пробуйте загрузиться в обычном режиме и выполнить правила

yarcev20071 24-05-2010 00:20 1419633

снимок ветки выкладываю. не.... не получилось. там -сумма вложений превышена... ладно перехожу к рекомендациям

Цитата:

Цитата thyrex
Приступаем (все выполнять с LiveCD):
1. Переименуйте указанный файл
2. Очистите значение параметра AppInit_DLLs
3. Перезагрузитесь, пробуйте загрузиться в обычном режиме и выполнить правила »

файл? значение вообще очистить?(оставить чистым)

thyrex 24-05-2010 00:31 1419638

Цитата:

Цитата yarcev20071
значение вообще очистить?(оставить чистым) »

Да

А файл поищите на диске и переименуйте

yarcev20071 24-05-2010 00:35 1419640

Цитата:

Цитата thyrex
А файл поищите на диске и переименуйте »

расширение менять?
файл шрифта... замаскированный....о блин....как глубоко...

thyrex 24-05-2010 00:39 1419642

Как хотите

yarcev20071 24-05-2010 00:54 1419652

о! все заработало(avz)... скоро будут логи.

yarcev20071 24-05-2010 01:07 1419656

вот...

yarcev20071 24-05-2010 01:10 1419658

еще раз вот(не грузит все... странно)

yarcev20071 24-05-2010 01:10 1419659

еще раз

yarcev20071 24-05-2010 01:16 1419662

Вложений: 1
попытка номер 100

yarcev20071 24-05-2010 01:19 1419663

помимо "выдачи" скриптов, которые надеюсь будут, пожалуйста объясните за что этот файл и ветка реестра отвечают и как бороться с похожими проблемами?......(первый раз с таким гадким винлокером сталкиваюсь, обычно стандартные способы срабатывают)

thyrex 24-05-2010 01:25 1419669

Цитата:

Цитата yarcev20071
помимо "выдачи" скриптов, которые надеюсь будут, пожалуйста объясните за что этот файл и ветка реестра отвечают »

Файл, который Вы переименовали, есть один из компонентов вируса. Он прописывался в параметре, который отвечает за инициализацию динамических библиотек (dll-файлов), которые используют программы в своей работе.
ЕСли помните пред- и постновогоднюю эпидемию вымогателей, они действовали по тому же принципу.

Этот способ борьбы можно применять только к той разновидности блокировщика (на номер 3381), которая была у Вас.

Выполните скрипт в AVZ
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe','');
 QuarantineFile('C:\WINDOWS\system32\gegkmzr.exe','');
 DeleteFile('C:\WINDOWS\system32\gegkmzr.exe');
 DeleteFile('C:\DOCUME~1\Admin\LOCALS~1\Temp\czhfp.exe');
DeleteFile('%windir%\Tasks\autochk.job');
DelBHO('{88888888-8888-8888-8888-888888888888}');
DelBHO('{D4B1E9C9-D5D0-4332-93DF-83762F07131D}');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(6);
ExecuteRepair(11);
ExecuteRepair(17);
RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
RebootWindows(true);
end.

Компьютер перезагрузится.

Выполните скрипт в AVZ
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

quarantine.zip из папки AVZ отправьте через форму http://support.kaspersky.ru/virlab/helpdesk.html. В строке "Подробное описание возникшей ситуации:" напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Полученный ответ сообщите здесь.

Также этот архив отправьте на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Сделайте новые логи

Выполните дополнительно
Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет, пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, файл C:\ComboFix.txt прикрепите к сообщению.
Примечание: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

yarcev20071 24-05-2010 01:30 1419673

спасибо... все это уже завтра... почти сегодня.

thyrex 24-05-2010 01:48 1419680

Ок. Аналогично

yarcev20071 24-05-2010 13:30 1419889

карантин отправил в лабораторию касперского и на thyrex2002<at>tut.by at=@
логи выкладываю.

thyrex 24-05-2010 14:19 1419936

c:\windows\System32\sfcfiles.dll восстановите с дистрибутива http://virusinfo.info/showthread.php?t=51654

Пуск - Выполнить - regedit
В этом ключе
Код:

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
в правой части найдите параметр DcomLaunch и из его значений удалите Netprotocol


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
c:\windows\system32\mciwsryu.dll
c:\windows\system32\o.dll
c:\windows\system32\scfbjx.dll
c:\windows\system32\ffdkey.dll
:\windows\system32\vli.dll
c:\windows\system32\x.dll
c:\windows\system32\nkxyvi.dll
c:\windows\system32\sheqze.dll
c:\windows\system32\YPCsUyz.exe

Driver::

Folder::

Registry::

FileLook::

DirLook::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

yarcev20071 24-05-2010 15:24 1419999

Цитата:

Цитата thyrex
параметр DcomLaunch и из его значений удалите Netprotocol »

можно узнать...что это?

thyrex 24-05-2010 15:31 1420005

Еще один файл пропустил - c:\windows\system32\vli.dll. Удалите его вручную.

Цитата:

Цитата yarcev20071
можно узнать...что это? »

У Вас при первом запуске ComboFix была удалена служба, относящаяся к вирусу. А это запись от той службы

Запакуйте, пожалуйста, папку C:\Qoobox\Quarantine с паролем virus и пришлите на thyrex2002<at>tut.by (at=@) с указанной ссылкой на тему.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

В остальном порядок

Установите Internet Explorer 8 (даже если им не пользуетесь)
Установите Adobe Acrobat 9.3 или удалите старый


P.S. Теперь Вам понятен принцип действия и во второй Вашей теме

yarcev20071 24-05-2010 18:02 1420088

все выполнил. спасибо за помощь!
встретимся здесь - http://forum.oszone.net/thread-176346.html на выходных.


Время: 09:58.

Время: 09:58.
© OSzone.net 2001-