Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Логи после лечения, заторможенность

Ответить
Настройки темы
[решено] Логи после лечения, заторможенность

Ветеран


Сообщения: 633
Благодарности: 14

Профиль | Отправить PM | Цитировать


Изменения
Автор: seman
Дата: 26-09-2010
Всем привет!
Автономно проверил KIS 2010.
комп был полностью заблокирован, диспетчер, реестр итд.
изменен ключ explorer.exe, все восстановил с помощью avz
немного сейчас тормозит

Отправлено: 19:20, 23-07-2010

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\Downloaded Program Files\CONFLICT.1\iftw.dll','');
 QuarantineFile('C:\Documents and Settings\Татьяна\jiri.exe','');
 QuarantineFile('c:\windows\system32\012db.tmp','');
 DeleteFile('c:\windows\system32\012db.tmp');
 DeleteFile('C:\Documents and Settings\Татьяна\jiri.exe');
 RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Advanced DHTML Enable');
DeleteService('zfgvbh');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.
HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
O2 - BHO: (no name) - {99E00A4C-D35E-11DD-BA95-9B6A56D89593} - (no file)
O4 - HKLM\..\Run: [Advanced DHTML Enable] C:\Documents and Settings\Татьяна\jiri.exe
После скрипта АВЗ строчек для фикса может не быть.

программу LoviVkontakte вы сами устанавливали ?

Далее

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.


Потом..
• Cкачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его лог (нажмите на кнопку Save) под каким хотите именем, например Gmer.log и прикрепите лог сюда.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:41, 23-07-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 633
Благодарности: 14

Профиль | Отправить PM | Цитировать


лог гмера, проверялся 14 часов.
нашел руткиты.

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 13:02, 24-07-2010 | #3


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


seman, Сохраните приведённый ниже текст в файл cleanup.bat в ту же папку, где находится gmer.exe
Код: Выделить весь код
gmer.exe -del service gueea
gmer.exe -del service ihruuy
gmer.exe -del service jjluci
gmer.exe -del service kfroiyvn
gmer.exe -del service lrpnttedx
gmer.exe -del service mmtkesb
gmer.exe -del service pdsjbnt
gmer.exe -del service vebuq
gmer.exe -del file "C:\WINDOWS\system32\ehpiy.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\vebuq"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\pdsjbnt"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\mmtkesb"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\lrpnttedx"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\kfroiyvn"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\jjluci"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ihruuy"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\gueea"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\vebuq"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\pdsjbnt"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\mmtkesb"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\lrpnttedx"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\kfroiyvn"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\jjluci"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\ihruuy"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\gueea"
gmer.exe -reboot
И запустите сохранённый пакетный файл cleanup.bat.
Внимание: Компьютер перезагрузится!
Сделайте новый лог gmer.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:28, 24-07-2010 | #4


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


А лог МБАМ делали ?

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 21:15, 24-07-2010 | #5


Ветеран


Сообщения: 633
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата iskander-k:
А лог МБАМ делали ? »
выкладываю. лог гмера не смог сделать, пробЫвал 3 раза, перезагружается на проверке.

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 21:41, 24-07-2010 | #6


Ветеран


Сообщения: 633
Благодарности: 14

Профиль | Отправить PM | Цитировать


лог combofix

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 22:29, 24-07-2010 | #7


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


• Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
временно выключите антивирус, firewall и другое защитное программное обеспечение.
Код: Выделить весь код
KillAll::

File::
c:\windows\system32\drivers\vdezmtgy.sys
c:\windows\system32\drivers\bgxt.sys


NetSvc::
hetrdquz
mmtkesb
ihruuy
lrpnttedx
kfroiyvn
jjluci
vebuq
pdsjbnt
gueea

Driver::
scjqku
hetrdquz
mmtkesb
ihruuy
lrpnttedx
kfroiyvn
jjluci
vebuq
pdsjbnt
gueea
Folder::


DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.


Когда сохранится новый отчёт ComboFix, скопируйте (Ctrl+A, Ctrl+C) текст из C:\ComboFix.txt и вставьте (Ctrl+V) в следующее сообщение если текст не уместится в одном сообщении, продолжите его в следующем или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.

Проверьте
Код: Выделить весь код
c:\program files\bf2142.rar  
c:\program files\FlyffLoader.exe   
c:\program files\DialogLogo128x128.jpg

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 25-07-2010 в 17:20.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:28, 25-07-2010 | #8


Ветеран


Сообщения: 633
Благодарности: 14

Профиль | Отправить PM | Цитировать


iskander-k
лог Combofix

Цитата iskander-k:
c:\program files\bf2142.rar c:\program files\FlyffLoader.exe c:\program files\DialogLogo128x128.jpg »
все чисто

Последний раз редактировалось seman, 26-09-2010 в 10:20.


Отправлено: 18:16, 25-07-2010 | #9


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Цитата seman:
все чисто »
Тем не менее файлам (.rar .exe и так далее) в этой директории делать нечего. Обычно там только папки с программами.

Что с проблемой ?

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 18:37, 25-07-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Логи после лечения, заторможенность

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Логи после лечения seman Лечение систем от вредоносных программ 5 16-06-2010 11:07
логи после лечения sality и kido seman Лечение систем от вредоносных программ 1 04-04-2010 11:05
[решено] логи после лечения seman Лечение систем от вредоносных программ 1 07-03-2010 14:58
Проверте логи после лечения. Soalnik Лечение систем от вредоносных программ 5 18-08-2009 19:08




 
Переход