Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Kryptik.GT, Wigon и Spy.Small.NBT (заявка № 41344)

  1. #1
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56

    Thumbs up Kryptik.GT, Wigon и Spy.Small.NBT

    Добрый день,

    Сегодня, видимо, что то подцепил в сети, до этого система работа 3 года стабильно.
    Антивирус - НОД32, лицензия, базы от 09.03.2009г.
    При запуске системы и входе в сеть помещает в карантин:

    • Win32/Kryptik.GT
    • Win32/Wigon
    • Win32/Spy.Small.NBT

    Насколько я понимаю, лечить он не хочет, лишь складывает в карантин (((

    Помимо этого не запускаются Firefox, qip, notepad++, возможно что то ещё, что не попалось мне на глаза, при этом две последние вылетают с ошибкой Application Error, ФФ же просто висит процессом.

    При запуске системы появился Logon Screen (т.е. выбор пользователя), хотя он всего один, раньше этого момента при загрузке не было.
    Также, при загрузке, вылетает ошибка:
    mDNSResponder.exe - Application Error
    The memory could not be "written"...

    Буду очень признателен за помощь =)
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023

    >>>> Опасно - файл avz.exe изменен, его CRC не прошла контроль по базе безопасных
    Скачайте AVZ отсюда: www.z-oleg.com/avz.exe, базы обновлять в нем не надо,сделайте новые логи.

  4. #3
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Скачайте AVZ отсюда: www.z-oleg.com/avz.exe, базы обновлять в нем не надо,сделайте новые логи.
    новые логи

    я понимаю, что у вас очень большое кол-во запросов и вы по возможности помогаете всем, но у меня большая просьба к вам, не забыть и про мою проблему, очень не хочется перестанавливать систему, уж очень много всего завязано на ней.

    ещё раз, спасибо =)
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 10.03.2009 в 13:40.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\MsSip3.dll','');
     QuarantineFile('C:\WINDOWS\system32\MsSip2.dll','');
     QuarantineFile('C:\WINDOWS\system32\MsSip1.dll','');
     QuarantineFile('C:\autorun.inf','');
     DeleteFile('C:\autorun.inf');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    Код:
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    все манипуляции выполнил.

    карантин отправил:
    Файл сохранён как 090310_213240_2009-03-10_49b6b2486ac94.zip

    новые логи во вложениях.

    ЗЫ сегодня появились новые симптомы. То ли снесло крышу у НОДа, то ли что то ещё, он начал нападать на все ЕХЕшники, сообщая что там вирусы и подобная гадость, уже половина программ потеряли свои значки (стали просто белыми) и, соответственно, не запускаются.
    Записал LiveCD Dr.Web'а, проверил, ничего не выявил... странно, кто то врет, либо НОД, либо Др.Веб.

    ЗЗЫ вы, как профи, скажите, это лечется или нет, заразно ли для моей информации, т.к. она очень важна для меня и моей работы (((

    спасибо =)
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    -Пофиксите
    Код:
    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
    O4 - HKCU\..\Run: [services] C:\WINDOWS\SERVICES.EXE
    O16 - DPF: {BDEE1959-AB6B-4745-A29B-F492861102CC} -
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
     TerminateProcessByName('c:\windows\services.exe');
     DeleteFile('c:\windows\services.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Удалите Bonjour
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи
    Код:
    virusinfo_syscure.zip
    virusinfo_syscheck.zip
    hijackthis.log
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Прикрепите логи к новому сообщению.[/QUOTE]

  8. #7
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    все манипуляции выполнил, логи прилагаю.
    Вложения Вложения

  9. #8
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    только что произвел проверку CureIt'ом (записанный на DVD'шку), результат почти нулевой:

    c:\windows\system32\9F.tmp - Trojan.Spambot.4349
    c:\windows\system32\F.tmp - Trojan.Spambot.4349

    он их вылечил удалением, но тем не менее, ИМХО, это не главная зараза системы... что посоветуете делать дальше?

    ЗЫ система уже 3 дня в "подвешенном" состоянии, всё ещё надеюсь на вас, не сношу, ибо очень сложно будет все восстанавливать =)

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в логах ничего плохого не увидел ... что с проблемами ?

  11. #10
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от V_Bond Посмотреть сообщение
    в логах ничего плохого не увидел ... что с проблемами ?
    после удаления бонжура, он перестал ругаться на запуск сервиса.

    осталось паническое нападение NOD'а на многие ЕХЕ'шники в Program Files и Windows, при этом, после его лечения/либо чего то ещё, они теряют свои значки и, соответственно, перестают запускаться.

    список ругательств НОДа:

    • Win32/Virut.NBM (больше всего ругательств на него, при этом самое большое кол-во заблокированных его копий в system32/spoolsv.exe)
    • Win32/Agent
    • Win32/Joleee.NF

    Может заменить НОД на каспера, например, или опасно в такой ситуации?

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524

  13. #12
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от V_Bond Посмотреть сообщение
    проверку CureIt'ом проводил вчера, результатов это не принесло.

    сегодня, с утра, поставил на проверку с LiveCD Dr.Web'а, думаю, к вечеру проверка закончится ))

    если и это не принесет плодов, возьму завтра винт на работу, там установлен корпоративный каспер, возможно, он что найдет.

    так что пока проблема не решена ((

    Добавлено через 11 часов 15 минут

    сейчас подключил винт к рабочему не заражённому компьютеру, на нем каспер 2009 (пока триал, но базы последние), запустил скан по зараженному диску, дошла проверка до папочки винды:

    12.03.2009 19:33:33 Обнаружено: Virus.Win32.Virut.ce H:\WINDOWS\$NtServicePackUninstall$\cacls.exe
    12.03.2009 19:33:33 Не вылечено: Virus.Win32.Virut.ce H:\WINDOWS\$NtServicePackUninstall$\cacls.exe Отложено
    12.03.2009 19:34:21 Обнаружено: Virus.Win32.Virut.ce H:\WINDOWS\$NtServicePackUninstall$\powercfg.exe
    12.03.2009 19:34:21 Не вылечено: Virus.Win32.Virut.ce H:\WINDOWS\$NtServicePackUninstall$\powercfg.exe Отложено
    12.03.2009 19:43:13 Обнаружено: Virus.Win32.Virut.ce H:\WINDOWS\system32\fixmapi.exe
    12.03.2009 19:43:13 Не вылечено: Virus.Win32.Virut.ce H:\WINDOWS\system32\fixmapi.exe Отложено

    и т.д.

    Что делать, не подскажите, можно ли лезть на этот диск и удалять эти файлы вручную, без угрозы заражения здорового компьютера?
    Последний раз редактировалось nova5; 12.03.2009 в 19:48. Причина: Добавлено

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Отложенные файлы с помощью АВЗ найдите и пришлите по правилам.

  15. #14
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    отправил:

    Файл сохранён как 090312_200805_virus_49b941750c0b3.zip

    Добавлено через 57 минут

    что скажите насчет карантина, есть что интересное и как это лечится?
    Последний раз редактировалось nova5; 12.03.2009 в 21:06. Причина: Добавлено

  16. #15
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Результата по карантину пока нет, но ни KIS, Dr.Web, VBA у нас не среагировали...

  17. #16
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от Гриша Посмотреть сообщение
    Результата по карантину пока нет, но ни KIS, Dr.Web, VBA у нас не среагировали...
    наконец закончилось сканирование, каспер отрапортовал, что вылечены почти все (2 файла удалил, остальное вылечил).

    вернул зараженный винт на место, запустил систему, НОД работает тихо, ни на что не нападает, трафика в интернет тоже нет, но квип и ФайрФокс все равно не запускаются (( остальное пока не тестил.

    мб что вы посоветуете сделать дальше?

  18. #17
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    что не работает переустановить, лечение не всегда гарантирует работоспособность файла...

  19. #18
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от Гриша Посмотреть сообщение
    что не работает переустановить, лечение не всегда гарантирует работоспособность файла...
    с этим я согласен, мне главное, чтобы система была вылечена

    прилагаю последние логи, гляньте пожалуйста, мб что ещё осталось.

    а также карантин: 090313_074118_virus_49b9e3ee5ce2f.zip
    Вложения Вложения

  20. #19
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    acls.exe_, fixmapi.exe_, hostname.exe_, ie4uinit.exe_, powercfg.exe_, tintsetp.exe_, unlodctr.exe_, wmsetsdk.exe_, wscript.exe_

    Вредоносный код в файлах не обнаружен.

    Выполните:

    http://virusinfo.info/showthread.php?t=27923
    http://virusinfo.info/showpost.php?p=114778&postcount=1

    Повторите пункт 2 диагностики...

  21. #20
    Junior Member Репутация
    Регистрация
    09.03.2009
    Сообщений
    15
    Вес репутации
    56
    Цитата Сообщение от Гриша Посмотреть сообщение
    Повторите пункт 2 диагностики...
    выполнил, логи прилагаю
    Вложения Вложения

  • Уважаемый(ая) nova5, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Wigon и Spy.Small.NBT
      От stromen в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 09.03.2009, 19:09
    2. Ответов: 4
      Последнее сообщение: 22.02.2009, 09:50
    3. WIGON, WIGON.S, WIGON.0 - проблема с ними
      От kurand в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 05:46
    4. NOD нашел VBS/Small.K Small.NAB и Win32/PSW.QQRob
      От ballast в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 02:28
    5. Worm.Win32.Perlovga.c Trojan-Dropper.Win32.Small.apl Backdoor.Win32.Small.lo
      От Катерина в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 01.04.2008, 16:50

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00029 seconds with 20 queries