Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Подозреваю наличие трояна

Ответить
Настройки темы
Подозреваю наличие трояна

Пользователь


Сообщения: 80
Благодарности: 1


Конфигурация

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(8.9 Kb, 2 просмотров)
Тип файла: txt log.txt
(54.9 Kb, 3 просмотров)
Поменял антивирус с COMODO на Nod32
Первый напропускал Trojan.Carberp
Прошелся Cureit'ом вроде убило
Сейчас Nod ругается Produkey, Readme.exe, чего-то в SystemVolumeInformation нашлось.
Ребят посмотрите логи.

Отправлено: 19:45, 28-01-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Сейчас погляжу))

Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFileF('C:\Documents and Settings\Admin\Application Data\MicroST', '*.*', false, '', 0, 0);
 QuarantineFile('C:\WINDOWS\system32\94.tmp','');
 DeleteFile('C:\WINDOWS\system32\94.tmp');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\netprotocol.exe');
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\MicroST', '*.*', true);
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\MicroST');
 RegKeyDel('HKEY_LOCAL_MACHINE','software\microsoft\shared tools\msconfig\startupreg\Netprotocol');
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1804', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '2201', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1004', 3);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1001', 1);
 RegKeyIntParamWrite('HKCU', 'Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\', '1201', 3);
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan", нажмите "Scan", после сканирования - Ok - Show Results (показать результаты) - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.

Сделайте повторные логи AVZ и RSIT

-------
Лечение через PM не провожу.


Отправлено: 19:56, 28-01-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 80
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(9.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(55.5 Kb, 1 просмотров)
Тип файла: txt mbam-log-2012-01-28 (20-41-23).txt
(4.8 Kb, 1 просмотров)

Вот сделал новые логи
Ещё вопрос Malwarebytes' Anti-Malware у меня всегда теперь в трее будет?
Есть ли польза и сработаются ли они с Nod32 ?

Отправлено: 21:24, 28-01-2012 | #3


Пользователь


Сообщения: 80
Благодарности: 1

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: txt info.txt
(9.0 Kb, 0 просмотров)
Тип файла: txt log.txt
(55.5 Kb, 0 просмотров)
Тип файла: txt mbam-log-2012-01-28 (20-41-23).txt
(4.8 Kb, 0 просмотров)

а логи где??

Отправлено: 21:27, 28-01-2012 | #4


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Выполните еще такой скрипт в AVZ

Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 DeleteFile('ahowkkfh.sys');
 BC_DeleteFile('ahowkkfh.sys');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Как самочувствие системы?

-------
Лечение через PM не провожу.


Отправлено: 21:29, 28-01-2012 | #5


Пользователь


Сообщения: 80
Благодарности: 1

Профиль | Отправить PM | Цитировать


В целом нормально спасибо за участие.
Яндекс поиск тока не работает. Всё остальное на этом сайте работает, набираешь в строке поиска слово выпадают подсказки , нажимаешь поиск тишина(будто нажал ESC а не поиск)
И на счет Malwarebytes' Anti-Malware проясните (он систему не грузит?)

Отправлено: 21:40, 28-01-2012 | #6


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


MBAM - деинсталлируйте - фолсов очень много

+

выполните рекомендации

-------
Лечение через PM не провожу.


Отправлено: 21:46, 28-01-2012 | #7


Пользователь


Сообщения: 80
Благодарности: 1

Профиль | Отправить PM | Цитировать


спасибо за помощь. пока всё .

Отправлено: 22:19, 28-01-2012 | #8


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Trojan.Carberp - ворует пароли, имейте это ввиду

-------
Лечение через PM не провожу.


Отправлено: 22:23, 28-01-2012 | #9


Пользователь


Сообщения: 80
Благодарности: 1

Профиль | Отправить PM | Цитировать


спасибо . сижу меняю
вопрос : он ворует когда я отсылаю на сайт логин и пароль или из файлов системы достаёт ?
сегодня из процессов выловил бяку, чем сканировал не помню. Подскажите сканер для процессов.

Последний раз редактировалось Silumin, 28-01-2012 в 23:10. Причина: Дополнение


Отправлено: 23:05, 28-01-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Подозреваю наличие трояна

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] подозреваю умирание материнской платы chaad Материнские платы и память 10 12-10-2011 18:10
Проблема с изображением. Подозреваю видеокарту Curious91 Видеокарты 1 04-10-2011 20:35
Подозреваю что компьютер заражен вирусами,помогите в лечении Vayshan Лечение систем от вредоносных программ 11 05-09-2010 17:30
Драйвер - Проблема с чтением USB-флэш (подозреваю дело в драйверах) phoenix513 Microsoft Windows Vista 3 24-03-2010 15:21
Подозреваю вирус... Zidreh Лечение систем от вредоносных программ 7 12-01-2005 23:04




 
Переход