|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите очистить систему от троянов и червей. |
|
|
Помогите очистить систему от троянов и червей.
|
Новый участник Сообщения: 16 |
Профиль | Отправить PM | Цитировать
Здраствуйте. Кратко опишу проблему: схватил net-worm.win32.Kido.ih( C:\WINDOWS\system32\xynblr.dll) который блокировал инет к сайтам антивирей + Backdoor.win32.ruskill.cfk и Backdoor.win32.Floder.cna во временных папках и корзине. Удалил их kis2012 почистил все временные папки, удалили корзины и точки воостановление, прогнал систему утилитой веба и Malwarebytes' Anti-Malware. Некоторое время все было тихо а вчера по новой повторил вышеописанное + взял калькулятор и переименовал на название и расширение вируса (xynblr.dll) и бросил в system32. Сегодня после часа работы за компом AnVir Task Manager известил что несколько exe (Trojan-Downloader.win32.Genomecjwq,Backdoor.win32.VB.nvf) ломятся , в автозапуск. Каспер их убил и перезагрузил комп. После перезагрузки в автозапуске был найдет еще один левый exe.(Trojan.win32.Inject.bjak) .Его я удалил вручную и тут вэб модуль антивуруса начал через каждые 2-3 мин блокировать выход на вредоносные веб-сайты. Мне это надоело и я написал сюда надеясь на вашу помощь. |
|
Отправлено: 17:36, 29-08-2011 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Обновите Internet Explorer до IE8
в обязательном порядке скачайте и установите критические обновления windows особенное внимание обратите на эти заплатки MS08-067 MS08-068 MS09-001 + к вышесказанным рекомендациям Установите пароль на учетную запись администратора, если пароль установлен, то убедитесь в его сложности (qwert или 1234 не есть сложный пароль) Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО. Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол. KillAll:: File:: c:\windows\system32\xynblr.dll c:\windows\system32\tmp1F3.tmp c:\windows\system32\tmp1F2.tmp NetSvc:: lvuxux hbtzcpy ydrbuyztl qpcmq bllceairh pvqiq srrsjaf sbctfra zvnttoojz qdlgx fxgfvwjo uxcirelf dzbdhtx txirmwpqc kmwhttk qncpvkp gavvb yqfhrbu swpcrqwt lxmgaznqv nqkhwle Driver:: lvuxux hbtzcpy ydrbuyztl qpcmq bllceairh pvqiq srrsjaf sbctfra zvnttoojz qdlgx fxgfvwjo uxcirelf dzbdhtx txirmwpqc kmwhttk qncpvkp gavvb yqfhrbu swpcrqwt lxmgaznqv nqkhwle Registry:: [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "3426:TCP"=- [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\dzbdhtx] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\fxgfvwjo] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\gavvb] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\hbtzcpy] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\kmwhttk] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\lvuxux] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\lxmgaznqv] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\nqkhwle] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qdlgx] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qncpvkp] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\qpcmq] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\sbctfra] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\swpcrqwt] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\txirmwpqc] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\uxcirelf] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\ydrbuyztl] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\yqfhrbu] [-HKEY_LOCAL_MACHINE\System\ControlSet005\Services\zvnttoojz] DirLook:: c:\documents and settings\Lesha\Local Settings\Application Data\dxhr c:\documents and settings\Lesha\Local Settings\Application Data\28050 c:\documents and settings\Lesha\Local Settings\Application Data\28070 Reboot:: Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению. |
------- Отправлено: 19:05, 29-08-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Internet Explorer обновил, заплатки установил, пароль поставил.
Лог прилагаю. |
Последний раз редактировалось leh-stav, 03-09-2011 в 16:25. Отправлено: 20:23, 29-08-2011 | #3 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Лог
|
Отправлено: 20:26, 29-08-2011 | #4 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Запакуйте папку C:\Qoobox\ в архив с паролем virus
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма. Как самочувствие системы? |
|
------- Отправлено: 20:28, 29-08-2011 | #5 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Не получается запаковать C:\Qoobox\ BackEnv пишет при запаковке ошибку а при открытии папки нет доступа.
Система пока чувствует себя нормально. Архив отправил. |
Последний раз редактировалось leh-stav, 29-08-2011 в 22:28. Отправлено: 21:15, 29-08-2011 | #6 |
Ветеран Сообщения: 1544
|
Профиль | Отправить PM | Цитировать Сделайте еще раз логи AVZ и RSIT
+ Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту. |
------- Отправлено: 05:45, 30-08-2011 | #7 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Добрый вечер. Извиняюсь за долгое отсутствие.
Логи сделал. Сегодня утром произошла не большая неприятность: при сканировании касперским диска C система повисла намертво и через 2-3 минуты выкинула в BSOD ссылаясь на watchlog.sys (скрин в следующем посте) |
Последний раз редактировалось leh-stav, 03-09-2011 в 16:29. Отправлено: 20:58, 30-08-2011 | #8 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать Скрин BSOD
|
Отправлено: 21:02, 30-08-2011 | #9 |
Новый участник Сообщения: 16
|
Профиль | Отправить PM | Цитировать BSOD
|
Последний раз редактировалось leh-stav, 01-09-2011 в 18:34. Отправлено: 21:08, 30-08-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Помогите очистить два ноутбука после winlock-ов | Swan Heart | Лечение систем от вредоносных программ | 3 | 15-08-2011 20:46 | |
Flash - Помогите очистить FLESHку | VVetrov | Накопители (SSD, HDD, USB Flash) | 0 | 20-07-2009 19:37 | |
[решено] Net-Worm.Win32.Kido помогите очистить систему | kamapaka | Лечение систем от вредоносных программ | 32 | 14-01-2009 10:56 | |
Нужна помощь в защите компа от червей вида Worm.Win32.Fujack.aa | Верба | Лечение систем от вредоносных программ | 1 | 27-10-2008 17:57 | |
семейство червей I-Worm.Avron | Guest | Защита компьютерных систем | 2 | 01-03-2004 09:21 |
|