-
Junior Member
- Вес репутации
- 62
Вирус
В Последнее время комп начал жутко лагать...загрузка ЦПУ доходила до 100 при том, что в этот момент не было не одной активной проги... Методом русского тыка выяснилось что загружают комп процессы svchost.exe (Запускаеться сразу штук по 5) и 7z.exe(При выключении которого часть лагов пропадает)...но это были цветочки...со вчерашнего дня вирь начал хавать траффик...и тормозить открытие страниц...опять таки помогало тока ручное отключение svchost.exe...
После проверки AVZ, я перезагрузился, доделал и логи... и заметил что траффик перстал сжираться...
Нужна помощь специалиста, заранее спасибо...
>>> Собстна Логи
Последний раз редактировалось VENOM; 26.06.2008 в 15:28.
-
Будь в курсе!
Будь в курсе!
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
-
Пофиксите в HijackThis:
Код:
O20 - Winlogon Notify: drtw3a - drtw3a.dll (file missing)
O21 - SSODL: MSWM - {7B48EDFC-DE16-4AD5-B31D-0F4E094105BA} - mswmsys.dll (file missing)
O21 - SSODL: SysRun - {D7FFD784-5276-42D1-887B-00267870A4C7} - C:\WINDOWS\system32\svshost.dll
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\ConnectionServices\ConnectionServices.dll','');
QuarantineFile('C:\WINDOWS\system32\mswmsys.dll','');
QuarantineFile('C:\WINDOWS\System32\drivers\protect.sys','');
QuarantineFile('C:\WINDOWS\system32\DefLib.sys','');
QuarantineFile('C:\WINDOWS\system32\wininet.exe','');
QuarantineFile('C:\WINDOWS\system32\svshost.dll','');
DeleteFile('C:\WINDOWS\system32\svshost.dll');
DeleteFile('C:\WINDOWS\system32\wininet.exe');
DeleteFile('C:\WINDOWS\system32\DefLib.sys');
DeleteFile('C:\WINDOWS\System32\drivers\protect.sys');
DeleteFile('C:\WINDOWS\system32\mswmsys.dll');
DeleteFile('C:\Program Files\ConnectionServices\ConnectionServices.dll');
BC_ImportALL;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
Компьютер перезагрузится.
Пришлите карантин согласно приложению 3 правил.
Очистите временные файлы IE и папку C:\WINDOWS\Temp.
Сделайте новые логи.
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 62
Пофиксил, Скрипты выполнил, карантин выслал...делаю логи
-
Junior Member
- Вес репутации
- 62
Последний раз редактировалось VENOM; 14.06.2009 в 19:23.
-
wininet.exe, svshost.dll, msdnc6.exe - Backdoor.Win32.Small.ckm
protect.sys - Rootkit.Win32.Agent.jj
ConnectionServices.dll - not-a-virus:AdWare.Win32.BHO.gs
I am not young enough to know everything...
-
-
Junior Member
- Вес репутации
- 62
Сообщение от
Bratez
wininet.exe, svshost.dll - Backdoor.Win32.Small.ckm
protect.sys - Rootkit.Win32.Agent.jj
ConnectionServices.dll - not-a-virus:AdWare.Win32.BHO.gs
иииииииииииии?
-
Пофиксите в HijackThis:
Код:
O2 - BHO: ConnectionServices module - {6D7B211A-88EA-490c-BAB9-3600D8D7C503} - C:\Program Files\ConnectionServices\ConnectionServices.dll (file missing)
Выполните скрипт в AVZ:
Код:
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
DeleteFile('C:\WINDOWS\system32\msdnc6.exe');
BC_ImportDeletedList;
ExecuteSysClean;
BC_Activate;
RebootWindows(true);
end.
И вот к сведению:
Код:
>> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
>> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
>> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
>> Службы: разрешена потенциально опасная служба Alerter (Оповещатель)
>> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
>> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
>> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
> Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)!
>> Безопасность: разрешен автозапуск программ с CDROM
>> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
>> Безопасность: Разрешена отправка приглашений удаленному помошнику
Что нужно - скажите, остальное поправим.
Добавлено через 1 минуту
сообщение #5 - это то что удалено, просто для информации.
Добавлено через 2 минуты
Чуть не забыл - папку C:\Program Files\ConnectionServices удалите.
Последний раз редактировалось Bratez; 19.10.2007 в 19:18.
Причина: Добавлено
I am not young enough to know everything...
-
-
Итог лечения
Статистика проведенного лечения:
- Получено карантинов: 1
- Обработано файлов: 23
- В ходе лечения обнаружены вредоносные программы:
- c:\\program files\\connectionservices\\connectionservices.dll - Trojan.Win32.ConnectionServices.j (DrWEB: Trojan.BitAcc)
- c:\\program files\\connectionservices\\connectionservices.dll. bak - Trojan.Win32.ConnectionServices.j (DrWEB: Trojan.BitAcc)
- c:\\windows\\system32\\drivers\\protect.sys - Rootkit.Win32.Agent.jj (DrWEB: Trojan.NtRootKit.429)
- c:\\windows\\system32\\msdnc6.exe - Backdoor.Win32.Small.ckm (DrWEB: BackDoor.Kiddy)
- c:\\windows\\system32\\mswmsys.dll - Trojan-PSW.Win32.WebMoner.df
- c:\\windows\\system32\\svshost.dll - Backdoor.Win32.Small.clw (DrWEB: Trojan.DownLoader.3491
- c:\\windows\\system32\\wininet.exe - Backdoor.Win32.Small.ckm (DrWEB: BackDoor.Kiddy)
-