Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Выполнение проверки ПК

Ответить
Настройки темы
[решено] Выполнение проверки ПК

Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: lxa85
Дата: 25-05-2010
Описание: Drweb Cureit
Здравствуйте.
Столкнулся с вот какой проблемой:
Компьютер, под управлением Windows XP Home SP3 обновления ... не знаю, может какие и стоят.
Симптомы:
Не дает работать в интернете, Firefox(верисию не знаю), при посещении страниц антивирусов (авира, пр) завершает свою работу.
из файла hosts удалено все кроме 127.0.0.1
Не запускает диспетчер задач. Верней запускается, но тут же подавляется.
Существующий антивирус в системе Avira так же подавляется в момент принудительного запуска.
Запуск полиморфного AVZ приводит к аварийному выключению системы.
DrWeb CureIt скачать не удалось.
Единственный лог, который я смогу пока предоставить - HiJackThis, но чуть позже.
hijackthis от emisoftware так же подавляется. a-squared free подавляется.
Запускается сканирование McAfee Stinger выполнения не дождался. Попробую позже запустить еще раз.
Удалось запустить malware bytes. Найдено 12 инфицированных объектов, удалено.
Теперь к интересному.
После перезагрузки от Malware нету рабочего стола. Казалось бы надо запустить explorer а не получается. Диспетчер подавляется.
Забрал ПК пока к себе домой.
Что имеется в наличии:
Станция под управлением Linux Mint (Ubuntu)
Зараженный ПК
Backup файлов я могу сделать в корпоративную сеть.
На рабочем месте так же Linux.
До запуска LiveCD еще не дошел.
Из вариантов LiveCD DrWeb, KAV LiveCD, Avira RescueCD под вопросом, Emirsoft Live Flash попробую.
Вопрос: как мне снять логи?
Что еще загрузить/запустить?

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Отправлено: 09:52, 25-05-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


lxa85, Выполни ещё этот скрипт.

Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\aH37sgk.exe','');
 QuarantineFile('C:\WINDOWS\system32\YS4Qo2Q.exe','');
 QuarantineFile('C:\WINDOWS\system32\0jpSlUk.exe','');
 QuarantineFile('C:\WINDOWS\system32\e0BBQEi.exe','');
 QuarantineFile('C:\WINDOWS\system32\lPCu5VO.exe','');
 QuarantineFile('C:\WINDOWS\system32\AkCR9mt.exe','');
 QuarantineFile('C:\WINDOWS\system32\JuwoJGd.exe','');
 QuarantineFile('C:\WINDOWS\system32\KzGRykE.exe','');
 QuarantineFile('C:\WINDOWS\system32\SD3QsKM.exe','');
 DeleteFile('C:\WINDOWS\system32\aH37sgk.exe');
 DeleteFile('C:\WINDOWS\system32\YS4Qo2Q.exe');
 DeleteFile('C:\WINDOWS\system32\0jpSlUk.exe');
 DeleteFile('C:\WINDOWS\system32\e0BBQEi.exe');
 DeleteFile('C:\WINDOWS\system32\lPCu5VO.exe');
 DeleteFile('C:\WINDOWS\system32\AkCR9mt.exe');
 DeleteFile('C:\WINDOWS\system32\JuwoJGd.exe');
 DeleteFile('C:\WINDOWS\system32\KzGRykE.exe');
 DeleteFile('C:\WINDOWS\system32\SD3QsKM.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 14:15, 26-05-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Drongo, поздно! Прокомпостировано!
У меня много бОльший опыт работы с профессиональной версией XP. И как-то устоялось мнение, что какой пользователь есть, такая папка и существует в D&S.
Тем более, что в них содержались данные. Т.е. шла какая-то работа. Уже потом мне попалась группа пользователей с такими же названиями и я призадумался.
Гугл с наскока ответа не дал. (BTW Что это за профили то?)
Более того, ОС вполне загружается и пока явных проблем не видно.
Drongo, скажи лучше, проблемы, судя по логам, есть? Могу я ПК вернуть хозяйке? А то я в несколько "подвешенном" состоянии нахожусь.
Профили, если надо, должны будут восстановиться сами, чай не дети, пусть ОС сама о себе заботиться.

Цитата Drongo:
Скрипт AVZ. »
Подобные файлы мне нашел и удалил AVPTool.
Drongo, у меня сейчас устанавливаются заплатки по май, давай я ближе к 17.30-18 по Москве выложу новые контрольные логи, И тогда уже будет ясно, что есть и чего нет?

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Последний раз редактировалось lxa85, 26-05-2010 в 14:34. Причина: опоздал, в расчет не принимать.


Отправлено: 14:34, 26-05-2010 | #12


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата lxa85:
Drongo, скажи лучше, проблемы, судя по логам, есть? »
Да вроде нет, а те файлы что я дал на удаление в скрипте, это дохлый балласт, связей с этими файлами нет. А они запускались посредством ключа Userinit, вот что ты говорил
Цитата lxa85:
Userinit поправил. (эта строка меня еще при сканировании HJS смущала, но почему-то не фиксилась) »
Цитата lxa85:
давай я ближе к 17.30-18 по Москве выложу новые контрольные логи, И тогда уже будет ясно, что есть и чего нет? »
Вот, точно. Обязательно добавь лог RSIT.

Цитата lxa85:
(BTW Что это за профили то?) »
Не смогу объяснить сам, но точно знаю, что они есть и на вполне законных правах там существуют. Ты с таким вопросом лучше в раздел осей загляни.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 15:59, 26-05-2010 | #13


Аватара для lxa85

Необычный


Contributor


Сообщения: 4463
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Вот и наступило долгожданное попозже(с)
Вроде ничего не забыл.

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Последний раз редактировалось lxa85, 29-09-2010 в 00:18.


Отправлено: 17:55, 26-05-2010 | #14


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


lxa85, Вроде чисто, но эти два файла

Код: Выделить весь код
C:\DDR\Setup.exe
c:\windows\system32\winlogon.exe
проверить:
1. http://www.virustotal.com/ru/
2. http://virusscan.jotti.org/ru
3. http://www.virscan.org/

Ссылки проверок опубликуй здесь. Если будут вредные, первый файл удалить, второй заменить из дистрибутива, но winlogon.exe не удалять. Это системный файл.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 22:19, 26-05-2010 | #15



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Выполнение проверки ПК

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
CMD/BAT - [решено] Выполнение в фоновом режиме IWS Скриптовые языки администрирования Windows 5 04-02-2011 16:13
Система - Удаленное выполнение charodey_mag Программное обеспечение Windows 6 03-12-2008 13:03
выполнение скрипта на машину farlow Microsoft Windows NT/2000/2003 7 19-09-2007 17:46
Двойное выполнение политики farlow Microsoft Windows NT/2000/2003 3 31-08-2007 15:00
Удалённое выполнение сценариев Antichrist Microsoft Windows NT/2000/2003 4 12-10-2006 06:06




 
Переход