Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A

Ответить
Настройки темы
[решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A

Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: king1990
Дата: 12-10-2011
Вложения
Тип файла: zip hijackthis.zip
(4.7 Kb, 6 просмотров)
Доброго времени суток! И так как пытался решить проблему. На флэшке из папки RECYCLER удалил сам исполняемый файл, который папки превращает в ярлыки в свойствах ярлыка в поле объект прописывает:
Код: Выделить весь код
%windir%\system32\cmd.exe /c "start %cd%RECYCLER\e5188982.exe &&%windir%\explorer.exe %cd%новая папка
Просканировал флэшку AVZ и Dr.web CureIt, начал сканировать систему но не хватило терпения и рещил разбираться дальше, через TC в атрибутах убрал все галочки скрытый системный и т.д. после чего папочки стали видимыми всё хорошо, всё отлично, но после того как флэшку вынуть вставить, все папки по одной начинют скрываться на глазах, (НО ОТКУДА ОН ВЗЯЛ ОПЯТЬ ЭТОТ EXE??? Перед этим установил "Анти-ауторан") Антивирусник ESS 4 конечно на все это сразу начинает ругаться и удалять все ярлычки и ещё не понял почему он нашёл этот вируса, к сожалению при подключении флэшки выдаёт сразу: модифицированный Win32/Dorkbot.A червь очистка невозможна (путь вируса: оперативная память O_o)

После долгих мучений, вирус начал себя проявлять немного по другому, все папки которые были ярлычками, теперь просто скрытые, стандартными средствами винды атрибут скрытый не доступен, правил реестр не помогло и к этому не работают в опере сайты HiJackThis касперский microsoft, хотя в ie вроде нормально кроме сайта http://free.antivirus.com/hijackthis/.

Отправлено: 21:20, 12-10-2011

 

Аватара для zirreX

Ветеран


Сообщения: 876
Благодарности: 287

Профиль | Отправить PM | Цитировать


Здравствуйте!

Остальные логи?

Подключите флешку и не вынимая её подготовьте следующие логи.

Сделайте логи AVZ\RSIT.

• Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------


Отправлено: 00:26, 13-10-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Лог MBAM сделаю чуть позже, не могу скачать ни одним браузер ни DM

Отправлено: 01:19, 13-10-2011 | #3


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Выполните скрипт в AVZ
Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.' + #13#10 + 'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Documents and Settings\Администратор\Application Data\Cpzozq.exe','');
 DeleteFile('C:\Documents and Settings\Администратор\Application Data\Cpzozq.exe');
 RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Cpzozq');BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.

Выполните скрипт в AVZ
Код: Выделить весь код
begin
CreateQurantineArchive('c:\quarantine.zip');
end.
Отправьте c:\quarantine.zip при помощи этой формы

Сделайте новые логи

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 02:07, 13-10-2011 | #4


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM.txt
(3.8 Kb, 10 просмотров)

Log MBAM

Отправлено: 07:38, 13-10-2011 | #5


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Запустите полную проверку МВАМ
После сканирования выберите Ок и далее Show Results (Показать результаты), отметьте только указаные ниже пункты, нажмите Remove Selected (удалить выделенные, внимание - проверьте то, что удаляете). После удаления откройте лог и прикрепите его к сообщению.

Зараженные параметры в реестре:
Код: Выделить весь код
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\kr_done1 (Malware.Trace) -> Value: kr_done1 -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegedit (Hijack.Regedit) -> Value: DisableRegedit -> No action taken.

Объекты реестра заражены:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\StartMenuLogoff (PUM.Hijack.StartMenu) -> Bad: (1) Good: (0) -> No action taken.

Зараженные файлы:
c:\program files\common files\keylog.txt (Malware.Trace) -> No action taken.
c:\WINDOWS\system32\kr_done1 (Malware.Trace) -> No action taken.

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:48, 13-10-2011 | #6


Новый участник


Сообщения: 36
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt MBAM_del.txt
(3.3 Kb, 27 просмотров)

thyrex, запустил на ночь сканирование MBAMом и пошёл спать, с утричка хотел выложить логи, встал с утра и увидел что комп перезагрузился, вошёл в систему, выплала всплывающая подсказка что windows (xp) был обновлен :-D Первое что пришло в голову вставить флэшку, но о ЧУДО nod не показал никакого вируса как было до этого, все папки были не скрытыми и атрибут скрытый был доступен) Вот так обновление, но я cегодня вечерком ещё попробую просканировать mbamom, удалю параметры реестра которые написал выше и выложу. Большое спасибо за помощь!

Последний раз редактировалось king1990, 15-10-2011 в 02:16.


Отправлено: 12:47, 14-10-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Скрытие папок на flash карте вирусом Win32/Dorkbot.A

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите справиться с вирусом lander77 Лечение систем от вредоносных программ 6 28-07-2011 15:52
CMD/BAT - Скрытие папок sov44 Скриптовые языки администрирования Windows 2 13-05-2010 05:13
[решено] обнаружены вирусы Trojan.Win32.Patched.fr и Trojan.Win32.ВНО.isy levss_09 Лечение систем от вредоносных программ 6 25-11-2009 23:00
помогите с вирусом! Nigilist13 Лечение систем от вредоносных программ 3 16-03-2009 08:53
WIN32/AutoRun.RW червь кто знаком с таким вирусом? violet_jercy Лечение систем от вредоносных программ 3 19-09-2008 17:44




 
Переход