Показано с 1 по 10 из 10.

Не удаляется РоутКит...Помогите пожалуйста... (заявка № 14323)

  1. #1
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    113
    Вес репутации
    34

    Thumbs up Не удаляется РоутКит...Помогите пожалуйста...

    Здравствуйте, УВАЖАЕМЫЕ!
    Помогите пожалуйста разобраться с этой заразой...После лечения Доктором Вебом (удаление) вирус появляется после перезагрузки ...
    Последний раз редактировалось PADRE; 16.04.2008 в 13:59.

  2. Реклама
     

  3. #2
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для zerocorporated
    Регистрация
    23.09.2007
    Сообщений
    967
    Вес репутации
    836
    1.В avz выполнить скрипт:
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(True);
     QuarantineFile('%WinDir%\Temp\startdrv.exe','');
     QuarantineFile('%Windir%\system32\drivers\runtime.sys','');
     QuarantineFile('%Windir%\system32\drivers\runtime2.sys','');
     QuarantineFile('%Windir%\system32\drivers\ip6fw.sys','');
     DeleteFile('%Windir%\Temp\startdrv.exe');
     DeleteFile('%Windir%\system32\drivers\runtime2.sys');
     DeleteFile('%Windir%\system32\drivers\runtime.sys');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     QuarantineFile('C:\WINDOWS\csrss.exe','');
     DeleteFile('C:\WINDOWS\csrss.exe');
     QuarantineFile('C:\WINDOWS\system32\svch6j4.dll',' ');
     DeleteFile('C:\WINDOWS\system32\svch6j4.dll');
     BC_ImportAll;
     ExecuteSysClean;
     BC_Activate;
     RebootWindows(true);
    end.
    Компьютер перезагрузится.

    2.Выслать карантин согласно приложению 3 правил

    Добавлено через 6 минут

    После перезагрузки Пофиксить в HiJackThis
    Код:
    O4 - HKLM\..\Policies\Explorer\Run: [system] C:\WINDOWS\csrss.exe
    O20 - AppInit_DLLs: C:\WINDOWS\system32\svch6j4.dll
    И повторите логи
    Последний раз редактировалось zerocorporated; 19.11.2007 в 14:25. Причина: Добавлено

  4. #3
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Вот это сами устаналивали:
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

    Если нет, то надо профиксить.

    @zerocorporated Лучше разбивать на два скрипта: первый для удаления runtime & Co, второй для всех остальных. runtime & Co иногда вешают БСОД на SetAVZGuardStatus(True);
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  5. #4
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    113
    Вес репутации
    34
    Сделал всё как Вы написали - выполнил скрипт, но профиксить

    O4 - HKLM\..\Policies\Explorer\Run: [system] C:\WINDOWS\csrss.exe
    O20 - AppInit_DLLs: C:\WINDOWS\system32\svch6j4.dll

    не смог, так как этих позиций в HiJackThis
    не было...а это

    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

    профиксил. Проверяю Вебом - опять находит РоутКит. Может нужно еще что то подправить...Высылаю логи и карантин.
    P.S.После перезагруки (скипта) винда выдала "explorer.exe - обнаружена ошибка" и черный экран...После резета вроде загрузилась...Помогите пожалуйста...
    Последний раз редактировалось PADRE; 16.04.2008 в 13:58.

  6. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    пофиксите ...
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    выполните скрипт...
    Код:
    begin
    SetAVZGuardStatus(True);
    SearchRootkit(true, true);
     QuarantineFile('C:\WINDOWS\Temp\startdrv.exe','');
     DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys ');
     BC_DeleteSvc('ip6fw');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    повторите логи ...

  7. #6
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    113
    Вес репутации
    34
    Сделал всё как Вы написали. Высылаю логи...посмотрите пожалуйста как там и что...
    Последний раз редактировалось PADRE; 16.04.2008 в 13:58.

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Все чисто. Можно пофиксить строчку:
    Код:
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    Посмотрите, что из этого списка вам нужно:
    Код:
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    Лишнее отключим.
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    113
    Вес репутации
    34
    Можно оставить

    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя

    а остальное можно отключить...

  10. #9
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Отключаем:
    Код:
    begin
    SetServiceStart('RDSessMgr', 4);
    SetServiceStart('mnmsrvc', 4);
    SetServiceStart('Schedule', 4);
    SetServiceStart('SSDPSRV', 4);
    SetServiceStart('TermService', 4);
    end.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  11. #10
    Junior Member Репутация
    Регистрация
    19.10.2007
    Сообщений
    113
    Вес репутации
    34
    СПАСИБО ВАМ ОГРОМНОЕ!!!

  • Уважаемый(ая) PADRE, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Помогите, Не удаляется вирус!
      От Mrsnickers в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 28.01.2012, 15:15
    2. Ответов: 9
      Последнее сообщение: 08.08.2011, 16:49
    3. Не удаляется кидо! Пожалуйста, помогите!
      От болька в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 14.11.2010, 08:22
    4. Net-Worm.Win32.Kido.ee не удаляется.Помогите!
      От Таня_Одесса в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.02.2009, 20:33
    5. Ответов: 90
      Последнее сообщение: 25.01.2006, 12:39

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01264 seconds with 22 queries