Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] контрольная проверка системы после лечения

Ответить
Настройки темы
[решено] контрольная проверка системы после лечения

Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Изменения
Автор: seman
Дата: 01-02-2011
Всем привет!

С помощью gmer удалось убрать 3 маскированные службы + каспер удалил около 300 вирусов.
sp3 установлен

проверьте пожалуйста логи

Отправлено: 10:29, 23-01-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Здравствуйте!

Код: Выделить весь код
C:\WINDOWS\system32\svch2.dll
Проверьте этот файл на www.virustotal.com и дайте ссылку на результат проверки.

Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
 ClearQuarantine;
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\jooke.exe','');
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\goko.exe','');
 QuarantineFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\demap.exe','');
 QuarantineFile('C:\WINDOWS\system32\Drivers\rujrhkql.sys','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\efiakasc.sys','');
 QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\lowyfoupi.exe','');
 QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\kigiquurou.exe','');
 QuarantineFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\mouhoohu.exe','');
 DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\mouhoohu.exe');
 DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\kigiquurou.exe');
 DeleteFile('C:\Documents and Settings\Владелец\Application Data\Microsoft\lowyfoupi.exe');
 DeleteFile('C:\WINDOWS\System32\Drivers\efiakasc.sys');
 DeleteFile('C:\WINDOWS\system32\Drivers\rujrhkql.sys');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\demap.exe');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\goko.exe');
 DeleteFile('C:\Documents and Settings\LocalService\Application Data\Microsoft\jooke.exe');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','quuquaquip');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','quuquaquip');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','riloosyz');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','riloosyz');
 RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','topam');
 RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','topam');
BC_ImportAll;
ExecuteSysClean;
 BC_DeleteSvc('j0u2zb9yiyy');
 BC_DeleteSvc('niuoa43near');
 BC_DeleteSvc('yvaey0ua');
 BC_DeleteSvc('efiakasc');
 BC_DeleteSvc('rujrhkql');
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.


Сделайте новые логи AVZ + лог RSIT.

Подготовьте новый лог полного сканирования MBAM.

Код: Выделить весь код
MSIE: Internet Explorer v7.00 (7.00.6000.16705)
Обновите Internet Explorer до восьмой версии, даже если используете другой браузер.

Adobe Acrobat обновите до актуальной версии или деинсталлируйте.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:35, 23-01-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата zirreX:
C:\WINDOWS\system32\svch2.dll »
его больше нет.

логи

Последний раз редактировалось seman, 01-02-2011 в 19:06.


Отправлено: 19:32, 24-01-2011 | #3


Пользователь


Сообщения: 131
Благодарности: 24

Профиль | Отправить PM | Цитировать


seman, AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 ClearQuarantine;
 QuarantineFile('C:\Documents and Settings\Владелец\cfhkr.exe ','');
 DeleteFile('C:\Documents and Settings\Владелец\cfhkr.exe ');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится.


Подготовьте новый ло RSIT.
Цитата zirreX:
Подготовьте новый лог полного сканирования MBAM. »
Сделали?

Отправлено: 20:45, 24-01-2011 | #4


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата goredey:
Сделали? »
конечно.

Код: Выделить весь код
Зараженные файлы:
C:\Documents and Settings\All Users\Application Data\common.data (Malware.Trace) -> Quarantined and deleted successfully.

Последний раз редактировалось seman, 01-02-2011 в 19:06.


Отправлено: 17:55, 25-01-2011 | #5


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Отключите:
Компьютер от интернета/локальной сети
Антивирус/Файерволл

• Выполните скрипт AVZ

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(true);
DeleteFile('C:\Documents and Settings\Владелец\Application Data\LH0LEEkfKg.txt');
DeleteFile('C:\Documents and Settings\Владелец\Application Data\bHAN76gd0k.txt');
DeleteFile('C:\Documents and Settings\Владелец\Application Data\BE1Ngd8hig.txt');
DeleteFile('C:\Documents and Settings\Владелец\Application Data\MlDE06imkg.txt');
DeleteFile('C:\Documents and Settings\Владелец\Application Data\idgGK7ljd7.txt');
DeleteFile('C:\Documents and Settings\Владелец\Application Data\kbJbK7e1CN.txt');
DeleteFile('C:\Documents and Settings\Владелец\cfhkr.exe');
DeleteFile('C:\WINDOWS\system32\drivers\rujrhkql.sys');
RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\MSConfig');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\efiakasc.sys');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\rujrhkql');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\efiakasc.sys');
RegKeyDel('HKEY_LOCAL_MACHINE','SYSTEM\CurrentControlSet\Control\SafeBoot\network\rujrhkql');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
После выполнения скрипта компьютер перезагрузится!

• После перезагрузки выполните такой скрипт:

AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить".
Код: Выделить весь код
begin
 CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip из папки AVZ через эту форму.

Подготовьте новый лог RSIT

Сделайте лог полного сканирования MBAM и прикрепите к сообщению.

ComboFix запускали? Если да, то можно взглянуть на лог?

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:01, 25-01-2011 | #6


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Цитата zirreX:
ComboFix запускали? Если да, то можно взглянуть на лог? »

Последний раз редактировалось seman, 01-02-2011 в 19:06.


Отправлено: 22:24, 25-01-2011 | #7


Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Подготовьте новый лог ComboFix.

Перед запуском выгрузите ваш ESET NOD32 Antivirus 4.0.

Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe

Подробнее в "ComboFix. Руководство по применению."

-------


Отправлено: 22:55, 25-01-2011 | #8


Ветеран


Сообщения: 522
Благодарности: 130

Профиль | Отправить PM | Цитировать


seman, будьте внимательны при выполнении повторного лога комбо
AV: ESET NOD32 Antivirus 4.0 *Enabled/Outdated*
в этот раз AV ПО надо отключить!!!!

-------
танки для настоящих мужчинhttp://tankionline.com#friend=625aed6c5
В благодарность за помощь нажимаем ссылочку "Полезное сообщение" внизу этого самого сообщения (подробнее).


Отправлено: 10:28, 26-01-2011 | #9


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Arbitr,
он не отключается и еще похоже просрочен.
я его удалю тогда.

Отправлено: 13:40, 26-01-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] контрольная проверка системы после лечения

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] контрольная проверка seman Лечение систем от вредоносных программ 5 31-12-2010 18:24
[решено] контрольная проверка системы seman Лечение систем от вредоносных программ 1 26-09-2010 11:06
Доступ - [решено] После лечения системы появилась новая учетная запись Administrator Green2010DJ Microsoft Windows 2000/XP 4 18-02-2010 00:39
Digeste.dll контрольная проверка. zhefran Лечение систем от вредоносных программ 1 13-03-2009 17:31
[решено] Контрольная проверка после сканирования Cureit zhefran Лечение систем от вредоносных программ 18 05-09-2008 19:05




 
Переход