Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы (http://forum.oszone.net/showthread.php?t=201621)

vlbee 10-03-2011 16:33 1631638

Процессор загружен 100% (Winlogon), не открываются антивирусные сайты и программы
 
Добрый день.
У меня система Win XP Home SP3.
Со вчерашнего дня процесс Winlogon.exe начал съедать всё процессорное время. Штатный антивирус Symantec Endpoint Protection Small Business Edition ничего не видит. Однако, на лицо присутствие вредоносного кода:
- Firefox вылетает при запуске с crash report'om
- Опера не дает сохранить файлы (ошибка при создании диалога выбора файлов)
- Невозможно зайти на антивирусные сайты (Опера мгновенно закрывается. Иногда перезапускается explorer)
- Запускаются и тут же потухают: AVZ, HijackThis, ComboFix, mbam (и в защищенном режиме тоже)

CurIt в защищенном режиме ничего не нашел.

Никаких логов приложить не могу, т.к. не могу запустить программы. Что делать?

SolarSpark 10-03-2011 18:14 1631711

нажмите пуск - выполнить в обзоре найдите AVZ , выберете его, далее в строке допишите или скопируйте/вставьте (через пробел) AM=Y и нажмите ок, так должно запуститься. Подготовьте логи по стандартным скриптам 2 и 3 и вложите в следующее сообщение

vlbee 11-03-2011 11:30 1632219

Вложений: 1
Не срабатывает. В ПроцессЭксплорере наблюдаю, как появляется строчка с программой, и спустя доли секунды закрывается.

На другой машине запустил с таким же ключем, и заметил, что хоть в окошке заголовок пропал, ProceccExplorer все равно в колонке Description показывает "Антивирусная утилита AVZ", а в колонке "Company name" - "Лаборатория Касперского" (см. скриншот со здоровой машины). Вероятно, по этим признакам гадость и вычисляет её.

vlbee 11-03-2011 12:42 1632292

Удалось, не выходя из сеанса, войти под другой учетной записью на этом же компе. Под этим вторым юзером AVZ запустился.

Логи не могу загрузить:
virusinfo_syscheck.zip:
Общая квота форума превышена на 4.5 Kb. Пожалуйста, сообщите об этом администрации.
virusinfo_syscure.zip:
Общая квота форума превышена на 9.7 Kb. Пожалуйста, сообщите об этом администрации.

SolarSpark 11-03-2011 12:56 1632307

закиньте их на файлообменник, ссылку сюда

vlbee 11-03-2011 13:57 1632355

http://dl.dropbox.com/u/17547888/virusinfo_syscheck.zip
http://dl.dropbox.com/u/17547888/virusinfo_syscure.zip

SolarSpark 11-03-2011 14:41 1632382

судя по всему логи ваши с виртуальной машины...это так?
логи надо переделать с операционной системы

SolarSpark 11-03-2011 15:42 1632435

пробуем загрузиться в безопасном режиме, для этого при загрузке нажимаем клавишу F8 и выбираем безопасный режим (safe mode) и жмем enter далее
предварительно вам надо будет на флэшку скачать AVZ там же распаковать, запустить и обновить базы. вставляем флэшку в пк, запускаем комп в безопасном режиме и делаем нужные нам логи
как это делать запускаем
1.avz выбираем файл, далее, стандартные скрипты далее скрипт номер1 жмем выполнить отмеченные операции
2. AVZ => Исследование системы необходимо переключить "Только активные службы и драйверы" на "Все службы и драйверы" => Пуск укажите где сохранить протокол. далее пуск
Необходимо упаковать протокол в архив zip или rar и прикрепите к сообщению.

vlbee 11-03-2011 15:42 1632436

нет, не с виртуальной.
У меня на машине заведены два пользователя (по крайней мере). Под одним (под которым я обычно работаю) наблюдаются вирусные эффекты (не стартуют антивирусные программы, закрываются сайты). Под этим пользователем запустить AVZ не удается даже с ключом AM=Y.

Но WinXP позволяет войти под другим пользователем, не выходя из первого. Под вторым юзером я и сделал логи. Там AVZ запустилась.

SolarSpark 11-03-2011 16:04 1632449

а я вижу по логу что это вы делали с виртуалки

это то,что я вижу по логам

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\apppatch\idhtkes.dat','');
  QuarantineFile('C:\RECYCLER\S-1-5-21-73586283-602162358-682003330-1004\Dc68.exe','');
 DeleteFile('c:\windows\apppatch\idhtkes.dat');
 DeleteFile('C:\RECYCLER\S-1-5-21-73586283-602162358-682003330-1004\Dc68.exe');
 RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(16);
 ExecuteRepair(20);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

Сделайте повторные логи AVZ (с обновленными базами!)+ RSIR

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

vlbee 11-03-2011 16:09 1632453

В Safe Mode тоже не запускается AVZ. Кроме того, в безопасном режиме не удается одновременно залогиниться двумя пользователями. Под единственным пользователем вирь и запускается, блокируя AVZ.

SolarSpark 11-03-2011 16:19 1632461

скрипт выполнить можете в нормальном режиме? ведь как то логи вы собрали...

vlbee 11-03-2011 16:35 1632472

Выполнил под вторым юзером. Всё прошло хорошо! Карантин отправил. Процессор стал остывать, вентилятор не гудит :-)
Спасибо!

Что дальше? По написанному сценарию? ХайДжек и прочее?

SolarSpark 11-03-2011 16:38 1632477

Цитата:

Цитата vlbee
Что дальше? По написанному сценарию? »

точно так)

vlbee 11-03-2011 17:43 1632525

Логи AVZ:
virusinfo_syscheck.zip
virusinfo_syscure.zip
virusinfo_cure.zip

Логи RSIT:
rsit.zip

Логи MalWare будут позже (долго работает).

SolarSpark 11-03-2011 17:49 1632532

Цитата:

Цитата vlbee
Логи MalWare будут позже (долго работает). »

пусть работает-все на пользу..
логи гляну и отвечу

SolarSpark 11-03-2011 18:11 1632553

virusinfo_cure.zip -это убираем..карантин я сюда не запрашивала

SolarSpark 11-03-2011 18:36 1632577

файл проверить на
Код:

http://www.virustotal.com
Код:

c:\program files\10-страйк инвентаризация компьютеров\networkinventoryexplorer.exe.bak
C:\Documents and Settings\aleks\Мои документы\Загрузки\1_ft-tx2300-2200-windrv-whql_v2.06.0.318.zip

ссылку сюда на проверку

C:\WINDOWS\tasks\JkDefragTask.cmd в планировщиках задач ваше?

папочку C:\32788R22FWJFW ищем, смотрим содержимое-если не ваше-удаляем

ну и прогоним животных с монитора, думается, сами ими не развлекаетесь

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\VPets\VPets.exe','');
 DeleteFile('C:\Program Files\VPets\VPets.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','VPetsPlayer');
 DeleteFileMask('C:\Program Files\VPets', '*.*', true);
DeleteDirectory('C:\Program Files\VPets');
BC_Activate;
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки отпишитесь о самочувствии

vlbee 11-03-2011 19:01 1632607

Результат проверки MalWare

Проверка на Virustotal:

Файл 1
Файл 2

C:\WINDOWS\tasks\JkDefragTask.cmd - остался от предыдущего юзера. Убрал из планировшщика

Папочку C:\32788R22FWJFW - прибил (создана вчера чем-то, не мной)

Животными не пользуюсь, сейчас прибью.

SolarSpark 11-03-2011 19:10 1632616

удаляем в mbam

Код:

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Default_Page_URL (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://webalta.ru) Good: (http://www.google.com/) -> No action taken.

Заражённые папки:
c:\program files\FieryAds (Adware.Adware.FearAds) -> No action taken.

Заражённые файлы:
c:\system volume information\_restore{eb339802-a6cf-4ab6-9d87-93f1d0045f84}\RP3\A0000372.exe (Spyware.Passwords.XGen) -> No action taken.
c:\documents and settings\dn\application data\fieryads.dat (Adware.FieryAds) -> No action taken

вот эти на ваше усмотрение. могут содержать трояны
Код:

c:\documents and settings\alex\рабочий стол\Dropbox\kan\fineprint_6.12\ENG\Keygen.exe (RiskWare.Tool.CK) -> No action taken.
c:\documents and settings\alex\рабочий стол\Dropbox\kan\fineprint_6.12\RU\Keygen.exe (RiskWare.Tool.CK) -> No action taken.

как самочувствие больного?

SolarSpark 11-03-2011 19:28 1632632

смените важные пароли и повторите лог MBAM

vlbee 14-03-2011 10:44 1634443

Цитата:

Цитата maniy77
как самочувствие больного? »

Огромное спасибо, все симптомы пропали. Проверка файла на Касперском пока молчит. Они всегда отвечают, или могут оставить без внимания?

SolarSpark 14-03-2011 11:59 1634480

лог МВАМ у вас чистый? если да, то программу рекомендуется деинсталлировать

Цитата:

Цитата vlbee
Проверка файла на Касперском пока молчит »

она занимает какое-то время, если будет нечто важное-сообщат, не волнуйтесь.
Если вас более ничего не беспокоит, то пожалуйста, придерживайтесь рекомендаций

Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- при использовании Internet Explorer тключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.


Время: 18:58.

Время: 18:58.
© OSzone.net 2001-