Показано с 1 по 14 из 14.

Помогите избавиться от зверья (заявка № 15218)

  1. #1
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33

    Exclamation Помогите избавиться от зверья

    Собственно вот логи...помогитеЗаранее спасибо.

  2. Реклама
     

  3. #2
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    вот
    Последний раз редактировалось Moroes; 02.03.2010 в 09:14.

  4. #3
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Выполните скрипт в AVZ:
    Код:
    begin
     BC_QrFile('C:\autorun.inf');
     BC_QrFile('C:\Recycled\Recycled\ctfmon.exe');
     BC_QrFile('C:\Documents and Settings\Пользователь\Главное меню\Программы\Автозагрузка\ctfmon.exe');
     BC_QrFile('C:\WINDOWS\TEMP\QX5D7B.EXE');
     BC_QrFile('C:\WINDOWS\System32\drivers\Msy74.sys');
     BC_QrFile('C:\WINDOWS\System32\drivers\runtime.sys');
     BC_QrFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_QrFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_QrFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll');
     BC_QrFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\Msy74.sys');
     BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys');
     BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys');
     BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys');
     BC_DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll');
     BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe');
     BC_DeleteSvc('Msy74');
     BC_DeleteSvc('runtime');
     BC_DeleteSvc('runtime2');
     BC_DeleteSvc('smtpdrv');
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.
    Пофиксите в HijackThis:
    Код:
    O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users\Документы\Settings\arm32.dll (file missing)
    Пришлите карантин согласно приложению 3 правил.
    Скачайте новую версию AVZ - 4.29.
    Сделайте новые логи.
    I am not young enough to know everything...

  5. #4
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    Смогу только завтра выполнить скрипт, потому как инфицированный уже заперт в кабинете другом

    И вот вотпрос есть: AVZ с флешки будет рабтать?

    Зарнее спасибо

  6. #5
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    AVZ с флешки будет рабтать?
    Конечно, без проблем.
    I am not young enough to know everything...

  7. #6
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    ок. спс. завтра все сделаю и логи выложу

    З.Ы. "Скачайте новую версию AVZ - 4.29." - обновить просто или где то отделно надо скачать (если да то где)

  8. #7
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Скачать отдельно. Вот прямая ссылка: http://z-oleg.com/avz4.zip
    I am not young enough to know everything...

  9. #8
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    Новая версия еще много всего нашла...что то удалила что то нет...вот логи
    Последний раз редактировалось Moroes; 02.03.2010 в 09:14.

  10. #9
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    карантин отправил...Файл сохранён как 071213_233327_virus_476215a75d17e.zip

  11. #10
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    выполните скрипт ...
    Код:
    begin
     SearchRootkit(false, true);
     RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Msy74', 'Start');
     RebootWindows(true); 
    end.
    пофиксите ..
    Код:
    O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
    выполните скрипт...
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\drivers\ip6fw.sys','');
     QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\4.tmp','');
     QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\3.tmp','');
     QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\2.tmp','');
     QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\1.tmp','');
     DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys');
    BC_DeleteFile('C:\WINDOWS\System32\drivers\Msy74.sys');
    BC_DeleteSvc('Msy74');
    BC_DeleteSvc('ip6fw');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...

  12. #11
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    карантин отправи...Файл сохранён как 071214_055638_virus_47626f76c08b9.zip

    Вроде получше стали, но вроде как один троян еще остался по карантину видно...

    И еще: а RUNAUTO......... не детектится каспером что ли, да и AVZ его вроде не видит??

  13. #12
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Очистите папки:
    C:\Documents and Settings\Пользователь\Local Settings\Temp
    C:\WINDOWS\Temp

    Диск F: - съемный?
    Подключите тот,что был при создании последних логов.
    Выполните скрипт в AVZ:
    Код:
    begin
    SetAVZGuardStatus(True);
    DeleteFile('C:\autorun.inf');
    DeleteFile('C:\Recycled\ctfmon.exe');
    DeleteFile('C:\Recycled\Recycled\ctfmon.exe');
    DeleteFile('F:\autorun.inf');
    DeleteFile('F:\Recycled\ctfmon.exe');
    DeleteFile('F:\Recycled\Recycled\ctfmon.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Сделайте новые логи.
    I am not young enough to know everything...

  14. #13
    Junior Member Репутация
    Регистрация
    07.12.2007
    Адрес
    Новосибирск
    Сообщений
    69
    Вес репутации
    33
    C:\Documents and Settings\Пользователь\Local Settings\Temp - эта папка уже очищена.

    а все остальное только в понеделтник смогу сделать, так как это комп рабочий. F это флешка с авз и хайджеком, а файлик авотран.инф это как раз один из файлов RUNAUTO....

    В понедельник будут логи. Большое спасибо за помощь и советы

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,541
    Вес репутации
    941

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 10
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\documents and settings\\пользователь\\local settings\\temp\\1.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
      2. c:\\documents and settings\\пользователь\\local settings\\temp\\2.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
      3. c:\\documents and settings\\пользователь\\local settings\\temp\\3.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
      4. c:\\documents and settings\\пользователь\\local settings\\temp\\4.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
      5. c:\\windows\\system32\\drivers\\ip6fw.sys - Trojan-Downloader.Win32.Diehard.dr (DrWEB: Trojan.NtRootKit.497)
      6. f:\\autorun.inf - Trojan.Win32.VB.aqt (DrWEB: Win32.HLLW.Autoruner.274)


  • Уважаемый(ая) Moroes, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. питомник зверья
      От fotorama в разделе Помогите!
      Ответов: 35
      Последнее сообщение: 25.03.2009, 12:36
    2. Dialerы и еще куча зверья
      От Katalizator в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 22.02.2009, 02:14
    3. Помогите от зверья избавиться
      От Moroes в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 13.08.2008, 14:38
    4. Ещё один ПК после "зверья"
      От Holymen в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 19.02.2008, 13:25
    5. нужен совет по отлову зверья...
      От ScratchyClaws в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 21.05.2006, 17:09

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00739 seconds with 21 queries