Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 25.

Зараженный svchost.exe, появление вирусов в Recycler и прочая, прочая (заявка № 59374)

  1. #1
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53

    Exclamation Зараженный svchost.exe, появление вирусов в Recycler и прочая, прочая

    День добрый! Решил обратиться на ваш форум, ибо надежды у меня более нету..
    Некоторое время компьютер был без антивируса; видимо, тогда и заразился. После повторной установки KIS помочь уже ничем не смог, т.к. вирус встроился в систему крепко.
    В чем выражается действие вируса - постоянное пропадание звука, перебои с интернетом, появление различных зараженных exe-файлов в системных папках и в автозапуске, появление на всех дисках в папках Recycler и System Volume Information троянов.
    Нашел соответствие с темой http://virusinfo.info/showthread.php?t=59193 , а также http://virusinfo.info/showthread.php...light=usb_magr (в одно время присутствовал usb_magr.exe)
    Очень надеюсь на помощь, потому что сил и идей для борьбы с вирусом больше нет.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\SQJL75B7\vs8[1].exe','');
     QuarantineFile('E:\Documents and Settings\Администратор\Local Settings\Temp\409.exe','');
     QuarantineFile('E:\RECYCLER\S-1-5-21-5895244299-9687726348-596259165-1146\wmfcgr.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe','');
     QuarantineFile('e:\windows\system32\wshost32.exe','');
     QuarantineFile('e:\windows\system32\umdmgr.exe','');
     DeleteFile('e:\windows\system32\umdmgr.exe');
     DeleteFile('e:\windows\system32\wshost32.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe');
     DeleteFile('E:\RECYCLER\S-1-5-21-5895244299-9687726348-596259165-1146\wmfcgr.exe');
     DeleteFile('E:\Documents and Settings\Администратор\Local Settings\Temp\409.exe');
     DeleteFile('E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\SQJL75B7\vs8[1].exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    повторите логи

  4. #3
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Карантин прислал.
    Логи:

    Заметил ещё, что на диске С (а системный у меня - Е) вирус насоздавал липовых файлов для бута:
    ntldr
    AUTOEXEC.BAT
    Bootfont.bin
    NTDETECT.COM
    boot.ini
    CONFIG.SYS
    IO.SYS
    MSDOS.SYS
    Последний раз редактировалось Rene-gad; 05.11.2009 в 19:45.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.

    - Отключите ПК от интернета/локалки
    - Отключите Антивирус и Файрвол.
    - Отключите Системное восстановление.

    -Пофиксите:
    Код:
    O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
     DeleteFileMask('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\','*.*',true);
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-12SF-N85P');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    BC_DeleteSvc('');
    ExecuteRepair(17);
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    Если у Вас после перезагрузки появится неизвестное устройство - удалите его через диспетчер устройств.

    После перезагрузки:

    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

    Цитата Сообщение от Morpheus Посмотреть сообщение
    Заметил ещё, что на диске С вирус насоздавал липовых файлов для бута:
    Это не вирус создал. Загляните в файл boot.ini
    Последний раз редактировалось Rene-gad; 05.11.2009 в 19:46. Причина: Добавлено

  6. #5
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Устройство удалилось, удалил его.
    А вирус ещё действует - снова поменялась тема виндовса
    Карантин залил...
    Логи:

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Прогоните Кидо Киллер http://support.kaspersky.ru/faq/?qid=208636215
    Потом сделайте новые логи.

  8. #7
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    КК ничего не нашел, хотя своими глазами вижу в процессах две штуки зараженных..
    Очень похоже на http://virusinfo.info/showthread.php?t=53472
    Делать логи нет смысла, наверное?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    -Пофиксите:
    Код:
    O4 - HKLM\..\Run: [wshost32] E:\WINDOWS\system32\wshost32.exe
    O4 - HKLM\..\Run: [Microsoft Driver Setup] E:\WINDOWS\jcdrive32.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [12CFG214-K641-12SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe
    O4 - HKCU\..\Run: [12CFG214-K641-24SF-N85P] C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe
    O4 - HKLM\..\Policies\Explorer\Run: [Microsoft Driver Setup] E:\WINDOWS\jcdrive32.exe
    -Выполните скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    ClearQuarantine;
     QuarantineFile('E:\Documents and Settings\Администратор\Local Settings\Temp\683.exe','');
     DeleteFile('E:\Documents and Settings\Администратор\Local Settings\Temp\683.exe');
     DeleteFileMask('E:\Documents and Settings\Администратор\Local Settings\Temp','*.*',true);
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    SetAVZPMStatus(True);
    RebootWindows(true);
    end.
    После перезагрузки:

    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Сделайте лог полного сканирования MBAM.
    - Повторите в точности действия, описанные в пп.1 - 3 раздела правил Диагностика, новые логи прикрепите к новому сообщению.

  10. #9
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Карантин:
    Код:
    Файл сохранён как 091105_222029_virus_4af3257d4b8d1.zip 
    Размер файла 287578 
    MD5 235f6b850e5c6abb0d657b3e087e21ac
    Делаю лог МБАМа...

  11. #10
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    МБАМ понаходил таки много )
    Логи:

  12. #11
    Невымерший Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для thyrex
    Регистрация
    07.03.2009
    Адрес
    Soligorsk, Belarus
    Сообщений
    99,211
    Вес репутации
    3104
    Удалить в MBAM
    Код:
    Заражено процессов в памяти:
    E:\WINDOWS\jcdrive32.exe (Trojan.Ranky) -> No action taken.
    E:\WINDOWS\system32\umdmgr.exe (Worm.AutoRun) -> No action taken.
    E:\WINDOWS\system32\wshost32.exe (Trojan.Dropper) -> No action taken.
    
    Заражено значений реестра:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\wshost32 (Trojan.FakeAlert.H) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\microsoft driver setup (Trojan.Ranky) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\microsoft driver setup (Trojan.Ranky) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rade3135.tmp (Worm.AutoRun) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\12cfg214-k641-24sf-n85p (Trojan.Agent) -> No action taken.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\12cfg214-k641-12sf-n85p (Backdoor.Bot) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rad23361.tmp (Worm.AutoRun) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> No action taken.
    
    Заражено файлов:
    E:\WINDOWS\system32\wshost32.exe (Trojan.FakeAlert.H) -> No action taken.
    E:\WINDOWS\jcdrive32.exe (Trojan.Ranky) -> No action taken.
    E:\WINDOWS\system32\umdmgr.exe (Worm.AutoRun) -> No action taken.
    C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe (Trojan.Agent) -> No action taken.
    C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe (Backdoor.Bot) -> No action taken.
    E:\Documents and Settings\Администратор\Application Data\Desktopicon\eBayShortcuts.exe (Adware.ADON) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temp\168.exe (Trojan.Ranky) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temp\470.exe (Backdoor.Bot) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temp\495.exe (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\SQJL75B7\nemexp[1].exe (Trojan.Dropper) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\SQJL75B7\um.1[1].exe (Worm.AutoRun) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\UPV5PWT8\vs8[1].exe (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\UPV5PWT8\pr3xy[1].exe (Backdoor.Bot) -> No action taken.
    E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\UPV5PWT8\expallmain[1].exe (Trojan.Ranky) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Infected\2009-11-05\avz00001.dta (Trojan.Ranky) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Infected\2009-11-05\avz00002.dta (Trojan.Ranky) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Infected\2009-11-05\avz00003.dta (Backdoor.Bot) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Infected\2009-11-05\avz00004.dta (Trojan.Ranky) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Infected\2009-11-05\avz00005.dta (Backdoor.Bot) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00001.dta (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00002.dta (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00004.dta (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00005.dta (Trojan.Dropper) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00006.dta (Worm.AutoRun) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00007.dta (Trojan.Agent) -> No action taken.
    E:\Documents and Settings\Администратор\Рабочий стол\AV\avz4\Quarantine\2009-11-05\avz00008.dta (Backdoor.Bot) -> No action taken.
    Microsoft MVP 2012-2016 Consumer Security
    Microsoft MVP 2016 Reconnect

  13. #12
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Не помогло... Он поудалял что смог, конечно, но вирусы при перезагрузке восстановились.
    Логи:

  14. #13
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Нашел полное соответствие с данной проблемой http://virusinfo.info/showthread.php...ht=svchost.exe

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    Выполните скрипт в AVZ (AVZ, Меню Файл\Выполнить скрипт. Подробнее...):
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('E:\Documents and Settings\Администратор\Local Settings\Temp\917.exe','');
     QuarantineFile('E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\M47SH1SG\vs8[1].exe','');
     QuarantineFile('E:\WINDOWS\system32\wshost32.exe','');
     QuarantineFile('E:\WINDOWS\system32\umdmgr.exe','');
     QuarantineFile('E:\WINDOWS\system32\msdrvinf.exe','');
     QuarantineFile('E:\RECYCLER\S-1-5-21-3611606246-7470724678-925835543-6614\wmfcgr.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe','');
     QuarantineFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1811\vsbntlo.exe');
     DeleteFile('C:\RECYCLER\S-1-5-21-0243936033-3052116371-381863308-1859\ls888.exe');
     DeleteFile('E:\RECYCLER\S-1-5-21-3611606246-7470724678-925835543-6614\wmfcgr.exe');
     DeleteFile('E:\WINDOWS\system32\msdrvinf.exe');
     DeleteFile('E:\WINDOWS\system32\umdmgr.exe');
     DeleteFile('E:\WINDOWS\system32\wshost32.exe');
     DeleteFile('E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5\M47SH1SG\vs8[1].exe');
     DeleteFile('E:\Documents and Settings\Администратор\Local Settings\Temp\917.exe');
     DeleteFileMask('E:\Documents and Settings\Администратор\Local Settings\Temporary Internet Files\Content.IE5','*.*',true);
     DeleteFileMask('E:\Documents and Settings\Администратор\Local Settings\Temp','*.*',true);
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-24SF-N85P');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Windows System Info Serivce');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','wshost32');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','rad72E1E.tmp');
     RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','rad2ED02.tmp');
     RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','12CFG214-K641-12SF-N85P');
     BC_ImportALL;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.
    После перезагрузки пришлите попавшие в карантин файлы согласно правилам (для отправки файлов следует воспользоваться ссылкой "Прислать запрошенный карантин" над первым сообщением темы)

    Сделайте новые логи

  16. #15
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Карантин залил, новые логи:
    Вложения Вложения

  17. #16
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    15.02.2009
    Сообщений
    13,205
    Вес репутации
    955
    В логах чисто. Проблема решена?

  18. #17
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Нет.. При выполнении диагностических скриптов заметно, как меняется тема виндовса. Да и в логах видно перехваченные службы.
    Не могу найти где, но видел на форуме скрипты с удалением ключей к svchost из реестра - вирус же прилепился к нему..
    Может быть, попробовать нечто подобное?
    Вложения Вложения

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Morpheus Посмотреть сообщение
    При выполнении диагностических скриптов заметно, как меняется тема виндовса.
    O4 - HKCU\..\Run: [VistaIcon] E:\Program Files\VistaDriveIcon\VistaDrv.exe
    Ну Вы же сами эту хреновину поставили? Теперь и нет покоя с дизайном Виндовс.
    Цитата Сообщение от Morpheus Посмотреть сообщение
    Да и в логах видно перехваченные службы.
    Ну так а в чём тут криминал? Так и должно быть.
    Не могу найти где, но видел на форуме скрипты с удалением ключей к svchost из реестра - вирус же прилепился к нему..
    Ищите. Только после их выполнения система сразу ляжет.
    Повторите лог МБАМ и Сделайте лог GMER.

  20. #19
    Junior Member Репутация
    Регистрация
    05.11.2009
    Сообщений
    13
    Вес репутации
    53
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Ну Вы же сами эту хреновину поставили?
    Теперь и нет покоя с дизайном Виндовс.
    Таки да )
    Логи

  21. #20
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    удалите все что предложил мбам ...
    пофиксите ...
    Код:
    O4 - HKCU\..\Run: [Test321] C:\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1455\fresdg.exe

  • Уважаемый(ая) Morpheus, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. появление вирусов на флешке (заявка №62630)
      От CyberHelper в разделе Отчеты сервиса лечения VirusInfo
      Ответов: 3
      Последнее сообщение: 30.03.2011, 12:00
    2. СМС и зараженный svchost.exe
      От Подполковник в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 07.11.2009, 17:08
    3. Появление вирусов после обновления win.
      От bakuryu в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 30.05.2009, 16:39
    4. бесконечное появление разных вирусов
      От Doza в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 22.02.2009, 04:49

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00792 seconds with 20 queries