Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   [решено] Подозрение на Маячок. Прошу помочь с лечением (http://forum.oszone.net/showthread.php?t=239174)

fox76 23-07-2012 22:12 1957465

Подозрение на Маячок. Прошу помочь с лечением
 
Вложений: 3
Доброго времени суток.
Уже четвертый день мучаюсь с заразой.
В определенный момент заметил самопроизвольную перезагрузку, после которой в папку roaming садился файл taskhost
Помимо этого, в реестре параметр AppInit_DLLs имеет значение C:\Windows\system32\nvinit.dll - доступ к изменению получить не удается

Постоянно идут обращения на внешние незнакомые ресурсы, регулярно проявляется страница автозагрузки speedbar

Прошу помощи квалифицированных специалистов данного форума.

Заранее уверен в Вашей победе над заразой.
С уважением, Сергей
--------------------------------------

Добавлено спустя 1ч 48 минут:

Скрипт выполнил по примеру других скриптов на этом форуме - внес поправки на свой ноутбук. Удален файл C:\Windows\system32\nvinit.dll, также удалил все файлы .tmp в папке system32
Прошу написать скрипт исправления значения реестра - для удаления данных :
C:\Windows\system32\nvinit.dll
Из параметра AppInit_DLLs
Разрешение не могу дать никак - не получается передача прав.
Надеюсь, Ваш скрипт поможет удалить "хвосты" вируса.

С уважением, Сергей

alex_sev 24-07-2012 00:03 1957529

То что Вы удалили принадлежит софту от NVidia

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe','');
 DeleteFile('C:\Users\Администратор\AppData\Roaming\taskhost.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.

Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Полученный архив из папки с распакованной AVZ отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.
  1. Скачайте архив TDSSKiller.zip и распакуйте его в отдельную папку;
  2. Запустите файл TDSSKiller.exe;
  3. Нажмите кнопку "Начать проверку";
  4. В процессе проверки могут быть обнаружены объекты двух типов:
    • вредоносные (точно было установлено, какой вредоносной программой поражен объект);
    • подозрительные (тип вредоносного воздействия точно установить невозможно).
  5. По окончании проверки утилита выводит список обнаруженных объектов с их подробным описанием.
  6. Для вредоносных объектов утилита автоматически определяет действие: Лечить или Удалить.
  7. Для подозрительных объектов утилита предоставляет выбор действия пользователю (по умолчанию Пропустить).
  8. После нажатия кнопки Продолжить утилита выполняет выбранные действия и выводит результат.
  9. Прикрепите лог утилиты к своему следующему сообщению

По умолчанию утилита выводит отчет работы в корень системного диска (диска, на котором установлена операционная система, как правило, это диск С:\).
Имя отчета имеет следующий вид: ИмяУтилиты.Версия_Дата_Время_log.txt
Например, C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

Сделайте повторные логи AVZ и RSIT

fox76 24-07-2012 01:10 1957550

Вложений: 2
1 партия

TDSSKiller каждый раз находит эту гадость utewnja1. Прибивает вроде. Но гадость постоянно лезет снова....
Что делать ?

Прошу также указать скрипт АВЗ, который подчистит параметр в реестре. Иначе доступ не могу получить, чтобы отредактировать.

fox76 24-07-2012 01:17 1957557

Вложений: 2
Ограничение на 97Кбайт, пришлось 2 отчета ТДССКиллера заархивировать
Прилагаю.

SolarSpark 24-07-2012 08:57 1957648

fox76, лог TDSSKiller чистый, то, что находит утиль к вирусам отношения не имеет. Это AVZ Kernel Driver

Цитата:

Сделайте повторные логи AVZ
это где?

+ лог МВАМ не выложили

fox76 24-07-2012 23:04 1958161

Вложений: 3
прикладываю

akok 24-07-2012 23:13 1958168

Подготовьте лог SecurityCheck by screen317

AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код:

begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 SearchRootkit(true, true);
 SetAVZGuardStatus(true);
QuarantineFile('C:\Windows\system32\nvinit.dll','');
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 BC_ImportQuarantineList;
 BC_Activate;
 RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.

Код:

begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.


Полученный архив отправьте при помощи этой формы

fox76 24-07-2012 23:53 1958180

Вложений: 2
Цитата:

Цитата akok
лог SecurityCheck by screen317 »

Сделано все как сказали..

akok 24-07-2012 23:58 1958182

В карантин ничего не попало. Файл можете проверить вручную на https://www.virustotal.com?
Код:

C:\Windows\system32\nvinit.dll
Цитата:

Java(TM) 7 Update 5
Out of date Java installed!
Необходимо обновить Java машину.

fox76 25-07-2012 00:14 1958190

"Java(TM) 7 Update 5
Out of date Java installed!" - Более новой не существует )) Есть более старая 6 версия.

"C:\Windows\system32\nvinit.dll" -Не знаю как данная инфа попала - но этот файл прибил в самом начале топика.

Такой файл нашел в C:\Windows\System32\DriverStore\FileRepository\nvdm.inf_x86_neutral_b49576aed078afb7

проверка на вирустотал:
Detection ratio: 0 / 41

Могу видимо оттуда его восстановить. НО ВОПРОС. Следует ли восстанавливать, если в реестре прописан был старт этого файла ?
AppInit_DLLs - прописан в этом параметре. Как удалить, если права не назначаются ? Я изначально под админскими правами(специально назначал сразу после установки системы)

Что дальше провести ? Внимательно следую Вашим указаниям.

alex_sev 25-07-2012 11:03 1958346

Цитата:

Цитата fox76
но этот файл прибил в самом начале топика. »

Самолечение нехорошая вещь, я Вам уже сказал:
Цитата:

Цитата alex_sev
То что Вы удалили принадлежит софту от NVidia »

Цитата:

Цитата fox76
Следует ли восстанавливать, если в реестре прописан был старт этого файла ? »

Будете обновлять драйвера - опять появится.
Цитата:

Цитата fox76
Я изначально под админскими правами(специально назначал сразу после установки системы) »

Вот в этом вся ошибка


Как самочувствие системы?

Ознакомьтесь с этими рекомендациями

fox76 25-07-2012 19:49 1958692

Цитата:

Цитата akok
C:\Windows\system32\nvinit.dll »

Алекс, я прекрасно понимаю, что появится, и должен появиться. Чистую версию этого файла я уже восстановил. Но именно на него была ссылка в реестре на автозапуск. Прокомментируйте данный пункт реестра, пожалуйста(в свете того факта, что вирус Маячок прописывается именно туда:

Цитата:

Цитата fox76
AppInit_DLLs
"C:\Windows\system32\nvinit.dll"
»

Жду с интересом.

Также мне никто не ответил. Как удалить этот пункт в реестре ?

alex_sev 25-07-2012 21:08 1958744

Этот параметр реестра нельзя удалять, в свежеустановленной системе - он просто пуст.

Администратор в Win7 не обладает абсолютными правами.

fox76 26-07-2012 12:31 1959155

1. Да, но может есть возможность очистить значение ? Изначально в установленной системе там должен быть файл драйвера видеокарты ?

Цитата:

Цитата alex_sev
Как самочувствие системы? »

Пациент находится под наблюдением. Но пока лучше, нежели было ранее.. Работаю над устранением последствий действия вируса.

2. Какую хорошую и легкую(по весу и потреблению ресурсов) можно установить для запрета добавления в автозагрузку ?

SolarSpark 26-07-2012 12:46 1959163

короче, хотите очистку параметра, нате вам наше пожалуйста

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
Код:

begin
 RegKeyStrParamWrite('HKEY_LOCAL_MACHINE', 'Software\Microsoft\Windows NT\CurrentVersion\Windows', 'AppInit_DLLs', '');
RebootWindows(true);
end.

Цитата:

Цитата fox76
Работаю над устранением последствий действия вируса. »

работайте

Цитата:

Цитата fox76
Какую хорошую и легкую(по весу и потреблению ресурсов) можно установить для запрета добавления в автозагрузку »

на вкус и на цвет все фломастеры разные

Тему предлагаю закрыть за неимением проблем с вирусами

fox76 26-07-2012 15:50 1959288

Благодарю.. Согласен


Время: 13:04.

Время: 13:04.
© OSzone.net 2001-