|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Похоже что monoca32 но зовётся по другому. |
|
Похоже что monoca32 но зовётся по другому.
|
Новый участник Сообщения: 16 |
В общем столкнулся с проблемой вируса 1 в 1 с monoca 32. Симптомы похожие - полная загрузка одного ядра на двухядерной системе при выходе в интернет (если работать оффлайн то нагрузки нет). При этом до применения скриптов AVZ указанных в предыдущих темах про этот вирус ещё и синий экран при выключении выкидывал. Сейчас BSOD не появляется но эта зараза по прежнему висит в автозагрузке хотя самого экзешника по адресу нету (его MSE аналитикам мелкомягких отправил), но загрузка одного ядра на полную присутствует. Как это убрать?
|
|
Отправлено: 19:00, 29-08-2010 |
Будем жить, Маэстро... Сообщения: 6694
|
Профиль | Сайт | Отправить PM | Цитировать BaLaMuTt, Выполните рекомендации и прикрепите к следующему сообщению полученные логи.
|
------- Отправлено: 19:19, 29-08-2010 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать ОК. Логи сделал, прикладываю. Прикрепите где-нибудь, что для того чтобы снять нагрузку с проца от этой заразы на время лечения пусть убивают службы "Запуск серверных процессов DCOM" и "Службы терминалов". Мне во всяком случае помогло.
|
Последний раз редактировалось BaLaMuTt, 29-08-2010 в 22:38. Отправлено: 20:36, 29-08-2010 | #3 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать
* Подробнее можно прочитать в этой теме. • HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis R3 - URLSearchHook: (no name) - - (no file) O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - (no file) O4 - Startup: sisgbi32.exe Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится. begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('c:\windows\svchost.exe',''); QuarantineFile('c:\docume~1\balamutt\locals~1\temp\sputnikinstaller.exe',''); QuarantineFile('c:\program files\urltoolbho\js.dll',''); QuarantineFile('C:\WINDOWS\System32\Drivers\ai8lc54i.SYS',''); QuarantineFile('C:\Documents and Settings\BaLaMuTt\Главное меню\Программы\Автозагрузка\sisgbi32.exe',''); QuarantineFile('C:\WINDOWS\system32\mdm.exe',''); QuarantineFile('c:\program files\urltoolbho\js.dll',''); QuarantineFile('GetBINFile.sys',''); DeleteFile('GetBINFile.sys'); DeleteFile('c:\program files\urltoolbho\js.dll'); DeleteFile('C:\WINDOWS\system32\mdm.exe'); DeleteFile('C:\Documents and Settings\BaLaMuTt\Главное меню\Программы\Автозагрузка\sisgbi32.exe'); DeleteFile('C:\WINDOWS\System32\Drivers\ai8lc54i.SYS'); DeleteFile('c:\windows\svchost.exe'); DeleteFile('c:\docume~1\balamutt\locals~1\temp\sputnikinstaller.exe'); DeleteFile('c:\program files\urltoolbho\js.dll'); RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','Sputnik@Mail.Ru'); DeleteService('powermanager'); BC_ImportAll; ExecuteSysClean; BC_DeleteSvc('ai8lc54i.'); BC_Activate; ExecuteRepair(1); ExecuteRepair(8); RebootWindows(true); end. В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме. |
------- Отправлено: 22:50, 29-08-2010 | #4 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Спасибо. Правда вместо ATF Cleaner я использовал СCleaner но разница невелика. В сё работает. sisgbi32.exe из автозагрузки убрал.
|
|
Отправлено: 23:30, 29-08-2010 | #5 |
![]() скептик-оптимист Сообщения: 5718
|
Профиль | Отправить PM | Цитировать Ждем ответа из лаборатории.
|
------- Отправлено: 20:23, 30-08-2010 | #6 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Из лаборатории ответа пока не приходило но вот из-за этой заразы возникла трабла с огнелисом - звука нету и восстановить пока никак не получается.
|
Отправлено: 17:40, 20-09-2010 | #7 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] monoca32 | SamHall | Лечение систем от вредоносных программ | 6 | 17-08-2010 01:27 | |
Разное - [решено] Похоже что компьюер "забыл" какое у меня разрешение | LRC | Microsoft Windows 2000/XP | 2 | 04-05-2009 21:19 | |
[решено] Похоже, что умирает винт ... | Kibor_G | Накопители (SSD, HDD, USB Flash) | 2 | 19-01-2009 22:45 | |
[решено] Монитор ничего не показывает, системный блок, похоже, работает - что это? | truvo | Непонятные проблемы с Железом | 29 | 11-04-2008 07:32 |
|