Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Лечение систем от вредоносных программ (http://forum.oszone.net/forumdisplay.php?f=87)
-   -   Востановление после действия вируса (http://forum.oszone.net/showthread.php?t=8522)

den007 06-01-2004 03:55 44861

Я у себя обнаружил вирус не помню каой имено ,win32......., он заразил все файлы  .exe DrWeb вылечил, но в результате лечения были испорчено половина дистриба!
Кто знает подскажите пожалумста как востановить???

Vadikan 06-01-2004 07:42 44862

den007
http://polygon.iphosting.ru/win/faq.php#repair

den007 06-01-2004 23:08 44863

Да канечно это всё я знаю , с виндой у меня всё нормально-переставлял,проверял!!!
НАВЕРНО МНЕ ПРИДЁТСЯ ПОПРОЩАТСЯ С МОИМ ДИСТПРИБОМ!!!

Taiss22 06-02-2004 19:19 44864

Система Windows XP Pro Rus. У меня немного другая проблема. Есть симптомы заражения вирусом ("Сетевой червь W32.Blaster.Worm"). Однако Dr.Web 4.29 ничего не находит. Спец. утилиты от Каспеского (Clrav.com) и аналогичная от Symantec тоже ничего не находят. Что еще можно предпринять? Можно ли избавиться от этой гадости, если полностью переустановить систему? И есть ли вероятность заражения при сохранении перед этой процедурой своих документов Word, избранного IE и Opera 7.11, сейвов от игр, Outlook (адресная книга, папки)? Буду благодарен за любую информацию или ссылку на ее источник.

Vadikan 06-02-2004 20:31 44865

Тема перемещена сюда

Pili 04-03-2008 09:41 752945

amigo-64, здесь не все логи, выложите логи по правилам,
Цитата:

Цитата amigo-64
Прогнал утилиты AVZ, cureit и HijackThis в безопасном режиме »

Логи не надо формировать в безопасном режиме.
Прикрепите 3 файла : virusinfo_syscure.zip, virusinfo_syscheck.zip, hijackthis.zip, желательно также сделать 2 дополнительных лог файла сформированные с помощью DSS: main.txt и extra.txt

amigo-64 05-03-2008 10:51 753715

Pili, всё сделал по "правилам..", архивчик влагаю :).. только что такое DSS - не ведаю, а потому main.txt и extra.txt нету. Ну, давайте, помогайте мне! :)

Pili 05-03-2008 17:26 754028

amigo-64, удалил ваше вложение, в нем есть virusinfo_cure.zip!
почитайте внимательно п. 4.2 правил, в нем есть предупреждене о файле virusinfo_cure.zip и о DSS тоже

Pili 05-03-2008 18:29 754078

amigo-64, На что жалобы? Логи в принципе чистые, можно конечно проверить некоторые файлы
В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью прав. кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить»
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\Dc4.scr','');
 QuarantineFile('WINIO.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\WINIO.sys','');
 QuarantineFile('c:\windows\cthelper.exe','');
BC_ImportQuarantineList;
ExecuteSysClean;
BC_Activate;
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru или выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, в теле письма указать ссылку на тему.
Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код:

R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no file)
O8 - Extra context menu item: &Search - http://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZRfox000


amigo-64 06-03-2008 08:29 754420

Цитата:

Цитата Pili
На что жалобы?

я первый пост удалил, чтобы не мусорить, но ещё раз напомню: клавиатура и мышь по USB не работают, но накопители работают нормально и без лишних вопросов. Во всех портах (их 8).
Всё остальное - в ПС.
Цитата:

внимательно п. 4.2 правил
тут, что-ли? - не нашёл ничего такого..

Pili 06-03-2008 13:03 754596

amigo-64, присланные файлы чистые, WINIO.sys в карантин не попал, поищите вручную (через AVZ), если не найдете, выполните скрипт
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('WINIO');
 SetServiceStart('WINIO', 4);
 QuarantineFile('WINIO.sys','');
 DeleteFile('WINIO.sys');
 DeleteService('WINIO');
 BC_DeleteFile('WINIO.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.

больше придраться по логам не к чему, про DSS описано в правилах. п.3.2
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставите степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Цитата:

>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
что из этого не надо?

amigo-64 07-03-2008 07:04 755162

Цитата:

Цитата Pili
что из этого не надо?

вот здесь не понял вопроса, - если это указаны мои службы, то из них ничего не нужно.
Скрипт выполнил: мельком увидел, что найден вирус (какой-то червь, название не запомнил) и комп сразу перезагрузился.
"Мастер поиска и устранения проблем" в браузере и системе не нашёл ничего подозрительного, - обычные настройки.
USB мышь и клава так и не работают. Ну, что ж, видимо, придётся откатываться. Спасибо за помощь!

Pili 07-03-2008 10:52 755236

amigo-64, если ничего из служб не надо, выполните скрипт
Код:

begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
 ExecuteRepair(6);
 ExecuteRepair(8);
end.

Цитата:

Цитата amigo-64
USB мышь и клава так и не работают »

проблема не связана с вирусами, в логах чисто, хотя логи DSS не увидел.

amigo-64 07-03-2008 20:02 755569

Вложений: 1
Pili, выполню чуть позже, - сейчас машина занята. А DSS я скачал (не знал, что это сканер), запустил и прилагаю лог.

Pili 07-03-2008 22:00 755624

amigo-64, нет ещё лога extra.txt
траффик инспектор установлен? Диск J это у вас что?
выполните скрипт из поста 13
и скрипт
Код:

procedure DisableAutorun;
begin
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
end;
 
begin
 DisableAutorun;
end.

Удалите в реестре HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2
найдите, заархивируйте с паролем virus и пришлите файлы, указанные ниже, на адрес user15802[at]mail.ru или выложите на ifolder.ru или slil.ru или другой файлообменник и дайте ссылку на него в ПМ, в теле письма указать ссылку на тему
2ifetri.cmd - на всех дисках
J:\m1t8ta.com
J:\juok3st.bat
J:\d.com
J:\nideiect.com
Внимание, не открывайте диск J двойным щелчком мыши - включите показ скрытых файлов. Рекомендую воспользоваться альтернативным файловым менеджером far или total commander) После того как заархивируете и вышлите, удалите эти файлы. Проверьте диск J антивирусом со свежими базами, не отключайте пока диск J
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
Если вы ранее скачивали Combofix, скачайте новую версию. Сохраните Combofix на рабочий стол
1. Не переименовывайте Combofix
2. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
3. Запустите combofix.exe, когда процесс завершится скопируйте и выложите текст из C:\ComboFix.txt в сообщение.
Прикрепите также новые логи AVZ virusinfo_syscheck.zip и hijackthis (c вкл. диском J)

amigo-64 08-03-2008 00:08 755678

Вложений: 3
Pili, всё сделал в такой последовательности, как было написано.
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 удалил.
Цитата:

Цитата Pili
2ifetri.cmd - на всех дисках »

не найден.
J:\m1t8ta.com, J:\juok3st.bat, J:\d.com и J:\nideiect.com - удалил.
архивы в с этими файлами, а также новыми логами AVZ, combofix и hijackthis прикрепляю к посланию.
Ссылки на архивы systemscanner и J - в ПМ.
J:\ - это один из разделов на 5-м массиве, на нём хранятся, в основном, аудио файлы.
Traffic Inspector Agent установлен, - я по нему получаю доступ к локальной сети.

Pili 09-03-2008 11:20 756370

amigo-64, судя по логу avz скрипт из 13 не выполнялся - выполните. Содержимое файла Combofix (и логи DSS) лучше было скопировать в сообщение (исп-ся BB-коды)
удалите из реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8fce4f2d-b352-11dc-ba17-a0a390a71836}
Поищите файл autorun.inf в корне всех дисков, что найдете в архиве в паролем virus
Вопрос - вы с помощью AVPTool проверялись? Если проверялись, то ставили на сканирование все диски? Если нет - рекомендую посканировать все диски.
На диск (в корень диска) J кроме вас ещё иммет кто-то право на запись?
Предыдущие файлы пока анализируются (по VT они чистые)
Соберем ещё файлы на анализ, выполните скрипт
В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью прав. кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить»
Код:

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\BReWErS.dll','');
QuarantineFile('C:\WINDOWS\system32\bedcae1_s.dll','');
QuarantineFile('C:\WINDOWS\rm.exe','');
QuarantineFile('C:\WINDOWS\ms.config`.exe','');
QuarantineFile('J:\xo8wr9.exe','');
QuarantineFile('J:\ylr.exe','');
QuarantineFile('J:\h.cmd','');
QuarantineFile('C:\WINDOWS\system32\drivers\giveio.sys','');
QuarantineFile('C:\WINDOWS\system32\GkSui18.EXE','');
DeleteFile('J:\xo8wr9.exe');
DeleteFile('J:\ylr.exe');
ExecuteSysClean;
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.

Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код:

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

Файл quarantine.zip выслать на user15802[at]mail.ru или выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, в теле письма указать ссылку на тему.

ComboFix можно деинсталлировать, нажмите пуск-выполнить, введите ComboFix /u
зы. кстати usb устройства могут не работать, если не разрешены в биосе.

amigo-64 09-03-2008 13:04 756418

Вложений: 1
Pili, выполнил скрипты начиная с поста #12 (13-й - это мой получается).
{8fce4f2d-b352-11dc-ba17-a0a390a71836} не нашёл, удалил всю ветку mountpoints2.
Цитата:

AVPTool проверялись?
нет пока, у меня её не было.. скачаю - проверю, а сперва выполню сканирование avz и dss и выложу логи и quarantine.zip на slil.ru.
Цитата:

(в корень диска) J кроме вас ещё иммет кто-то право на запись?
нет, только administrator, system и я (безопасность), общий доступ запрещён.
сейчас нашёл файлы autorun.inf , заархивировал, прилагаю к сообщению под паролем virus; сами файлы потом удалять или нет?
ComboFix деинсталлировал.
архив здесь: http://slil.ru/25560694
на счёт AVPTool: у меня же avast! стоит, его удалять, что-ли? не хотелось бы, - лицензия.. :)

Pili 09-03-2008 13:20 756427

amigo-64, я не просил найходить все autorun.inf
Цитата:

Цитата Pili
Поищите файл autorun.inf в корне всех дисков »

Цитата:

Цитата amigo-64
выполнил скрипты начиная с поста #12 (13-й - это мой получается). »

13 пост http://forum.oszone.net/post-755236-13.html тынц соодержит скрипт, его и надо было выполнить.
скачайте AVPTool и проверьте все диски.
жду карантина

amigo-64 09-03-2008 13:53 756443

Цитата:

usb устройства могут не работать, если не разрешены в биосе
там всё нормально.
Цитата:

Цитата Pili
скрипт, его и надо было выполнить

выполнил. Карантин выложил на слил.ру.
сейчас делаю полную проверку всех дисков AVZ (базы свежие).
Цитата:

скачайте AVPTool и проверьте все диски.
мне все нельзя проверять, - у меня на одном из разделов (М:\) полно варезу и троянов. проверю все кроме одного.
вот новый карантин:
Предупреждение:Карантин в общий доступ не выкладывать, в нем могут быть вирусы! См. правила

Pili 09-03-2008 19:40 756607

Проверьте диски с помошью AVPTool
Файлы xo8wr9.exe, ylr.exe и h.cmd в карантин не попали (их видимо и нет на диске), rm.exe и ms.config`.exe также нулевого размера, остальные чистые по VT, отправлены на анализ.
Цитата:

BReWErS.dll, GkSui18.exe_

Вредоносный код в файлах не обнаружен.

d.com_, nideiect.com_

Эти файлы повреждены.
в общем чисто по логам, больше придраться не к чему

amigo-64 12-03-2008 20:02 758870

Pili, проверил в конце концов диски AVPTool. Ничего не найдено. Но, всё же, что-то изменилось в системе: позавчера во время ребилда моего 5-го иассива из 4-х дисков странным образом зависла мышь, подключенная через переходник к ps\2. Управлял окнами только при помощи клавиатуры (тоже ps\2, без переходника). Когда контроллер массива закончил свои грязные делишки, я перезагрузился в safe mode, но мышь и там зависла! Потом я перезагрузился в обычный режим, но мышь по-прежнему висела. Тогда я воткнул её куда надо (т.е. в USB порт) и (о чудо!) она заработала!
НО в автозагрузке я обнаружил вирь avmo.exe, от которого не так давно с трудом избавился. Как думаете, есть ли связь между мышью и вирусом avmo (ещё паровозом загружается служба avma)?
И ещё теперь не показываются скрытые папки и файлы и никак это не включить из "вида".

Pili 12-03-2008 21:31 758940

amigo-64, выполните скрипт
Код:

begin
 ExecuteRepair(6);
 ExecuteRepair(8);
end.

Сделайте новые логи.
По прошлым логам система была чистой, только на диске J были остатки вируса (судя по названию это Trojan-PSW.Win32.OnLineGames или Worm.Win32.AutoRun, но файлы сами были битые),
Если выполняли рекомендации из поста 15, то автозапуск д.б. отключится (скрипт защищает от автозапуска со сьемных носителей через autorun.inf), если не выполняли - значит вставили флешку и заразились. Рекомендую не открывать диски проводником, использовать far или total commander

amigo-64 13-03-2008 19:25 759644

Pili, большое Вам спасибо за то, что уделяете мне столько времени! :beer:
Скрипт я, конечно выполню, но нельзя ли ещё раз написать какими программами, в каком порядке и в каком режиме сканировать? И куда выкладывать? А то я уже запутался.. :) И какие ещё скрипты выполнить?
Цитата:

не открывать диски проводником
что - вообще никогда?

Pili 13-03-2008 20:30 759692

amigo-64, пожалуйста :)
AVPTool можно деинсталлировать (разовую проверку вы уже выполнили)
Логи выложить по правилам, или там же ниже есть краткие правила, если время есть, можете логи DSS (main.txt, extra.txt) выложить (лучше скопировать содержимое этих файлов в сообщение). Скрипты выполнять в том порядке, в котором они выкладываются в эту тему.
От проводника, имхо, лучше постепенно совсем отказываться и переходить на альтернативные файловые менеджеры (FAR, total commaner), постепенно убедитесь, что они удобнее, во-первых отображаются скрытые файлы, во-вторых автозапуск не сработает (если autorun.inf будет... и много прочего полезного) :)
Кстати, по проблеме клавиатуры, по логам dss (лог at 19:46:29, on 07.03.2008) видно, что у вас отключены некоторый устройства, из них
Цитата:

Class GUID: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA}
Description: Microsoft ® Laser Mouse 6000
Device ID: USB\VID_045E&PID_00F0\5&2C77E8C4&0&2
Manufacturer: Microsoft
Name: Microsoft ® Laser Mouse 6000
PNP Device ID: USB\VID_045E&PID_00F0\5&2C77E8C4&0&2
попробуйте включить (м.б. потребуется включить в диспетчере устройств отображение скрытых устройств в меню вид-показать скрытые устройства)
можно так (сохраните как файл с расширением bat и запустите)
Код:

devcon enable USB\VID_045E
Или можно удалить (после перезагрузки система сама должна найти и установить драйвера, если служба Plug and Play работает)


Время: 16:42.

Время: 16:42.
© OSzone.net 2001-