|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Вопрос - [решено] Взломали, погуляли...%) |
|
|
Вопрос - [решено] Взломали, погуляли...%)
|
Пользователь Сообщения: 95 |
Пару дней назад вырубил касперского (закончился триал), с тех пор ПК не перезагружал работал в режиме гибернация-онлайн.
Сегодня днем придя с работы улыбнулся %): Раздел где хранились фото, документы и т.д. (был расшарен по лок. сети) как после нашествия саранчи : почти все файлы удалены, оставили записку: Раздел с системой не тронут. Пока потихоньку восстанавливаю данные. Вопрос: по горячим вундеркинда отследить можно? Чем и как полечится, что необходимо сделать сейчас? |
|
Отправлено: 19:50, 09-07-2011 |
![]() Ветеран Сообщения: 876
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 20:18, 09-07-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать восстановил данные, вместе с ними походу и всю нечисть за полгода...
|
Отправлено: 05:55, 14-07-2011 | #3 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Отключите:
Антивирус/Файерволл AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить. begin SearchRootkit(true, true); SetAVZGuardStatus(True); ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.'); ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true); QuarantineFile('D:\autorun.inf',''); QuarantineFile('???Y?.exe',''); QuarantineFile('C:\Windows\system32\pwdspio.sys',''); QuarantineFile('C:\Windows\system32\pwdrvio.sys',''); DeleteFile('???Y?.exe'); DeleteFile('D:\autorun.inf'); BC_ImportAll; ExecuteSysClean; BC_Activate; ExecuteRepair(1); RebootWindows(true); end. После выполнения скрипта компьютер перезагрузится! После перезагрузки выполните такой скрипт: AVZ, меню "Файл -> Выполнить скрипт" -> Скопировать ниже написанный скрипт -> Нажать кнопку "Запустить". В результате выполнения скрипта будет сформирован карантин.Отправьте quarantine.zip при помощи этой формы. В теле письма укажите свой ник на форуме и ссылку на тему Пофиксить в HijackThis следующие строчки: Сделайте повторные логи AVZ + RSIT Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. http://data.mbamupdates.com/tools/mbam-rules.exe Загрузить обновление MBAM |
------- Отправлено: 11:07, 14-07-2011 | #4 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Malwarebytes' Anti-Malware
|
|
Отправлено: 18:38, 14-07-2011 | #5 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
Зараженные ключи в реестре: HKEY_CURRENT_USER\Software\winxarj (Hoax.ArchSMS) -> No action taken. Зараженные папки: c:\Users\moonis\AppData\Roaming\archsoft (Trojan.Agent) -> No action taken. Зараженные файлы: c:\Users\moonis\AppData\Roaming\archsoft\winzipu.exe (Trojan.FakeSMS) -> No action taken. c:\Users\moonis\AppData\Roaming\thinstall\microsoft office enterprise 2007\10000001400002i\msiexec.exe (Trojan.IRCBot) -> No action taken. c:\Users\moonis\AppData\Roaming\thinstall\microsoft office enterprise 2007\1000000800002i\svchost.exe (Trojan.IRCBot) -> No action taken. c:\Users\moonis\AppData\Roaming\thinstall\microsoft office enterprise 2007\1000000fd00002i\vssvc.exe (Trojan.IRCBot) -> No action taken. c:\Users\moonis\AppData\Roaming\thinstall\microsoft office enterprise 2007\300000007100002i\SETUP.EXE (Trojan.IRCBot) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\rubashka.css (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-scroll-slider.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\archstart.exe (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\dir.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\dot.gif (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\foot.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\htmlayout.dll (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\logo.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\logo2.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-h-scroll-next.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-h-scroll-prev.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-scroll-back.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-scroll-base.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-v-scroll-next.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\sb-v-scroll-prev.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\scroll.css (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\wfont.ttf (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\winzipninfo (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel2.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel3.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel4.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel5.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel6.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel7.png (Trojan.Agent) -> No action taken. c:\Users\moonis\AppData\Roaming\archsoft\_todel8.png (Trojan.Agent) -> No action taken. |
|
------- Отправлено: 22:05, 14-07-2011 | #6 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать Цитата SolarSpark:
|
|
Отправлено: 17:10, 15-07-2011 | #7 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 17:25, 15-07-2011 | #8 |
Пользователь Сообщения: 95
|
Профиль | Отправить PM | Цитировать хмм... HijackThis не фиксит!(
|
Отправлено: 19:50, 15-07-2011 | #9 |
Блондинка Сообщения: 1585
|
Профиль | Отправить PM | Цитировать что еще беспокоит?
|
------- Отправлено: 23:55, 15-07-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
меня взломали в контакте | Dimarik951 | Лечение систем от вредоносных программ | 16 | 05-01-2011 23:16 | |
Мне взломали почту что ли? | micro8 | Лечение систем от вредоносных программ | 5 | 09-06-2010 15:25 | |
Доступ - Взломали комп! | poznavatel | Microsoft Windows 2000/XP | 7 | 10-02-2010 09:47 | |
Вопрос - Взломали мою почту. Как? | CavidSahmuradov | Защита компьютерных систем | 21 | 25-02-2008 13:01 | |
Взломали. Что делать? | Gangabass | Общий по Linux | 5 | 07-09-2007 10:25 |
|