Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Востановление после действия вируса

Закрытая тема
Настройки темы
Востановление после действия вируса

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я у себя обнаружил вирус не помню каой имено ,win32......., он заразил все файлы  .exe DrWeb вылечил, но в результате лечения были испорчено половина дистриба!
Кто знает подскажите пожалумста как востановить???

Отправлено: 03:55, 06-01-2004

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


amigo-64, присланные файлы чистые, WINIO.sys в карантин не попал, поищите вручную (через AVZ), если не найдете, выполните скрипт
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 StopService('WINIO');
 SetServiceStart('WINIO', 4);
 QuarantineFile('WINIO.sys','');
 DeleteFile('WINIO.sys');
 DeleteService('WINIO');
 BC_DeleteFile('WINIO.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
больше придраться по логам не к чему, про DSS описано в правилах. п.3.2
Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставите степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера".
Цитата:
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)

>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: к ПК разрешен доступ анонимного пользователя
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
что из этого не надо?

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:03, 06-03-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата Pili:
что из этого не надо?
вот здесь не понял вопроса, - если это указаны мои службы, то из них ничего не нужно.
Скрипт выполнил: мельком увидел, что найден вирус (какой-то червь, название не запомнил) и комп сразу перезагрузился.
"Мастер поиска и устранения проблем" в браузере и системе не нашёл ничего подозрительного, - обычные настройки.
USB мышь и клава так и не работают. Ну, что ж, видимо, придётся откатываться. Спасибо за помощь!

Отправлено: 07:04, 07-03-2008 | #12


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


amigo-64, если ничего из служб не надо, выполните скрипт
Код: Выделить весь код
begin
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2);
RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0);
RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
SetServiceStart('SSDPSRV', 4);
SetServiceStart('TermService', 4);
 ExecuteRepair(6);
 ExecuteRepair(8);
end.
Цитата amigo-64:
USB мышь и клава так и не работают »
проблема не связана с вирусами, в логах чисто, хотя логи DSS не увидел.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 10:52, 07-03-2008 | #13


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: rar Deckard.rar
(6.0 Kb, 2 просмотров)

Pili, выполню чуть позже, - сейчас машина занята. А DSS я скачал (не знал, что это сканер), запустил и прилагаю лог.

Отправлено: 20:02, 07-03-2008 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


amigo-64, нет ещё лога extra.txt
траффик инспектор установлен? Диск J это у вас что?
выполните скрипт из поста 13
и скрипт
Код: Выделить весь код
procedure DisableAutorun;
begin
 RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221);
end;
 
begin
 DisableAutorun;
end.
Удалите в реестре HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2
найдите, заархивируйте с паролем virus и пришлите файлы, указанные ниже, на адрес user15802[at]mail.ru или выложите на ifolder.ru или slil.ru или другой файлообменник и дайте ссылку на него в ПМ, в теле письма указать ссылку на тему
2ifetri.cmd - на всех дисках
J:\m1t8ta.com
J:\juok3st.bat
J:\d.com
J:\nideiect.com
Внимание, не открывайте диск J двойным щелчком мыши - включите показ скрытых файлов. Рекомендую воспользоваться альтернативным файловым менеджером far или total commander) После того как заархивируете и вышлите, удалите эти файлы. Проверьте диск J антивирусом со свежими базами, не отключайте пока диск J
Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
Если вы ранее скачивали Combofix, скачайте новую версию. Сохраните Combofix на рабочий стол
1. Не переименовывайте Combofix
2. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
3. Запустите combofix.exe, когда процесс завершится скопируйте и выложите текст из C:\ComboFix.txt в сообщение.
Прикрепите также новые логи AVZ virusinfo_syscheck.zip и hijackthis (c вкл. диском J)

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 07-03-2008 в 23:57.


Отправлено: 22:00, 07-03-2008 | #15


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(4.4 Kb, 2 просмотров)
Тип файла: rar hijackthis.rar
(3.2 Kb, 1 просмотров)
Тип файла: rar log_avz.rar
(10.7 Kb, 3 просмотров)

Pili, всё сделал в такой последовательности, как было написано.
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 удалил.
Цитата Pili:
2ifetri.cmd - на всех дисках »
не найден.
J:\m1t8ta.com, J:\juok3st.bat, J:\d.com и J:\nideiect.com - удалил.
архивы в с этими файлами, а также новыми логами AVZ, combofix и hijackthis прикрепляю к посланию.
Ссылки на архивы systemscanner и J - в ПМ.
J:\ - это один из разделов на 5-м массиве, на нём хранятся, в основном, аудио файлы.
Traffic Inspector Agent установлен, - я по нему получаю доступ к локальной сети.

Отправлено: 00:08, 08-03-2008 | #16


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


amigo-64, судя по логу avz скрипт из 13 не выполнялся - выполните. Содержимое файла Combofix (и логи DSS) лучше было скопировать в сообщение (исп-ся BB-коды)
удалите из реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8fce4f2d-b352-11dc-ba17-a0a390a71836}
Поищите файл autorun.inf в корне всех дисков, что найдете в архиве в паролем virus
Вопрос - вы с помощью AVPTool проверялись? Если проверялись, то ставили на сканирование все диски? Если нет - рекомендую посканировать все диски.
На диск (в корень диска) J кроме вас ещё иммет кто-то право на запись?
Предыдущие файлы пока анализируются (по VT они чистые)
Соберем ещё файлы на анализ, выполните скрипт
В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью прав. кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить»
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\WINDOWS\system32\BReWErS.dll','');
QuarantineFile('C:\WINDOWS\system32\bedcae1_s.dll','');
QuarantineFile('C:\WINDOWS\rm.exe','');
QuarantineFile('C:\WINDOWS\ms.config`.exe','');
QuarantineFile('J:\xo8wr9.exe','');
QuarantineFile('J:\ylr.exe','');
QuarantineFile('J:\h.cmd','');
QuarantineFile('C:\WINDOWS\system32\drivers\giveio.sys','');
QuarantineFile('C:\WINDOWS\system32\GkSui18.EXE','');
DeleteFile('J:\xo8wr9.exe');
DeleteFile('J:\ylr.exe');
ExecuteSysClean;
BC_ImportAll;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip выслать на user15802[at]mail.ru или выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, в теле письма указать ссылку на тему.

ComboFix можно деинсталлировать, нажмите пуск-выполнить, введите ComboFix /u
зы. кстати usb устройства могут не работать, если не разрешены в биосе.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 09-03-2008 в 11:33.


Отправлено: 11:20, 09-03-2008 | #17


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Вложения
Тип файла: rar autorun.inf.rar
(6.7 Kb, 1 просмотров)

Pili, выполнил скрипты начиная с поста #12 (13-й - это мой получается).
{8fce4f2d-b352-11dc-ba17-a0a390a71836} не нашёл, удалил всю ветку mountpoints2.
Цитата:
AVPTool проверялись?
нет пока, у меня её не было.. скачаю - проверю, а сперва выполню сканирование avz и dss и выложу логи и quarantine.zip на slil.ru.
Цитата:
(в корень диска) J кроме вас ещё иммет кто-то право на запись?
нет, только administrator, system и я (безопасность), общий доступ запрещён.
сейчас нашёл файлы autorun.inf , заархивировал, прилагаю к сообщению под паролем virus; сами файлы потом удалять или нет?
ComboFix деинсталлировал.
архив здесь: http://slil.ru/25560694
на счёт AVPTool: у меня же avast! стоит, его удалять, что-ли? не хотелось бы, - лицензия..

Последний раз редактировалось amigo-64, 09-03-2008 в 13:35. Причина: *


Отправлено: 13:04, 09-03-2008 | #18


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


amigo-64, я не просил найходить все autorun.inf
Цитата Pili:
Поищите файл autorun.inf в корне всех дисков »
Цитата amigo-64:
выполнил скрипты начиная с поста #12 (13-й - это мой получается). »
13 пост http://forum.oszone.net/post-755236-13.html тынц соодержит скрипт, его и надо было выполнить.
скачайте AVPTool и проверьте все диски.
жду карантина

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 13:20, 09-03-2008 | #19


Новый участник


Сообщения: 46
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Цитата:
usb устройства могут не работать, если не разрешены в биосе
там всё нормально.
Цитата Pili:
скрипт, его и надо было выполнить
выполнил. Карантин выложил на слил.ру.
сейчас делаю полную проверку всех дисков AVZ (базы свежие).
Цитата:
скачайте AVPTool и проверьте все диски.
мне все нельзя проверять, - у меня на одном из разделов (М:\) полно варезу и троянов. проверю все кроме одного.
вот новый карантин:
Предупреждение:Карантин в общий доступ не выкладывать, в нем могут быть вирусы! См. правила

Последний раз редактировалось Pili, 09-03-2008 в 19:06. Причина: *


Отправлено: 13:53, 09-03-2008 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Востановление после действия вируса

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - [решено] Действия с файлами по умолчанию после загрузки/получения по почте fergard Microsoft Windows Vista 2 30-06-2009 10:12
Долечка после вируса kop4enyi Хочу все знать 2 27-01-2008 00:08
Какие действия после вируса на W2k3 Dimas_83 Microsoft Windows NT/2000/2003 0 20-04-2007 13:57
Восстановление после вируса...? cordlesspass Лечение систем от вредоносных программ 2 29-09-2005 16:38
После вируса Ran Лечение систем от вредоносных программ 5 21-04-2003 16:42




 
Переход