|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь |
|
[решено] Все три машины в сети заражены одной и той же нечестью - нужна помощь
|
Пользователь Сообщения: 95 |
Профиль | Отправить PM | Цитировать
ОС: win7 ult. сносить ось на данный момент не имею возможности, да и зараза судя по всему не только на системном диске но на "архивном".
Стоял n-ое время Outpost Security Suite. Как то раз заметил появление левых xxx.rar и xxx.exe/.bat/.scr в каждой из папок системы. Все это дело запустил - не было времени и теперь оно на всех трех машинах. Удалил оутпост, проверил др.вебом и поставил касперского - теперь ежесуточно вычищается по 3-4 тыщи зараженных объектов... Почистил утилитой ATF Cleaner. Не смог запустить безопасный режим: при загрузке долго думая на win\system32\drivers\classpnp.sys ПК ушел в ребут. Выполнил 3 и 2 скрипты в AVZ. "Доктор - выпиши таблетку..." (с) |
|
Отправлено: 05:59, 26-11-2010 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Запакуйте папку C:\Qoobox\Quarantine\ с паролем virus и отправьте при помощи формы http://www.oszone.net/virusnet/
Попробуйте загрузиться в безопасном режиме. Если не получится загрузиться, проделайте это. 1)Определим причину возникновения ошибки, включим запись малого дампа памяти. Компьютер -- Свойства -- Дополнительные параметры системы -- Загрузка и восстановление -- Параметры, убрать галочку с "Выполнить автоматическую перезагрузку". Там же в Запись отладочной информации выберите Малый дамп памяти -- ok После очередной неудачной попытки загрузиться в Safe Mode, файл дампа будет сохранен в папке указанной в поле Файл дампа памяти Загружаетесь в обычном режиме, в папке C:\Windows\Minidump должен быть файл Mini120210-01.dmp, запакуйте и прикрепите к сообщению. 2)Проверьте целостность системных файлов. Запустите командую строку от имени администратора, введите sfc /scannow |
------- Отправлено: 16:16, 02-12-2010 | #41 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Файл карантина весит 50 мб - не пинимает форма.
вай...он cureit запихал в карантин щас удалю и отошлю пытаюсь изменить настройки Цитата Fedin:
проверку сделал: в корне C появилось inetpub\custerr\ru-RU\500-100.asp |
|
Последний раз редактировалось moonis, 02-12-2010 в 17:52. Отправлено: 17:32, 02-12-2010 | #42 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Цитата moonis:
При выборе загрузки в безопасном режиме отключите автоматическую перезагрузку при отказе системы. После возникновении ошибки при загрузке в Safe Mode появится синий экран, запишите код ошибки и приведите его в сообщении. Последний дамп файл прикрепите. |
|
------- Отправлено: 19:59, 02-12-2010 | #43 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать изменить настройки с этих на те что вы привели в пред. сообщении я не могу - не сохраняются изменения, в т.ч. и убрать автоматическую перезагрузку при отказе системы.
выбор "отключить автоматическую перезагрузку" при загрузке ОС через F8 тоже не дает результатов: синий экран не появляется, дамп не сохраняется. Сегодня опять появились признаки заражения: архивы и exe по всему диску D. Последний дамп что имеется прикрепляю. |
Отправлено: 05:18, 03-12-2010 | #44 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Цитата moonis:
Цитата moonis:
|
||
------- Последний раз редактировалось zirreX, 01-02-2011 в 21:35. Отправлено: 16:53, 03-12-2010 | #45 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Fedin,
всеравно уходит в ребут не показывая bsod причем как при так и при от сети отрубился физически проверил AVP лог ComboFix прилагаю |
Последний раз редактировалось moonis, 04-12-2010 в 06:52. Отправлено: 17:31, 03-12-2010 | #46 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Отключите восстановление системы!
- нажмите кнопку Пуск - нажмите правой кнопкой мыши на пункте меню Компьютер - в контекстном меню выберите пункт Свойства - в левой части окна Система выберите пункт меню Защита системы - в окне Свойства системы перейдите на закладку Защита системы - в блоке Параметры защиты нажмите на кнопку Настроить - в окне Защита системы для... отметьте пункт Отключить систему защиты - нажмите кнопку ОК - в окне подтверждения Защита системы нажмите кнопку Да - для завершения отключения возможности восстановления системы в окне Свойства системы нажмите кнопку ОК - перезагрузите компьютер Скачайте OTM by OldTimer или с зеркала и сохраните на рабочий стол. Запустите OTM (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора) временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) :Processes explorer.exe :Services :Files c:\documents and settings\poluaktov\Application Data\64dlls.exe c:\documents and settings\poluaktov\Application Data\intel64.exe c:\documents and settings\poluaktov\Application Data\Kernel32.exe c:\documents and settings\poluaktov\Application Data\localsys64.exe c:\documents and settings\poluaktov\Application Data\ntos.exe c:\documents and settings\poluaktov\Application Data\oembios.exe c:\documents and settings\poluaktov\Application Data\sdra64.exe c:\documents and settings\poluaktov\Application Data\sdra73.exe c:\documents and settings\poluaktov\Application Data\swin32.exe c:\documents and settings\poluaktov\Application Data\twex.exe c:\documents and settings\poluaktov\Application Data\twext.exe c:\documents and settings\poluaktov\Application Data\wsnpoema.exe :Reg :Commands [purity] [emptytemp] [start explorer] [Reboot] Компьютер перезагрузится. После перезагрузки откройте папку "C:\_OTM\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение. |
------- Последний раз редактировалось zirreX, 04-12-2010 в 15:29. Отправлено: 13:49, 04-12-2010 | #47 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать сделал
|
Отправлено: 08:16, 06-12-2010 | #48 |
Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать Зловредов больше не вижу.
Деинсталлируйте ComboFix: нажмите Пуск => Выполнить в окне наберите команду Combofix /Uninstall(Обязательно должен быть пробел между combofix и /u), нажмите кнопку "ОК" Скачайте OTCleanIt или с зеркала, запустите, нажмите Clean up Попробуйте еще раз восстановить безопасный режим скриптом AVZ • Выполните скрипт AVZ Перед выполнением скрипта отключите защитное ПО (антивирус, файрволл) AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". Также проверьте диск на ошибки В командной строке введите Примените еще раз рег-файл отключающий автоматическую автозагрузку (Должен появится синий экран с кодом ошибки!!!) Скопируйте текст ниже в текстовой файл и сохраните с расширением .reg, затем запустите и согласитесь с внесением информации в реестр. |
------- Отправлено: 17:24, 06-12-2010 | #49 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать всеравно уходит в авторебут....
Цитата zirreX:
Цитата moonis:
А сегодня столкнулся и с очень неудобным явлением: черт меня дернул изменить тип учетной записи - с администратора на обычный, изменить получилось а вот обратно фиг - те же симптомы нажимаешь "ок", а изменения не сохраняются и так по всем системным настройкам включая манипуляции с восстановлением системный и тп... пришлось загружаться с болванки и откатывать состояние на 2ое суток назад... походу все же придется сносить ОС... в таком случае как подстраховаться чтобы зверья не было на "storage" диске с доками, фильмами и прочим фуфлом? |
||
Отправлено: 18:21, 06-12-2010 | #50 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
System/Проект - Нужна помощь в построении сети | prutsik | Сетевые технологии | 13 | 05-03-2010 01:57 | |
Прочее - Нужна помощь в создании ограниченной домашней сети | A1EXXX | Сетевые технологии | 0 | 19-02-2010 20:14 | |
Интернет - [решено] Нужна помощь по сети + интернет | vavilon79 | Microsoft Windows 2000/XP | 3 | 25-10-2009 11:21 | |
VPN - Нужна помощь надо связать две разные сети | vromil | Сетевые технологии | 17 | 09-07-2008 19:38 |
|