Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] заражение. (http://forum.oszone.net/showthread.php?t=191584)

pavel111 18-11-2010 18:17 1545797

заражение.
 
Вложений: 1
в общем стандартные проблемы- не ставятся антивирусы. утилиты(curelt, avptool отказываются корректно работать в операционной системе. в безопасном тоже самое)
из erd commander основную часть зловредов поудалял..., но в системе еще вижу есть остатки..
в общем выкладываю логи. посмотрите пожалуйста.
читать дальше »
juzjf.exe никак не могу удалить....

zirreX 18-11-2010 18:26 1545803

Добрый вечер! Сейчас просмотрю логи.

zirreX 18-11-2010 18:52 1545815

• Отключите восстановление системы
Пуск > Пpогpаммы > Стандаpтные > Пpоводник Windows. (Start > Programs > Accessories > Windows Explorer)
Кликнуть пpавой кнопкой мыши на "Мой компьютеp" (My Computer). Выбpать "Свойства" (Properties).
Вкладка "Восстановление системы" (System Restore). Поставить птичку на "Запpетить восстановление системных файлов на всех дисках" (Turn off System Restore on all drives)
Hажать "Пpименить" (Apply). Появится сообщение, пpедупpеждающее об удалении всех точек восстановления. Подтвеpдить, нажав "ОК".

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
ClearQuarantine;
QuarantineFile('\SystemRoot\System32\drivers\dfg3b85.sys','');
QuarantineFile('D:\WINDOWS\system32\Drivers\ywxwmbht.sys','');
QuarantineFile('D:\Documents and Settings\Администратор\Application Data\Microsoft\quuzawysso.exe','');
QuarantineFile('D:\Documents and Settings\Администратор\Application Data\Microsoft\sette.exe','');
QuarantineFile('D:\WINDOWS\system32\Drivers\rnrsggvm.sys','');
QuarantineFile('D:\Documents and Settings\Администратор\Application Data\juzjf.exe','');
QuarantineFile('D:\Documents and Settings\Администратор\Local Settings\Temp\7ZipSfx.000\fltlib.dll','');
DeleteFile('D:\Documents and Settings\Администратор\Local Settings\Temp\7ZipSfx.000\fltlib.dll');
DeleteFile('D:\Documents and Settings\Администратор\Application Data\juzjf.exe');
DeleteFile('D:\WINDOWS\system32\Drivers\rnrsggvm.sys');
DeleteFile('D:\Documents and Settings\Администратор\Application Data\Microsoft\sette.exe');
DeleteFile('D:\Documents and Settings\Администратор\Application Data\Microsoft\quuzawysso.exe');
DeleteFile('D:\WINDOWS\system32\Drivers\ywxwmbht.sys');
DeleteFile('\SystemRoot\System32\drivers\dfg3b85.sys');
RegKeyParamDel('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon', 'Taskman');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('igeek02hg3pmoiu');
BC_DeleteSvc('qa3eolyytvuexo');
BC_DeleteSvc('dfg3b85');
BC_DeleteSvc('rnrsggvm');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме.

Повторите лог AVZ + подготовьте лог RSIT

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Обновите Internet Explorer до 8-ой версии
Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows.

Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (может потребоваться активация!).

Перед установкой Сервис Пака необходимо выгрузить антивирус, файрвол!

pavel111 18-11-2010 19:45 1545848

Вложений: 2
логи

zirreX 18-11-2010 21:04 1545889

• Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл)

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 TerminateProcessByName('D:\WINDOWS\system32\DETER177\svсhоst.exe');
 TerminateProcessByName('C:\WinVisKa\winviska.exe');
 SetServiceStart('ywxwmbht', 4);
 StopService('ywxwmbht');
 QuarantineFile('D:\WINDOWS\system32\drivers\vde2ote3.sys','');
 QuarantineFile('D:\WINDOWS\system32\DETER177\svсhоst.exe','');
 QuarantineFile('D:\WINDOWS\system32\drivers\cjcbuggv.sys','');
 QuarantineFile('D:\WINDOWS\system32\drivers\bqmjbdls.sys','');
 QuarantineFile('D:\WINDOWS\74B49FF8.exe','');
 QuarantineFile('D:\WINDOWS\5E3961CB.exe','');
 QuarantineFile('C:\WinVisKa\winviska.exe','');
 QuarantineFile('D:\WINDOWS\system32\regedit.exe','');
 DeleteFile('D:\WINDOWS\system32\regedit.exe');
 DeleteFile('C:\WinVisKa\winviska.exe');
 DeleteFile('D:\WINDOWS\5E3961CB.exe');
 DeleteFile('D:\WINDOWS\74B49FF8.exe');
 DeleteFile('D:\WINDOWS\system32\Drivers\ywxwmbht.sys');
 DeleteFile('D:\WINDOWS\system32\drivers\dfg3b85.sys');
 DeleteFile('D:\WINDOWS\system32\drivers\rnrsggvm.sys');
 DeleteFile('D:\WINDOWS\system32\drivers\bqmjbdls.sys');
 DeleteFile('D:\WINDOWS\system32\drivers\cjcbuggv.sys');
 DeleteFile('D:\WINDOWS\system32\DETER177\svсhоst.exe');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\rnrsggvm');
 RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\rnrsggvm');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Regedit32');
 DeleteService('ywxwmbht');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('cjcbuggv');
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".
Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин. Отправьте c:\quarantine.zip на адрес quarantine@virusnet.info, в названии темы укажите – Ссылку на вашу тему.Результаты ответа сообщите здесь, в теме.

Удалите в MBAM всё, кроме
Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.



Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."


Повторно просканируйте компьютер MBAM и прикрепите лог!

Карантин не отправили?Обязательно отправьте.

pavel111 18-11-2010 21:16 1545901

Цитата:

Цитата Fedin
Карантин не отправили?Обязательно отправьте. »

карантин пуст... хотя во время выполнения скрипта никаких сбоев/сообщений не было
читать дальше »
а можно без combofix?(имею печальный опыт после работы утилиты)


в этот раз карантин "образовался"- отправлю.

zirreX 18-11-2010 21:23 1545908

Цитата:

Цитата pavel111
а можно без combofix?(имею печальный опыт после работы утилиты) »

Проблем быть не должно, главное внимательно прочитайте инструкцию.

pavel111 18-11-2010 21:47 1545923

Вложений: 2
Цитата:

Цитата Fedin
Проблем быть не должно, главное внимательно прочитайте инструкцию. »

да знаю в принципе как работать с утилитой.... ну да ладно. рискну.
(консоль восстановления появилась в загрузке систем - удалил с boot)

zirreX 18-11-2010 21:58 1545932

Карантин от АВЗ опять пустой?

zirreX 18-11-2010 22:15 1545941

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
d:\windows\system32\dllcache\drwB.tmp

Driver::
tdbzyozh
rlmzr

NetSvc::
rlmzr

Folder::


Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"4109:TCP"=-


FileLook::

DirLook::


FCopy::
d:\windows\system32\dllcache\ndis.sys | d:\windows\system32\drivers\ndis.sys

Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

Удалите в MBAM
Зараженные файлы:
D:\WINDOWS\system32\Drivers\ntndis.sys (Rootkit.Agent) -> No action taken.
D:\WINDOWS\system32\ipsecndis.sys (Rootkit.Agent) -> No action taken.

Просканируйте и прикрепите лог MBAM

Проверьте на www.virustotal.com
d:\windows\system32\drivers\vde2ote3.sys
Дайте ссылку с результатом проверки

pavel111 18-11-2010 22:16 1545944

Цитата:

Цитата Fedin
Карантин от АВЗ опять пустой? »

нет не пустой... не могу отправить... ссылка не "активируется".

vde2ote3.sys - на вирустотал 0/42

zirreX 18-11-2010 22:31 1545962

Цитата:

Цитата pavel111
нет не пустой... не могу отправить... ссылка не "активируется". »

Отправьте так же как отправляете обычное письмо, только прикрепите к нему архив с карантином

pavel111 18-11-2010 22:42 1545979

Вложений: 1
карантин отправил.
в mbam те же файлы, что и в прошлом сообщении.
combofix прикрепляю.

zirreX 18-11-2010 22:47 1545983

Цитата:

Цитата pavel111
в mbam те же файлы, что и в прошлом сообщении. »

Вы их удалили тогда?При повторном сканировании файлы опять нашлись?

pavel111 18-11-2010 22:58 1545992

Цитата:

Цитата Fedin
Вы их удалили тогда?При повторном сканировании файлы опять нашлись? »

да.опять их удалил. сканирование заново не делал.
может удалить их с лайва?
удалось установить активный kis 2011(но мне нужен нод- т.к памяти только 512- на время добавил 1024)(ни аваст,нод,авира,авг,др веб,нортон не ставяться. давайте это тоже на заметку возьмем)

zirreX 18-11-2010 23:08 1546001

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код:

KillAll::

File::
D:\WINDOWS\system32\Drivers\ntndis.sys
D:\WINDOWS\system32\ipsecndis.sys
d:\windows\system32\dllcache\drw35.tmp

Driver::

Folder::


Registry::

FileLook::

DirLook::


Reboot::

После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

pavel111 18-11-2010 23:19 1546006

хорошо... скоро будет... только после обновления kis он столько непонятного нашел... после перезагрузки сделаю скрипт.

zirreX 18-11-2010 23:25 1546011

Не стоило устанавливать антивирус во время лечения!

Цитата:

Цитата pavel111
только после обновления kis он столько непонятного нашел »

еще бы

Внимание!Добавил еще один файл в скрипт Комбо.

pavel111 18-11-2010 23:32 1546015

Цитата:

Цитата Fedin
Не стоило устанавливать антивирус во время лечения! »

почему? это же автозагрузка в "контроле". ни одна утилита насколько я понимаю такого сделать не сможет более лучше , чем активный антивирусный модуль..
а то , что антивирь удалит(полечит) файлы , которые прописаны в скриптах я думаю нормально.....
может я и не прав...(не профи явно....) буквально 10 минут и прикреплю скрипт.

zirreX 18-11-2010 23:39 1546023

Одно скажу, пока ничего Касперским удалять не надо! На время выполнения скрипта Комбо - Касперского выгрузите!

pavel111 18-11-2010 23:42 1546024

Вложений: 1
Цитата:

Цитата Fedin
На время выполнения скрипта Комбо - Касперского выгрузите! »

это понятно... сейчас перезагрузка. скоро "буду".

Цитата:

Цитата Fedin
Внимание!Добавил еще один файл в скрипт Комбо. »

ааа.... не успел....

после работы делаю проверку каспером.... уже 112 инфицированных..... я не в "понятке"(понял.надо было изначально удалить точки восстановления и на время отключить.)

zirreX 18-11-2010 23:59 1546034

Файлы удалились.
Файл d:\windows\system32\dllcache\drw35.tmp удалите вручную.

Больше ничего плохого в логе не вижу.

Сделайте контрольный лог MBAM.

pavel111 19-11-2010 00:04 1546035

Цитата:

Цитата Fedin
drw35.tmp »

удалил.
спасибо за помощь огромное!
далее удалю каспера и попробую установить нод, если , что " подниму тему".

zirreX 19-11-2010 00:09 1546036

Еще не всё.

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Настоятельно рекомендую
Обновите Internet Explorer до восьмой версии
Обновлять IE необходимо даже в том случае, если Вы используете другой браузер, так как он очень глубоко интегрирован в ОС Windows.

Microsoft остановил поддержку и выпуск обновлений безопасности для ОС Windows XP без установленного SP3.
Установите Service Pack 3 (может потребоваться активация!).

Жду лог MBAM

pavel111 19-11-2010 00:14 1546039

про Combofix забыл...
Цитата:

Цитата Fedin
Internet Explorer до восьмой версии »

нельзя по "определенным "причинам.
Цитата:

Цитата Fedin
Service Pack »

к сожалению тоже нельзя :sorry:
Цитата:

Цитата Fedin
MBAM »

логи сделаю минут через 15.

zirreX 19-11-2010 00:18 1546042

Цитата:

Цитата pavel111
далее удалю каспера »

KAVRemover

pavel111 19-11-2010 00:23 1546043

каспера удалил. нод "встал"!!!!!!!!!!!! oszone.net- вы лучшие!!!!!Fedin в том числе!
как ни странно рассматривая логи вижу, что главную жирную точку установил Combofix - , который обычно у меня уводил в "ступор" систему и программы....
делаю лог mbam. сейчас "дам".
читать дальше »
более или менее умею читать логи того же avz,rsit,gmer,"хайджек", а вот с combofix как то изначально отстранился.... есть ссылка на изучение?


в mbam только 3- майкрософтофские. еще раз СПАСИБО!!!!
p.s-combofix создал у меня дополнительно 2 параметра загрузки в boot.ini- вопрос-а он на это имеет право?(понятное дело удалил)

zirreX 19-11-2010 00:44 1546053

Пожалуйста! :)

Цитата:

Цитата pavel111
нод "встал"!!!!!!!!!!!! oszone.net- вы лучшие!!!!!Fedin в том числе! »

Спасибо!Очень приятно! :)

Цитата:

Цитата pavel111
combofix как то изначально отстранился.... есть ссылка на изучение? »

Как таковой ссылки нет, кроме Руководство по применению

pavel111 19-11-2010 00:53 1546061

Цитата:

Цитата Fedin
Как таковой ссылки нет, кроме Руководство по применению »

ничего страшного... по аналогии разберусь...
ну.... еще раз спасибо! и до новых встреч!

zirreX 19-11-2010 00:56 1546063

Удачи!


Время: 04:35.

Время: 04:35.
© OSzone.net 2001-