Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Обнаружен троян, блокирующий Windows XP PRO SP3 (http://forum.oszone.net/showthread.php?t=195695)

sepembra 04-01-2011 11:05 1580317

Обнаружен троян, блокирующий Windows XP PRO SP3
 
Здравствуйте, загружается только фон рабочего стола, ни чего не работает, диспетчер задач заблокирован администратором!
Дело в том что антивирус заблокировал троян (видимо не полностью), видимо поэтому ни каких информеров о блокеровке винды нет! и после перезапуска системы только фон рабочего стола!
У меня установлена Win 7 на другом диске, проверил раздел диска с win XP с помощью Dr.Web CureIt! и kaspersky virus removal tool - не помогло!
На DVD есть ERDcommander, но при запуске он видит все разделы жестких дисков пустыми, толи так должно быть, толи я чего то не понимаю!
Прошу помощи господа

SolarSpark 04-01-2011 11:15 1580325

Доброго дня.
Можете выполнитьрекомендации? полученные логи: virusinfo_syscure.zip, virusinfo_syscheck.zip, log.txt, info.txt прикрепите к своей теме.

sepembra 04-01-2011 11:30 1580330

Вложений: 1
запускаю Autoruns, ввожу следущие значения в поле file / analyze offline system

но програма падает


далее просканировал раздел диска с Win XP с помощью AVZ
снизу лог-файл

sepembra 04-01-2011 11:32 1580333

Цитата:

Цитата maniy77
Можете выполнитьрекомендации? »

могу, но скрипты как я понял выполняются для запущенной винда, а я сейчас на WIN 7

SolarSpark 04-01-2011 12:02 1580346

1.Попробуйте сочетания клавиш
wind +R , где (клавиша с логотипом Windows на клавиатуре, которой соответствует кнопка Start или Пуск в левом углу экрана) далее вписать explorer и нажать enter так должны будем запустить explorer где вы сможете уже работать и дать нам необходимые логи

2.ERD Commander
2.Загрузитесь с этого диска.
3.Кнопка Пуск -> Выполнить -> erdregedit
4.Посмотрите в реестре:
ветка:

Код:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
значения параметров: UserInit и Shell

Правильное значение для Userinit

Код:

C:\WINDOWS\system32\userinit.exe,
Значение ключа Shell должно быть таким

Код:

Explorer.exe
если значение отличается - исправить на правильное.

Ищем и УДАЛЯЕМ:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/explorer.exe
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/iexplorer.exe

sepembra 04-01-2011 12:38 1580370

Цитата:

Цитата maniy77
значения параметров: UserInit и Shell »

все в порядке

Цитата:

Цитата maniy77
Ищем и УДАЛЯЕМ:
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/explorer.exe
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Image File Execution Options/iexplorer.exe »

данные строки отсутствуют

SolarSpark 04-01-2011 12:41 1580375

Цитата:

Цитата maniy77
1.Попробуйте сочетания клавиш
wind +R »

с этим получилось?

в безопасном режиме загружается система?

sepembra 04-01-2011 12:45 1580380

Цитата:

Цитата maniy77
с этим получилось?
в безопасном режиме загружается система? »

Вы добавили это позже, сейчас попробую

sepembra 04-01-2011 13:06 1580401

Цитата:

Цитата maniy77
сочетания клавиш
wind +R »

не работает, только фон рабочего стола и курсор мыши, ни одна кнопна на клаве и на мыши не работают!

Arbitr 04-01-2011 14:02 1580451

ок давайте еще раз
Цитата:

Цитата sepembra
У меня установлена Win 7 на другом диске, »

на другом логическом диске или на другом HDD? так же можете попробовать wind +U
выбрать экранную клавиатуру выбрать клавиши Ctrl +Shift +Esc должен будет выйти дисп задач откуда уже сможете запустить программу, если не получается то
далее пробуйте зайти в безопасный режим
для этого при загрузке нажимаем клавишу F8 и выбираем безопасный режим (safe mode) и жмем enter далее
предварительно вам надо будет на флэшку скачать AVZ там же распаковать запустить и обновить базы вставляем флэшку в окмп запускаем в безопасном режиме и делаем нужные нам логи
как это делать запускаем avz выбираем файл далее стандартные скрипты далее скрипт номер1 жмем выполнить отмеченные операции
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол. далее пуск
. Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

sepembra 04-01-2011 16:45 1580561

Вложений: 1
перед этим всем я сного запустил проверку диска с Win XP? вот что нашел и удалил:






Цитата:

Цитата Arbitr
на другом логическом диске или на другом HDD? »

на другом логическом
Цитата:

Цитата Arbitr
выбрать экранную клавиатуру выбрать клавиши Ctrl +Shift +Esc должен будет выйти дисп задач »

не получилось

* далее я запустил в безопасном режиме - черный экран, ни чего не работает
*далее запустил в беопасном режиме с поддержкой командной строки, в строку ввел exlorer.exe - открылся проводник
с помощью проводника запустил AVZ установленный на PC (с флешки не удалось) со свежими базами.
далее я выполнил скрипт №1, затем иследование системы! Архив прикрепил!

sepembra 04-01-2011 17:20 1580590

в беопасном режиме выполнил стандартные логи AVZ

SolarSpark 04-01-2011 18:36 1580645

а говорили ничего нет в Shell

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\drivers\project2.exe','');
 QuarantineFile('arakrnl.exe','');
 DeleteFile('arakrnl.exe');
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 DelAutorunByFileName('arakrnl.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(5);
ExecuteRepair(6);
ExecuteRepair(8);
ExecuteRepair(16);
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы

Сделайте повторные логи AVZ + RSIR
Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

sepembra 04-01-2011 21:11 1580768

Вложений: 1
Цитата:

Цитата maniy77
а говорили ничего нет в Shell »

странно, мож я ослеп, может ERDcommander не фурычит
после первого скрипта в безопасном режиме запускался только черный экран с мигающей черточкой, в обычном режиме win XP загружался до бесконечности долго. Запустилось все только после выбора "загрузка с последней работоспособной версии"

Цитата:

Цитата maniy77
Отправьте c:\quarantine.zip »

отправил
Цитата:

Цитата maniy77
Сделайте повторные логи AVZ + RSIR »

сделал, и запаковал в один архив

SolarSpark 04-01-2011 22:00 1580797

как сейчас загрузка происходит?

sepembra 04-01-2011 22:08 1580805

maniy77, пока вроде хорошо, надо подождать денек!
Спасибо тебе большое за все

SolarSpark 04-01-2011 22:11 1580807

E:\PROGRAMS\FireFox\firefox.exe Мозилу сами сюда устанавливали?

Проверьте файлы на www.virustotal.com
Код:

C:\Program Files\OKLICK Office Keyboard & Mouse Driver\OFFICEKEYBOARD\PS2USBKbdDrv.exe
C:\WINDOWS\system32\drivers\project2.exe

что за папки?
C:\WINDOWS\D56B0E274A3E46C9B5C1D93D580C099C.TMP
C:\WINDOWS\8A809006C25A4A3A9DAB94659BCDB107.TMP


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "

Запустить".

Код:

begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!


Пофиксить в HijackThis следующие строчки:
Код:

R3 - URLSearchHook: (no name) -  - (no file)
InterSvyaz - ваш провайдер?

повторите лог RSIT +
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

sepembra 04-01-2011 23:34 1580887

Цитата:

Цитата maniy77
обождите немного »

жду

SolarSpark 04-01-2011 23:43 1580894

ответила, делайте логи-завтра продолжим=)
скрипт подправила, будьте внимательны

sepembra 05-01-2011 11:05 1581094

ответила? девушка
Цитата:

Цитата maniy77
Мозилу сами сюда устанавливали? »

да
Цитата:

Цитата maniy77
C:\Program Files\OKLICK Office Keyboard & Mouse Driver\OFFICEKEYBOARD\PS2USBKbdDrv.exe »

это дровишки на беспроводную клавиатуру , с ними все в порядке, проверил
Цитата:

Цитата maniy77
C:\WINDOWS\system32\drivers\project2.exe »

этот файл невидимый
Цитата:

Цитата maniy77
что за папки?
C:\WINDOWS\D56B0E274A3E46C9B5C1D93D580C099C.TMP
C:\WINDOWS\8A809006C25A4A3A9DAB94659BCDB107.TMP »

понятия не имею


оба скрипта выполнил, результаты отправил, HijackThis профиксил
Цитата:

Цитата maniy77
InterSvyaz - ваш провайдер? »

да


сейчас Malwarebytes' Anti-Malware выполняется

sepembra 05-01-2011 11:15 1581097

Вложений: 1
Malwarebytes' Anti-Malware готово

SolarSpark 05-01-2011 11:38 1581114

Удалите в Malwarebytes' Anti-Malware

Код:

Заражённые файлы:
c:\documents and settings\Admin\local settings\Temp\0.45323701490701795.exe (Trojan.Dropper) -> No action taken.

Как удалять с помощю MBAM указанные в теме элементы?
- Запустите MBAM
- выберите Perform Full Scan (Провести полную проверку)
- нажмите Scan (Проверить)
- после сканирования выберите Ок и далее Show Results (Показать результаты)
- нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете).

Malwarebytes после удаления зараженного файла деинсталлировать. Программа необходима только в период лечения.
Doctor Web Anti-Virus, Symantec Shared, ActiveArmor Firewall - не много для одного компьютера ))?
Doctor Web в рабочем состоянии, оставьте его, Symantec - деинсталлировать до конца страница разработчика с утилитами-деинсталяторами
Установить все возможные обновления продуктов Adobe, которые установлены на вашем компьютере или удалите их.
Обновите Java до последней актуальной версии. Устаревшие версии несут в себе уязвимости, которые могут стать причиной заражения.

настоятельно рекомендуется поменять все важные пароли!

Что из этого вам нужно? Рекомендую закрыть уязвимости, дам вам скрипт.
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
>> Разрешен автозапуск со сменных носителей
>> Безопасность: к ПК разрешен доступ анонимного пользователя

Как самочувствие?

sepembra 05-01-2011 12:09 1581140

Цитата:

Цитата maniy77
Удалите в Malwarebytes' Anti-Malware »

УДАЛИЛ
Цитата:

Цитата maniy77
Doctor Web Anti-Virus, Symantec Shared, ActiveArmor Firewall - не много для одного компьютера ))? »

Установил Dr.Web AV-Desk, что там входит в его состав я не знаю, дополнительно ни чего не ставил
Цитата:

Цитата maniy77
страница разработчика с утилитами-деинсталяторами »

ссылка не рабочая! Symantec обязательно удалять?
Цитата:

Цитата maniy77
Установить все возможные обновления продуктов Adobe »

установил
Цитата:

Цитата maniy77
Обновите Java »

как?
Цитата:

Цитата maniy77
Рекомендую закрыть уязвимости, дам вам скрипт. »

давайте, >> Разрешен автозапуск со сменных носителей - пусть будет

Цитата:

Цитата sepembra
Как самочувствие? »

да вроде все отлично

SolarSpark 05-01-2011 12:27 1581148

1. http://us.norton.com/support/kb/web_...080521134618EN
вот ссылка, деинсталляция настоятельно рекомендуются, два антивируса на одной системе-возможны конфликты.

2. Для обновления Java Скачайте JavaRA здесь

Распакуйте, запустите, выберите "Remove Older Versions".

Подтвердите свое желание удалить старую версию Java нажав "ДА".

Закройте IE, если Вы его еще не закрыли и нажмите "OK".

После поиска и удаления Java машины программа создаст лог с отчетом.

Далее нажмите "Search For Updates"

Выберите "Update Using Sun Java's Website" и "Open Webpage"

Осталось только скачать и установить Java.
Или воспользоваться альтернативным вариантом - после удаления старой версии скачайте и установите последнюю версию с сайта производителя.
Java Runtime Environment (JRE)

Далее, рада, что у вас все хорошо :up

Выполните скрипт в AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "

Запустить".

Код:

begin
 SetServiceStart('RDSessMgr', 4);
 SetServiceStart('SSDPSRV', 4);
 SetServiceStart('TermService', 4);
 RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
 RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
end.

Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

sepembra 05-01-2011 13:11 1581181

Цитата:

Цитата maniy77
вот ссылка, деинсталляция настоятельно рекомендуются »

не работает ссылка, пробовал Firefox и Opera


C:\WINDOWS\system32\drivers\etc - отсутствует файл Hosts это нормально?

Цитата:

Цитата maniy77
не использовать Internet Explorer »

ни когда не использовал эту дрянь!

Цитата:

Цитата maniy77
ATF Cleaner »

Firefox и Opera не выбираются


все остальные рекомендации выполнил

SolarSpark 05-01-2011 13:39 1581198

Вложений: 1
качните деинсталлятор из вложения, что-то глючат ссылки у меня сегодня)

Далее, откуда инфо о том что отсутствует файл Hosts?

в главном меню проводника Windows заходим в главное меню Сервис и там выбираем пункт «Свойства папки».
Переходим на вкладку «Вид» и снимаем флажок напротив следующих пунктов:
- Скрывать защищенные системные файлы
- Скрывать расширения для зарегистрированных типов файлов
Теперь нажимаем на переключатель напротив надписи «Показывать скрытые файлы и папки».
Нажимаем кнопку «Применить» и далее кнопку «ОК».
Проверяем наличие файла Hosts по адресу C:\WINDOWS\system32\drivers\etc
Если не можем созерцать сей файл, создаем его заново
Для этого в папке C:\WINDOWS\system32\drivers\etc щелкаем по пустому месту правой кнопкой мышки и вызываем контекстное меню.
Выбираем : Создать – Текстовый документ
Появится файл с названием Teкстовый документ.txt Удаляем полностью имя и расширение файла и вписываем просто hosts. За запрос о смене расширения, отвечаем «Да» и копируем туда код ниже стандартного Hosts

Стандартный файл HOSTS Windows выглядит следующим образом:

Код:

# Copyright (c) 1993-1999 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

127.0.0.1 localhost


sepembra 05-01-2011 13:53 1581203

Цитата:

Цитата maniy77
файл HOSTS »

создал и сделал атрибут "только для чтения"
Цитата:

Цитата maniy77
качните деинсталлятор из вложения »

там 2 exe и ни один не запускается, короче не получается удалить

SolarSpark 05-01-2011 14:00 1581208

эх..
сюда зайти можете? http://virusnet.info/forum/showthread.php?t=58

там тема для корректной чистки

SolarSpark 05-01-2011 14:52 1581266

Вложений: 1
вот утилита Norton_Removal_Tool.exe во вложении
попробуйте ее для чистки

sepembra 05-01-2011 16:00 1581305

Цитата:

Цитата maniy77
сюда зайти можете? »

Цитата:

Цитата maniy77
вот утилита Norton_Removal_Tool.exe во вложении »

на этот раз запустилось, процесс выполнил!

теперь что делать, или все уже?

SolarSpark 05-01-2011 16:02 1581308

все) или у вас еще какие-нибудь проблемы?
Больше не болейте.
Чистого инета в новом году и с наступающим Рождеством Христовым! )

sepembra 05-01-2011 16:12 1581315

спасибо Вам огромное за помощь! С рождеством!!!!!!!!
в благодарность Вам цветочки


Время: 14:19.

Время: 14:19.
© OSzone.net 2001-