Показано с 1 по 15 из 15.

Вирус закрывает все проги и .exe файлы [Backdoor.Win32.Androm.ks ] (заявка № 125109)

  1. #1
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43

    Вирус закрывает все проги и .exe файлы [Backdoor.Win32.Androm.ks ]

    Здравствуйте! После внезапной перезагрузка компьютера, какойто вирус при старте компа да и вообще в процессе работы начал закрывать программы и писал что есть ошибка. В safe mode все прекрасно работает. Еще проверял через dr.web на наличие вирусов, тот ничего не нашел.
    Сигнатура проблемы:
    Имя события проблемы: APPCRASH
    Имя приложения: chrome.exe
    Версия приложения: 21.0.1180.89
    Отметка времени приложения: 503ebf10
    Имя модуля с ошибкой: StackHash_2264
    Версия модуля с ошибкой: 0.0.0.0
    Отметка времени модуля с ошибкой: 00000000
    Код исключения: c0000005
    Смещение исключения: 039f92a2
    Версия ОС: 6.1.7601.2.1.0.256.1
    Код языка: 2057
    Дополнительные сведения 1: 2264
    Дополнительные сведения 2: 2264db07e74365624c50317d7b856ae9
    Дополнительные сведения 3: 875f
    Дополнительные сведения 4: 875fa2ef9d2bdca96466e8af55d1ae6

    hijackthis.log
    virusinfo_syscheck.zip

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) yorigami, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
      QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat','');
      DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','10802');
    ExecuteSysClean;
     ExecuteWizard('TSW',2,3,true);
     ExecuteWizard('SCU',2,3,true);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    - Сделайте лог полного сканирования МВАМ.

    если получится, то сделайте логи в обычном режиме.

  5. #4
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    Вроде прислал карантин
    mbam-log-2012-09-26 (23-09-49).txt
    virusinfo_syscheck.zip
    hijackthis.log
    Последний раз редактировалось yorigami; 27.09.2012 в 00:10.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
       ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
      ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
       ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
       TerminateProcessByName('c:\users\nikolaj vladimirskis\appdata\roaming\oqa\kelyut.exe');
       TerminateProcessByName('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe');
       QuarantineFile('8539370851460959.exe','');
       QuarantineFile('c:\users\nikolaj vladimirskis\appdata\roaming\oqa\kelyut.exe','');
       QuarantineFile('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe','');
       QuarantineFile('C:\Windows\System32\winrtsnr.txt ','');
     QuarantineFile('C:\Windows\SysWOW64\winrtsnr.txt','');
     QuarantineFile('C:\Program Files (x86)\Realtek\Audio\Drivers\HDADrv\00dc92c1.exe ','');
     DeleteFile('C:\Windows\System32\winrtsnr.txt ');
     DeleteFile('C:\Windows\SysWOW64\winrtsnr.txt');
       DeleteFile('c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe');
       DeleteFile('8539370851460959.exe');
       DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe');
       RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Serviceioo');
       RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
       RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
    ExecuteSysClean;
      ExecuteRepair(3);
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    Удалите в MBAM только

    Код:
    c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe (Backdoor.Bot) -> 1520 -> Действие не было предпринято.
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe (Trojan.ZbotR.Gen) -> 3068 -> Действие не было предпринято.
    Обнаруженные параметры в реестре:  2
    HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|{917A9627-D452-0AE0-FDFE-CBFA4B273443} (Trojan.ZbotR.Gen) -> Параметры: "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe" -> Действие не было предпринято.
    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run|10802 (Trojan.Agent) -> Параметры: C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat -> Действие не было предпринято.
    Объекты реестра обнаружены:  1
    HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Плохо: (http://redirectsite.net) Хорошо: (http://www.google.com) -> Действие не было предпринято.
    c:\users\nikolaj vladimirskis\appdata\roaming\hidbmnxizjnbraux.exe (Backdoor.Bot) -> Действие не было предпринято.
    C:\Windows\System32\winrtsnr.txt (Malware.Trace) -> Действие не было предпринято.
    C:\Windows\SysWOW64\winrtsnr.txt (Malware.Trace) -> Действие не было предпринято.
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe (Trojan.ZbotR.Gen) -> Действие не было предпринято.
    (некоторые строчки в MBAM могут отсутствовать).

    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

  7. #6
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    Всеееее спасибо большое . Все впорядке )))))))

    если надо будет прислать сюда какие нибудь файлы..напишите : ))

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Цитата Сообщение от yorigami Посмотреть сообщение
    если надо будет прислать сюда какие нибудь файлы..напишите : ))
    Цитата Сообщение от regist Посмотреть сообщение
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    нужны контрольные логи, чтоб убедиться, что не осталось заражения.

    - - - Добавлено - - -

    + жду
    Цитата Сообщение от regist Посмотреть сообщение
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

  9. #8
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    virusinfo_syscheck.zip
    hijackthis.log
    вот как просили ..щя карантин вышлю

    - - - Добавлено - - -

    блин отсылать карантин почему то не хочет....пишет что такой же файл уже был загружен ; (

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Здравствуйте!

    Закройте все программы

    Отключите
    - ПК от интернета/локалки.
    - Антивирус и Файрвол

    Выполните скрипт в АВЗ -

    Код:
    begin
      ShowMessage('Внимание! Перед выполнением скрипта AVZ автоматически закроет все сетевые подключения.'+#13#10+'После перезагрузки компьютера подключения к сети будут восстановлены в автоматическом режиме.');
      ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe','');
      QuarantineFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe','');
     QuarantineFileF('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa','*', true,'',0 ,0);
      QuarantineFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat','');
      QuarantineFile('C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe','');
      DeleteFile('8539370851460959.exe');
      DeleteFile('C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat');
      DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe');
      DeleteFile('C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe');
      RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','Microsoft Windows Serviceioo');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','10802');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows\CurrentVersion\Run','Hidbmnxizjnbraux.exe');
      RegKeyParamDel('HKEY_USERS','S-1-5-21-194796956-2362316436-527665681-1004\Software\Microsoft\Windows\CurrentVersion\Run','{917A9627-D452-0AE0-FDFE-CBFA4B273443}');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится.

    После перезагрузки:
    - Выполните в АВЗ:
    Код:
    begin
     CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Файл quarantine.zip из папки AVZ загрузите по ссылке "Прислать запрошенный карантин" вверху темы.

    Профиксите в HijackThis некоторые строчки могут отсутствовать

    Код:
    O4 - HKLM\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
    O4 - HKCU\..\Run: [Hidbmnxizjnbraux.exe] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Hidbmnxizjnbraux.exe"
    O4 - HKLM\..\Policies\Explorer\Run: [10802] C:\PROGRA~3\LOCALS~1\Temp\msaobqu.bat
    O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [{917A9627-D452-0AE0-FDFE-CBFA4B273443}] "C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa\kelyut.exe" (User 'UpdatusUser')
    O4 - HKUS\S-1-5-21-194796956-2362316436-527665681-1004\..\Run: [Microsoft Windows Serviceioo] 8539370851460959 (User 'UpdatusUser')
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log)

    - - - Добавлено - - -

    + посмотрите что у вас в папке
    Код:
    C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa

  11. #10
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    virusinfo_syscheck.zip
    hijackthis.log
    В программе HijackThis пофиксил то что вы указали.
    Папка : C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa ПУСТА
    Карантин по прежнему не могу отослать, пишет : Ошибка загрузки. Данный файл уже был загружен

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    Цитата Сообщение от yorigami Посмотреть сообщение
    Папка : C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa ПУСТА
    удалите её вручную, файл C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe проверьте на http://www.virustotal.com/ ссылку на результат проверки напишите.

    Сделайте лог ComboFix

    хвосты от вируса не хотят удаляться

  13. #12
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    папку: C:\Users\Nikolaj Vladimirskis\AppData\Roaming\Oqa удалил.
    Файл C:\Users\UpdatusUser\M-500-7469-9976-4678\winmgr.exe не смог проверить так ка не нашел его.
    ComboFix.txt

  14. #13

  15. #14
    Junior Member Репутация
    Регистрация
    26.09.2012
    Сообщений
    13
    Вес репутации
    43
    Большое спасибо за помощь ; ))) <3

  16. #15
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 1
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\progra~3\\locals~1\\temp\\msaobqu.bat - Backdoor.Win32.Androm.ks ( BitDefender: Trojan.Generic.7786518 )


  • Уважаемый(ая) yorigami, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Вирус закрывает браузеры
      От Alex2k6 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 21.06.2011, 22:21
    2. Ответов: 7
      Последнее сообщение: 16.02.2011, 22:07
    3. Вирус закрывает AVZ
      От Rave в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 22.12.2008, 10:12

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00802 seconds with 20 queries