Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нахватал вирусов, помогите.

Ответить
Настройки темы
[решено] Нахватал вирусов, помогите.

Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изменения
Автор: El Caballero
Дата: 12-08-2014
При заходе на один сайт (причём даже не порно, решил почитать про гантели), который просто минуту висел открытый, пока я читал - система неожиданно начала завершение сеанса. Заподозрив неладное, сразу же тыкнул перезагрузку. Потом проверил систему своим нодом, нашёл кучу вирусов. Затем проверил по инструкции CureIT - нашёл ещё 4 трояна. 1 вирус нашёл в автозагрузке. Но, я думаю, что в любом случае ещё что-то осталось, поэтому прикрепляю логи.

Так же, я прикрепил лог автозагрузки (startup.txt). Я не знаю, нужно или нет (может в предыдущих логах есть всё необходимое). Мне кажется, там есть несколько подозрительных файлов.

На данный момент беспокоит то, что при запуске системы надписи "Загрузка windows" и "Добро пожаловать" висят в 2 раза дольше чем это было до заражения.

Отправлено: 21:49, 01-08-2012

 

Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Закройте все программы, выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):

Код: Выделить весь код
begin
ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\WINDOWS\system32\wuhtzbk.dll','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\txt.exe','');
 QuarantineFile('C:\Documents and Settings\Admin\Application Data\taskhost.exe','');
 QuarantineFile('C:\WINDOWS\system32\166.tmp','');
 DeleteFile('C:\WINDOWS\system32\wuhtzbk.dll');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\txt.exe');
 DeleteFile('C:\Documents and Settings\Admin\Application Data\taskhost.exe');
 DeleteFile('C:\WINDOWS\system32\166.tmp');
 DeleteFileMask('C:\Documents and Settings\Admin\Application Data\LqvAFA3hGozb7kr', '*.*', true);
 DeleteDirectory('C:\Documents and Settings\Admin\Application Data\LqvAFA3hGozb7kr');
 RegKeyDel('HKEY_LOCAL_MACHINE', 'software\microsoft\shared tools\msconfig\startupreg\Taskhost');
BC_ImportAll;
ExecuteSysClean;
BC_Activate;
 ExecuteWizard('SCU',2,3,true);
RebootWindows(true);
end.
Компьютер перезагрузится, После перезагрузки:
- выполните такой скрипт

Код: Выделить весь код
begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
end.
Полученный архив отправьте с помощью этой формы или на этот почтовый ящик: quarantine <at> safezone.cc (замените <at> на @) с указанием ссылки на тему в теме (заголовке) сообщения. с указанием пароля: virus в теле письма.

Скачайте Malwarebytes' Anti-Malware или с зеркала, установите, обновите базы, выберите "Perform Full Scan" ("Полное сканирование"), нажмите "Scan" ("Сканирование"), после сканирования - Ok - Show Results ("Показать результаты") - Откройте лог и скопируйте в блокнот и прикрепите его к следующему посту.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:24, 01-08-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Архив с помощью формы отправил, лог Malwarebytes вот

Последний раз редактировалось El Caballero, 12-08-2014 в 12:28.


Отправлено: 13:03, 02-08-2012 | #3


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Подготовьте лог OTL by OldTimer

+
  • Загрузите SecurityCheck by screen317 отсюда или отсюда и сохраните утилиту на Рабочем столе
  • Запустите двойным щелчком мыши (если Вы используете Windows XP) или из меню по щелчку правой кнопки мыши Запустить от имени администратора (если Вы используете Windows Vista/7)
  • Когда увидите консоль, нажмите любую клавишу для продолжения сканирования
  • Если увидите предупреждение от вашего фаервола относительно программы SecurityCheck, не блокируйте ее работу.
  • Дождитесь окончания сканирования, откроется лог в блокноте с именем checkup.txt;
  • Прикрепите файл к следующему сообщению.
Подробнее читайте в руководстве.

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 13:07, 02-08-2012 | #4


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вот все требуемые логи (один пришлось заархивировать, ибо превышал лимит по весу).

Последний раз редактировалось El Caballero, 12-08-2014 в 12:28.


Отправлено: 13:58, 02-08-2012 | #5


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


  • Запустите повторно OTL by OldTimer или OTL.com или OTL.scr.

    Обратите внимание, что утилиты необходимо запускать от имени Администратора. По умолчанию в Windows XP так и есть. В Windows Vista и Windows 7 администратор понижен в правах по умолчанию, поэтому, не забудьте нажать правой кнопкой на программу, выбрать Запуск от имени Администратора, при необходимости укажите пароль администратора и нажмите "Да".
  • В окно Custom Scans/Fixes скопируйте следующую информацию:

    Код: Выделить весь код
    :processes
    
    :OTL
    [2011.11.27 11:37:37 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Admin\Application Data\MicroST
    [2011.11.27 20:09:08 | 000,000,004 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\1ABA6D4DB0B59FF7
    [2012.04.10 16:08:25 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Admin\Application Data\89bbumB4q6xD35S
    @Alternate Data Stream - 171 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:1CE11B51
    :Services
    
    :Files
    
    autorun.inf /alldrives
    autorun.exe /alldrives
    recycler /alldrives
    ipconfig /flushdns /c
    :Reg
    
    :Commands
    [EMPTYJAVA]
    [EMPTYFLASH]
    [purity]
    [Reboot]
  • Проверьте, что весь текст скрипта был скопирован / вставлен верно и нажмите кнопку "Run Fix"
  • Компьютер перезагрузится.
  • После перезагрузки откройте папку "C:\_OTL\MovedFiles", найдите последний .log файл (лог в формате mmddyyyy_hhmmss.log), откройте и скопируйте текст из него в следующее сообщение.


Adobe Reader 9 Adobe Reader out of Date!
Java(TM) 6 Update 27 Java version out of Date!

- обновите до последних версий:

Adobe Reader
Java

Как самочувствие системы?

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:49, 02-08-2012 | #6


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Лог OTL прикрепил, самочувствие системы нормально - тормоза при загрузке пропали.

Последний раз редактировалось El Caballero, 12-08-2014 в 12:28.


Отправлено: 17:10, 02-08-2012 | #7


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


Не забудьте обновить указанные выше программы.

Запустите OTL повторно и нажмите кнопку "Clean Up"

Ознакомьтесь с этими рекомендациями

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 17:49, 02-08-2012 | #8


Старожил


Сообщения: 154
Благодарности: 3

Профиль | Отправить PM | Цитировать


Спасибо за помощь, хочу ещё поинтересоваться - в правах на действие в системе, по мимо администратора, стоят ещё какие-то 2 непонятных профиля *S...", прикрепил на скрине. Так и должно быть?

Последний раз редактировалось El Caballero, 12-08-2014 в 12:28.


Отправлено: 20:31, 02-08-2012 | #9


Аватара для alex_sev

Ветеран


Консультант


Сообщения: 1544
Благодарности: 489

Профиль | Отправить PM | Цитировать


http://education.aspu.ru/view.php?wnt=392

-------
Лечение через PM не провожу.

Это сообщение посчитали полезным следующие участники:

Отправлено: 20:51, 02-08-2012 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Нахватал вирусов, помогите.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите избавится от вирусов (все логи в теме) Kinqui Лечение систем от вредоносных программ 25 30-04-2011 09:25
Помогите избавится от вирусов! Lilblaw Лечение систем от вредоносных программ 4 04-12-2010 23:06
[решено] Помогите с лечением вирусов Сonficker aztekium Лечение систем от вредоносных программ 17 08-02-2010 23:05
Помогите найти описание вирусов Work700 Лечение систем от вредоносных программ 1 16-01-2010 10:01
Помогите в битве против вирусов... БеДА Лечение систем от вредоносных программ 8 30-03-2009 08:51




 
Переход