Показано с 1 по 11 из 11.

похоже вирус замочил связь (заявка № 11880)

  1. #1
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    61

    Question похоже вирус замочил связь

    Кроме как на вирус думать не на кого - вроде софта не ставили (хотя комп не мой - но юзер ни в чем не признается)
    Сначала отвалился SMTP - стоит на компе аутлук,
    но тогда я подумал что просто mail сервер не на долго лег
    потом уж проверил получше - не работает smtp и pop (только на этом компе, при том что ему ничего не запрещенно на роутере, и остальные компы нормально работают с почтой и пр.)
    telnet smtp.bk.ru 25 - молчит
    а сегодня отвалился и hhtp (пробовал только эксплорером), хотя по пингу DNS определяется
    эксплорер ни просто ya.ru ни http://...ip ничего не открывает
    из под другой учетки - тоже самое
    сбрасывал настройки эксплорера - не помогает
    восстановительные меры AVZ касающиеся эксплорера и проводника - тоже
    Прикрепляю логи и скриншот НОДовского карантина
    интересно - что за ключи в автозапуске C:\WINDOWS\system32\ntmarta.dll и rundll32 shell32,Control_RunDLL "sysdm.cpl"
    раньше на других машинах я таких не видал
    Изображения Изображения
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,298
    Вес репутации
    1578
    1. Скачайте программу WinSockxpFix:
    http://www.tacktech.com/pub/winsockfix/WinsockFix.zip

    2. Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\t0.dll','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    3. Выполните второй скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteFile('C:\WINDOWS\system32\t0.dll');
     BC_DeleteFile('C:\WINDOWS\system32\t0.dll');
    ExecuteSysClean;
    AutoFixSPI;
    BC_Activate;
    RebootWindows(true);
    end.
    Еще раз будет перезагрузка.

    4. Если связь с сетью не пойдет, используйте утилиту, предварительно записав параметры настройки сетевых подключений, затем введите параметры при необходимости.

    5. Пришлите карантин по правилам (приложение 3).
    6. Повторите логи.
    I am not young enough to know everything...

  4. #3
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Качай winsockxpfix, запоминай настройки компьютера.
    Будем скриптом ломать Интернет и удалять гадость.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #4
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    61
    карантин выслал
    070822_190343_virus_46cc50667b80c.zip

    после выполнения скриптов и ребутов - комп стал грузиться в два раза дольше и слетел брандмауэр
    после утилитки и ребута - связь и брандмауэр вернулись (пишу уже с того компа), хотя тормоза остались, но сейчас еще ребутнусь - тогда посмотрим
    опять же вопрос по поводу пунктов автозагрузки (не сочтите параноиком)
    те два из первого сообщения (хотя я их уже прибил)
    и mvfs32.dll
    Вложения Вложения

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    WebaltaToolbar попробовать удалить из удаления/инсталляция программ в ручную, если не найдётся таких, будем скриптом убивать.

  7. #6
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    61
    WebaltaToolbar
    из установки/удаления вроде удалилась (хотя ничего не сказала)
    в расширениях эксплорера и так уже стояла отключенная

    тормоза вроде после ребута кончились
    ЗЫ а как насчет пунктов автозагрузки

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполни скрипт и пришли карантин
    Код:
    begin
    Clearquarantine;
    QuarantineFile('C:\Program Files\Common Files\Virtual CD v5_02\Windows\System32\VCDCDDB.dll' ,'');
    QuarantineFile('C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe' ,'');
    end.
    Профикси строчку:
    Код:
    O20 - AppInit_DLLs:
    sysdm.cpl - это для "Мой компьютер" В логах в стартапе его не видно.
    Откуда у тебя подозрения на него?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    matan, Не забудь сделать новые логи по правилам и прикрепить к следующему ответу, посмотрим что осталось.

  10. #9
    Junior Member Репутация
    Регистрация
    16.08.2007
    Сообщений
    30
    Вес репутации
    61
    файлы уже выслал
    070822_190343_virus_46cc50667b80c.zip
    Common Files\Virtual CD v5_02\Windows\System32\VCDCDDB.dll это мусор от когда то стоявшего здесь виртуалСД, который уже пару лет как не удален (ну видать не до конца)
    второй файл - не знаю - но вполне возможно это какойто нормальный Apple -овский софт - у этого юзера толи iPod толи КПК ихняя
    заново сделать отчеты смогу уже только завтра удаленно (позно уже а мне еще домой ехать)

    sysdm.cpl должна была быть в первых логах (потом я ее прибил из реестра- так же как и две другие)

  11. #10
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от matan Посмотреть сообщение
    sysdm.cpl должна была быть в первых логах (потом я ее прибил из реестра- так же как и две другие)
    Ее там не видать.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  12. #11
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 2
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) matan, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 4
      Последнее сообщение: 13.12.2009, 23:52
    2. Ответов: 5
      Последнее сообщение: 16.11.2009, 23:06
    3. Email-Worm.Win32.NetSky.q Помогите замочить гада
      От EvilS в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 27.02.2007, 19:34
    4. Warezov достал уже.. как замочить эту тварь!?!?
      От yudin79 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 29.10.2006, 15:30

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01281 seconds with 20 queries