Показано с 1 по 18 из 18.

SAV не спас от вируса - я в прострации (заявка № 11968)

  1. #1
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61

    Thumbs up SAV не спас от вируса - я в прострации

    Как-то все одномоментно случилось Opera 75 перестала загружаться и система SymantecAntivirus Corporate Edition 8 нашла и продолжает находить вирусы в файлах ip6fw.sys и MailSpectre.exe, хоть Outpost ver 3.51.748 и не сигнализировал о нападении.
    virusinfo_syscheck.zip не создается - AVZ зависает и не отвечает
    Подскажите плз последовательность лечения.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от aezh Посмотреть сообщение
    Opera 75 ....SymantecAntivirus Corporate Edition 8 .. Outpost ver 3.51.748
    Так у Вас же все приложения устаревшие: сегодня актуальны Опера 9.23, Симантек 10 и Аутпост 4 . И лога одного не хватает.

  4. #3
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить скрипт:

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('c:\windows\system32\unins000.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
     QuarantineFile('C:\Documents and Settings\User\svchost.exe','');
     QuarantineFile('c:\windows\system32\mailspectre.exe','');
     BC_DeleteFile('c:\windows\system32\mailspectre.exe');
     DeleteFile('c:\windows\system32\mailspectre.exe');
     BC_DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     BC_DeleteSvc('runtime2');
     BC_DeleteFile('C:\Documents and Settings\User\svchost.exe');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     BC_DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
    BC_ImportAll;
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    После перезагрузки загрузить карантин через ссылку вверху темы.
    Сделать новые логи.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    В дополнение, на время выполнения скриптов, отключитесь от сети, отключите автоматическое восстановление системы и остановите монитор Symantec-а . После выполнения скрипта , предложенного PavelA, прежде чем отсылать карантин и делать новые логи выполните еще один скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\SystemRoot\System32\DRIVERS\smtpdrv.sys','');
     DeleteFile('\SystemRoot\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('\SystemRoot\System32\DRIVERS\smtpdrv.sys');
    BC_DeleteSvc('smtpdrv');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.

  6. #5
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61
    Realtime Protection Symantec'а отключен и выход в сеть тоже.

    PavelA, зависает AVZ в процессе выполнения скрипта, приходиться перезагружать ПК, подскажите, по другому (без перезагрузки) можно?

    Версии приложения меня устраивают, ведь лучшее иногда враг хорошего,
    Rene-gad.
    Последний раз редактировалось aezh; 28.08.2007 в 14:29.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от aezh Посмотреть сообщение
    Версии приложения меня устраивают, ведь лучшее иногда враг хорошего,
    эта точка зрения здесь не применима, т.к. старые версии всех без исключения браузеров дырявы а антвирусы и файрволы со старыми движками не защищают от современных напастей.

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Цитата Сообщение от aezh Посмотреть сообщение
    Realtime Protection Symantec'а отключен и выход в сеть тоже.

    PavelA, зависает AVZ в процессе выполнения скрипта, приходиться перезагружать ПК, подскажите, по другому (без перезагрузки) можно?
    Попробуй выполнить это в защищенном режиме. Скрипт сейчас вставлю.
    Код:
    begin
    SearchRootkit(true, true);
     QuarantineFile('c:\windows\system32\unins000.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
     QuarantineFile('C:\Documents and Settings\User\svchost.exe','');
     QuarantineFile('c:\windows\system32\mailspectre.exe','');
    // BC_DeleteFile('c:\windows\system32\mailspectre.exe');
     DeleteFile('c:\windows\system32\mailspectre.exe');
    //BC_DeleteFile('\SystemRoot\system32\drivers\runtime2.sys');
     DeleteService('runtime2');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
    ExecuteSysClean;
    end.
    Насчет версии антивируса и броузера зря ты так. видишь какой зверинец завелся на компьютере.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61

    Продолжаю плакать

    Обновила я версии Symantec Antivirus CE до 10.1 и Opera до 9.23, скачала новую версию баз virus definishions, обновила их и получила таки архивы из AVZ для формирования темы. Но что-то перестали скачиваться новые базы



    Все таки убеждаюсь в том, что какой-то вирус бродит в системе - броузер Opera запускается единожды после установки, а в дальнейшем по двойному клику на иконке не запускается, а говорят, что это однозначный признак заражения.

    Посоветуйте плз, что за вирус в компе и как его лечить.
    Вложения Вложения

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    вам же советуют....
    выполните скрипт ....
    Код:
    begin
     ClearQuarantine;
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     QuarantineFile('C:\WINDOWS\system32\ieudinit.exe','');
     QuarantineFile('c:\windows\system32\unins000.dll','');
     QuarantineFile('\SystemRoot\System32\DRIVERS\smtpdrv.sys','');
     QuarantineFile('C:\Documents and Settings\User\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\cssrss.exe','');
     DeleteFile('C:\WINDOWS\system32\cssrss.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\svchost.exe');
     DeleteFile('C:\Documents and Settings\User\svchost.exe');
     DeleteFile('\SystemRoot\System32\DRIVERS\smtpdrv.sys');
     BC_ImportAll;
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ....
    Последний раз редактировалось V_Bond; 29.08.2007 в 17:07. Причина: добавил

  11. #10
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61
    V_Bond, высылаю карантин. А логи надо обновить и снова присылать? А почему базы-то AVZ перестали обновляться?
    Последний раз редактировалось Shu_b; 29.08.2007 в 23:49.

  12. #11
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Пожалуйста, уберите архив virus.zip из вложений в теме и загрузите его по ссылке http://virusinfo.info/upload_virus.php?tid=11968 . В дополнение, повторите логи.

  13. #12
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61
    Отправила.
    Во вложении - новые логи.
    Вложения Вложения

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    c:\windows\system32\unins000.dll BitDefender Trojan.Spy.BZub.ET
    профиксить ....
    Код:
    O2 - BHO: (no name) - {36DBC179-A19F-48F2-B16A-6A3E19B42A87} - c:\windows\system32\unins000.dll
    выполните скрипт ....
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('c:\windows\system32\unins000.dll');
     BC_DeleteFile('c:\windows\system32\unins000.dll');   
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    повторите логи ... AVZ

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    \SystemRoot\System32\DRIVERS\smtpdrv.sys - Email-Worm.Win32.Agent.l(по Касперскому)
    'C:\WINDOWS\system32\ieudinit.exe' - чистый
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  16. #15
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61
    Новые логи
    Вложения Вложения

  17. #16
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в логах ничего зловредного не видно ... ....

  18. #17
    Junior Member Репутация
    Регистрация
    28.08.2007
    Сообщений
    11
    Вес репутации
    61
    V_Bond, PavelA,Numb, спасибо. Буду надеяться на лучшее.

  19. #18
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 12
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\system32\\drivers\\smtpdrv.sys - Email-Worm.Win32.Agent.l (DrWEB: Trojan.NtRootKit.360)
      2. c:\\windows\\system32\\unins000.dll - Trojan-Spy.Win32.BZub.nw (DrWEB: Trojan.PWS.Tanspy.1277)


  • Уважаемый(ая) aezh, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. 2 вируса
      От troll57 в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 20.06.2011, 17:14
    2. Верховный суд России спас интернет-форумы
      От SDA в разделе Новости интернет-пространства
      Ответов: 2
      Последнее сообщение: 16.06.2010, 21:16
    3. Ответов: 2
      Последнее сообщение: 10.06.2010, 21:00
    4. Ответов: 1
      Последнее сообщение: 02.02.2010, 22:53
    5. Linux "спас" энергосистему Австралии от возможной аварии
      От Kuzz в разделе Новости компьютерной безопасности
      Ответов: 2
      Последнее сообщение: 07.10.2009, 19:05

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00024 seconds with 20 queries