Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - Поймал вирус, чё делать?

Ответить
Настройки темы
Разное - Поймал вирус, чё делать?

Пользователь


Сообщения: 79
Благодарности: 1

Профиль | Отправить PM | Цитировать


На днях поймал заразу. Пишет что типо вы смотрели порно-фильмы и вас заблокировали, просит положить 500 рублей на МТС и при каждой перезагрузке номер меняется Что делать, а?
P.S. на компе установлена ещё одна винда, она не заражена (на всякий случай)
P.S.S. в безопасный режим не в какой войти не могу, выскавивают BSOD'ы (это не от вируса, это до него у меня были проблемы)

Отправлено: 17:49, 14-02-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Проверьте сами на http://www.virustotal.com файл

Код: Выделить весь код
C:\Program Files\Radio_W\prxtbRadi.dll
C:\DOCUME~1\_26C40~1\LOCALS~1\Temp\Rar$EX00.203\RTCore.sys
ссылку на результаты запостите здесь

Отключите:
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 SetServiceStart('mwfesbop', 4);
 SetServiceStart('lenklgfs', 4);
 SetServiceStart('jselllib', 4);
 QuarantineFile('C:\WINDOWS\web\related.htm','');
 QuarantineFile('C:\Program Files\Radio_W\prxtbRadi.dll','');
 QuarantineFile('C:\WINDOWS\system32\frapsvid.dll','');
 QuarantineFile('C:\DOCUME~1\_26C40~1\LOCALS~1\Temp\Rar$EX00.203\RTCore.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\mwfesbop.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\lenklgfs.sys','');
 QuarantineFile('C:\WINDOWS\system32\drivers\jselllib.sys','');
 DeleteFile('C:\WINDOWS\system32\drivers\jselllib.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\lenklgfs.sys');
 DeleteFile('C:\WINDOWS\system32\drivers\mwfesbop.sys');
 DeleteFile('C:\WINDOWS\web\related.htm');
 DelBHO('{c95fe080-8f5d-11d2-a20b-00aa003c157a}');
 DelBHO('{963B125B-8B21-49A2-A3A8-E37092276531}');
 DelBHO('{18DF081C-E8AD-4283-A596-FA578C2EBDC3}');
 DelBHO('{7A8DBC21-AFF9-107B-CD09-54A3FF57B442}');
 DelBHO('{88888888-8888-8888-8888-888888888888}');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 1);
 DeleteService('mwfesbop');
 DeleteService('lenklgfs');
 DeleteService('jselllib');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteRepair(16);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
F2 - REG:system.ini: Shell=C:\windows\explorer.exe
O2 - BHO: (no name) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - (no file)
O2 - BHO: (no name) - {7A8DBC21-AFF9-107B-CD09-54A3FF57B442} - (no file)
O2 - BHO: (no name) - {88888888-8888-8888-8888-888888888888} - (no file)
O2 - BHO: (no name) - {963B125B-8B21-49A2-A3A8-E37092276531} - (no file)
O2 - BHO: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
O3 - Toolbar: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file
O9 - Extra button: (no name) - {925DAB62-F9AC-4221-806A-057BFB1014AA} - (no file)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
Сделайте повторные логи AVZ + RSIR

+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM

Отправлено: 11:19, 02-04-2011 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 79
Благодарности: 1

Профиль | Отправить PM | Цитировать


http://www.virustotal.com/file-scan/...04c-1301737789 - C:\Program Files\Radio_W\prxtbRadi.dll

А второй файл я не могу найти, по адресу который вы дали в каталоге 3 файла: RMClock.exe, RMClock.htm, RMClock.reg. Файла RTCore.sys там нету.

Отправлено: 13:54, 02-04-2011 | #12


Пользователь


Сообщения: 79
Благодарности: 1

Профиль | Отправить PM | Цитировать


Я начал выполнять первый скрипт через несколько секунд перезагрузка и BSOD, дамп не сохранился.

Отправлено: 14:17, 02-04-2011 | #13


Пользователь


Сообщения: 79
Благодарности: 1

Профиль | Отправить PM | Цитировать


bcqr00003.dat,
bcqr00004.dat,
bcqr00005.dat,
bcqr00006.dat,
frapsvid.dll

Вредоносный код в файлах не обнаружен.

Отправлено: 15:57, 02-04-2011 | #14


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Скрипт успел выполниться? логи повторяем

+

Загрузите GMER по одной из указанных ссылок
Gmer со случайным именем (рекомендуется), Gmer в zip-архиве (перед применением распаковать в отдельную папку)
Запустите программу (пользователям Vista запускать от имени Администратора по правой кнопке мыши).
Начнется экспресс-проверка. При появлении окна с сообщением о деятельности руткита, нажмите No.
После завершения экспресс-проверки в правой части окна программы уберите метку со следующих пунктов:
  • Sections
  • IAT/EAT
  • Show all
Из всех дисков оставьте отмеченным только системный диск (обычно C:\)
Нажмите на кнопку Scan и дождитесь окончания проверки. При появлении окна с сообщением о деятельности руткита, нажмите OK.
После окончания проверки сохраните его лог (нажмите на кнопку Save) и вложите в сообщение.

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 03-04-2011 в 08:40.


Отправлено: 16:17, 02-04-2011 | #15



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - Поймал вирус, чё делать?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Поймал вирус QUMATOZ Лечение систем от вредоносных программ 24 06-02-2011 20:38
Вирус повредил фаил msimg32.dll. Ничего не запускается! Что делать? hener Лечение систем от вредоносных программ 15 23-10-2010 16:50
Установка - Вирус. Что делать? transcend Лечение систем от вредоносных программ 2 19-05-2010 17:22
Вопрос - Поймал вирус! nisan Лечение систем от вредоносных программ 2 24-11-2009 08:55
поселился вирус TR/crypt.NSPM.Gen. Сделал Лог - файлы, что с ними делать дальше?? S_a_n_e_K Лечение систем от вредоносных программ 2 26-07-2008 14:13




 
Переход