Показано с 1 по 15 из 15.

Вирус закрывает все проги и .exe файлы [Backdoor.Win32.Androm.ks ] (заявка № 125109)

  1. #1
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16

    Вирус закрывает все проги и .exe файлы [Backdoor.Win32.Androm.ks ]

    Здравствуйте! После внезапной перезагрузка компьютера, какойто вирус при старте компа да и вообще в процессе работы начал закрывать программы и писал что есть ошибка. В safe mode все прекрасно работает. Еще проверял через dr.web на наличие вирусов, тот ничего не нашел.
    Сигнатура проблемы:
    Имя события проблемы: APPCRASH
    Имя приложения: chrome.exe
    Версия приложения: 21.0.1180.89
    Отметка времени приложения: 503ebf10
    Имя модуля с ошибкой: StackHash_2264
    Версия модуля с ошибкой: 0.0.0.0
    Отметка времени модуля с ошибкой: 00000000
    Код исключения: c0000005
    Смещение исключения: 039f92a2
    Версия ОС: 6.1.7601.2.1.0.256.1
    Код языка: 2057
    Дополнительные сведения 1: 2264
    Дополнительные сведения 2: 2264db07e74365624c50317d7b856ae9
    Дополнительные сведения 3: 875f
    Дополнительные сведения 4: 875fa2ef9d2bdca96466e8af55d1ae6

    hijackthis.log
    virusinfo_syscheck.zip

  2. Реклама
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,268
    Вес репутации
    325
    Уважаемый(ая) yorigami, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,556
    Вес репутации
    708
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
      QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat','');
      DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','10802');
    ExecuteSysClean;
     ExecuteWizard('TSW',2,3,true);
     ExecuteWizard('SCU',2,3,true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    - Сделайте лог полного сканирования МВАМ.

    если получится, то сделайте логи в обычном режиме.

  5. #4
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    Вроде прислал карантин
    mbam-log-2012-09-26 (23-09-49).txt
    virusinfo_syscheck.zip
    hijackthis.log
    Последний раз редактировалось yorigami; 27.09.2012 в 00:10.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,556
    Вес репутации
    708
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
       ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
      ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
       ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
       TerminateProcessByName('c:\users\nikolaj vladimirskis\appdata\roaming\oqa\kelyut.exe');
       TerminateProcessByName('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe');
       QuarantineFile('8539370851460959.exe','');
       QuarantineFile('c:\users\nikolaj vladimirskis\appdata\roaming\oqa\kelyut.exe','');
       QuarantineFile('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe','');
       QuarantineFile('C:\Windows\System32\winrtsnr.txt ','');
     QuarantineFile('C:\Windows\SysWOW64\winrtsnr.txt','');
     QuarantineFile('C:\Program Files (x86)\Realtek\Audio\Drivers\HDADrv\00dc92c1.exe ','');
     DeleteFile('C:\Windows\System32\winrtsnr.txt ');
     DeleteFile('C:\Windows\SysWOW64\winrtsnr.txt');
       DeleteFile('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe');
       DeleteFile('8539370851460959.exe');
       DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe');
       RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Serviceioo');
       RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
       RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
    ExecuteSysClean;
      ExecuteRepair(3);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    Удалите в MBAM только

    Код:
    c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe (Backdoor.Bot) -> 1520 -> Действие не было предпринято.
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe (Trojan.ZbotR.Gen) -> 3068 -> Действие не было предпринято.
    Обнаруженные параметры в реестре:  2
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{917A9627-D452-0AE0-FDFE-CBFA4B273443} (Trojan.ZbotR.Gen) -> Параметры: "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe" -> Действие не было предпринято.
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run|10802 (Trojan.Agent) -> Параметры: C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat -> Действие не было предпринято.
    Объекты реестра обнаружены:  1
    HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://redirectsite.net) Хорошо: (http://www.google.com) -> Действие не было предпринято.
    c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe (Backdoor.Bot) -> Действие не было предпринято.
    C:\Windows\System32\winrtsnr.txt (Malware.Trace) -> Действие не было предпринято.
    C:\Windows\SysWOW64\winrtsnr.txt (Malware.Trace) -> Действие не было предпринято.
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe (Trojan.ZbotR.Gen) -> Действие не было предпринято.
    (некоторые строчки в MBAM могут отсутствовать).

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

  7. #6
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    Всеееее спасибо большое . Все впорядке )))))))

    если надо будет прислать сюда какие нибудь файлы..напишите : ))

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,556
    Вес репутации
    708
    Цитата Сообщение от yorigami Посмотреть сообщение
    если надо будет прислать сюда какие нибудь файлы..напишите : ))
    Цитата Сообщение от regist Посмотреть сообщение
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    нужны контрольные логи, чтоб убедиться, что не осталось заражения.

    - - - Добавлено - - -

    + жду
    Цитата Сообщение от regist Посмотреть сообщение
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

  9. #8
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    virusinfo_syscheck.zip
    hijackthis.log
    вот как просили ..щя карантин вышлю

    - - - Добавлено - - -

    блин отсылать карантин почему то не хочет....пишет что такой же файл уже был загружен ; (

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,556
    Вес репутации
    708
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
      ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe','');
      QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe','');
     QuarantineFileF('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa','*', true,'',0 ,0);
      QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat','');
      QuarantineFile('C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe','');
      DeleteFile('8539370851460959.exe');
      DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat');
      DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe');
      DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe');
      RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Serviceioo');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','10802');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
      RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    Профиксите в HijackThis некоторые строчки могут отсутствовать

    Код:
    O4 - HKLM\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
    O4 - HKCU\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
    O4 - HKLM\..\Policies\Explorer\Run: [10802] C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat
    O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [{917A9627-D452-0AE0-FDFE-CBFA4B273443}] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe" (User 'UpdatusUser')
    O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [Microsoft Windows Serviceioo] 8539370851460959 (User 'UpdatusUser')
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    - - - Добавлено - - -

    + посмотрите что у вас в папке
    Код:
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa

  11. #10
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    virusinfo_syscheck.zip
    hijackthis.log
    В программе HijackThis пофиксил то что вы указали.
    Папка : C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa ПУСТА
    Карантин по прежнему не могу отослать, пишет : Ошибка загрузки. Данный файл уже был загружен

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    24,556
    Вес репутации
    708
    Цитата Сообщение от yorigami Посмотреть сообщение
    Папка : C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa ПУСТА
    удалите её вручную, файл C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe проверьте на http://www.virustotal.com/ ссылку на результат проверки напишите.

    Сделайте лог ComboFix

    хвосты от вируса не хотят удаляться

  13. #12
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    папку: C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa удалил.
    Файл C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe не смог проверить так ка не нашел его.
    ComboFix.txt

  14. #13

  15. #14
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    16
    Большое спасибо за помощь ; ))) <3

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,506
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\progra~3\\locals~1\\temp\\msaobqu.bat - Backdoor.Win32.Androm.ks ( BitDefender: Trojan.Generic.7786518 )


  • Уважаемый(ая) yorigami, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Вирус закрывает браузеры
      От Alex2k6 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 21.06.2011, 22:21
    2. Ответов: 7
      Последнее сообщение: 16.02.2011, 22:07
    3. Вирус закрывает AVZ
      От Rave в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.12.2008, 10:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00852 seconds with 22 queries