Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 42.

Как справиться с Hacktool.Rootkit и Packed.Generic.233? (заявка № 52264)

  1. #1
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54

    Thumbs up Как справиться с Hacktool.Rootkit и Packed.Generic.233?

    Прошу помощи!..
    На домашнем компьютере установлен антивирус Нортон от Symantec, который стал выдавать сообщения: найден и удален вирус Hacktool.Rootkit, затем два раза – найден Packed.Generic.233. Антивирус их якобы удаляет, но через минуту снова появляются те же сообщения, и так до бесконечности. Одновременно в правом нижнем углу беспрестанно вылезает красный кружок с сообщением: «Yoursystemisinfected! (найдено spywareи т.д.)» и периодически пытается загрузиться PCAntyspyware 2010 (за регистрацию которого, кстати, предлагается заплатить). Периодически несколько раз появлялось сообщение от Нортона о попытке изменить мою домашнюю страницу в Internet Explorer. Также несколько раз открывалось окошко с «черным экран» - как при работе с командной строкой, и затем – сообщение об ошибке и невозможности выполнения чего-то там (сейчас не воспроизведу, чего именно) с предложнием закрыть или пропустить.

    Полное сканирование с помощью Нортона (которое, кстати, происходило раз в 10 медленнее обычного), находит два вируса, сообщает, что удалены. Но проблема остается.

    Нашла ваш сайт, попыталась выполнить инструкцию.
    1. Запустила скачивание обновления Нортона (антивирус у меня официальный, «за деньги». Обновления скачались, но в процессе были сообщения о невозможности обновить какие-то его части.
    Снова запустила полное сканирование. Результат – сообщение, что найдены и удалены 2 вируса. Но после перезагрузки компьютера – те же проблемы (сообщения о вирусах от Нортона и красный кружок).

    2. В безопасном режиме попыталась запустить AVPTool – он выдал сообщение, что антивирусная база повреждена. Тогда попыталась запустить CureIt! В безопасном режиме - тоже не работает. Попробовала AVPTool в обычном режиме – то же сообщение о поврежденной базе. В конце концов запустила CureIt! в обычном режиме – нашел два вируса в трех местах, удалил. (Trojan.Download.41506 и Trojan.Fakealert.4774). После чего – все те же сообщения о вирусах от Нортона и красный кружок.


    3. Распаковала AVZ и поместила в новую отдельную папку Запуститла AVZ и обновила базы успешно.
    4. Распаковала HiJackThis и поместила в новую отдельную папку.
    6. Отключила восстановление системы.
    7. Отключилась от Интернета, закрыла все программы.

    Затем диагностика с такими результатами:

    1. Запустила AVZ, получила файл virusinfo_syscure.zip.
    2. Подключилась к Интернету, запустила AVZ(запустился нормально). Но через минуту компьютер без предупреждения перезагрузился!.

    И теперь после каждого подключения к интернету (независимо от того, запускаю я после этого какие-либо программы или нет) компьютер самопроизвольно перезагружается (через полминуты, минуту, две минуты максимум). Сделала этот файл virusinfo_syscheck.zip в AVZбез подключения к интернету, что делать дальше – не знаю! Пишу теперь с рабочего компьютера...

    Кстати, после этого хотела еще раз повторить пункт 1 диагностики – обнаружила, что AVZтеперь вообще перестал запускаться (то есть, никакой реакции на попытку запустить файл).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    1. Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Documents and Settings\Ekaterina\msword98.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Ntfs.sys','');
     TerminateProcessByName('c:\windows\system32\braviax.exe');
     QuarantineFile('c:\windows\system32\braviax.exe','');
     TerminateProcessByName('c:\windows\temp\bn80.tmp');
     QuarantineFile('c:\windows\temp\bn80.tmp','');
     DeleteFile('c:\windows\temp\bn80.tmp');
     DeleteFile('c:\windows\system32\braviax.exe');
     DeleteFile('C:\Documents and Settings\Ekaterina\msword98.exe');BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    3. C:\WINDOWS\system32\Drivers\Ntfs.sys заменить по такой методике (с дистрибутива)

    4. Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  4. #3
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Цитата Сообщение от thyrex Посмотреть сообщение
    3. C:\WINDOWS\system32\Drivers\Ntfs.sys заменить по такой методике (с дистрибутива)
    А что делать, если нет дистрибутива? (лэптоп был куплен с предустановленной операционной системой Windows). Единственное, что есть - это созданная на DVD-диске сразу после покупки компьютера бэкап-копия...

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Pippi Посмотреть сообщение
    А что делать, если нет дистрибутива?
    Замените файлом с аналогичной системы
    Цитата Сообщение от Pippi Посмотреть сообщение
    Единственное, что есть - это созданная на DVD-диске сразу после покупки компьютера бэкап-копия...
    Поищите файл на диске.

  6. #5
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Карантин получен?

    Сделала новые логи:

  7. #6
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    c:\windows\system32\braviax.exe - Trojan-Downloader.Win32.FraudLoad.fgk
    C:\WINDOWS\system32\Drivers\Ntfs.sys - Virus.Win32.Protector.c

    1. Пофиксить в HiJack
    Код:
     O4 - HKLM\..\Run: [Regedit32] C:\WINDOWS\system32\regedit.exe
    O4 - HKLM\..\Run: [PC Antispyware 2010] "C:\Program Files\PC_Antispyware2010\PC_Antispyware2010.exe" /hide
    O4 - HKLM\..\Run: [braviax] braviax.exe
    O20 - AppInit_DLLs: cru629.dat
    2. Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\regedit.exe','');
     QuarantineFile('C:\WINDOWS\system32\cru629.dat','');
     QuarantineFile('C:\Program Files\PC_Antispyware2010\PC_Antispyware2010.exe','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\Beep.sys','');
     TerminateProcessByName('c:\windows\system32\braviax.exe');
     QuarantineFile('c:\windows\system32\braviax.exe','');
     DeleteFile('c:\windows\system32\braviax.exe');
     DeleteFile('C:\Program Files\PC_Antispyware2010\PC_Antispyware2010.exe');
     DeleteFile('C:\WINDOWS\system32\cru629.dat');
     DeleteFile('C:\WINDOWS\system32\regedit.exe');
    DeleteFileMask('C:\Program Files\PC_Antispyware2010', '*.*', true);
    DeleteDirectory('C:\Program Files\PC_Antispyware2010');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    3. Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    4. C:\WINDOWS\system32\Drivers\Beep.sys заменить по такой методике

    5. Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  8. #7
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Карантин выслала.

    А хороший beep.sys мне совершенно негде взять...

    Добавлено через 26 минут

    Да, и еще: между пунктами 1. Пофиксить... и 2. Выполнить скрипт в AVZ
    я компьютер перезагрузила.
    Теперь сомневаюсь, надо ли было это делать?
    Последний раз редактировалось Pippi; 17.08.2009 в 23:11. Причина: Добавлено

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Сделайте логи, там видно будет.

  10. #9
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Сделала логи..

  11. #10
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Пофиксить в HiJack
    Код:
     O20 - AppInit_DLLs: cru629.dat
    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\system32\braviax.exe');
     DeleteFile('c:\windows\system32\braviax.exe');
     DeleteFile('C:\WINDOWS\System32\Drivers\Beep.SYS');
     DeleteFile('C:\WINDOWS\system32\cru629.dat');
    ExecuteSysClean;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Сделайте новые логи
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  12. #11
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Новые логи:

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.

    - Обновите базы АВЗ: (Файл/Обновление баз)
    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.

    -Пофиксите
    Код:
    O4 - HKLM\..\Run: [braviax] braviax.exe
    O20 - AppInit_DLLs: cru629.dat
    -Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     TerminateProcessByName('c:\windows\braviax.exe');
     DeleteFile('c:\windows\braviax.exe');
     DeleteFile('C:\WINDOWS\cru629.dat');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

  14. #13
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Сделала.
    После выполнения "фиксенья" и скрипта симптомы изменились: теперь вместо красного кружка "computer infected" после перезагрузки мастер нового оборудования.

    Да, еще вопрос: на C:\i386 я нашла файл beep.sy_ - можно ли им воспользоваться для замены зараженного?

  15. #14
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Зараженный beep.sys уже удален, увы

    Выполните скрипт в AVZ
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\system32\_scui.cpl','');
     DeleteFile('C:\WINDOWS\system32\_scui.cpl');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно Приложения 3 правил по красной ссылке Прислать запрошенный карантин вверху темы

    Сделайте новый лог virusinfo_syscheck.zip
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  16. #15
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    готово

  17. #16
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Чисто

    Неизвестное оборудование удалите в Диспетчере устройств

    Выполнить скрипт
    Код:
     begin
    SetAVZPMStatus(False);
    ExecuteStdScr(6);
    RebootWindows(true); 
    end.
    Компьютер перезагрузится.

    Установите SP3 (может потребоваться активация) + все новые заплатки
    Установите Internet Explorer 8
    Установите Adobe Acrobat 9.1.3 или удалите старый
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  18. #17
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Спасибо!... Неизвестное оборудование удалила, скрипт выполнила.
    Единственное, что теперь смущает: пока лечился компьютер, упорно ставилась домашняя страница google com. Теперь, при каждой моей попытке сменить дом.страницу вылезает сообщение от Нортон антивирус, что он "has blocked attempts to change your home page"

  19. #18
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Выполнить скрипт
    Код:
     begin
    ExecuteRepair(3);
    RebootWindows(true); 
    end.
    Компьютер перезагрузится.

    Стартовая страница изменилась?
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  20. #19
    Junior Member Репутация
    Регистрация
    17.08.2009
    Сообщений
    29
    Вес репутации
    54
    Да, теперь открывается уже нормально, а не с google. А вот когда я затем сама меняю дом.страницу на какую-нибудь другую, вылезает "home page protection alert". Раньше (до вируса) такого не наблюдалось.

    И еще: я пока ждала ответа, запустила полное сканирование компьютера Нортоном, и вдруг начали вылезать вирусные угрозы - целый список Packed.Generic.233. Что это? (сканирование пока остановила)

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Перекрёстная проверка: прогоните свежим CureIt. Два - три файла из подозреваемых Нортоном проверьте на http://www.virustotal.com/, ссылки на результаты здесь приведите.

  • Уважаемый(ая) Pippi, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. Packed.Generic.237
      От elpago в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 17.07.2009, 12:15
    2. Поймал Hacktool.Rootkit - помогите справиться
      От Elijah в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 11.06.2009, 00:11
    3. Помогите справиться с Hacktool.Rootkit
      От Ruddy в разделе Помогите!
      Ответов: 10
      Последнее сообщение: 22.02.2009, 01:27
    4. Ответов: 2
      Последнее сообщение: 16.12.2008, 14:23
    5. Packed.Generic.61
      От Curator в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 23.06.2008, 13:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00213 seconds with 19 queries