|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь |
|
[решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь
|
Пользователь Сообщения: 95 |
Профиль | Отправить PM | Цитировать
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite. Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах. Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов... Почистил утилитой ATF Cleaner. Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут. Выполнил 3 и 2 скрипты в AVZ. "Доктор - выпиши таблетку..." (с) |
|
Отправлено: 05:59, 26-11-2010 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Добавьте недостающий том AVP Tool.part004.rar
Отключите автозапуск со всех устройств, кроме CD-DVD привода, для этого выполните скрипт в AVZ AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". Удалите всё что нашел MBAM и заново запустите сканирование. |
------- Отправлено: 21:31, 29-11-2010 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Fedin,
не было 4ого архива я на три разбивал)... ссылка на фалообменник в пр.посту. проверил MBAM - по нулям |
Отправлено: 08:04, 30-11-2010 | #22 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать После сканирования AVP Tool удалили все зараженные файлы?
Автозапуск отключили скриптом? Сделайте контрольные логи AVZ и RSIT Проблемы еще есть? |
------- Отправлено: 13:09, 30-11-2010 | #23 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Цитата Fedin:
за сегодня вроде признаков заражения не наблюдал логи прилагаю |
|
Последний раз редактировалось moonis, 30-11-2010 в 14:20. Отправлено: 13:11, 30-11-2010 | #24 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать • Выполните скрипт AVZ
Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл) AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(true); QuarantineFile('C:\Windows\System32\drivers\ykwgja.sys',''); DeleteFile('C:\Windows\System32\drivers\ykwgja.sys'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. После перезагрузки выполните такой скрипт AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы Повторите лог AVZ, но только стандартный скрипт №2 Безопасный режим работает? |
------- Отправлено: 15:57, 30-11-2010 | #25 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Fedin,
первый скрипт выполнил, карантин запаковал, но он весит 40 мб - форма дооолго думает... принимать его походу отказывается... да и уже 3 раза отправлял чего то никто не отписывается по этому поводу... или это как то по другому работает? щас попробую в БР зайти... лог прилагаю. |
Отправлено: 16:10, 30-11-2010 | #26 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Лог чистый, проблем больше не вижу.
Цитата moonis:
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall, нажмите кнопку "ОК" Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Создайте новую контрольную точку восстановления и удалите зараженную: 1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно - Восстановление системы нажмите Очистить 2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать. Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли если вы используете Opera, нажмите Opera - Select All - Empty Selected нажмите No, если вы хотите оставить ваши сохраненные пароли. |
|
------- Отправлено: 16:24, 30-11-2010 | #27 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать все штоле?)
Спасибо огромное человеческое!!!! Посоветуйте по защите: стоял когда то nod (отказался), потом перешел на outpost пир нем то и все произошло и последний мой выбор пал на касперского - и все молчали как проклятые?!... ... ну ниче еще 2 станции чистить... ладно один нэтбук хотя бы: второй ББ снесу нафиг все равно там ось загажена в конец... кстати зараза походу оттуда и пришла. В БР так и не загружается: раньше вис и ребутился на win\system32\drivers\classpnp.sys щас classpnp.sys загружается, но следом за ним теперь(по мойму как раз после того как выполнил скрипт на восстановление загрузки БР в AVZ) появилось нечто win\system32\drivers\92765402.sys который загружается с некоторой задержкой, но на "добро пожаловать" уходим в ребут. |
Последний раз редактировалось moonis, 30-11-2010 в 16:53. Отправлено: 16:36, 30-11-2010 | #28 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Значит с Safe Mode проблем нет?
Цитата moonis:
Для предотвращения заражения рекомендую вам придерживаться этих правил: 1.Всегда работайте только под обычным пользователем! 2.Используйте браузер Firefox с дополнением NoScript Если вы используете браузер Internet Explorer, отключите в нем ActiveX (Сервис -> свойства обозревателя -> безопасность -> другой -> запуск элементов ActiveX и модулей подключения 3.Устанавливайте обновления и патчи Windows. 4.Ежедневно обновляйте антивирусные базы. 5.Никогда не устанавливайте два антивируса или сетевых экрана (файрвол). Помимо антивируса, проверяйте систему на присутствие вредоносных программ утилитой Dr.Web Cureit |
|
------- Отправлено: 16:55, 30-11-2010 | #29 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Fedin,
по FAQ сообразил: извиняюсь - непоглазам было... нет Safe Mode- не грузится: редактировал пред.пост... и еще: после применения combofix вылезли системные папки в корнях дисков (Boot, MSOCache, Recovery, ProgramData и тп ) - просто скрыть? |
Отправлено: 16:57, 30-11-2010 | #30 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
System/Проект - Нужна помощь в построении сети | prutsik | Сетевые технологии | 13 | 05-03-2010 01:57 | |
Прочее - Нужна помощь в создании ограниченной домашней сети | A1EXXX | Сетевые технологии | 0 | 19-02-2010 20:14 | |
Интернет - [решено] Нужна помощь по сети + интернет | vavilon79 | Microsoft Windows 2000/XP | 3 | 25-10-2009 11:21 | |
VPN - Нужна помощь надо связать две разные сети | vromil | Сетевые технологии | 17 | 09-07-2008 19:38 |
|