|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Востановление после действия вируса |
|
Востановление после действия вируса
|
Новый участник Сообщения: 6 |
Профиль | Отправить PM | Цитировать Я у себя обнаружил вирус не помню каой имено ,win32......., он заразил все файлы .exe DrWeb вылечил, но в результате лечения были испорчено половина дистриба!
Кто знает подскажите пожалумста как востановить??? |
|
Отправлено: 03:55, 06-01-2004 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать amigo-64, присланные файлы чистые, WINIO.sys в карантин не попал, поищите вручную (через AVZ), если не найдете, выполните скрипт
begin SearchRootkit(true, true); SetAVZGuardStatus(True); StopService('WINIO'); SetServiceStart('WINIO', 4); QuarantineFile('WINIO.sys',''); DeleteFile('WINIO.sys'); DeleteService('WINIO'); BC_DeleteFile('WINIO.sys'); BC_ImportAll; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Запустите в AVZ Мастер поиска и устранения проблем, выберите все системные проблемы, выставите степень опасности "Все проблемы", исправьте найденные проблемы. То же самое можно выполнить в категории проблемы "Настройки и твики браузера". Цитата:
|
|
------- Отправлено: 13:03, 06-03-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 46
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Pili:
Скрипт выполнил: мельком увидел, что найден вирус (какой-то червь, название не запомнил) и комп сразу перезагрузился. "Мастер поиска и устранения проблем" в браузере и системе не нашёл ничего подозрительного, - обычные настройки. USB мышь и клава так и не работают. Ну, что ж, видимо, придётся откатываться. Спасибо за помощь! |
|
Отправлено: 07:04, 07-03-2008 | #12 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать amigo-64, если ничего из служб не надо, выполните скрипт
begin RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\Terminal Server','fAllowToGetHelp', 0); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0); RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); SetServiceStart('SSDPSRV', 4); SetServiceStart('TermService', 4); ExecuteRepair(6); ExecuteRepair(8); end. Цитата amigo-64:
|
|
------- Отправлено: 10:52, 07-03-2008 | #13 |
Новый участник Сообщения: 46
|
Профиль | Сайт | Отправить PM | Цитировать Pili, выполню чуть позже, - сейчас машина занята. А DSS я скачал (не знал, что это сканер), запустил и прилагаю лог.
|
Отправлено: 20:02, 07-03-2008 | #14 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать amigo-64, нет ещё лога extra.txt
траффик инспектор установлен? Диск J это у вас что? выполните скрипт из поста 13 и скрипт procedure DisableAutorun; begin RegKeyIntParamWrite('HKLM','SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer','NoDriveTypeAutoRun', 221); end; begin DisableAutorun; end. найдите, заархивируйте с паролем virus и пришлите файлы, указанные ниже, на адрес user15802[at]mail.ru или выложите на ifolder.ru или slil.ru или другой файлообменник и дайте ссылку на него в ПМ, в теле письма указать ссылку на тему 2ifetri.cmd - на всех дисках J:\m1t8ta.com J:\juok3st.bat J:\d.com J:\nideiect.com Внимание, не открывайте диск J двойным щелчком мыши - включите показ скрытых файлов. Рекомендую воспользоваться альтернативным файловым менеджером far или total commander) После того как заархивируете и вышлите, удалите эти файлы. Проверьте диск J антивирусом со свежими базами, не отключайте пока диск J Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. Если вы ранее скачивали Combofix, скачайте новую версию. Сохраните Combofix на рабочий стол 1. Не переименовывайте Combofix 2. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 3. Запустите combofix.exe, когда процесс завершится скопируйте и выложите текст из C:\ComboFix.txt в сообщение. Прикрепите также новые логи AVZ virusinfo_syscheck.zip и hijackthis (c вкл. диском J) |
------- Последний раз редактировалось Pili, 07-03-2008 в 23:57. Отправлено: 22:00, 07-03-2008 | #15 |
Новый участник Сообщения: 46
|
Профиль | Сайт | Отправить PM | Цитировать Pili, всё сделал в такой последовательности, как было написано.
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 удалил. Цитата Pili:
J:\m1t8ta.com, J:\juok3st.bat, J:\d.com и J:\nideiect.com - удалил. архивы в с этими файлами, а также новыми логами AVZ, combofix и hijackthis прикрепляю к посланию. Ссылки на архивы systemscanner и J - в ПМ. J:\ - это один из разделов на 5-м массиве, на нём хранятся, в основном, аудио файлы. Traffic Inspector Agent установлен, - я по нему получаю доступ к локальной сети. |
|
Отправлено: 00:08, 08-03-2008 | #16 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать amigo-64, судя по логу avz скрипт из 13 не выполнялся - выполните. Содержимое файла Combofix (и логи DSS) лучше было скопировать в сообщение (исп-ся BB-коды)
удалите из реестра HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8fce4f2d-b352-11dc-ba17-a0a390a71836} Поищите файл autorun.inf в корне всех дисков, что найдете в архиве в паролем virus Вопрос - вы с помощью AVPTool проверялись? Если проверялись, то ставили на сканирование все диски? Если нет - рекомендую посканировать все диски. На диск (в корень диска) J кроме вас ещё иммет кто-то право на запись? Предыдущие файлы пока анализируются (по VT они чистые) Соберем ещё файлы на анализ, выполните скрипт В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью прав. кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить» begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\BReWErS.dll',''); QuarantineFile('C:\WINDOWS\system32\bedcae1_s.dll',''); QuarantineFile('C:\WINDOWS\rm.exe',''); QuarantineFile('C:\WINDOWS\ms.config`.exe',''); QuarantineFile('J:\xo8wr9.exe',''); QuarantineFile('J:\ylr.exe',''); QuarantineFile('J:\h.cmd',''); QuarantineFile('C:\WINDOWS\system32\drivers\giveio.sys',''); QuarantineFile('C:\WINDOWS\system32\GkSui18.EXE',''); DeleteFile('J:\xo8wr9.exe'); DeleteFile('J:\ylr.exe'); ExecuteSysClean; BC_ImportAll; BC_Activate; RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru или выложить на ifolder.ru или slil.ru или другой файлообменник и дать ссылку на него в ПМ, в теле письма указать ссылку на тему. ComboFix можно деинсталлировать, нажмите пуск-выполнить, введите ComboFix /u зы. кстати usb устройства могут не работать, если не разрешены в биосе. |
------- Последний раз редактировалось Pili, 09-03-2008 в 11:33. Отправлено: 11:20, 09-03-2008 | #17 |
Новый участник Сообщения: 46
|
Профиль | Сайт | Отправить PM | Цитировать Pili, выполнил скрипты начиная с поста #12 (13-й - это мой получается).
{8fce4f2d-b352-11dc-ba17-a0a390a71836} не нашёл, удалил всю ветку mountpoints2. Цитата:
Цитата:
сейчас нашёл файлы autorun.inf , заархивировал, прилагаю к сообщению под паролем virus; сами файлы потом удалять или нет? ComboFix деинсталлировал. архив здесь: http://slil.ru/25560694 на счёт AVPTool: у меня же avast! стоит, его удалять, что-ли? не хотелось бы, - лицензия.. |
||
Последний раз редактировалось amigo-64, 09-03-2008 в 13:35. Причина: * Отправлено: 13:04, 09-03-2008 | #18 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать amigo-64, я не просил найходить все autorun.inf
Цитата Pili:
Цитата amigo-64:
скачайте AVPTool и проверьте все диски. жду карантина |
||
------- Отправлено: 13:20, 09-03-2008 | #19 |
Новый участник Сообщения: 46
|
Профиль | Сайт | Отправить PM | Цитировать Цитата:
Цитата Pili:
сейчас делаю полную проверку всех дисков AVZ (базы свежие). Цитата:
вот новый карантин: Предупреждение:Карантин в общий доступ не выкладывать, в нем могут быть вирусы! См. правила |
|||
Последний раз редактировалось Pili, 09-03-2008 в 19:06. Причина: * Отправлено: 13:53, 09-03-2008 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - [решено] Действия с файлами по умолчанию после загрузки/получения по почте | fergard | Microsoft Windows Vista | 2 | 30-06-2009 10:12 | |
Долечка после вируса | kop4enyi | Хочу все знать | 2 | 27-01-2008 00:08 | |
Какие действия после вируса на W2k3 | Dimas_83 | Microsoft Windows NT/2000/2003 | 0 | 20-04-2007 13:57 | |
Восстановление после вируса...? | cordlesspass | Лечение систем от вредоносных программ | 2 | 29-09-2005 16:38 | |
После вируса | Ran | Лечение систем от вредоносных программ | 5 | 21-04-2003 16:42 |
|