Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 27.

Проблема (заявка № 90289)

  1. #1
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56

    Exclamation Проблема

    У меня проблема подозрение на вирус запускаю Dr. Web CureIt проверка до конца не выполняется. Что делать?
    Последний раз редактировалось ГитКЗ; 17.11.2010 в 16:04.
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    >>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных
    Пришлите файл avz.exe запакованным в архив ZIP с паролем: virus по ссылке Прислать запрошенный карантин вверху темы

  4. #3
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    Файл сохранён как 101025_093834_avz_4cc517daeb1bc.zip
    Размер файла 734357
    MD5 a098e1a35d803736fca09e7ee88f52d2

    Добавлено через 1 час 35 минут

    я так понимаю, там сидит файловый вирус, поставил на проверку с Dr.Web LiveUSB, посмотрим что он покажет
    Последний раз редактировалось ГитКЗ; 25.10.2010 в 11:14. Причина: Добавлено
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  5. #4
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    проверился нормально, до конца, ничего не нашел
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  6. #5
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    что то я стал разочаровываться в Dr.Web, он ничег оне нашел, но вирусы однозначно есть. Вот выдержки из лога HJT:

    O4 - HKLM\..\Run: [wuaucldt] c:\windows\system32\wuaucldt.exe
    O4 - HKCU\..\Run: [wuaucldt] c:\documents and settings\Администратор\wuaucldt.exe - это появляется после каждой перезагрузки

    O4 - HKLM\..\Run: [cpflueph.] C:\WINDOWS\System32\cpflueph..exe
    O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
    O4 - HKLM\..\Policies\Explorer\Run: [cnen0m] C:\WINDOWS\TEMP\4ikzhd.exe
    O4 - HKUS\S-1-5-18\..\Run: [cpflueph.] C:\Documents and Settings\Администратор\cpflueph..exe (User 'SYSTEM') - это фиксится, появлятся рандомно снова

    O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll - вот это не знаю что такое, но мне очень не нравится.

    лог HJT выложил, скачал новый AVZ, попробую еще раз прогнать скрипты, если он опять будет инфицирован, вариант прогнать скрипты с LiveCD?
    Последний раз редактировалось ГитКЗ; 17.11.2010 в 16:04.
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  7. #6
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    по поводу инфицированного avz.exe есть новости? чем он заражен то?
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  8. #7
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - скачайте снова AVZ - 4.35
    - обновите базы AVZ
    - Переделайте логи virusinfo_syscure.zip и virusinfo_syscheck.zip

  9. #8
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    уже сделал это, скрипт оборвался, avz.exe инфицировался, сейчас загрузился с алкида, и запустил скрипт
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  10. #9
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    вот логи. скрипты выполнялись не из родной системы, а из под алкида
    Последний раз редактировалось ГитКЗ; 17.11.2010 в 16:04.
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  11. #10
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    эти логи бесполезны
    - попробуйте сделать логи таким AVZ

  12. #11
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    таким avz получился пока только один лог, дальше как я понял все носители отключились от системы (жесткий и флешка). Сейчас попробую еще раз сделать
    Последний раз редактировалось ГитКЗ; 17.11.2010 в 16:04.
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  13. #12
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\svchost','');
     QuarantineFile('c:\documents and settings\Администратор\wuaucldt.exe','');
     QuarantineFile('C:\WINDOWS\System32\wudfhost.exe','');
     QuarantineFile('C:\WINDOWS\System32\userinit.exe','');
     QuarantineFile('C:\Documents and Settings\Администратор\cpflueph~.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\NDIS.sys','');
     QuarantineFile('c:\windows\system32\wuaucldt.exe','');
     TerminateProcessByName('c:\windows\system32\wuaucldt.exe');
     DeleteFile('c:\windows\system32\wuaucldt.exe');
     DeleteFile('C:\Documents and Settings\Администратор\cpflueph~.exe');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','cpflueph~');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','cpflueph~');
     DeleteFile('c:\documents and settings\Администратор\wuaucldt.exe');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wuaucldt');
     DeleteFile('C:\WINDOWS\system32\svchost');
     DeleteFile('C:\WINDOWS\system32\cmdow.exe');
     DeleteFile('%windir%\Tasks\At1.job');
     BC_ImportAll;
     ExecuteSysClean;
     ExecuteWizard('TSW', 2, 2, true);
     ExecuteWizard('SCU', 2, 2, true);
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - выполните такой скрипт
    Код:
    begin
      CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     end.
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Замените файл C:\WINDOWS\system32\Drivers\NDIS.sys на чистый из дистрибутива.
    - Сделайте повторные логи по правилам п.1-3 раздела Диагностика.(virusinfo_syscure.zip;virusinfo_syscheck.zip; hijackthis.log)
    - Сделайте лог Gmer

    если не получится сделать лог GMER, сделайте лог Combofix, не получится сделайте лог в безопасном режиме

  14. #13
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    второй лог не удается сделать, пишет чт оне удалось создать архив, возможно там проблемы с железом или системой, по этому, первому, логу можно какие нибудь рекомендации сделать? Может быть запустить еще скрипт на поиск руткитов?

    Добавлено через 18 минут

    Результат загрузки
    Файл сохранён как 101027_102142_quarantine_4cc7c4f62c5f7.zip
    Размер файла 177265
    MD5 5cef45953e8cd560bda4b7830acba276
    Файл закачан, спасибо!
    Последний раз редактировалось ГитКЗ; 27.10.2010 в 10:22. Причина: Добавлено
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  15. #14
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    файл заменили? GMER или Combofix - не получается сделать?
    - Замените еще файл C:\WINDOWS\System32\userinit.exe на чистый из дистрибутива.

  16. #15
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    спасибо, как сделаю все, выложу логи
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  17. #16
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    ждем

  18. #17
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    заменить файлы на горячую не получается, защита винды не дает, может быть вместо замены файлов с помощью консоли выполнить команду sfc/scannow?
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  19. #18
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    вот логи. файл ndis.sys заменил, но антивирус после перезагрузки все равно на нег оругается, хотя восстановление системы отключено. Гмер что-то не грузится с сайта, Комбофикс сейчас сделаю
    Последний раз редактировалось ГитКЗ; 17.11.2010 в 16:04.
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  20. #19
    Junior Member Репутация
    Регистрация
    16.03.2009
    Адрес
    Уральск, Казахстан
    Сообщений
    92
    Вес репутации
    56
    ComboFix прокричал что возможно комп заражен Virut'ом, и испуганно самоуничтожился)
    Мой внутренний мир настолько огромен, что Я давно там заблудился...

  21. #20
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    23.06.2009
    Адрес
    Пермь
    Сообщений
    11,186
    Вес репутации
    551
    - Выполните скрипт в AVZ
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     RegKeyResetSecurity('HKLM','SYSTEM\CurrentControlSet\Services\hvvgyyi');
     RegKeyResetSecurity('HKLM','SYSTEM\CurrentControlSet\Services\hvvgyyi\Parameters');
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
     BC_Activate;
     RebootWindows(true);
    end.
    После перезагрузки:
    - Файл quarantine.zip из папки AVZ загрузите по ссылке Прислать запрошенный карантин вверху темы
    - Скачайте такую утилиу и провертесь ей
    - Сделайте повторный лог virusinfo_syscheck.zip;

  • Уважаемый(ая) ГитКЗ, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. проблема, очень большая проблема
      От Osomos в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 19.06.2011, 12:23
    2. Проблема
      От GRomaN в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 15.08.2010, 11:57
    3. Проблема с траффиком + проблема с AVZ.
      От Seventeenth в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 30.06.2010, 16:21
    4. Проблема
      От KonstanZT в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 03.06.2009, 17:23
    5. Проблема :(
      От Евгений91 в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 15.03.2008, 11:47

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01614 seconds with 17 queries