Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Net-Worm.Win32.Kido

Ответить
Настройки темы
Net-Worm.Win32.Kido

Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: didmoros
Дата: 25-07-2010
Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 3 просмотров)
не могу избавиться

Отправлено: 21:28, 22-07-2010

 

Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


HiJackThis Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\9335~1\LOCALS~1\Temp\bldjad.exe
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\bldjad.exe','');
 DeleteFile('C:\DOCUME~1\9335~1\LOCALS~1\Temp\bldjad.exe');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
Повторите логи авз+хайджека.
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - нажмите "Remove Selected" (удалить выделенные.... смотрите, что удаляете). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

Отправлено: 21:37, 22-07-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 1 просмотров)

Malwarebytes' Anti-Malware 1.46

Версия базы данных: 4339

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

23.07.2010 7:59:19

Тип сканирования: Полное сканирование (C:\|D:\|)
Просканированные объекты: 219176
Времени прошло: 33 минут, 37 секунд

Зараженные процессы в памяти: 0
Зараженные модули в памяти: 0
Зараженные ключи в реестре: 0
Зараженные параметры в реестре: 0
Объекты реестра заражены: 3
Зараженные папки: 0
Зараженные файлы: 13

Зараженные процессы в памяти:
(Вредоносных программ не обнаружено)

Зараженные модули в памяти:
(Вредоносных программ не обнаружено)

Зараженные ключи в реестре:
(Вредоносных программ не обнаружено)

Зараженные параметры в реестре:
(Вредоносных программ не обнаружено)

Объекты реестра заражены:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Зараженные папки:
(Вредоносных программ не обнаружено)

Зараженные файлы:
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\GTVZUZ5E\fyahpnxt[1].bmp (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Documents and Settings\Администратор\Application Data\Desktopicon\eBayShortcuts.exe (Adware.ADON) -> Quarantined and deleted successfully.
C:\Documents and Settings\Администратор\Рабочий стол\максис\O&O Defrag 12.0 Build 197 Pro Edition Rus\keygen.exe (Backdoor.RBot) -> Quarantined and deleted successfully.
C:\Documents and Settings\Администратор\Рабочий стол\максис\avz\avz4\avz4\Infected\2010-07-23\avz00001.dta (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Documents and Settings\Администратор\Рабочий стол\максис\avz\avz4\avz4\Infected\2010-07-23\avz00002.dta (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Downloads\Архивы\rsload.net.Malwarebytes.Anti-Malware.1.46.keygen-FFF\rsload.net.Malwarebytes.Anti-Malware.1.46.keygen-FFF\mbam-setup.exe (Dont.Steal.Our.Software) -> Not selected for removal.
C:\Downloads\Архивы\rsload.net.Malwarebytes.Anti-Malware.1.46.keygen-FFF\rsload.net.Malwarebytes.Anti-Malware.1.46.keygen-FFF\keygen\FFF-MBAM145.exe (Dont.Steal.Our.Software) -> Not selected for removal.
C:\Program Files\Total Commander\Plugins\arc\Default.sfx (Malware.Packer) -> Quarantined and deleted successfully.
C:\Program Files\Total Commander\Utilites\SFX Tool\Upack.exe (Malware.Packer) -> Quarantined and deleted successfully.
C:\SharaDC\Downloads\NoCD\1\Keygen.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\vfp8rrus.dll (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\directx.cpl (Malware.Packer.Gen) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\zkghsfo.dll (Trojan.Dropper) -> Delete on reboot.

Отправлено: 01:39, 23-07-2010 | #3


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

Отправлено: 10:12, 23-07-2010 | #4


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 1 просмотров)
Тип файла: rar gmer.rar
(5.0 Kb, 2 просмотров)

вирус снова в действии. не грузятся антивирусные сайты и microsoft

Отправлено: 00:49, 24-07-2010 | #5


Пользователь


Сообщения: 105
Благодарности: 29

Профиль | Отправить PM | Цитировать


Скопируйте нижеприведенный текст в блокнот и сохраните как cleanup.bat в папку, где находится gmer.exe
Код: Выделить весь код
gmer.exe -del service swzimof 
gmer.exe -del service gxdgdlol
gmer.exe -del file "C:\WINDOWS\system32\zkghsfo.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\gxdgdlol"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\swzimof"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\gxdgdlol"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\swzimof"
gmer.exe -reboot
И запустите cleanup.bat.Компьютер перезагрузится.
Пуск - Выполнить - Вввести route -f, нажать ОК и перезагрузиться.
Пвторить логи:
авз;
хайджек;
гмер.Даже если доступ появится, не спешите уходить!!
Это сообщение посчитали полезным следующие участники:

Отправлено: 12:28, 24-07-2010 | #6


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.4 Kb, 0 просмотров)
Тип файла: rar gmer.rar
(4.9 Kb, 1 просмотров)

логи обновил, зараза снова появляется

Отправлено: 18:14, 25-07-2010 | #7


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


didmoros, Выполните следующие рекомендации

Воспользуйтесь графической оболочкой для kidokiller - Quick Killer - GUI для консольных утилит Лаборатории Касперского. Скачайте архив. Запустите утилиту QuickKiller.exe

1. Установите переключатель в положение KidoKiller
2. Установите галочку Записать в лог 'report'
3. Установите галочку Удаление остатков служб оставшихся после вируса
4. По окончании не ждать нажатия любой клавиши...
5. Нажмите кнопку Выполнить

Дождитесь окончания сканирования и после чего в папке из которой был запущен QuickKiller появится лог report-[Kido].txt прикрепите его к сообщению.


• Скачайте SDFix, загрузитесь в безопасном режиме, запустите утилиту (запустить RunThis.bat - подтвердить, нажав "Y"), после окончания сканирования скопируйте текст из C:\Report.txt и вставьте в следующее сообщение или запакуйте файл C:\Report.txt и прикрепите к сообщению
Описание SDFix есть здесь.

• Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.
1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix - how-to-use-combofix
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 19:03, 25-07-2010 | #8


Новый участник


Сообщения: 6
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar report-[Kido]_26.07.2010_2.55.16.rar
(1.1 Kb, 1 просмотров)
Тип файла: rar Report.rar
(2.2 Kb, 1 просмотров)
Тип файла: rar ComboFix.rar
(5.7 Kb, 3 просмотров)

выполнил

Отправлено: 22:22, 25-07-2010 | #9


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::

Driver::

NetSvc::
zysuq
jmrgmycqn
swzimof
gxdgdlol

Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"2270:TCP"=-

FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix.txt, прикрепите его к сообщению.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:07, 26-07-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Net-Worm.Win32.Kido

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Hosts - файл windows ..... Vienna7 Хочу все знать 1 20-02-2010 22:26
Nod32 определяет файл hosts как вирус и кидает его в карантин... Vlad_PC Лечение систем от вредоносных программ 3 15-02-2010 18:39
Разное - Странный файл hosts Sasha_wq-1 Лечение систем от вредоносных программ 2 04-12-2009 19:40
Разное - Что из себя представляет файл hosts? advocatus-d Microsoft Windows 2000/XP 5 30-09-2008 15:37
Интернет - [решено] Удалил файл hosts shigga Microsoft Windows 2000/XP 10 18-08-2008 13:13




 
Переход