Показано с 1 по 16 из 16.

проверьте, плз... (заявка № 10666)

  1. #1
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35

    Thumbs up проверьте, плз...

    Проверьте и пропишите лечилку, пожалуйста...

    Логи прикрепил...
    Последний раз редактировалось punk_prankster; 08.07.2007 в 16:04.

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    1. Отключить восстановление системы

    2. Профиксить в HijackThis:
    Код:
    3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O20 - Winlogon Notify: arm32reg - C:\WINDOWS\
    O21 - SSODL: VStorage - {16EF334C-0775-474C-8F5E-03445E076A93} - swmclip.dll (file missing)
    3. Найти через AVZ и прислать через ссылку вверху темы:
    Код:
    C:\Program Files\Common Files\Microsoft Shared\Windows Vista Sourcecode.doc.pif 
    C:\Program Files\Common Files\MSSoap\Binaries\Resources\From me with love.scr 
    C:\Program Files\Common Files\MSSoap\Binaries\Resources\Saddam Hussein.jpg.exe 
    C:\Program Files\Common Files\MSSoap\Binaries\Resources\Taliban.pif 
    C:\Program Files\Common Files\ODBC\Data Sources\anthrax.doc.exe
    C:\WINDOWS\Temp\startdrv.exe 
    arm32.dll
    Последний раз редактировалось drongo; 27.06.2007 в 15:09.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  4. #3
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,165
    Вес репутации
    967
    В добавок к сообщению Павла, поменять пароли на всё - у вас было пару вариантов пинча.
    AVZ Файл - Выполнить скрипт --Скопировать ниже написанный скрипт-- Запустить.
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\nwiz.exe','');
     QuarantineFile('C:\WINDOWS\system32\Mstray.exe','');
     QuarantineFile('C:\WINDOWS\Mstray.exe','');
     QuarantineFile('C:\WINDOWS\system32\yes.exe','');
     QuarantineFile('C:\WINDOWS\system32\swmclip.dll','');
     QuarantineFile('C:\WINDOWS\system32\WEB\KI.exe','');
     QuarantineFile('C:\WINDOWS\WEB\KI.exe','');
     QuarantineFile('C:\WINDOWS\yes.exe','');
    BC_ImportQuarantineList;
    BC_LogFile(GetAVZDirectory + 'boot_copy.log');
    BC_Activate;
    RebootWindows(true);
    end.
    Прислать карантин согласно приложения 3 правил .
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=10666
    boot_copy.log- из папки AVZ прикрепить к вашему следующему ответу
    Последний раз редактировалось drongo; 27.06.2007 в 15:06.

  5. #4
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    сделал все как посоветовали: профиксил и прописал скрипты, выслал карантин, но вот поиск через АВЗ мало что дал: находит только C:\WINDOWS\Temp\startdrv.exe (я его прикрепил последним файлом к карантину). Остальное же через АВЗ не находится, искал через стандартную функцию в Пуске "Найти" - видит это всё в указанных местах...

    что делать дальше? логи новые выслать?

  6. #5
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    новые логи...
    Последний раз редактировалось punk_prankster; 08.07.2007 в 16:04.

  7. #6
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    что делать????!!!! игнор??

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Не так быстро. Думаем
    I am not young enough to know everything...

  9. #8
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Во-первых, у вас поражение червем Rays, его вылечить с помощью AVZ проблематично, но с этим легко справится любой антивирус. Можно например установить пробную версию Касперского 6.0, обновить базы и сделать полную проверку компьютера.

    Во-вторых, виден дроппер C:\WINDOWS\Temp\startdrv.exe, обычно сопутствующий руткиту runtime, а самого руткита не наблюдается.
    Тем не менее, выполните такой скрипт:
    Код:
    begin
    BC_DeleteSvc('runtime');
    BC_DeleteSvc('runtime2');
    BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
    BC_Activate;
    Rebootwindows(true);
    end.
    В-третьих, пофиксите в HijackThis:
    Код:
    O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O4 - HKLM\..\Run: [RavTimeXP] \WEB\KI.exe
    O4 - HKLM\..\Run: [RavTimXP] \Mstray.exe
    Проделайте вышеозначенное в указанном порядке
    и сделайте новые логи.
    Последний раз редактировалось Bratez; 27.06.2007 в 18:51. Причина: дополнил
    I am not young enough to know everything...

  10. #9
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    Выполнил рекомендации, что еще нужно?
    Последний раз редактировалось punk_prankster; 08.07.2007 в 16:04.

  11. #10
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Похоже, только скрипт выполнили и больше ничего. Антивируса никакого не видно. Даже строчка с (no file) не пофикшена. Если Касперского не хотите устанавливать, хотя бы скачайте свежий CureIt и сделайте полную проверку компьютера, лучше в безопасном режиме. Перед проверкой подключите свои съемные носители (флэшку, мп3-плеер и др.) чтобы они тоже были проверены.
    По окончании пофиксите то, что было указано выше.
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    Почистился с помощью CureIt, сделал новые логи, но вот когда собираюсь про фиксить тот самый п.3, то не видно в списке тех трех строчек... и еще такой вопрос, после всего лечения карантин удалять?
    Последний раз редактировалось punk_prankster; 08.07.2007 в 16:04.

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Теперь логи чистые.

    Один маленький вопрос: в hosts вот это сами прописывали? -
    Код:
    127.0.0.1 webmoney.ru  
    127.0.0.1 www.webmoney.ru  
    127.0.0.1 arbitrage.webmoney.ru  
    127.0.0.1 www.arbitrage.webmoney.ru
    Если нет, сделайте в AVZ Файл - Восстановление системы -
    отметьте п.13 и нажмите Выполнить.

    Карантин удалите.
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    Цитата Сообщение от Bratez Посмотреть сообщение
    Теперь логи чистые.

    Один маленький вопрос: в hosts вот это сами прописывали? -
    Код:
    127.0.0.1 webmoney.ru  
    127.0.0.1 www.webmoney.ru  
    127.0.0.1 arbitrage.webmoney.ru  
    127.0.0.1 www.arbitrage.webmoney.ru
    Если нет, сделайте в AVZ Файл - Восстановление системы -
    отметьте п.13 и нажмите Выполнить.

    Карантин удалите.
    Встречный вопрос: что значит прописывали в hosts? У меня был на компьютере вэбмани, но я потом его удалил. Сам вручную вроде ничего подобного ни куда не вписывал... Делать таки восстановление с п.13?

  15. #14
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Делать таки восстановление с п.13?
    Сделайте.

  16. #15
    Junior Member Репутация
    Регистрация
    31.05.2007
    Сообщений
    123
    Вес репутации
    35
    Цитата Сообщение от Bratez Посмотреть сообщение
    Сделайте.
    сделал. уже всё?

  17. #16
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Если вас больше ничего не беспокоит, тогда всё.
    I am not young enough to know everything...

  • Уважаемый(ая) punk_prankster, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Проверьте.
      От Purup в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 15.03.2009, 19:28
    2. проверьте...
      От Jen94 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.01.2009, 17:11
    3. проверьте
      От Antonon в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 01.12.2008, 08:09
    4. проверьте...
      От scorpionich в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 16.10.2008, 04:23
    5. Проверьте please
      От kimkoi в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 09.10.2007, 11:07

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00216 seconds with 21 queries