Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] инфицированные системные файлы

Ответить
Настройки темы
[решено] инфицированные системные файлы

Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


Изменения
Автор: seman
Дата: 04-01-2010
Было удалено много вирусов. Потом просканил avz. Программа указала несколько инфицированных dll + подозрение на трояна.

Логи прикрепил.






p.s. Может стоит создать тему типа "Проверьте Логи", а то очень часто темы повторяются.

Отправлено: 22:47, 23-09-2009

 

Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


seman, Здравствуйте. Было бы неплохо если бы вы описали есть -ли еще проблемы и какие. Пока ничего плохого не видно.

Давайте сделаем следующее...
Обновите базы АВЗ они у вас очень старые. И сделайте новые логи АВЗ.
  1. Отключите интернет и локальную сеть если таковая имеется.
  2. Очистите временные файлы.
    Очистите временные файлы через Пуск - Программы - Стандартные - Служебные - Очистка диска или с помощью ATF Cleaner.
    • Скачайте ATF Cleaner, запустите, поставьте галочку напротив Select All и нажмите Empty Selected.
    • Если вы используете Firefox, нажмите Firefox - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
    • Если вы используете Opera, нажмите Opera - Select All - Empty Selected.
    • Нажмите No, если вы хотите оставить ваши сохраненные пароли.
  3. Восстановление системы. Создание новой контрольной точки восстановления и очистка предыдущих.
    • Создание новой точки восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Восстановление системы, выберите Создать точку восстановления, нажмите Далее, введите имя точки восстановления и нажмите Создать.
    • Очистка всех предыдущих точек восстановления: Нажмите Пуск > Программы > Стандартные > Служебные > Очистка диска, выберите системный диск, на вкладке Дополнительно > Восстановление системы нажмите Очистить, нажмите Да для очистки всех точек восстановления, кроме последней.

* Подробнее можно прочитать в этой теме.

• Сохраните реестр:
Скачайте ERUNT, установите и запустите, выберите папку для сохранения, в разделе Backup options должны быть отмечены галочками строчки "System registry" , "Current user registry" и "Other open user registries", нажмите "Ok" и подтвердите создание папки.

• Скачайте Malwarebytes Anti-Malware, установите, обновите базы, выберите Perform Full Scan, нажмите Scan, после сканирования - Ok - Show Results (показать результаты) - нажмите Remove Selected (удалить выделенные). Откройте лог и скопируйте в сообщение.
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM.

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Отправлено: 00:31, 24-09-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


iskander-k
Да в принципе проблемных ситуаций нет. Один раз правда зависал при просмотре презентации.
с помощью Malwarebytes Anti-Malware проверку делал с обновленными базами - все чисто.

Цитата iskander-k:
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. »
спасибо. даже не знал, что можно автономно обновить.

ок авз обновлю и скину логи. спасибо.

Отправлено: 07:33, 24-09-2009 | #3


Аватара для iskander-k

скептик-оптимист


Moderator


Сообщения: 5718
Благодарности: 1115

Профиль | Отправить PM | Цитировать


Вы по правилам CureIT проверяли ? CureIT должен быть скачан на не зараженном компьютере.

Также ознакомтесь с инструкцией по ссылке Здесь и проверьте ваш компьютер утилитой КК

-------
Мягкий и пушистый - если не гладить против шерсти.




Вам помог совет? Нажмите на ссылку Полезное сообщение .


Последний раз редактировалось iskander-k, 24-09-2009 в 09:27.


Отправлено: 09:17, 24-09-2009 | #4


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Скачайте ComboFix здесь, здесь или здесь и сохраните на рабочий стол.

1. Внимание! Обязательно закройте все браузеры, временно выключите антивирус, firewall и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится, скопируйте текст из C:\ComboFix.txt и вставьте в следующее сообщение или запакуйте файл C:\ComboFix.txt и прикрепите к сообщению.
Как использовать ComboFix - Руководство по применению
Прим: В случае, если ComboFix не запускается, переименуйте combofix.exe в combo-fix.exe



Скачайте Gmer или с зеркала. Запустите программу. После автоматической экспресс-проверки, отметьте галочкой все жесткие диски и нажмите на кнопку Scan. После окончания проверки сохраните его.

-------


Отправлено: 09:59, 24-09-2009 | #5


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


iskander-k,
Цитата iskander-k:
Вы по правилам CureIT проверяли ? »
да.все сделано по правилам.
akok
ок. попробую. спасибо.

Отправлено: 15:17, 24-09-2009 | #6


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


iskander-k, akok,
gmer нашел руткита

Последний раз редактировалось seman, 04-01-2010 в 18:54.


Отправлено: 18:24, 26-09-2009 | #7


Странствующий хэлпер


Сообщения: 2242
Благодарности: 634

Профиль | Отправить PM | Цитировать


Версия gmer уже и поновее есть

Сохраните текст ниже как cleanup.bat в ту же папку, где находится gmer.exe (gmer)
Код: Выделить весь код
gmer.exe -del service tsbuouaa
gmer.exe -del file "C:\WINDOWS\system32\ahalv.dll"
gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\tsbuouaa"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet002\Services\tsbuouaa"
gmer.exe -del reg "HKLM\SYSTEM\ControlSet003\Services\tsbuouaa"
gmer.exe -reboot
И запустите cleanup.bat
Компьютер перезагрузится

Сделать новый лог gmer

-------

Microsoft MVP 2012, 2013, 2014, 2015
Помните: в ПМ помощь не оказывается. Для этого и создан этот форум. Вместе мы - сила!

Ждете помощи? Выполните Правила оказания помощи


Отправлено: 21:24, 26-09-2009 | #8


Аватара для akok

Ветеран


Консультант


Сообщения: 765
Благодарности: 202

Профиль | Сайт | Отправить PM | Цитировать


Дополню

Скопируйте текст ниже в блокнот и сохраните как файл с названием CFScript.txt на рабочий стол.
Код: Выделить весь код
KillAll::

File::

NetSvc:: 

Driver::
alfnlcgy
Folder::

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1244:TCP"=-
FileLook::

DirLook::
После сохранения переместите CFScript.txt на пиктограмму ComboFix.exe.

Когда сохранится новый отчет ComboFix, запакуйте ComboFix.txt и прикрепите к сообщению.

-------

Это сообщение посчитали полезным следующие участники:

Отправлено: 22:32, 26-09-2009 | #9


Ветеран


Сообщения: 641
Благодарности: 14

Профиль | Отправить PM | Цитировать


thyrex,
при выполнении скрипта - ошибки.
после первой
после второй написал ahalv.dll not found
после 3 - DeleteKey: параметр задан неверно

Цитата iskander-k:
Если базы MBAM в автоматическом режиме обновить не удалось, обновите их отдельно. Загрузить обновление MBAM. »
ссылка не рабочая.

новые логи.
нашлись еще 2 службы подозрительные.

Последний раз редактировалось seman, 04-01-2010 в 18:54.


Отправлено: 17:28, 27-09-2009 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] инфицированные системные файлы

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Загрузка - [решено] Где взять системные мс-дос файлы? roniro Microsoft Windows 2000/XP 1 28-08-2009 21:10
Системные лог файлы Den13V Хочу все знать 4 21-03-2008 11:29
автозагрузка и системные файлы xaret Хочу все знать 2 23-06-2007 20:36
Системные файлы Windows blood sergius Microsoft Windows 95/98/Me (архив) 3 17-08-2004 06:59
Системные файлы sabina Microsoft Windows 95/98/Me (архив) 1 11-04-2003 13:36




 
Переход