Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 29.

Не прошло и суток, как ОНИ вернулись... (заявка № 11782)

  1. #1
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63

    Thumbs up Не прошло и суток, как ОНИ вернулись...

    Вчера я скачал Сервис Пак для виндов, который вы мне рекомендовали, но поставить не успел (хотел это сделать завтра, чтобы кто-то помог, я совсем не знаю как это делается)
    Придя сегодня вечером домой, я проверил комп AVZ, всё было нормально. Потом я вошёл в Интернет. Через 5 мин. я заметил, что самопроизвольно отключился Фаервол (который Брандмауэр Виндоуз) и что-то подгружается при закрытых программах. Я быстро вышел, включил AVZ - и нате! ОНИ. На этот раз в виде Trojan Packed 161. Отключил Восстановление, сделал логи, включил восстановление. Шлю. (Прям чувствую, что, пока я вам пишу ОНИ вползают…)
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
    BC_ImportALL;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки пофиксите в HijackThis (если останутся):
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\ntos.exe,
    O4 - HKCU\..\Run: [userinit] C:\WINDOWS\system32\ntos.exe
    Установите скачанный пакет обновлений - просто запустите файл,
    и он все сделает сам минут за 10, в конце последует перезагрузка.

    Сделайте новые логи.
    I am not young enough to know everything...

  4. #3
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Вроде что-то получилось... Только почему фаервол сам вырубается?
    Вложения Вложения

  5. #4
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Ещё лог...
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Однако он опять вернулся! Повторите вышеуказанный скрипт и фикс в безопасном режиме. Карантин пришлите по правилам и отправьте копию на [email protected]. Логи придется повторить еще раз.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Всё сделал, пофиксить не удалось - нет строчек. Копию карантина отправил по почте.
    Вложения Вложения

  8. #7
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Строчек не оказалось - это хорошо, скрипт на этот раз сработал.
    Теперь в логах чисто.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Почему же сам отключается Фаервол? Может не так настроен? Или не те исключения? У меня иключения только Windows Comander 32 - для фтп.

  10. #9
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Вот опять! Прошёлся avz - пишет, что функции перехвачены. Не одной страницы не открывал, кроме вашей!
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Черт, опять этот ntos.exe! Восстановление системы отключено?
    Вероятно лезет через какую-то дыру из сети.
    Вы установили тот пакет обновлений? И антивирус поставьте срочно.

    Добавлено через 1 минуту

    http://www.kaspersky.ru/trials
    Последний раз редактировалось Bratez; 18.08.2007 в 16:31. Причина: Добавлено
    I am not young enough to know everything...

  12. #11
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Пакет я установил. А чтобы на лету ловить - антивируса у меня нет. Есть др Веб пиратский, обновленный недавно, Corelt и всё. А Восстановление я отключал и включал снова после лечения.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    Я бы советовал сменить пиратского Доктора на триальный KIS (см ссылку выше). По крайней мере на месяц будете иметь хорошую защиту совершенно бесплатно. А понравится - потом лицензию можно купить.

    Добавлено через 3 минуты

    Т.е. план такой:
    1. Качаете KIS.
    2. Меняете Доктора на KIS'у.
    3. Обновляете KIS'e базы и отключаетесь от сети.
    4. Делаете скрипт и фикс из сообщения #2 в безопасном.
    5. Делаете полную проверку антивирусом.
    От души надеюсь, что поможет.
    Последний раз редактировалось Bratez; 18.08.2007 в 16:54. Причина: Добавлено
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Тут вот советуют бесплатный антивирус Avira. Может его можно пока?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    бесплатный антивирус
    Про сыр знаете?
    I am not young enough to know everything...

  16. #15
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    неужели даже ВЫ?! ;-)

    Добавлено через 38 минут

    Я установил KIS. Теперь не могу войти в Безопасный режим. Сколько не давлю на F8 - никак... Чо-то я совсем запутался тут...
    Последний раз редактировалось Repetur; 18.08.2007 в 19:33. Причина: Добавлено

  17. #16
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Repetur Посмотреть сообщение
    Тут вот советуют бесплатный антивирус Avira. Может его можно пока?
    можно. И не только пока. Хотя и он не без проблем.

  18. #17
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Итак, докладываю. Поставил KIS, после этого стало невозможно войти в безопасный режим, и соответственно выполнить скрипт. ОНИ ползают туда-сюда сквозь все KIS-ы, только вхожу в сеть – идет трафик. Что можно ещё предпринять, уважаемые эксперты? Спасибо заранее.

  19. #18
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    Логи по правилам заново. +
    1. Отключите восстановление системы.
    2. Выполнить скрипт
    begin
    ExecuteRepair(10);
    end.
    Последний раз редактировалось Alex_Goodwin; 19.08.2007 в 22:08.

  20. #19
    Junior Member Репутация
    Регистрация
    16.04.2007
    Сообщений
    27
    Вес репутации
    63
    Вот логи. После выполения скрипта сделать их ещё раз?
    Вложения Вложения

  21. #20
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    28.03.2006
    Сообщений
    2,780
    Вес репутации
    1385
    1. нет.
    2. Выполните скрипт, карантин по правилам:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('MIDIDef.exe','');
     QuarantineFile('\SystemRoot\system32\drivers\JulaWdm.sys','');
     QuarantineFile('\SystemRoot\system32\drivers\Jula.sys','');
     QuarantineFile('C:\WINDOWS\system32\wups2.dll','');
     QuarantineFile('C:\WINDOWS\system32\wuaueng.dll','');
     QuarantineFile('C:\WINDOWS\system32\wuauclt.exe','');
     QuarantineFile('c:\windows\system32\julapan.exe','');
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    3. Установите AVZPM, перезагрузитесь. AVZ Файл/Исследование системы - переключить "Только активные службы и драйверы" на "Все службы и драйверы" -Пуск/Сохранить протокол
    Упакуйте протокол в архив zip или rar и прикрепите к теме вместе со стандартными логами.
    Последний раз редактировалось Alex_Goodwin; 20.08.2007 в 00:00.

  • Уважаемый(ая) Repetur, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. доброво времени суток
      От Алексей123454321 в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 17.08.2010, 15:11
    2. Доброго времени суток.
      От kok в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 07.02.2010, 22:40
    3. Прошло 2 дня и снова z-connect!
      От Rozag в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 07.12.2009, 21:12
    4. Доброва времени суток!
      От drum в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 11.08.2009, 20:41
    5. Доброго времени суток.
      От kok в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 07:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01348 seconds with 20 queries