|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Beagle! Друзья,помогите победить эту тварь. |
|
Beagle! Друзья,помогите победить эту тварь.
|
Новый участник Сообщения: 4 |
Профиль | Отправить PM | Цитировать
Случилось страшное! Мне довелось увидеть синий экран, наслышав чем грозит эта примета срочно отыскал в зловещей синиве имя srosa.sys. и побледнел припоминая слухи о проблемах с этим червячком. Скачал Cureit,HijackThis, и AVZ. Что делать дальше??
Безопасный режим конечно же не грузится.( А в обычном режиме Curiet,Hijack не устанавливаются,AVZ не распаковывается!! Может я конечно паникую,но скажите чем грозит эта червятина,насколько опасно для системы и компа в целом. Если не удастся вылечить поможет ли форматирование? |
|
Отправлено: 06:57, 11-07-2008 |
Ветеран Сообщения: 764
|
Профиль | Сайт | Отправить PM | Цитировать Скачайте специальную версию AVZ
AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить". begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('%System32%\drivers\srosa.sys',''); QuarantineFile('%System32%\drivers\hldrrr.exe',''); QuarantineFile('%System32%\wintems.exe',''); QuarantineFile('%System32%\drivers\mdelk.exe',''); QuarantineFile('%System32%\mdelk.exe',''); DeleteFile('%System32%\drivers\hldrrr.exe'); DeleteFile('%System32%\drivers\srosa.sys'); DeleteFile('%System32%\wintems.exe'); DeleteFile('%System32%\drivers\mdelk.exe'); DeleteFile('%System32%\mdelk.exe'); BC_ImportALL; ExecuteSysClean; If DirectoryExists('%System32%\drivers\down') then begin DeleteFileMask('%System32%\drivers\down', '*.*', true); DeleteDirectory('%System32%\drivers\down'); If DirectoryExists('%System32%\drivers\down') then AddToLog('Папка down не удалена') else AddToLog('Папка down удалена'); end else AddToLog('Папки down нет'); If DirectoryExists('%System32%\drivers\downld') then begin DeleteFileMask('%System32%\drivers\downld', '*.*', true); DeleteDirectory('%System32%\drivers\downld'); If DirectoryExists('%System32%\drivers\downld') then AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена'); end else AddToLog('Папки downld нет'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then begin AddToLog('Обнаружен параметр в реестре drvsyskit'); RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then AddToLog('Ошибка удаления параметра drvsyskit') else AddToLog('Параметр drvsyskit успешно удален'); end; If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then begin AddToLog('Обнаружен параметр в реестре german.exe'); RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then AddToLog('Ошибка удаления параметра german.exe') else AddToLog('Параметр german.exe успешно удален'); end; if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then begin AddToLog('Найден ключ реестра FirstRRRun'); RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun'); If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then AddToLog('Ошибка удаления ключа реестра FirstRRRun') else AddToLog('ключ реестра FirstRRRun успешно удален'); end; SaveLog(GetAVZDirectory + 'B_d.txt'); BC_DeleteSvc('srosa'); BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log'); BC_Activate; RebootWindows(true); end. Полученный архив отправьте на akok<at>pisem.net с указанной ссылкой на тему. (at=@) После перезагрузки выполнить такой скрипт: begin SearchRootkit(true, true); SetAVZGuardStatus(True); DeleteFile('%System32%\drivers\hldrrr.exe'); DeleteFile('%System32%\drivers\srosa.sys'); DeleteFile('%System32%\wintems.exe'); DeleteFile('%System32%\drivers\mdelk.exe'); DeleteFile('%System32%\mdelk.exe'); BC_ImportALL; ExecuteSysClean; If DirectoryExists('%System32%\drivers\down') then begin DeleteFileMask('%System32%\drivers\down', '*.*', true); DeleteDirectory('%System32%\drivers\down'); If DirectoryExists('%System32%\drivers\down') then AddToLog('Папка down не удалена') else AddToLog('Папка down удалена'); end else AddToLog('Папки down нет'); If DirectoryExists('%System32%\drivers\downld') then begin DeleteFileMask('%System32%\drivers\downld', '*.*', true); DeleteDirectory('%System32%\drivers\downld'); If DirectoryExists('%System32%\drivers\downld') then AddToLog('Папка downld не удалена') else AddToLog('Папка downld удалена'); end else AddToLog('Папки downld нет'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then begin AddToLog('Обнаружен параметр в реестре drvsyskit'); RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'drvsyskit') then AddToLog('Ошибка удаления параметра drvsyskit') else AddToLog('Параметр drvsyskit успешно удален'); end; If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then begin AddToLog('Обнаружен параметр в реестре german.exe'); RegKeyParamDel('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe'); If RegKeyParamExists('HKEY_CURRENT_USER', 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run', 'german.exe') then AddToLog('Ошибка удаления параметра german.exe') else AddToLog('Параметр german.exe успешно удален'); end; if RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then begin AddToLog('Найден ключ реестра FirstRRRun'); RegKeyDel('HKEY_CURRENT_USER', 'Software\FirstRRRun'); If RegKeyExists('HKEY_CURRENT_USER', 'Software\FirstRRRun') then AddToLog('Ошибка удаления ключа реестра FirstRRRun') else AddToLog('ключ реестра FirstRRRun успешно удален'); end; SaveLog(GetAVZDirectory + 'B_d.txt'); BC_DeleteSvc('srosa'); BC_LogFile(GetAVZDirectory + 'boot_clr_B_d.log'); BC_Activate; RebootWindows(true); end. Прикрепите к следующему сообщению B_d.txt и boot_clr_B_d.log Скачайте обычную версию AVZ Подготовьте логи. |
Отправлено: 09:58, 11-07-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать отрыл простенькую прогу ComboFix. Сохраняешь её на рабочий стол (имеено туда!), закрываешь всё, запускаешь - и она там чето в дос-окне пытается искать... Вообщем после перезагрузки выдало мне пару ключей m_hook в реестре и файлик в windows/system32/drivers/srosa.sys - который они видать и запускали...после встал касперский, им прочистил ещё всю систему, нашёл бигл и всё удалил. пока что визуально система пышит здоровьем..
|
Отправлено: 14:52, 11-07-2008 | #3 |
Ветеран Сообщения: 2907
|
Профиль | Отправить PM | Цитировать Цитата geniusdream:
|
|
Отправлено: 15:07, 11-07-2008 | #4 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать т.е. консоль восстановления? всмысле чему нужна? ComboFix? мне ещё что то надо сделать?
|
|
Отправлено: 21:01, 11-07-2008 | #5 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать вот лог
|
Отправлено: 21:48, 11-07-2008 | #6 |
(*.*) Сообщения: 36549
|
Профиль | Сайт | Отправить PM | Цитировать geniusdream, еще раз прочтите сообщение 6 и перейдите по ссылке. Если в след. сообщении не будет логов, тему закрою.
|
------- Отправлено: 23:41, 11-07-2008 | #7 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Драйвер - помогите победить проблему со звуком | Smogi | Microsoft Windows 7 | 2 | 21-01-2010 01:35 | |
V. 2007 - помогите победить ssl и exchange 2007 | info9216 | Microsoft Exchange Server | 0 | 13-07-2009 22:39 | |
Помогите плиз, словил какуюто вредную тварь | SaKrAt | Лечение систем от вредоносных программ | 4 | 17-06-2008 14:10 | |
auto GordianKnot - помогите победить!!! | night2013 | Видео и аудио: обработка и кодирование | 9 | 25-03-2006 20:08 | |
Java - Люди добрые помогите победить Java Debugger!!! | Sharkky | Программирование и базы данных | 1 | 03-08-2004 01:23 |
|