Страница 1 из 3 123 Последняя
Показано с 1 по 20 из 42.

Rootkit или Neshta (заявка № 144220)

  1. #1
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39

    Rootkit или Neshta

    Здравствуйте.
    Скачал сегодня программу для игры, запустил, играл и заметил какие то нагрузки сети, так как у меня скорость интернет соединения 64кбит/сек любые нагрузки на сеть очень заметны в игре.
    Зашел в диспетчер задач, наблюдал минут 5 там появляется и исчезает процесс svchost.com, нашел в интернете все про этот вирус, называется он Neshta добавляет ко всем exe файлам 47 *** байт и как то их повреждает, что они потом не запускаются. Написанно что вылечить его можно программой Dr.web CureIT, но так как скорость интернета мала я скачать ее не смог и установил с диска с программами антивирус аваст он нашел много файлов в том числе и файл svchost.com и обозначил их как Rootkit-gen[rtk], файлы зараженные руткитом все .exe игры программы и т.д. Подскажите, что мне делать?
    Заранее, спасибо!

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) Corleone, спасибо за обращение на наш форум!

    Помощь при заражении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Цитата Сообщение от Corleone Посмотреть сообщение
    Подскажите, что мне делать?
    Для начала - логи по правилам.
    WBR,
    Vadim

  5. Это понравилось:


  6. #4
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    вот логи

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Пофиксите в HijackThis:
    Код:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.megapage.com/?aid=1&sid=3
    O1 - Hosts: 184.82.252.228 ok.ru
    O1 - Hosts: 184.82.252.228 odnoklassniki.ru
    O1 - Hosts: 184.82.252.228 www.odnoklassniki.ru
    O1 - Hosts: 184.82.252.228 m.odnoklassniki.ru
    O1 - Hosts: 184.82.252.228 ok.ru
    O1 - Hosts: 184.82.252.228 m.ok.ru
    O1 - Hosts: 184.82.252.228 www.odnoklassniki.ru
    O2 - BHO: BhoApp Class - {0CB66BA8-5E1F-4963-93D1-E1D6B78FE9A2} - (no file)
    Удалите DealPly и Lyrmix.
    Сделайте полный образ автозапуска uVS.
    WBR,
    Vadim

  8. Это понравилось:


  9. #6
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Удалите DealPly и Lyrmix.
    это как?

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Панель управления -> "Программы и компоненты" - там смотрите и удаляйте.
    WBR,
    Vadim

  11. Это понравилось:


  12. #8
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    не могу залить файл образа, во вложениях залиты предыдущие 2 файла не знаю как удалить

  13. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Удалите старые вложения. Или на rghost.ru и ссылку в тему.
    WBR,
    Vadim

  14. Это понравилось:


  15. #10
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    rghost.ru/48268150

  16. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Выполните скрипт в uVS:
    Код:
    ;uVS v3.81.1 [http://dsrt.dyndns.org]
    ;Target OS: NTv6.1
    
    delref %SystemDrive%\USERS\USER\APPDATA\LOCAL\TEMP\3582-490\PRAETO~1.EXE
    delref %SystemDrive%\PROGRAM FILES\GET-STYLES 2.0\OP\UPDATEBHO.DLL
    delref HTTP://WWW.MEGAPAGE.COM/?AID=1&SID=3
    exec "C:\Program Files\DealPly\uninst.exe" /uninstall
    exec MsiExec.exe /quiet /X{86D4B82A-ABED-442A-BE86-96357B70F4FE}
    exec C:\Program Files\Lyrmix\uninstall.exe
    deltmp
    restart
    На вопросы об удалении программ рекомендую соглашаться.
    Компьютер перезагрузится.

    Сделайте лог полного сканирования МВАМ.
    WBR,
    Vadim

  17. Это понравилось:


  18. #12
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    MBAM

  19. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Удалите в MBAM всё, кроме:
    Код:
    C:\Program Files\Canon\dwm.exe (Backdoor.Bot) -> Действие не было предпринято.
    C:\Program Files\Stratego\FalcoGamePlayerSetup.exe (PUP.BundleInstaller.FG) -> Действие не было предпринято.
    C:\TCPU58\install\Icons\icon.icl (Trojan.Downloader) -> Действие не было предпринято.
    C:\TCPU58\Programm\OpPleiList\OpPleiList.exe (Trojan.KillAV) -> Действие не было предпринято.
    C:\TCPU58\Programm\CCProxy\CCProxy.dll (Trojan.Proxy.CC) -> Действие не было предпринято.
    C:\TCPU58\Programm\TheCalc\Numlock.dll (Trojan.Downloader) -> Действие не было предпринято.
    C:\TCPU58\Programm\WPA_KILL\CRYPT.DLL (Hacktool) -> Действие не было предпринято.
    C:\Users\USER\Desktop\ресы\1_PWmap.rar (Trojan.Dropper.PGen) -> Действие не было предпринято.
    F:\Working with CD and  DVD\CyberLink PowerDVD Copy v1.0.6720\Crack\cyberlink.powerdvd.copy.1.0.xxx-patch.exe (PUP.Hacktool.Patcher) -> Действие не было предпринято.
    F:\Working with CD and  DVD\UltraISO Premium Gold v9.3.6\Crack\keygen.exe (Riskware.Tool.CK) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\activator.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\Avtovino.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\Lite 1.008.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Games\LineageII - копия\play4free.org\dsetup.dll (VirTool.Vbcrypt) -> Действие не было предпринято.
    Выполните скрипт в AVZ при наличии доступа в интернет:
    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.
    WBR,
    Vadim

  20. Это понравилось:


  21. #14
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    запустил заново проверку MBAM, просто закрыл после того как лог отправил, не думаю что это поможет у меня все ехешники заражены сейчас даже MBAM не хотел включаться пришлось комп перезагружать

  22. #15
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Да что-то не кажется мне, что активное заражение Neshta у Вас. Ramnit на флэшке кишит. Но если есть подозрение - пролечитесь как указано в этой теме: Как лечить файловый вирус?, потом сделайте новые логи.
    WBR,
    Vadim

  23. #16
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    Именно эта нешта и есть, файл svchost.com в каталоге С\Windows создался, весит как вирус нешта размер уже непомню(удалил файл и создал там текстовик с названием svchost.com) половина значков почему то не отображается, не запускаются половина приложений, зараженные все ехешники были измененны 21.08.2013, зараженны так же regedit и winrar

  24. #17
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.08.2010
    Сообщений
    25,580
    Вес репутации
    758
    - Проведите процедуру, которая описана тут. Ссылку на результат проверки напишите в сообщении здесь.

    - - - Добавлено - - -

    Цитата Сообщение от Corleone Посмотреть сообщение
    зараженны так же regedit и winrar
    Пришлите в карантин согласно Приложения 2 правил по красной ссылке Прислать запрошенный карантин вверху темы

  25. #18
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    пока все делаю, заметил еще что скорость интернета как то урезана, в коннект менеджере скорость выше 8кбит не поднимается( я по пол часа страницы загружаю(

    - - - Добавлено - - -

    Цитата Сообщение от regist Посмотреть сообщение
    - Проведите процедуру, которая описана тут. Ссылку на результат проверки напишите в сообщении здесь.
    - - - Добавлено - - -
    не могу загрузить файл, весит он 27мб скорость вообще не идет, как будто ничего не перекидываю держится на 0кбит-1кбит

    - - - Добавлено - - -

    Цитата Сообщение от Vvvyg Посмотреть сообщение
    Удалите в MBAM всё, кроме:
    Код:
    C:\Program Files\Canon\dwm.exe (Backdoor.Bot) -> Действие не было предпринято.
    C:\Program Files\Stratego\FalcoGamePlayerSetup.exe (PUP.BundleInstaller.FG) -> Действие не было предпринято.
    C:\TCPU58\install\Icons\icon.icl (Trojan.Downloader) -> Действие не было предпринято.
    C:\TCPU58\Programm\OpPleiList\OpPleiList.exe (Trojan.KillAV) -> Действие не было предпринято.
    C:\TCPU58\Programm\CCProxy\CCProxy.dll (Trojan.Proxy.CC) -> Действие не было предпринято.
    C:\TCPU58\Programm\TheCalc\Numlock.dll (Trojan.Downloader) -> Действие не было предпринято.
    C:\TCPU58\Programm\WPA_KILL\CRYPT.DLL (Hacktool) -> Действие не было предпринято.
    C:\Users\USER\Desktop\ресы\1_PWmap.rar (Trojan.Dropper.PGen) -> Действие не было предпринято.
    F:\Working with CD and  DVD\CyberLink PowerDVD Copy v1.0.6720\Crack\cyberlink.powerdvd.copy.1.0.xxx-patch.exe (PUP.Hacktool.Patcher) -> Действие не было предпринято.
    F:\Working with CD and  DVD\UltraISO Premium Gold v9.3.6\Crack\keygen.exe (Riskware.Tool.CK) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\activator.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\Avtovino.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Проги хакинга\15_Lite_1.008\Lite 1.008.exe (Trojan.MSIL) -> Действие не было предпринято.
    I:\Games\LineageII - копия\play4free.org\dsetup.dll (VirTool.Vbcrypt) -> Действие не было предпринято.
    Выполните скрипт в AVZ при наличии доступа в интернет:
    Код:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.
    сделал

    - - - Добавлено - - -

    rghost.ru/48282925 - 2 скрина на первом видно что аваст нашел вирус svchost.com на этом же скриншоте я открыл свойства это файла..... на втором скриншоте запустил первый попавшийся exeшник он не запускается просит выбрать программу с помощью которой запускать, на этом же скрине проверил этот файл авастом- обнаружена угроза!

    - - - Добавлено - - -

    и так почти все приложения- запускаются только когда- ПКМ запустить от администратора!

    - - - Добавлено - - -

    100% нешта! Отключил антивирус запускаю игру файл ехе- написанно дата изменени-[22/08/2013 8:18] и сразу создается файл в C\windows svchost.com

    - - - Добавлено - - -

    Сейчас сам по себе выключился компьютер, решил запустить в безопасном режиме,не запускается зависает на загрузке файла CLASS.PNP, еще время от времени какое то черное окно на экране моргает, что там написанно прочитать не успеваю оно появляется на долю секунды

    - - - Добавлено - - -

    перегружается сеть интернет, проверял через пингплотер самая нижняя строка показывает что 100% пакетов потеряны

  26. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    06.05.2008
    Адрес
    Тула
    Сообщений
    35,479
    Вес репутации
    1058
    Лечитесь с LiveCD, только образ скачайте и запишите с другого компьютера.
    WBR,
    Vadim

  27. #20
    Junior Member Репутация
    Регистрация
    21.08.2013
    Сообщений
    52
    Вес репутации
    39
    LiveCD? это не та утилита Dr.Web Cureit?

  • Уважаемый(ая) Corleone, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 3 123 Последняя

    Похожие темы

    1. Помогите Neshta!!!
      От SmileSHOT в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 09.08.2012, 11:20
    2. Neshta
      От Deadinside в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 08.05.2012, 19:28
    3. Neshta.A :(
      От noobleez в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 24.12.2011, 07:28
    4. neshta.a
      От spy46 в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 06.04.2010, 15:27
    5. neshta
      От Arcuenon в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 26.06.2007, 19:58

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01059 seconds with 19 queries