Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Операция отменена вследствие действующих для компьютера ограничений

Ответить
Настройки темы
Операция отменена вследствие действующих для компьютера ограничений

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: zip hijackthis.zip
(3.8 Kb, 8 просмотров)
Дело было так. Зашел позырить порнушку!.. И тут мой монитор несколько раз заморгал, снизу от Dr. Web, с последними обновлениями, вышло сообщение о двух блокировках с какого-то IP. Далее вышло окно с просьбой проспонсировать предложенный номер на n-ую сумму. Само собой ничего не работает... История судя по отголоскам интернета вполне обыденная. Ввожу высмотренный мной код. Появился рабочий стол... Запускаю полную проверку своего "любимого" Dr. Web. В течение 8 часов кропотливой работы отыскал какие-то два инфицированных файла, один из которых находился в его карантине. Удалил. Результатов ноль. Диспетчер задач по прежнему не работает, реестр заблокирован... Через групповую политику решаю эту проблему. Далее наблюдаю, что на рабочем столе ни одной иконки... Правая кнопка мыши не работает при попытке щелкнуть на пространство рабочего стола. Пытаюсь зайти в панель управления или восстановить систему выводит сакральное: Операция отменена вследствие действующих для компьютера ограничений. Обратитесь к администратору сети. Пытался зайти через безопасный режим. Там такая же история. Порывшись в паутине интернета, попробовав сделать предложенное и окончательно отчаявшись, начал курить ваш форум. Прикрепляю необходимые вам, а наверно больше мне, файлы и прошу помочь, о всевластные вирусологи-инфекционисты!

Отправлено: 15:15, 14-01-2011

 

Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Доброго дня, похвальная честность Логи посмотрю, отвечу в течении часа

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 15:27, 14-01-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Обновите Internet Explorer до IE8

Проверьте сами на http://www.virustotal.com файл

Код: Выделить весь код
C:\Documents and Settings\Admin\Application Data\Desktopicon\eBayShortcuts.exe
ссылку на результат запостите здесь

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
 SearchRootkit(true, true);
 SetAVZGuardStatus(True);
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\Onun\ubso.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\Desktopicon\eBayShortcuts.exe','');
 QuarantineFile('C:\WINDOWS\arakrnl.exe','');
 DeleteFile('C:\WINDOWS\arakrnl.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\Onun\ubso.exe');
 DelCLSID('{8BED665B-A34D-EA77-DF7C-D36926959B75}');
RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{8BED665B-A34D-EA77-DF7C-D36926959B75}');
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\Onun', '*.*', true); 
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\Onun');
 BC_ImportAll;
 DelAutorunByFileName('ubso.exe'); 
ExecuteSysClean;
BC_Activate;
ExecuteRepair(1);
ExecuteRepair(5);
ExecuteRepair(6);
 RegKeyIntParamWrite('HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
ExecuteRepair(8);
ExecuteWizard('TSW', 2, 2, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится!

После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный
скрипт -> Нажать кнопку "Запустить".


Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте c:\quarantine.zip при помощи этой формы
В строке "Подробное описание возникшей ситуации:", напишите пароль на архив "virus" (без кавычек), в строке "Электронный адрес:" укажите свой электронный адрес. Результаты ответа, сообщите здесь, в теме.


Пофиксить в HijackThis следующие строчки:
Код: Выделить весь код
O4 - HKCU\..\Run: [{8BED665B-A34D-EA77-DF7C-D36926959B75}] "C:\Documents and Settings\Admin\Application Data\Onun\ubso.exe"
Сделайте повторные логи AVZ + RSIR
Запустите, выберите проверку файлов за последние три месяца и нажмите продолжить. Должны открыться два отчета log.txt и info.txt. Прикрепите их к следующему сообщению. Если вы их закрыли, то логи по умолчанию сохраняются в одноименной папке (RSIT) в корне системного диска.

Последний раз редактировалось SolarSpark, 14-01-2011 в 20:54.

Это сообщение посчитали полезным следующие участники:

Отправлено: 16:53, 14-01-2011 | #3


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Скрипт подправила,будьте внимательней
И раз уж вас посетил WinLock, настоятельно рекомендую сменить важные пароли.
Жду новые логи

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Последний раз редактировалось SolarSpark, 14-01-2011 в 20:55.


Отправлено: 20:30, 14-01-2011 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(13.9 Kb, 1 просмотров)
Тип файла: txt log.txt
(33.5 Kb, 3 просмотров)

Итак, доклады и выводы:

1. IE8 установил. Я правильно понимаю, что безопаснее и грамотнее пользоваться именно этим браузером?

2. Два файла по предложенному адресу проверил (хотя сейчас смотрю предыдуший пост... уже один, на всякий случай даю 2), ссылки:

ubso.exe

eBayShortcuts.exe

3. Применил предложенный скрипт и после перезагрузки все пришло на круги своя... Появился рабочий стол, правая кнопка мыши защелкала с прежним задором и панель управления твердо заняла положенное место!

4. Отправил в лабараторию касперского данный архив и вот что мне этот мужик пишет:

Здравствуйте,

Это сообщение сформировано автоматической системой приёма писем. Сообщение содержит информацию о том, какие вердикты на файлы (если таковые есть в письме) выносит антивирус с последними обновлениями. Письмо будет передано на рассмотрение вирусному аналитику.

arakrnl.exe - Trojan-Ransom.Win32.PornoBlocker.djd

В настоящий момент этот файл определяется антивирусом со свежими антивирусными базами.
Для разблокировки данной троянской программы Вы можете воспользоваться нашим сервисом:
http://support.kaspersky.ru/viruses/deblocker
http://support.kaspersky.ru/sms - с мобильных телефонов и коммуникаторов.

bcqr00003.dat,
bcqr00004.dat,
eBayShortcuts.exe

Вредоносный код в файлах не обнаружен.

ubso.exe

Файл в процессе обработки.

С уважением, Лаборатория Касперского


Пишет что вредоносный код в файле eBayShortcuts.exe не обнаружен хотя 25/43 антивирусных программ VirusTotal утверждают обратное...

5. Пофиксить в HijackThis у меня не получилось, так как при повторном skan такой надписи как я не пытался, а найти не смог.

6. Прошу поправить меня, если я где-то ошибся! И... Последние вопросы: Сейчас мой компьютер здоров?! Как мне впредь уберечь свой комп от подобного рода атак? Где я могу найти инфу по созданию скриптов и анализу файлов, получаемых вследствии запуска программ AVZ, HijackThis и RSIT?

Прикрепляю повторные логи:

Отправлено: 20:56, 14-01-2011 | #5


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Клавесин:
Я правильно понимаю, что безопаснее и грамотнее пользоваться именно этим браузером? »
нет!
Рекомендуется для предотвращения заражения:
- не использовать Internet Explorer или отключить в нем ActiveX и настроить безопасность (рекомендую использовать Firefox c плагином NoScript)

Цитата Клавесин:
Пишет что вредоносный код в файле eBayShortcuts.exe не обнаружен хотя 25/43 антивирусных программ VirusTotal утверждают обратное... »
скорее всего, установился с какой нибудь программой, если настаиваете-удалим

проверю логи

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 21:06, 14-01-2011 | #6


Модератор


Moderator


Сообщения: 16844
Благодарности: 3247

Профиль | Сайт | Отправить PM | Цитировать


Цитата maniy77:
- не использовать Internet Explorer »
обоснуйте

-------
При заполнении сведений о конфигурации компьютера не забудь поставить флажок: отображать - "Да"
-------------------------------------------------------------------------------------------
Ассоциация VirusNet - помощь и обучение борьбе с вирусами. Некоторые вопросы загрузки в моем блоге


Отправлено: 21:12, 14-01-2011 | #7


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Важные пароли поменял... Скрипт я применил Ваш предыдущий и последние логи на основании примененного скрипта!

Я удивлен, что девушка осведомлена в таких сложных штуках как, скрипт, WinLock и т.д.! Мое почтение, уважение и благодарности Вам, как хрупкой девушке созидающей даже в такой, казалось бы мужской сфере информационных технологий!

Отправлено: 21:20, 14-01-2011 | #8


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата okshef:
обоснуйте »
слишком много уязвимостей, глубоко интегрирована в ось (имхо рекомендуем)

В логах чисто.

Для контроля
Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Обновите Java до последней актуальной версии. Устаревшие версии несут в себе уязвимости, которые могут стать причиной заражения.
Для обновления Java Скачайте JavaRA здесь
Распакуйте, запустите, выберите "Remove Older Versions".
Подтвердите свое желание удалить старую версию Java нажав "ДА".
Закройте IE, если Вы его еще не закрыли и нажмите "OK".
После поиска и удаления Java машины программа создаст лог с отчетом.
Далее нажмите "Search For Updates"
Выберите "Update Using Sun Java's Website" и "Open Webpage"
Осталось только скачать и установить Java.
Или воспользоваться альтернативным вариантом - после удаления старой версии скачайте и установите последнюю версию с сайта производителя.
Java Runtime Environment (JRE)
Установить все возможные обновления продуктов Adobe, которые установлены на вашем компьютере или удалите их.

Далее

Создайте новую контрольную точку восстановления и очистите заражённую:
1. Нажмите Пуск - Программы – Стандартные – Служебные – Очистка диска, выберите системный диск, на вкладке Дополнительно-Восстановление системы нажмите Очистить
2. Нажмите Пуск- Программы – Стандартные – Служебные – Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
Очистите временные файлы через Пуск-Программы-Стандартные-Служебные-Очистка диска или с помощью ATF Cleaner
  1. скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
  2. если вы используете Firefox, нажмите Firefox - Select All - Empty Selected
  3. нажмите No, если вы хотите оставить ваши сохраненные пароли
  4. если вы используете Opera, нажмите Opera - Select All - Empty Selected
  5. нажмите No, если вы хотите оставить ваши сохраненные пароли
Рекомендуем для предотвращения заражения:
- не работать за компьютером с правами администратора
- регулярно устанавливать обновления windows и обновлять антивирусные базы.

ну и на последок...

что из этого вам нужно?

Цитата:
Поиск потенциальных уязвимостей
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
Закроем уязвимости,дам вам скрипт

и все таки удалим, ибо не внушает доверия
AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Admin\Application Data\Desktopicon\eBayShortcuts.exe','');
DeleteFile('C:\Documents and Settings\Admin\Application Data\Desktopicon\eBayShortcuts.exe');
BC_ImportAll;
DelAutorunByFileName('eBayShortcuts.exe'); 
ExecuteSysClean;
BC_DeleteFile('C:\Documents and Settings\Admin\Application Data\Desktopicon\eBayShortcuts.exe');
BC_Activate;
RebootWindows(true);
end.
компьютер перезагрузится

Последний раз редактировалось SolarSpark, 15-01-2011 в 10:57.


Отправлено: 21:38, 14-01-2011 | #9


Аватара для SolarSpark

Блондинка


Сообщения: 1585
Благодарности: 382

Профиль | Отправить PM | Цитировать


Цитата Клавесин:
Где я могу найти инфу по созданию скриптов и анализу файлов, получаемых вследствии запуска программ AVZ, HijackThis и RSIT? »
приходите учиться ) http://forum.oszone.net/announcement-87-182.html на VirusNet

-------
Ух, я такая скорая на помощь!!))
http://www.softboard.ru/public/style_images/virusnet.gif Полиморфная AVZ


Отправлено: 22:14, 14-01-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Операция отменена вследствие действующих для компьютера ограничений

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Прочие - Операция отменена вследствие действующих для компьютера ограничений. chefix2013 Лечение систем от вредоносных программ 3 12-12-2010 12:42
операция отменена вследствие действующих для компьютера ограничений DDDDD11111 Лечение систем от вредоносных программ 3 23-08-2010 14:44
Доступ - операция отменена вследствие действующих для компьютера ограничений amigoValer Лечение систем от вредоносных программ 2 08-04-2010 20:51
[решено] Операция отменена вследствие действующих для компьютера ограничений. Обратитесь к адм Дмитрий336699 Лечение систем от вредоносных программ 21 20-03-2010 13:35
Прочие - Операция отменена вследствие действующих для компьютера ограничений. Обратитесь к адм Татьяна76 Лечение систем от вредоносных программ 25 28-09-2009 09:20




 
Переход