|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Последствия Win32.Sality.aaa |
|
|
[решено] Последствия Win32.Sality.aaa
|
Пользователь Сообщения: 102 |
Профиль | Отправить PM | Цитировать
После заражения и лечения вируса Win32.Sality.aa в Windows XP Home появились некоторые проблемы.
Вычистил диски с помощью CureIT и утилиты Касперского. AVZ, на мой взгляд, ничего криминального не показал. Но тем не менее проблемы такие: 1. Жму: "Рабочий стол - Свойства - закладка "Оформление" - "Окна и кнопки" выбираю "Классический стиль". Если автоматический вход в систему не стоит, то после перезагрузки сохраняется классический стиль, а если ставлю через реестр автоматический вход, то Windows всегда загружается со стилем Windows XP. Хоть меняй на классический, хоть не меняй - все равно после перезагрузки будет стиль ХР. 2. При перезагрузке компьютера не всегда включается резидентный модуль AMON антивируса НОД-32. При автоматической перезагрузке ночью включается, а при ручной перезагрузке - нет. Логика, честно говоря, мне не понятна. Переустановка не помогает, вернее иногда помогает, но после обновления баз и последующей перезагрузке AMON опять не загружается. Логи прилагаю. Спасибо. |
|
Отправлено: 17:52, 18-02-2009 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать sasha-lav, Здравствуйте. С помощью AVPTool систему проверяли?
Деинсталлируйте Target Marketing Agency (C:\Program Files\Common Files\Target Marketing Agency) Файлы Цитата:
Цитата:
Рекомендую временно деинсталлировать AGAVA Firewall (чтобы не мешал), отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам. Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить». begin SearchRootkit(true, true); SetAVZGuardStatus(True); SetServiceStart('abp470n5', 4); QuarantineFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll',''); QuarantineFile('C:\WINDOWS\system32\drivers\iuosnk.sys',''); QuarantineFile('c:\progra~1\common~1\target~1\tmagent\tmasrv.exe',''); DeleteFile('c:\progra~1\common~1\target~1\tmagent\tmasrv.exe'); DeleteFile('C:\WINDOWS\system32\drivers\iuosnk.sys'); BC_DeleteFile('C:\WINDOWS\system32\drivers\iuosnk.sys'); DeleteFile('C:\Program Files\Common Files\Target Marketing Agency\TMAgent\tmagent.dll'); DeleteFileMask('C:\Program Files\Common Files\Target Marketing Agency\', '*.*', true); DeleteDirectory('C:\Program Files\Common Files\Target Marketing Agency'); DeleteService('abp470n5'); DelBHO('{35A6E2B1-27A9-47D2-913C-559E1EF1D034}'); BC_ImportDeletedList; ExecuteSysClean; BC_DeleteSvc('abp470n5'); BC_Activate; RebootWindows(true); end. Включите AVZM (см. правила) и повторите логи. |
||
------- Отправлено: 18:55, 18-02-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 102
|
Профиль | Отправить PM | Цитировать С помощью AVPTool систему проверял, на virustotal.com файлы проверил.
Восстановление системы: включено - в логе AVZ стоит и сейчас, но я выключил службу, оставив тип запуска "Вручную". Надеюсь, так можно. AGAVA Firewall деинсталлировал, скрипт выполнил, логи повторяю. Оформление рабочего стола как классическое вроде бы теперь закрепилось, и Amon НОДовский запускается, НО только если компьютер перезагружается в автоматическом режиме ночью (он работает круглосуточно, каждую ночь перезагружаясь). Если же перезагружать его вручную через "Пуск-Завершение работы", то AMON не запускается. В чем разница - не понимаю. И еще вопрос: а чем Антивирусу Зайцева не угодил AGAVA Firewall и в частности его рекламный модуль Target Marketing Agency, без которого AGAVA работать не будет? Почему Зайцев его удаляет? Спасибо. |
Отправлено: 17:20, 22-02-2009 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать sasha-lav, Target Marketing Agency - это adware
c:\cachesys C:\Program Files\Katren\WinPrice2 знакомо? Если да, то логам больше придраться не к чему. Цитата sasha-lav:
Можете дополнительно провериться с помощью MBAM Цитата:
По службам можно почитать здесь, дополнительно по безопасности Windows XP можно почитать здесь, если что не нужно, скажите, можно будет отключить скриптом. Для предотвращения заражения, рекомендую не работать за компьютером с правами администратора, не использовать Internet Explorer или отключить в нем ActiveX, использовать DropMyRights см. здесь и здесь или SanboxIE, пользоваться браузером Opera или Firefox c плагином NoScript и AdBlock Plus Регулярно устанавливаете обновления - http://windowsupdate.microsoft.com и обновляйте антивирусные базы По проблемам и вопросам, связанным с защитой ПК, советую посетить раздел Защита компьютерных систем Советую прочитать Безопасный Интернет. Универсальная защита для Windows ME - Vista, Базовая концепция системы безопасности ОС Windows семейства NT Вы можете оказать помощь в сборе и пополнении базы чистых файлов AVZ |
||
------- Отправлено: 08:26, 24-02-2009 | #4 |
Пользователь Сообщения: 102
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
Цитата Pili:
Цитата Pili:
И Internet Explorer'ом я не увидел, чтобы там кто-то пользовался в последнее время, а там девчонки работают, которые не умеют скрывать следы своего присутствия в инете. Они пользуются только заявочными программами поставщиков, от которых, по идее вреда-то быть не должно, НО тем не менее это произошло. И обновления все стоят там. Там одна проблема, инет очень медленный Dial-up, антивирусник просто не успевает обновить свои базы, а вирусы похоже успевают пролезть. Так что "следи за собой, будь осторожен!" (В.Цой) Спасибо за рекомендации, и все же вопрос про Агаву, что же её - не ставить? Спасибо огромаднейшее! |
|||||
Отправлено: 10:58, 24-02-2009 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата sasha-lav:
TMASRV . EXE , Prevx Как хотите, можете пользоваться, но вас передупреждали. Цитата sasha-lav:
Если хотите продолжить проверку: Скачайте SDFix здесь или здесь, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat из папки SDFix - подтвердить, нажав "Y"), после окончания сканирования скопируйте (Ctrl+A, Ctrl+C) текст из C:\Report.txt и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\Report.txt и прикрепите к сообщению Описание SDFix есть здесь и здесь Скачайте Malwarebytes' Anti-Malware здесь, здесь, здесь или здесь. Установите, обновите базы, выберите Perform Full Scan (Провести полную проверку), нажмите Scan (Проверить), после сканирования выберите Ок и далее Show Results (Показать результаты), нажмите "Remove Selected" (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и скопируйте в сообщение. Логи сканирования можно посмотреть во вкладке Logs (Отчеты), выбрав отчет и нажав кнопку Open (Открыть). Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол. Установите Recovery Console по инструкции (на англ.яз) - how-to-use-combofix и здесь - скачайте установочный файл для своей ОС (например Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать этот же файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix и установите Microsoft Recovery Console. Доп. см. Программа для Windows XP Professional с пакетом обновления 2 (SP2): Установочные диски для установки с гибкого диска. После установки консоли восстановления программа предложит запустить сканирование, подтвердите, нажав Yes. Когда процесс сканирования завершится, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению. Внимание! Перед запуском сканирования обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix и не нажимайте кнопки мыши. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Как использовать ComboFix - how-to-use-combofix (на англ.яз.) и здесь (на русском) Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe Скачайте OTListIt2, сохраните на рабочий стол и запустите, поставьте галочку Scan All Users, LOP Check, Purity Check и в Extra Registry - Use Safe list. Нажмите Run Scan, когда закончится процесс сканирования, откроются два файла OTListIt.Txt и Extras.txt , скопируйте (Ctrl+A, Ctrl+C) текст из этих файлов и вставьте (Ctrl+V) в следующее сообщение, если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте полученные логи C:\OTListIt.Txt и C:\Extras.txt и прикрепите к сообщению. |
||
------- Отправлено: 11:26, 24-02-2009 | #6 |
Пользователь Сообщения: 102
|
Профиль | Отправить PM | Цитировать Цитата Pili:
Цитата Pili:
И спасибо за дальнейшие рекомендации, сделаю! |
||
Отправлено: 12:06, 24-02-2009 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата sasha-lav:
Цитата sasha-lav:
Цитата sasha-lav:
|
|||
------- Последний раз редактировалось Pili, 24-02-2009 в 15:25. Отправлено: 13:15, 24-02-2009 | #8 |
Пользователь Сообщения: 102
|
Профиль | Отправить PM | Цитировать Pili, высылаю логи прикрепленными файлами.
|
Отправлено: 18:17, 26-02-2009 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать sasha-lav, сохраните текст ниже как fix.reg и примените
REGEDIT4 [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f85796b0-9823-11dd-94cc-0018f35015ab}] Больше ничего плохого не вижу. Судя по папкам Цитата:
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u Запустите OTListIt2, нажмите CleanUp! Цитата:
Создайте новую контрольную точку восстановления и очистите предыдущие: - Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить - Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать Проблемы ещё наблюдаются? |
||
------- Отправлено: 19:00, 26-02-2009 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интерфейс - [решено] Последствия борьбы с вирусами | Василий123 | Лечение систем от вредоносных программ | 5 | 16-01-2010 23:51 | |
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy | levss_09 | Лечение систем от вредоносных программ | 6 | 25-11-2009 23:00 | |
w32.sality.ae vs Symantec | Notsaint | Лечение систем от вредоносных программ | 3 | 27-08-2009 11:21 | |
win32.sector.5 [sality] Как его лечить | PERMYAK | Лечение систем от вредоносных программ | 2 | 10-06-2008 10:11 | |
[решено] Можно ли заряжать аккумуляторы AAA в заряднике для AA? | Coutty | Хочу все знать | 9 | 06-12-2007 21:32 |
|