Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] массовая рассылка спама (http://forum.oszone.net/showthread.php?t=196960)

pavel111 18-01-2011 15:04 1591486

массовая рассылка спама
 
Вложений: 1
Здравствуйте!
провайдер блокирует порт с которого выходит данный компьютер.
посмотрите пожалуйста логи.

zirreX 18-01-2011 16:01 1591523

Здравствуйте, pavel111!

У вас файловый вирус Sality.

Как лечить файловый вирус

1.Скачайте Dr.Web LiveCD из моей подписи, запишите на диск.
Загрузитесь с этого диска (в BIOS выставить загрузка с CD-DVD привода) и пролечите систему.

2.Просканируйте компьютер утилитой SalityKiller

3.После этого подготовьте логи AVZ и RSIT.

pavel111 18-01-2011 19:14 1591639

Вложений: 1
это нетбук.привода нет.взял на себя смелость и проверил в системе при помощи curelt ,avptool и SalityKiller.
логи сделал, но насколько я могу судить по логам ситуация сильно не изменилась...
если это необходимый шаг попробую "подвязать" привод с системника.

zirreX 18-01-2011 19:48 1591656

Цитата:

Цитата pavel111
если это необходимый шаг попробую "подвязать" привод с системника. »

pavel111, на данном этапе это необходимый шаг.

А как насчет загрузочной флешки Dr.Web LiveUSB? Можете создать загрузочную флешку, загрузиться с неё и провести лечение?

pavel111 18-01-2011 20:19 1591684

Цитата:

Цитата zirreX
Можете создать загрузочную флешку, загрузиться с неё и провести лечение? »

да конечно....что то я сегодня "плохо думаю".. с юсб будет проще..по окончании выложу логи.

pavel111 19-01-2011 00:30 1591864

Вложений: 2
вэб в режиме лайв обнаружил 4-х зловредов. судя по логам ситуация не изменилась...(может выполнить стандартный скрипт для bsit? видел в логах предупреждение о нестандартном ключе)
(выкладываю+ лог со своей здоровой системы...что мне тоже не нравится...если не будет сложно посмотрите.. по ходу и свою систему заражаю...)

zirreX 19-01-2011 01:03 1591899

Цитата:

Цитата pavel111
.(может выполнить стандартный скрипт для bsit? видел в логах предупреждение о нестандартном ключе) »

Всё исправим.

Цитата:

Цитата pavel111
(выкладываю+ лог со своей здоровой системы...что мне тоже не нравится...если не будет сложно посмотрите.. по ходу и свою систему заражаю...) »

Поясните, у вас стоит вторая ОС на другом разделе или машины связаны по сети?

Для проверки второй системы необходимо создать отдельную тему.
По представленному логу AVZ v4.34 заражения не вижу.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

Внимание! Если у вас установлен Webmoney Keeper - сохраните ключи в файл!

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

pavel111 19-01-2011 01:12 1591918

Цитата:

Цитата zirreX
Поясните, у вас стоит вторая ОС на другом разделе или машины связаны по сети? »

на нетбуке провожу проверку.посредством флэшки переношу логи на "этот" здоровый компьютер с которого и пишу.
нетбук выводить в сеть пока боюсь во избежании блокировки порта провайдером.
..пошел делать лог combofix.

pavel111 19-01-2011 01:25 1591935

Вложений: 1
combofix

zirreX 19-01-2011 01:37 1591940

Лог делали старой версией ComboFix. Необходимо скачать свежую версию ComboFix и подготовить лог.

pavel111 19-01-2011 01:45 1591944

хм....качал с вашей подписи... сейчас еще раз попробую.

zirreX 19-01-2011 02:03 1591947

По второй ссылке скачайте.
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

pavel111 19-01-2011 02:06 1591948

Вложений: 1
combofix....

zirreX 19-01-2011 02:22 1591953

Очистите временные файлы:
Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли
если вы используете Opera, нажмите Opera - Select All - Empty Selected
нажмите No, если вы хотите оставить ваши сохраненные пароли.

Новый лог RSIT подготовьте.

Файлы нужно будет восстановить.
Код:

c:\windows\regedit.exe
c:\windows\System32\qmgr.dll
c:\windows\System32\wuauclt.exe

Как произвести замену системных файлов

Выполните этот скрипт в AVZ
Прикрепите файл Correct_wuauserv&BITS.

pavel111 19-01-2011 02:31 1591955

Вложений: 1
логи...

pavel111 19-01-2011 02:33 1591956

Вложений: 1
лог..

zirreX 19-01-2011 02:42 1591960

Плохого не видно.Что с проблемой?

Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК"


Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

pavel111 19-01-2011 02:50 1591963

Цитата:

Цитата zirreX
Плохого не видно.Что с проблемой? »

система то в принципе признаков заражения особо не показывала... только спам пачками отсылала.
файлы заменил.MBAM все таки наверное в оффлайн режиме обновлю.поставлю антивирус и так выйду в инет...
заранее спасибо! я думаю мой следующий пост с логами MBAM будет последним... :)

читать дальше »
возникало желание использовать anti-botnet от каспера... разумно ли?

zirreX 19-01-2011 02:58 1591967

Пожалуйста!Обращайтесь, всегда буду рад помочь. :)

Цитата:

Цитата pavel111
возникало желание использовать anti-botnet от каспера... разумно ли? »

Нет, лишнее на мой взгляд.

pavel111 19-01-2011 03:14 1591973

лог mbam чистый.еще раз спасибо за помощь!

zirreX 19-01-2011 16:23 1592401

Советую включить восстановление системы.

Для предотвращения заражения в будущем рекомендую вам придерживаться этих правил:
1.Всегда работайте только под обычным пользователем!
2.Используйте браузер Firefox с дополнением NoScript
Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения
3.Регулярно устанавливайте обновления Windows.
4.Регулярно обновляйте антивирусные базы.


Время: 02:16.

Время: 02:16.
© OSzone.net 2001-