Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Похоже что monoca32 но зовётся по другому.

Ответить
Настройки темы
Похоже что monoca32 но зовётся по другому.

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


В общем столкнулся с проблемой вируса 1 в 1 с monoca 32. Симптомы похожие - полная загрузка одного ядра на двухядерной системе при выходе в интернет (если работать оффлайн то нагрузки нет). При этом до применения скриптов AVZ указанных в предыдущих темах про этот вирус ещё и синий экран при выключении выкидывал. Сейчас BSOD не появляется но эта зараза по прежнему висит в автозагрузке хотя самого экзешника по адресу нету (его MSE аналитикам мелкомягких отправил), но загрузка одного ядра на полную присутствует. Как это убрать?

Отправлено: 19:00, 29-08-2010

 

Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


BaLaMuTt, Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif


Отправлено: 19:19, 29-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(5.0 Kb, 3 просмотров)

ОК. Логи сделал, прикладываю. Прикрепите где-нибудь, что для того чтобы снять нагрузку с проца от этой заразы на время лечения пусть убивают службы "Запуск серверных процессов DCOM" и "Службы терминалов". Мне во всяком случае помогло.

Последний раз редактировалось BaLaMuTt, 29-08-2010 в 22:38.


Отправлено: 20:36, 29-08-2010 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.

    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

HiJackThis. Нужно пофиксить эти строки в HiJackThis. Выставив галочки напротив этих пунктов и нажмите кнопку Fix Checked. Как пофиксить в HijackThis
Код: Выделить весь код
R3 - URLSearchHook: (no name) - - (no file)
O3 - Toolbar: (no name) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - (no file)
 O4 - Startup: sisgbi32.exe
Скрипт AVZ.
Выполните скрипт AVZ. Меню Файл - Выполнить скрипт, вставляем написаный скрипт - кнопка Запустить, после выполнения компьютер перезагрузится.
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('c:\windows\svchost.exe','');
 QuarantineFile('c:\docume~1\balamutt\locals~1\temp\sputnikinstaller.exe','');
 QuarantineFile('c:\program files\urltoolbho\js.dll','');
QuarantineFile('C:\WINDOWS\System32\Drivers\ai8lc54i.SYS','');
 QuarantineFile('C:\Documents and Settings\BaLaMuTt\Главное меню\Программы\Автозагрузка\sisgbi32.exe','');
 QuarantineFile('C:\WINDOWS\system32\mdm.exe','');
QuarantineFile('c:\program files\urltoolbho\js.dll','');
 QuarantineFile('GetBINFile.sys','');
 DeleteFile('GetBINFile.sys');
 DeleteFile('c:\program files\urltoolbho\js.dll');
 DeleteFile('C:\WINDOWS\system32\mdm.exe');
 DeleteFile('C:\Documents and Settings\BaLaMuTt\Главное меню\Программы\Автозагрузка\sisgbi32.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\ai8lc54i.SYS');
 DeleteFile('c:\windows\svchost.exe');
 DeleteFile('c:\docume~1\balamutt\locals~1\temp\sputnikinstaller.exe');
 DeleteFile('c:\program files\urltoolbho\js.dll');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\RunOnce','Sputnik@Mail.Ru');
 DeleteService('powermanager');
BC_ImportAll;
ExecuteSysClean;
BC_DeleteSvc('ai8lc54i.');
BC_Activate;
 ExecuteRepair(1);
 ExecuteRepair(8);
RebootWindows(true);
end.
После всех процедур выполните скрипт
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин quarantine.zip. Отправьте полученный файл quarantine.zip из папки AVZ через данную форму. В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:50, 29-08-2010 | #4


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо. Правда вместо ATF Cleaner я использовал СCleaner но разница невелика. В сё работает. sisgbi32.exe из автозагрузки убрал.

Отправлено: 23:30, 29-08-2010 | #5


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Ждем ответа из лаборатории.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 20:23, 30-08-2010 | #6


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Из лаборатории ответа пока не приходило но вот из-за этой заразы возникла трабла с огнелисом - звука нету и восстановить пока никак не получается.

Отправлено: 17:40, 20-09-2010 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Похоже что monoca32 но зовётся по другому.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] monoca32 SamHall Лечение систем от вредоносных программ 6 17-08-2010 01:27
Разное - [решено] Похоже что компьюер "забыл" какое у меня разрешение LRC Microsoft Windows 2000/XP 2 04-05-2009 21:19
[решено] Похоже, что умирает винт ... Kibor_G Накопители (SSD, HDD, USB Flash) 2 19-01-2009 22:45
[решено] Монитор ничего не показывает, системный блок, похоже, работает - что это? truvo Непонятные проблемы с Железом 29 11-04-2008 07:32




 
Переход