|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Подозрение на вирусы |
|
[решено] Подозрение на вирусы
|
Старожил Сообщения: 166 |
Профиль | Отправить PM | Цитировать
После суток работы компьютера(скачки с интернета) он обязательно зависает и приходиться перезагружать,может какой-то вирус. ВОТ сделал логи по правилам:
|
|
Отправлено: 13:55, 25-01-2009 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата santana109:
Цитата santana109:
Я уже вам давал аналогичные рекомендации здесь, если бы выполнили их, то не подхватили бы червя kido снова. BitComet деинсталлируйте. Настоятельно рекомендуем установить критическое обновление KB958644 установите все патчи см. пост 21 и все обновления - http://windowsupdate.microsoft.com Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. временно выключите антивирус, firewall и другое защитное программное обеспечение Driver:: eylgy Registry:: [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5265:TCP"=- Когда сохранится новый отчет ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Скачайте Gmer, запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку "Scan". После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение. Скачайте DDS и сохраните на рабочий стол, отключите антивирус и запустите dds.scr, когда сканирование закончится, скопируйте текст из файлов DDS.txt и Attach.txt в сообщение или запакуйте файлы и вложите в сообщение. файлы c:\windows\system32\user32.dll c:\windows\system32\ctfmon.exe проверьте на virustotal.com |
||
------- Отправлено: 21:38, 26-01-2009 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать Цитата Pili:
что именно из этого мне надо поставить? |
|
Последний раз редактировалось santana109, 28-01-2009 в 11:33. Отправлено: 22:40, 26-01-2009 | #12 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 23:09, 26-01-2009 | #13 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать Pili,
Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Антивирус Версия Обновление Результат AhnLab-V3 - - - AntiVir - - TR/Patched.BB.23 Authentium - - - Avast - - - AVG - - - BitDefender - - - CAT-QuickHeal - - - ClamAV - - - Comodo - - - DrWeb - - - eSafe - - - eTrust-Vet - - - Ewido - - - F-Prot - - - F-Secure - - - Fortinet - - - GData - - - Ikarus - - - K7AntiVirus - - - Kaspersky - - - McAfee - - - McAfee+Artemis - - - Microsoft - - - NOD32 - - - Norman - - - Panda - - - PCTools - - - Prevx1 - - - Rising - - - SecureWeb-Gateway - - Trojan.Patched.BB.23 Sophos - - - Sunbelt - - - Symantec - - - TheHacker - - - TrendMicro - - - VBA32 - - - ViRobot - - - VirusBuster - - - Дополнительная информация MD5: f7af57aa04ec029609f083c07e691e37 SHA1: 0b914818ec47390866b8044c7856b8d41f67634b SHA256: 7dd4494e7433e9af0b90e87a75d067f285d37b30323a1480b40bd7ab21588699 SHA512: 8fbe5a228422dfc2f15f945f3b44ff94a7cc2e28baa4925baa5b6cb0ddd24fca3fbf529efe1a0ca1744f4f0c14ecce895b40 6b3be697a38f4362a83cebc3ec ComboFix.exe, Gmer, DDS- сделал логи и прикрепил всё в одном архиве. |
||||
Последний раз редактировалось santana109, 28-08-2009 в 15:01. Отправлено: 23:16, 26-01-2009 | #14 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать дело в том что программа Prevx CSI нашла 4 зараженных объекта, но для их удаления требуется ключ
Цитата Pili:
Цитата santana109:
|
||
Последний раз редактировалось santana109, 28-01-2009 в 16:33. Отправлено: 23:26, 26-01-2009 | #15 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата santana109:
Цитата santana109:
К сожалению на вашем скриншоте не все файлы видно, скопируйте лог Prevx CSI в текстовом виде в сообщение или удалите то что что нашел Prevx CSI вручную, предварительно проверив файлы на virustotal Цитата santana109:
combofix не отработал, видимо оттого, что у вас outpost, я рекомендовал его временно деинсталлировать, как и radmin, по логам gmer и dds, от kido ничего не обнаружено, попробуйте деинсталлирвоать outpost и radmin, деинсталлируйтеBitComet. посмотрите в ветке реестра (лучше с помощью IceSword) вкладка registry HKLM\SYSTEM\CurrentControlSet\Services\eylgy параметр Parameters@ServiceDll на какой файл указывает? Найдите этот файл (можно с помощью IceSword - вкладка file) и через п.к.м скопируйте этот файл куда-нибудь и удалите (через force delete), сам файл в архиве с паролем также можете отправить в вирлаб. см. дополнительно Краткое описание и инструкция по удалению от Microsoft, рекомендую провериться также утилитой Утилита KidoKiller Скачайте OTMoveIt3 by OldTimer и сохраните на рабочий стол. Запустите OTMoveIt3 (в ОС Windows Vista необходимо запускать через правую кн. мыши от имени администратора) временно выключите антивирус, firewall и другое защитное программное обеспечение. Выделите и скопируйте текст ниже (Ctrl+C) :Processes explorer.exe :Services eylgy :Files :Reg [-HKLM\SYSTEM\CurrentControlSet\Services\eylgy] [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5265:TCP"=- :Commands [purity] [emptytemp] [start explorer] [Reboot] Прим: Если файлы и папки не могут быть перемещены немедленно и появиться запись <deleted on reboot>, потребуется перезагрузка. После перезагрузки откройте папку "C:\_OTMoveIt\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение. Повторите логи combofix. |
|||
------- Последний раз редактировалось Pili, 27-01-2009 в 13:20. Отправлено: 08:28, 27-01-2009 | #16 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
Pili, вроде все сделал правильно.Жду ответа. |
||||||
Последний раз редактировалось santana109, 28-08-2009 в 15:01. Отправлено: 21:32, 27-01-2009 | #17 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата santana109:
Теперь combofix отработал. Цитата Pili:
Выполните Пуск - выполнить - cmd Вставьте файл C:\scan.txt прикрепите к сообщению. Временно деинсталлируйте свой антивирус (потом заново установите), скачайте Avira AntiVir Personal, установите обновите базы (через интернет или можно скачать отдельно здесь и обновить вручную), проведите сканирование системы, логи проверки можете выложит в след. сообщение. c:\windows\system32\user32.dll - вы похоже так и не заменили, поэтому если не замените, Avira может удалить этот файл. |
||
------- Отправлено: 08:40, 28-01-2009 | #18 |
Старожил Сообщения: 166
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
|
||
Отправлено: 08:53, 28-01-2009 | #19 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата santana109:
Цитата:
|
||
------- Отправлено: 09:33, 28-01-2009 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Подозрение на KeyLogger и RootKit | valenta744 | Лечение систем от вредоносных программ | 26 | 22-01-2010 13:22 | |
Вопрос - подозрение на вирусы | Nayan | Защита компьютерных систем | 1 | 20-10-2009 12:47 | |
[решено] Подозрение на вирусы | _TTT_ | Лечение систем от вредоносных программ | 8 | 04-04-2009 19:52 | |
[решено] Есть подозрение на траблы с железом. Хелп,кто может! | nalsurr | Непонятные проблемы с Железом | 18 | 29-04-2008 17:01 | |
[решено] Перестал выключаться компьютер, подозрение на нехватку блока питания. | paolo52 | Непонятные проблемы с Железом | 15 | 15-01-2007 19:09 |
|