Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите очистить систему от троянов и червей.

Ответить
Настройки темы
Помогите очистить систему от троянов и червей.

Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: leh-stav
Дата: 03-09-2011
Здраствуйте.
Кратко опишу проблему: схватил net-worm.win32.Kido.ih( C:\WINDOWS\system32\xynblr.dll) который блокировал инет к сайтам антивирей + Backdoor.win32.ruskill.cfk и Backdoor.win32.Floder.cna во временных папках и корзине. Удалил их kis2012 почистил все временные папки, удалили корзины и точки воостановление, прогнал систему утилитой веба и Malwarebytes' Anti-Malware. Некоторое время все было тихо а вчера по новой повторил вышеописанное + взял калькулятор и переименовал на название и расширение вируса (xynblr.dll) и бросил в system32. Сегодня после часа работы за компом AnVir Task Manager известил что несколько exe (Trojan-Downloader.win32.Genomecjwq,Backdoor.win32.VB.nvf) ломятся , в автозапуск. Каспер их убил и перезагрузил комп. После перезагрузки в автозапуске был найдет еще один левый exe.(Trojan.win32.Inject.bjak) .Его я удалил вручную и тут вэб модуль антивуруса начал через каждые 2-3 мин блокировать выход на вредоносные веб-сайты. Мне это надоело и я написал сюда надеясь на вашу помощь.

Отправлено: 17:36, 29-08-2011

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Обновите Internet Explorer до IE8

в обязательном порядке скачайте и установите критические обновления windows
особенное внимание обратите на эти заплатки
MS08-067
MS08-068
MS09-001
+ к вышесказанным рекомендациям
Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль)

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::
c:\windows\system32\xynblr.dll
c:\windows\system32\tmp1F3.tmp
c:\windows\system32\tmp1F2.tmp

NetSvc::
lvuxux
hbtzcpy
ydrbuyztl
qpcmq
bllceairh
pvqiq
srrsjaf
sbctfra
zvnttoojz
qdlgx
fxgfvwjo
uxcirelf
dzbdhtx
txirmwpqc
kmwhttk
qncpvkp
gavvb
yqfhrbu
swpcrqwt
lxmgaznqv
nqkhwle

Driver::
lvuxux
hbtzcpy
ydrbuyztl
qpcmq
bllceairh
pvqiq
srrsjaf
sbctfra
zvnttoojz
qdlgx
fxgfvwjo
uxcirelf
dzbdhtx
txirmwpqc
kmwhttk
qncpvkp
gavvb
yqfhrbu
swpcrqwt
lxmgaznqv
nqkhwle

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3426:TCP"=-
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\dzbdhtx]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\fxgfvwjo]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\gavvb]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\hbtzcpy]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\kmwhttk]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\lvuxux]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\lxmgaznqv]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\nqkhwle]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qdlgx]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qncpvkp]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qpcmq]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\sbctfra]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\swpcrqwt]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\txirmwpqc]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\uxcirelf]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\ydrbuyztl]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\yqfhrbu]
[-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\zvnttoojz]

DirLook::
c:\documents and settings\Lesha\Local Settings\Application Data\dxhr
c:\documents and settings\Lesha\Local Settings\Application Data\28050
c:\documents and settings\Lesha\Local Settings\Application Data\28070

Reboot::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:05, 29-08-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Internet Explorer обновил, заплатки установил, пароль поставил.
Лог прилагаю.

Последний раз редактировалось leh-stav, 03-09-2011 в 16:25.


Отправлено: 20:23, 29-08-2011 | #3


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Лог

Отправлено: 20:26, 29-08-2011 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Запакуйте папку C:\Qoobox\ в архив с паролем virus

Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Как самочувствие системы?

-------
Лечение через PM не провожу.


Отправлено: 20:28, 29-08-2011 | #5


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не получается запаковать C:\Qoobox\ BackEnv пишет при запаковке ошибку а при открытии папки нет доступа.
Система пока чувствует себя нормально.
Архив отправил.

Последний раз редактировалось leh-stav, 29-08-2011 в 22:28.


Отправлено: 21:15, 29-08-2011 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Сделайте еще раз логи AVZ и RSIT

+

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

-------
Лечение через PM не провожу.


Отправлено: 05:45, 30-08-2011 | #7


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(13.8 Kb, 0 просмотров)
Тип файла: txt log.txt
(59.8 Kb, 2 просмотров)

Добрый вечер. Извиняюсь за долгое отсутствие.
Логи сделал.
Сегодня утром произошла не большая неприятность: при сканировании касперским диска C система повисла намертво и через 2-3 минуты выкинула в BSOD ссылаясь на watchlog.sys (скрин в следующем посте)

Последний раз редактировалось leh-stav, 03-09-2011 в 16:29.


Отправлено: 20:58, 30-08-2011 | #8


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


Скрин BSOD

Отправлено: 21:02, 30-08-2011 | #9


Новый участник


Сообщения: 16
Благодарности: 0

Профиль | Отправить PM | Цитировать


BSOD

Последний раз редактировалось leh-stav, 01-09-2011 в 18:34.


Отправлено: 21:08, 30-08-2011 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите очистить систему от троянов и червей.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите очистить два ноутбука после winlock-ов Swan Heart Лечение систем от вредоносных программ 3 15-08-2011 20:46
Flash - Помогите очистить FLESHку VVetrov Накопители (SSD, HDD, USB Flash) 0 20-07-2009 19:37
[решено] Net-Worm.Win32.Kido помогите очистить систему kamapaka Лечение систем от вредоносных программ 32 14-01-2009 10:56
Нужна помощь в защите компа от червей вида Worm.Win32.Fujack.aa Верба Лечение систем от вредоносных программ 1 27-10-2008 17:57
семейство червей I-Worm.Avron Guest Защита компьютерных систем 2 01-03-2004 09:21




 
Переход