Показано с 1 по 13 из 13.

Провел лечение. Не уверен,что полностью (заявка № 14860)

  1. #1
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35

    Thumbs up Провел лечение. Не уверен,что полностью

    Добрый день!
    Корпоративный компьютер, несмотря на Тренд Офис Скан все-таки заразился.
    Провел лечение, согласно правил.
    Но хотелось убедиться, что следов вируса или его частей не осталось.
    Логи во вложении.
    Надеюсь на помощь.
    Последний раз редактировалось CandyMAN; 21.03.2008 в 17:54.

  2. Реклама
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    отключите восстановление системы ...
    пофиксите ...
    Код:
    O2 - BHO: C:\WINDOWS\system32\jkd845jg.dll - {B5AC49A2-94F3-42BD-F434-2604812C897D} - C:\WINDOWS\system32\jkd845jg.dll (file missing)
    O2 - BHO: C:\WINDOWS\system32\d4ghggf4g.dll - {B5AF0562-94F3-42BD-F434-2604812C297D} - C:\WINDOWS\system32\d4ghggf4g.dll (file missing)
    O4 - HKCU\..\Run: [Firewall auto setup] C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winlogon.exe
    O4 - HKCU\..\Run: [noskrnl] C:\WINDOWS\noskrnl.exe
    O20 - Winlogon Notify: atiataxx - atiataxx.dll (file missing)
    O21 - SSODL: DCOM Server 25319 - {2C1CD3D7-86AC-4068-93BC-A02304B25319} - C:\WINDOWS\system32\eawboc.dll (file missing)
    O22 - SharedTaskScheduler: DCOM Server 25319 - {2C1CD3D7-86AC-4068-93BC-A02304B25319} - C:\WINDOWS\system32\eawboc.dll (file missing)
    O22 - SharedTaskScheduler: sdf4dr4gfdgeetj - {B5AC49A2-94F3-42BD-F434-2604812C897D} - C:\WINDOWS\system32\jkd845jg.dll (file missing)			
    O22 - SharedTaskScheduler: JGhjddf9dtj - {B5AF0562-94F3-42BD-F434-2604812C297D} - C:\WINDOWS\system32\d4ghggf4g.dll (file missing)
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\noskrnl.exe','');
     QuarantineFile('C:\WINDOWS\system32\ntos.exe','');
     QuarantineFile('C:\WINDOWS\system32\jkd845jg.dll','');
     QuarantineFile('C:\WINDOWS\system32\eawboc.dll','');
     QuarantineFile('C:\WINDOWS\system32\d4ghggf4g.dll','');
     QuarantineFile('C:\Documents and Settings\All Users\Документы\Settings\partnership.dll','');
     QuarantineFile('C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winlogan.exe','');
     DeleteFile('C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winlogan.exe');
     DeleteFile('C:\WINDOWS\system32\d4ghggf4g.dll');
     DeleteFile('C:\WINDOWS\system32\eawboc.dll');
     DeleteFile('C:\WINDOWS\system32\jkd845jg.dll');
     DeleteFile('C:\WINDOWS\system32\ntos.exe');
     DeleteFile('C:\WINDOWS\noskrnl.exe');
     BC_DeleteSvc('FCI');
     BC_DeleteSvc('Microsoft Inet Service');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите логи...

  4. #3
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    Файл сохранён как 071204_055618_virus_475540623f165.zip
    Размер файла 43499
    MD5 3e5b97d9cfdffa15314fcd4116b82a7a
    Прошу прощения, но после того как профиксил обнаружил, что не отключил востановление системы. Пункты вроде как все удалились помеченные. Но один пункт вызывает подозрение
    O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll (file missing)
    может его тоже стоит пофиксить?
    AVZ работал на отключенной системе восстановления.
    Остальное вроде как сделал по-написаному
    Последний раз редактировалось CandyMAN; 21.03.2008 в 17:54.

  5. #4
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Пофиксите:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\7z.exe,C:\WINDOWS\system32\ntos.exe,
    O4 - HKLM\..\Run: [f94mggfhfghodftdf] C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winlogan.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [f94mggfhfghodftdf] C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winlogan.exe
    O4 - HKCU\..\Run: [Windows Rescue System] C:\DOCUME~1\SOKOLO~1\LOCALS~1\Temp\winsto.exe
    O20 - Winlogon Notify: partnershipreg - C:\Documents and Settings\All Users\Документы\Settings\partnership.dll (file missing)
    Выполните скрипт:
    Код:
    begin
     BC_DeleteSvc('FCI');
     BC_DeleteSvc('Microsoft Inet Service');
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите лог HijackThis.

    Добавлено через 2 минуты

    Выполните скрипт:
    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\TEMP\KL30CE.EXE','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам.
    Последний раз редактировалось Bratez; 04.12.2007 в 15:11. Причина: Добавлено
    I am not young enough to know everything...

  6. #5
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    SetAVZGuardStatus(True);
    QuarantineFile('C:\WINDOWS\TEMP\KL30CE.EXE','');
    BC_ImportQuarantineList;
    Файл, который предлагается к карантину является изменяемым модулем антивируса Тренд. Думаю именно поэтому AVZ и не обнаружил его. (Хотя файл карантина я переслал).
    Меня смущает то, что AVZ ругался на файл 84.tmp в корне диска С.
    Однако после всех процедур файл остается на месте.

    Файл сохранён как 071204_072040_virus_4755542902a08.zip
    Размер файла 584
    MD5 6bfdc71ca1af28794ebbe40ba26db5f5
    Последний раз редактировалось CandyMAN; 21.03.2008 в 17:54.

  7. #6
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Файл, который предлагается к карантину является изменяемым модулем антивируса Тренд.
    Если так, с него подозрения снимаются.
    Меня смущает то, что AVZ ругался на файл 84.tmp в корне диска С.
    Действительно, я его пропустил. Среди активных модулей его нет, так что можно просто удалить. Если есть желание проверить - закиньте на www.virustotal.com.

    Посмотрите, что вам нужно из этого:
    Код:
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
    Лишнее рекомендуется отключить.
    I am not young enough to know everything...

  8. #7
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    Цитата Сообщение от Bratez Посмотреть сообщение
    Пофиксите:
    Код:
    F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\7z.exe,C:\WINDOWS\system32\ntos.exe,
    Подскажите как профиксить данный пункт ...
    Остальное, вроде, все нормально ...

  9. #8
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    так же как остальное http://virusinfo.info/showthread.php?t=4491

  10. #9
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    Цитата Сообщение от V_Bond Посмотреть сообщение
    так же как остальное http://virusinfo.info/showthread.php?t=4491
    Спасибо! Я выполнял то же, но странным образом в предыдущие разы этой строки не было в списке. И сейчас она появилась не сразу, а после дополнительного сканирования процессов.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muzzle
    Регистрация
    07.02.2007
    Адрес
    Владивосток
    Сообщений
    1,068
    Вес репутации
    62
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >> Безопасность: разрешен автозапуск программ с CDROM
    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    >>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
    вы решили,что из этого вам нужно?

  12. #11
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    Цитата Сообщение от Muzzle Посмотреть сообщение
    вы решили,что из этого вам нужно?
    Вообще то сложно сказать... н опопробую. Может подскажете по выбору.
    >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий)

    >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...)
    >> Безопасность: к ПК разрешен доступ анонимного пользователя
    Эти службы нужны. К компьютеру периодически производится удаленное подключение по локальной сети и обслуживание дисков администраторами.
    >> Службы: разрешена потенциально опасная служба mnmsrvc (NetMeeting Remote Desktop Sharing)
    думаю это точно не нужно. NetMeeting не используется.
    >> Безопасность: разрешен автозапуск программ с CDROM
    не надо, так как CD на машине нет, но поэтому и не мешает.
    >> Службы: разрешена потенциально опасная служба RemoteRegistry (Удаленный реестр)
    >> Службы: разрешена потенциально опасная служба TermService (Службы терминалов)
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
    про эти ничего сказать не могу.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1288
    Я бы отрубил вот это:
    >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP)
    >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола)
    >>> Безопасность: В IE разрешено использование ActiveX, не помеченных как безопасные
    Может, с администраторами посоветоваться?

  14. #13
    Junior Member Репутация
    Регистрация
    06.07.2007
    Адрес
    Архангельск
    Сообщений
    99
    Вес репутации
    35
    Цитата Сообщение от pig Посмотреть сообщение
    Я бы отрубил вот это:

    Может, с администраторами посоветоваться?
    Да, с администраторами поговорил .... убрал ненужное.
    Спаси за помощь

  • Уважаемый(ая) CandyMAN, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. не уверен что это
      От RENBO в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 22.02.2009, 02:28
    2. Не уверен что долечил
      От fealaer в разделе Помогите!
      Ответов: 2
      Последнее сообщение: 20.09.2007, 17:09
    3. Ответов: 8
      Последнее сообщение: 04.05.2007, 10:22
    4. Провел тестирование
      От kires в разделе Оффтоп
      Ответов: 9
      Последнее сообщение: 12.03.2007, 02:54
    5. Провел тестирование
      От kires в разделе Сетевые атаки
      Ответов: 9
      Последнее сообщение: 12.03.2007, 02:54

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00854 seconds with 22 queries