Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Вирус не дает сделать логи, как написано в закрепленке. (http://forum.oszone.net/showthread.php?t=205760)

drovosek 27-04-2011 19:07 1666787

Вирус не дает сделать логи, как написано в закрепленке.
 
Во-первых, при скачке avz с вашего сайта он не разрешил закачку. Когда я скачал с зеркала, и засунул в папку, чтобы распоковать архив с avz, сам закрывался, и я не мог извлечь файл, теперь при наведении курсора на папку, где лежит архив с avz, выкидывает на рабочий стол. Тоже самое и с HiJackThis. Как сделать логи тогда? Вирус очень умный видать.

Katharsis 27-04-2011 19:34 1666801

скачайте Dr.Web LiveCD, запишите на болванку, загрузитесь с нее и просканируйтесь. После этого ещё раз попробуйте подготовить логи

drovosek 27-04-2011 19:45 1666805

вирус не дает скачать((

Katharsis 27-04-2011 20:20 1666833

качать нужно на "здоровом" ПК

iskander-k 28-04-2011 00:09 1666906

Скачайте полиморфный АВЗ из моей подписи.

drovosek 28-04-2011 08:49 1667012

Скачал. Записал. Запустил графический режим. Нажал "сканировать". И вот такой экран уже 10 часов http://upwap.ru/1468123
Не стал вырубать, так как иногда встречал знакомые слова. Например Hitman, а у меня игра такая есть. Он сканирует или это бред. Просто я видел видео, и он там не так проверял(там графически все было). Возможно это из-за того что у меня две системы? (xp and debian).
Цитата:

Скачайте полиморфный АВЗ из моей подписи
тоесть вирус его не распознает? а как быть с HijackThis?

Katharsis 28-04-2011 11:52 1667085

Цитата:

Цитата drovosek
Возможно это из-за того что у меня две системы? (xp and debian). »

нет, дебиан ни при чём здесь.

Цитата:

Цитата drovosek
Скачайте полиморфный АВЗ из моей подписи
тоесть вирус его не распознает? »

Полный путь к avz приведите сюда пожалуйста (брать из адресной строки папки).
выглядеть это должно примерно так:
Цитата:

C:\Users\123\Desktop\svchost.pif

drovosek 28-04-2011 15:29 1667170

Katharsis,
Цитата:

Цитата Katharsis
нет, дебиан ни при чём здесь. »

а что тут? он сканирует вообще? Ща пришел, еще сканирует. Уже 18 часов получается. Перезагружать комп или ждать?
Цитата:

Цитата Katharsis
Полный путь к avz приведите сюда пожалуйста (брать из адресной строки папки).
выглядеть это должно примерно так: »

не очень понял для чего это нужно, тем более, если я не разобрался еще с livecd.
По вопросу: avz лежал D:\Программы\(еще одна папка с рус названием)\avz\avz.rar
Но папку avz и (еще одну папку с рус названием) я открыть уже не смогу, и тем более не смогу открыть архив.

Katharsis 28-04-2011 15:54 1667182

Цитата:

Цитата drovosek
а что тут? он сканирует вообще? »

дождитесь окончания.
Цитата:

Цитата drovosek
не очень понял для чего это нужно, тем более, если я не разобрался еще с livecd.
По вопросу: avz лежал D:\Программы\(еще одна папка с рус названием)\avz\avz.rar
Но папку avz и (еще одну папку с рус названием) я открыть уже не смогу, и тем более не смогу открыть архив. »

Цитата:

Цитата iskander-k
Скачайте полиморфный АВЗ из моей подписи. »

как drweb закончит, скачайте svchost.pif по данной ссылке, там единственный файл, его не нужно распаковывать, сохраните его на рабочем столе.

1.скопировать этот текст в блокнот:
Код:

begin
 ExecuteStdScr(7);
end.

Открыть меню файл - "сохранить как", в поле "имя файла" вставьте: C:\script.txt

2.скопировать в блокнот, сохранить на рабочем столе под любым именем с расширением .vbs После сохранения запустите двойным кликом. Должен выгрузиться проводник (исчезнет рабочий стол) и запуститься на выполнение скрипт avz script.txt. После окончания компьютер перезагрузится.

Код:

set WshShell = WScript.CreateObject("WScript.Shell")
WshShell.Run "taskkill /f /im Explorer.exe", 0
WScript.Sleep 500
WshShell.Run "%userprofile%\desktop\svchost.pif AM=Y script=C:\script.txt"

после сканирования будет создан архив KL_syscure.zip с логами, его нужно будет выложить сюда

drovosek 29-04-2011 17:56 1667632

Katharsis, проверялся у меня dr.web 30 часов, а потом раз и электрическтво отрубили((( второй раз не стал сканировать.
Все сделал как вы сказали. Но по какой то непонятной причине, при запуске исполняемого файла *.vbs с рабочего стола, мне выдает ошибку.
Код:

строка 4 символ 1
ошибка: не удается найти указанный файл
код: 00070002

хотя все файлы на месте.
svchost.pif на рабочем столе. script.txt на диске С.
Может вирус мешает?

Katharsis 29-04-2011 18:04 1667635

Цитата:

Цитата drovosek
строка 4 символ 1
ошибка: не удается найти указанный файл
код: 00070002 »

не находит svchost.pif значит.

Переложите svchost.pif на C:\

*.vbs поправьте:
Код:

set WshShell = WScript.CreateObject("WScript.Shell")
WshShell.Run "taskkill /f /im Explorer.exe", 0
WScript.Sleep 500
WshShell.Run "C:\svchost.pif AM=Y script=C:\script.txt"


drovosek 29-04-2011 18:04 1667636

попробЫвал указать полный путь к первому файлу, но таже ошибка
Код:

set WshShell = WScript.CreateObject("WScript.Shell") 
WshShell.Run "taskkill /f /im Explorer.exe", 0
  WScript.Sleep 500 
WshShell.Run "C:\Documents and Settings\user\Рабочий стол\svchost.pif AM=Y script=C:\script.txt"

ой не заметил, ща попробую

drovosek 29-04-2011 18:15 1667638

Прикрепил. Если по теме: медленно сайты загружаются. А Youtube вообще не грузится. Это я к тому, что когда он сканировал, писал что не нашел ничего. Нашел только изменение статических маршрутов для сайтов.

SolarSpark 29-04-2011 18:37 1667649

давайте лечиться :)

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\apppatch\mrgzyeu.dat','');
DeleteFile('c:\windows\apppatch\mrgzyeu.dat');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.


После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

Сделайте повторные логи AVZ (скачайте свежую версию и обновите базы) + RSIR

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

drovosek 29-04-2011 18:59 1667659

SolarSpark, большое спасибо за подробный ответ. Но половину из того что вы мне сказали, мне не дает сделать вирус. Как мне установить avz, если вирус не дает? Как мне зайти на сайт касперского, если вирус не дает?

Malwarebytes' Anti-Malware тоже не дает установить, только я наведу курсор на инсталятор, сразу выкидывает, с закрытием всех окон.

SolarSpark 29-04-2011 19:05 1667664

поняла) делаем этот скрипт по методу Katharsisа

скопировать этот текст в блокнот:

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('c:\windows\apppatch\mrgzyeu.dat','');
DeleteFile('c:\windows\apppatch\mrgzyeu.dat');
RegKeyStrParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon', 'UserInit', GetEnvironmentVariable('WinDir')+'\system32\userinit.exe,');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
ExecuteRepair(20);
RebootWindows(true);
end.

Открыть меню файл - "сохранить как", в поле "имя файла" вставьте: C:\script.txt

2.скопировать в блокнот, сохранить на рабочем столе под любым именем с расширением .vbs После сохранения запустите двойным кликом. Должен выгрузиться проводник (исчезнет рабочий стол) и запуститься на выполнение скрипт avz script.txt. После окончания компьютер перезагрузится.

Код:
Код:

set WshShell = WScript.CreateObject("WScript.Shell")
WshShell.Run "taskkill /f /im Explorer.exe", 0
WScript.Sleep 500
WshShell.Run "C:\svchost.pif AM=Y script=C:\script.txt"

а потом по схеме :)

Katharsis 29-04-2011 19:06 1667665

второй скрипт вы должны смочь выполнить обычным запуском avz

iskander-k 29-04-2011 19:08 1667666

Цитата:

Цитата Katharsis
скачайте Dr.Web LiveCD, запишите на болванку, »

Скачайте CureIT на здоровом компе запишите на диск (или на флэшку но с защитой от записи)- запустите комп в безопасном режиме и запустите проверку CureIT.

drovosek 29-04-2011 21:02 1667670

SolarSpark, большое спасибо, после выполнения скрипта, сайты стали норм открываться, и приложения антивирусные могу запускать. Карантин отправил касперлаб, только думаю долго ждать ответа. Прогнал быструю проверку мбам. Нашел много чего интересного. (Прикрпил отчет).
Ща обновлю авз и просканирую. Потом куритом. Обязательно загружаться с него? Нельзя из винды провериться?

drovosek 29-04-2011 21:38 1667691

результаты проверки с лечением от avz:

drovosek 29-04-2011 21:44 1667696

на счет курита понял что обязательно загружаться с него отделатьно из другой темы.

Katharsis 29-04-2011 21:53 1667702

Цитата:

Цитата drovosek
результаты проверки с лечением от avz: »

Это не пойдёт. Запустите avz меню файл - стандартные скрипты . выполните стандартный скрипт 2, лог virusinfo_syscheck.zip выложите сюда. подготовьте логи RSIT (инструкция в правилах).

drovosek 29-04-2011 22:13 1667719

Выполнил.

Katharsis 29-04-2011 22:35 1667734

ок, и ещё

Скачайте RSIT или c зеркала. Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

drovosek 29-04-2011 22:49 1667742

Katharsis, спасибо что помогаете))

Katharsis 29-04-2011 22:53 1667746

Если есть возможность у вас подождать ответа по новым логам до завтра - подождите, если нет - запакуйте в 1 архив и на любой файлообменник. У меня технически нет возможности скачать их отсюда.

drovosek 29-04-2011 23:02 1667750

Я подожду до завтра) Есть вопрос. Мне сказали записать курит на диск. Но как его записать с помощью неро на диск? Он ведь экзешник, и когда я его кидаю в проекте "boot" то мне выдает ошибку при записи.

Katharsis 29-04-2011 23:21 1667766

Сureit можно записать как обычный проект, не загрузочный. Загрузочный это iso drweb livecd. Запишите обычный и запустите с диска на ночь в безопасном режиме.

SolarSpark 30-04-2011 08:39 1667869

drovosek, доброе утро, как самочувствие?
Александр вчера вел вас до победного конца:)

Смело удаляйте все, что нашла МВАМ.

Если не удалили еще, пришлите, пожалуйста, карантин вчерашний мне на мыло
Код:

sfera279@rambler.ru
хочу посмотреть, что это был за зловред :)
от Каспера долго ждать результата

и сюда

quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме.

Пофиксить в HijackThis следующие строчки:
Код:

O2 - BHO: Спутник@Mail.Ru - {8984B388-A5BB-4DF7-B274-77B879E179DB} - (no file)
O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)

Далее, не вижу оного более в системе, остались только зараженный трояном контрольные точки, избавляемся от них

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код:

procedure ClearSystemRestore;
var
  Script: TStringList;
  winName: string;
begin
  if IsNT then
    begin
      winName := UpperCase(RegKeyStrParamRead('HKLM', 'Software\Microsoft\Windows NT\CurrentVersion', 'ProductName'));
      case (Pos('WINDOWS VISTA', winName) > 0) or (Pos('WINDOWS 7', winName) > 0) of
        True:
          begin
            ExecuteFile('wmic', 'shadowcopy delete', 0, 60000, False);
            ExecuteFile('wmic', '/Namespace:\\root\default Path SystemRestore Call CreateRestorePoint "PointSafeZone", 100, 12', 0, 60000, False);
          end;
        False:
          begin
            Script := TStringList.Create;
            Script.Add(
              'Set objSR = GetObject("winmgmts:\\.\root\default:SystemRestore")' + #13#10 +
              'dResult = objSR.Disable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'eResult = objSR.Enable("")' + #13#10 +
              'WScript.Sleep 5000' + #13#10 +
              'Set wshEnv = CreateObject("WScript.Shell").Environment("Process")' + #13#10 +
              'sysDrive = wshEnv("SYSTEMDRIVE")' + #13#10 +
              'Set objWMI = GetObject("winmgmts:{impersonationLevel=impersonate}!\\.\root\cimv2")' + #13#10 +
              'For Each objDisk In objWMI.ExecQuery("Select DeviceID From Win32_LogicalDisk Where DriveType = 3")' + #13#10 +
              'If objDisk.DeviceID <> sysDrive Then objSR.Disable objDisk.DeviceID & "\"' + #13#10 +
              'Next');
            Script.SaveToFile('ClearSR.vbs');
            ExecuteFile('wscript.exe', 'ClearSR.vbs', 0, 60000, True);
            DeleteFile('ClearSR.vbs');
            ClearLog;
            Script.Free;
          end;
      end;
    end;
end;

begin
  ClearSystemRestore;
end.

или так

Создайте новую контрольную точку восстановления и очистите предыдущие:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли

Обновляем:
Internet Explorer до IE8 для вашей безопасности, даже, если им не пользуетесь.
продукты Adobe
Следим за своевременным обновлением Java

drovosek 30-04-2011 11:49 1667935

Куритом еще не проверился((
_________________________________
SolarSpark, Здравствуйте))
Цитата:

Цитата SolarSpark
хочу посмотреть, что это был за зловред »

отправил, не забудьте только пожалуйста мне рассказать
Цитата:

Цитата SolarSpark
quarantine<at>virusnet.info (at=@) с указанной ссылкой на тему и вашим ником(именем на форуме). , в названии темы укажите - "Проверка карантина". В теле сообщения укажите адрес своей темы и ник форуме. Результаты ответа, сообщите здесь, в теме. »

не нашел куда((
Цитата:

Цитата SolarSpark
Пофиксить в HijackThis следующие строчки: »

Профиксил. Но когда нажал фиксить, он выдал ошибку, как я полнял из-за того, что у меня был открыт проводник и опера. Я хотел профиксить еще раз, но этих строк уже не было. Выкладываю еще раз лог, который вышел.
Цитата:

Цитата SolarSpark
AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. »

к сожалению при запуске, мне выдало ошибку. Ругался на begin в 19 строчке вроде. И я стал делать вторым способом.
Цитата:

Цитата SolarSpark
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска »

это я сделал, но решил очистить еще
Цитата:

Цитата SolarSpark
с помощью ATF Cleaner »

во-первых
Цитата:

Цитата SolarSpark
поставьте галочку напротив Select All »

вместо этого была черная полоса просто (мб вирус постарался). Выбрав все пункты я
Цитата:

Цитата SolarSpark
нажмите Empty Selected »

но мне выдало ошибку
Код:

Done cleaning!! ATF cleaner has freed 882,293 MBs
:clever-ma

drovosek 30-04-2011 11:54 1667937

Цитата:

Цитата SolarSpark
Обновляем:
Internet Explorer до IE8 для вашей безопасности, даже, если им не пользуетесь »

а если у меня вообще нет IE? :lo:

SolarSpark 30-04-2011 11:58 1667940

Цитата:

Цитата drovosek
а если у меня вообще нет IE? »

вроде как есть 6 версия)

Цитата:

Цитата drovosek
к сожалению при запуске, мне выдало ошибку »

прошу прощения-скрипт поправила, можете использовать :)

Цитата:

Цитата drovosek
не нашел куда(( »

quarantine@virusnet.info - это электронный адрес

drovosek 30-04-2011 12:11 1667944

Цитата:

Цитата SolarSpark
вроде как есть 6 версия) »

о_О действительно есть. А в установках и удаления программ его нет. Как удалить эту какашку полностью тогда?
и еще вопрос с куритом. Надо ли обязательно ставить защиту от записи на болванку. Я не нашел такой функции в неро 6 когда записывал. Вроде бы если я с него буду грузиться, то вирус точно ничего не сделает.

Цитата:

Цитата SolarSpark
quarantine@virusnet.info - это электронный адрес »

отправил
Цитата:

Цитата SolarSpark
прошу прощения-скрипт поправила, можете использовать »

не стоит извиняться, без вас бы мне вообще бы......)))
выполнил скрипт, все успешно

Осталось куритом провериться, и дождаться исселодования карантина?

SolarSpark 30-04-2011 12:25 1667955

Цитата:

Цитата drovosek
удалить эту какашку полностью тогда? »

никак, это часть операционной системы, просто обновитесь до актуальной версии по моей ссылке, закроются уязвимости.

Карантин, к сожалению, пуст...(( эххх, как жаль, в последнее время этот зловред весьма активизировался, так что все равно выцепим его :grin:

ну, проверяйтесь куриетом и придерживайтесь рекомендаций
- не работать за компьютером с правами администратора
- при использовании Internet Explorer отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

SolarSpark 30-04-2011 12:44 1667963

Цитата:

Цитата drovosek
Надо ли обязательно ставить защиту от записи на болванку. »

пропустила вопрос) ответ: не думаю, что если нет такой функции, то непременно обязательно.
Желательно записать этот диск/флешку на Здоровом компе и пролечить больной ПК в безопасном режиме.

В целях профилактики заражения со съемных носителей примените твик реестра
Для этого скопируйте этот код в блокнот, сохраните под любым именем с расширением .reg Кликните по файлу и подтвердите добавление в реестр.

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000dd

Удачи вам, больше не болейте.

Katharsis 30-04-2011 13:18 1667979

Обязательно смените все ваши пароли, этот вирь их угоняет.

drovosek 30-04-2011 13:20 1667982

хорошо

Katharsis 30-04-2011 13:29 1667987

Цитата:

Цитата SolarSpark
хочу посмотреть, что это был за зловред »

Цитата:

Цитата drovosek
отправил, не забудьте только пожалуйста мне рассказать »

c:\windows\apppatch\mrgzyeu.dat - backdoor.win32.shiz (если вдруг ответа не будет) Это не по результатам анализа вашего карантина, а по совпадению имени файла (семь_латинских_букв.dat), расположения и поведения.

drovosek 30-04-2011 18:06 1668130

Спасибо.

прочитал про него
"а так же удаляя критические для загрузки ОС файлы: ntldr ntdetect.com находящиеся на системном диске."
у меня бывает при загрузки windows зависает. Это не он случайно виновен?

Katharsis 30-04-2011 18:17 1668135

если бы у вас были снесены эти файлы, винда бы вообще не загрузилась, вместо этого вы увидели бы на черном экране надпись "NTLDR is missing"
Цитата:

Цитата drovosek
при загрузки windows зависает »

причин может быть куча, можете сделать лог загрузки и посмотреть что тормозит.

drovosek 30-04-2011 18:25 1668138

SolarSpark и Katharsis большое вам спасибо Очень помогли :oszone:


Время: 16:27.

Время: 16:27.
© OSzone.net 2001-