Показано с 1 по 11 из 11.

заразился, почистил.. проверьте пж-та) (заявка № 29531)

  1. #1
    Full Member Репутация Репутация Репутация Аватар для M@xWell
    Регистрация
    04.06.2007
    Сообщений
    127
    Вес репутации
    64

    Exclamation заразился, почистил.. проверьте пж-та)

    Добрый день.. принес коллега комп домашний, полностью прогнившый от спайверов, червей и прочей гадости (даже тему хотел создать, но проще было все снести к чертям, чем восстанавливать - логи даже в безопасном режиме делал только hijackthis, остальное - ни-ни, антивирус тоже не запускался - кроме AV2009)))
    короче тема не о том.. кажется все таки перенес себе чето с флехой, когда бэкапил - хоть и не запускал авторан и т.д..
    сразу выдернул сетевой кабель, вручную поудалял очевидную гадость, потом сделал логи (только в безопасном, т.к. нет возможности отключить McAffee - политика)..

    вот.. потом взял на себя смелость выполнить скрипт, написаный мною же)

    begin
    RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\CDROM','AutoRun ', 0);
    QuarantineFile('C:\WINDOWS\system32\CCM\Cache\C010 0257.3.System\workshare-configuration-manager.msi','');
    QuarantineFile('C:\WINDOWS\dgksvbpn.dll','');
    BC_DeleteFile('C:\Program Files\MSA\MSA.exe');
    DeleteFile('C:\WINDOWS\system32\MSA.cpl');
    BC_DeleteFile('C:\Documents and Settings\KorolenM\Local Settings\Temporary Internet Files\Content.IE5\2V2XYNC5\test1[1].exe');
    BC_DeleteFile('C:\Documents and Settings\KorolenM\Application Data\Adobe\Manager.exe');
    BC_DeleteFile('C:\WINDOWS\Installer\242598.msi');
    RebootWindows(true);
    end.
    посмотрите, может еще че осталось, чего недоглядел? )

    пс: логи выполнял до скрипта..
    Вложения Вложения
    Последний раз редактировалось M@xWell; 03.09.2008 в 18:35. Причина: удален ненужный лог.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Documents and Settings\KorolenM\Local Settings\Temporary Internet Files\Content.IE5\2V2XYNC5\test1[1].exe','');
     QuarantineFile('C:\WINDOWS\dgksvbpn.dll','');
     DelBHO('{4E9EB3F6-B1BE-384A-B382-70D9ADEE73D3}');
     DelBHO('{ACEF4ADB-7246-465A-A526-5629020DCCB3}');
     DelBHO('{68A5923E-76A7-44CE-9B04-1F6C33F2DEBC}');
     QuarantineFile('C:\WINDOWS\gksraemq.dll','');
     QuarantineFile('C:\WINDOWS\vanwxemggvd.dll','');
     QuarantineFile('C:\WINDOWS\system32\mmx87777.dll','');
     QuarantineFile('C:\WINDOWS\System32\Cpl32ver.exe','');
     QuarantineFile('C:\Windows\System32\VIE82.exe','');
     QuarantineFile('C:\Windows\System32\VIE81.exe','');
     DeleteFile('C:\WINDOWS\system32\mmx87777.dll');
     DeleteFile('C:\WINDOWS\vanwxemggvd.dll');
     DeleteFile('C:\WINDOWS\gksraemq.dll');
     DeleteFile('C:\WINDOWS\System32\Cpl32ver.exe');
     DeleteFile('C:\WINDOWS\dgksvbpn.dll');
     DeleteFile('C:\Documents and Settings\KorolenM\Local Settings\Temporary Internet Files\Content.IE5\2V2XYNC5\test1[1].exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи в нормальном режиме ...

  4. #3
    Full Member Репутация Репутация Репутация Аватар для M@xWell
    Регистрация
    04.06.2007
    Сообщений
    127
    Вес репутации
    64
    вот в нормальном режиме (повторюсь, чтоб камнями не бросали - антивирус не отключен)
    Вложения Вложения

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    пофиксите
    Код:
    04 - HKLM\..\Run: [Cpl32ver] C:\WINDOWS\System32\Cpl32ver.exe
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\Documents and Settings\KorolenM\Application Data\Adobe\Manager.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(9);
    ExecuteRepair(2);
    ExecuteRepair(3);
    ExecuteRepair(4);
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...

  6. #5
    Full Member Репутация Репутация Репутация Аватар для M@xWell
    Регистрация
    04.06.2007
    Сообщений
    127
    Вес репутации
    64
    О_о..хм...просто открыл хайджек, чтоб пофиксить, а там кроме того
    O4 - HKLM\..\Run: [Antivirus] C:\Program Files\MSA\MSA.exe
    O4 - HKCU\..\Run: [Antivirus] C:\Program Files\MSA\MSA.exe
    а еще меня беспокоют
    O4 - HKLM\..\Run: [\VIE81.exe] C:\Windows\System32\VIE81.exe
    O4 - HKLM\..\Run: [\VIE82.exe] C:\Windows\System32\VIE82.exe
    ?

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Давайте так:

    1. Пуск/Выполнить... набрать msconfig, нажать клавишу ВВОД.
    2. В карточке Автозапуск - Все отключить
    3. Активируйте AVZPM
    4. Перегрузитe систему
    5. Сделайте 3 новых лога. Если на 3-м система будет выпадать - начинайте со 2-го.

  8. #7
    Full Member Репутация Репутация Репутация Аватар для M@xWell
    Регистрация
    04.06.2007
    Сообщений
    127
    Вес репутации
    64
    вот новые логи.

    ps:предупреждение не будет снято?
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    пофиксите
    Код:
    O3 - Toolbar: gksraemq - {68A5923E-76A7-44CE-9B04-1F6C33F2DEBC} - C:\WINDOWS\gksraemq.dll (file missing)
    выполните скрипт ...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{68A5923E-76A7-44CE-9B04-1F6C33F2DEBC}');
     QuarantineFile('C:\WINDOWS\gksraemq.dll','');
     DeleteFile('C:\WINDOWS\gksraemq.dll');
    ExecuteSysClean;
    BC_ImportAll;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...


    Цитата Сообщение от M@xWell Посмотреть сообщение
    ps:предупреждение не будет снято?
    Посмотрим, как будете себя вести Вот например при выполнении логов Антивирус не отключили, программы не позакрывали... А в Правилах это все написано...
    Последний раз редактировалось Rene-gad; 04.09.2008 в 10:24. Причина: Добавлено

  10. #9
    Full Member Репутация Репутация Репутация Аватар для M@xWell
    Регистрация
    04.06.2007
    Сообщений
    127
    Вес репутации
    64
    вот логи
    Вот например при выполнении логов Антивирус не отключили, программы не позакрывали... А в Правилах это все написано...
    а я сообщал при создании темы, что антивирус закрыть нет возможности - политика.. я даже начальные логи в безопасном режиме делал именно из-за этого - и прикрепил дополнительный лог (хоть в правилах этого нету, но я знаю, что такой лог делается - специально даже тему искал), а вы его удалили.. а в нормальном режиме, даже если под локальным админом зайти (а именно так я делаю логи) служба запускается))
    и программы - тоже самое.. разве что вручную выгружать.. правда вот тут стремно - может впн отвалиться..
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Если не знаете, что это-Пофиксите
    Код:
    O15 - Trusted Zone: http://www.ep-partners.co.uk (HKLM)
    O15 - Trusted Zone: http://insight.messagelabs.com (HKLM)
    Больше ничего подозрительного.
    Сервис Пак 3 установите.

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 7
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\korolenm\\application data\\adobe\\manager.exe - Trojan.Win32.Small.xui (DrWEB: Trojan.DownLoad.4257)
      2. c:\\documents and settings\\korolenm\\local settings\\temporary internet files\\content.ie5\\2v2xync5\\test1[1].exe - Trojan.Win32.Small.xui (DrWEB: Trojan.DownLoad.4257)
      3. c:\\windows\\dgksvbpn.dll - Trojan.Win32.Vapsup.kyv (DrWEB: Trojan.Popuper.7424)
      4. c:\\windows\\gksraemq.dll - Trojan.Win32.Vapsup.kyw (DrWEB: Trojan.Popuper.7421)
      5. c:\\windows\\system32\\mmx87777.dll - Trojan.Win32.Vapsup.kyx (DrWEB: Trojan.Popuper.7423)
      6. c:\\windows\\vanwxemggvd.dll - Trojan.Win32.Vapsup.kyy (DrWEB: Trojan.Popuper.7422)


  • Уважаемый(ая) M@xWell, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 3
      Последнее сообщение: 25.06.2011, 19:50
    2. Проверьте логи после чистки
      От prot27 в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 26.03.2010, 06:49
    3. Проверьте логи после чистки
      От prot27 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 14.01.2010, 23:32
    4. коллеги, проверьте плз после чистки
      От Aviator в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 24.03.2009, 13:13
    5. Проверьте логи после чистки
      От Mr_Kiss в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 10.03.2009, 10:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01661 seconds with 20 queries