Показано с 1 по 12 из 12.

Не могу выкорчевать из системы backdoor.irc.ngrbot.42 АРМ 2 Пациент 0 [HEUR:Trojan.Win32.Generic, Backdoor.Win32.Androm.dds ] (заявка № 189384)

  1. #1
    Junior Member Репутация Репутация Репутация Репутация
    Регистрация
    02.09.2015
    Сообщений
    12
    Вес репутации
    35

    Не могу выкорчевать из системы backdoor.irc.ngrbot.42 АРМ 2 Пациент 0 [HEUR:Trojan.Win32.Generic, Backdoor.Win32.Androm.dds ]

    Собственно таже проблема, что и в http://virusinfo.info/showthread.php...47#post1310147
    Скорее всего, от этого компьютера и пошло заражение. подозреваю, что с ним все хуже. Также заражение флешки и не переключается раскладка. Иногда краш системы.

    Все та же Вин ХР, логи присутствуют, прошу помощи.
    Вложения Вложения
    Последний раз редактировалось mrak74; 02.09.2015 в 09:51.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Info_bot
    Регистрация
    11.05.2011
    Сообщений
    2,287
    Вес репутации
    378
    Уважаемый(ая) BeGood, спасибо за обращение на наш форум!

    Удаление вирусов - абсолютно бесплатная услуга на VirusInfo.Info. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если вы хотите получить персональную гарантированную помощь в приоритетном режиме, то воспользуйтесь платным сервисом Помогите+.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Здравствуйте !!!

    Пофиксите в HijackThis:
    Код:
    O4 - HKCU\..\Run: [Windows Live Installer] C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Live.exe
    O4 - HKCU\..\Run: [Windows Live] C:\Documents and Settings\БАРДИНА\Application Data\Windows Live\sfxptdpbsb.exe
    O4 - HKCU\..\Run: [Windows Update Installer] C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Updater.exe
    O4 - HKCU\..\Run: [Rudkdb] C:\Documents and Settings\БАРДИНА\Application Data\Microsoft\Windows\themes\Rudkdb.exe
    O4 - HKCU\..\Policies\Explorer\Run: [Windows Live] C:\Documents and Settings\БАРДИНА\Application Data\Windows Live\sfxptdpbsb.exe
    O4 - HKUS\S-1-5-18\..\Run: [Windows Update Installer] C:\WINDOWS\system32\config\systemprofile\Application Data\WindowsUpdate\Updater.exe (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [Windows Update Installer] C:\WINDOWS\system32\config\systemprofile\Application Data\WindowsUpdate\Updater.exe (User 'Default user')
    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
      QuarantineFile('C:\WINDOWS\system32\config\systemprofile\Application Data\WindowsUpdate\Updater.exe','');
      QuarantineFile('C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Updater.exe','');
      QuarantineFile('C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Live.exe','');
      QuarantineFile('C:\Documents and Settings\БАРДИНА\Application Data\Windows Live\sfxptdpbsb.exe','');
      QuarantineFile('C:\Documents and Settings\БАРДИНА\Application Data\Microsoft\Windows\themes\Rudkdb.exe','');
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\Microsoft\Windows\themes\Rudkdb.exe','32');
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\Windows Live\sfxptdpbsb.exe','32');
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Live.exe','32');
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Updater.exe','32');
      DeleteFile('C:\WINDOWS\system32\config\systemprofile\Application Data\WindowsUpdate\Updater.exe','32');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Rudkdb');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Live');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run','Windows Live');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Live Installer');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer');
      RegKeyParamDel('HKEY_USERS','.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer');
      RegKeyParamDel('HKEY_USERS','S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки выполните скрипт:
    Код:
    begin 
    CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); 
    end.
    Загрузите quarantine.zip из папки AVZ по красной ссылке вверху темы Прислать запрошенный карантин
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  5. #4
    Junior Member Репутация Репутация Репутация Репутация
    Регистрация
    02.09.2015
    Сообщений
    12
    Вес репутации
    35
    Да, простите мне мою невежливость...

    Здраствуйте!

    Спасибо за скрипты, взял, прогнал на машине, отправил вам карантин. Выкладываю логи.
    После скриптов раскладка снова стала переключаться (в без. реж.) и флешка тоже не заразилась.
    Вложения Вложения
    Последний раз редактировалось mrak74; 03.09.2015 в 09:39. Причина: Карантин в теме

  6. #5
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    отключите антивирусную программу

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     ClearQuarantine; 
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\Microsoft\Windows\themes\Rudkdb.exe','32');
      DeleteFile('C:\Documents and Settings\БАРДИНА\Application Data\WindowsUpdate\Updater.exe','32');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Rudkdb');
      RegKeyParamDel('HKEY_CURRENT_USER','Software\Microsoft\Windows\CurrentVersion\Run','Windows Update Installer');
      RegKeyParamDel('HKEY_LOCAL_MACHINE','Software\Microsoft\Windows NT\CurrentVersion\Winlogon','Taskman');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
     ExecuteRepair(11);
     ExecuteWizard('TSW',2,2,true);
    RebootWindows(true);
    end.
    - Сделайте повторные логи по правилам п.2 и 3 раздела Диагностика.(virusinfo_syscheck.zip;hijackthis.log )
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  7. #6
    Junior Member Репутация Репутация Репутация Репутация
    Регистрация
    02.09.2015
    Сообщений
    12
    Вес репутации
    35
    Выполнил скрипт в безопасном режиме и при выключенном антивирусе.

    Логи прикладываю.
    Вложения Вложения

  8. #7
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Цитата Сообщение от BeGood Посмотреть сообщение
    Выполнил скрипт в безопасном режиме и при выключенном антивирусе.
    Скрипт да, но лог новый необходимо делать только в обычном режиме.

    У меня к Вам просьба, почистите систему ccleaner-ом, в том числе реестр. И только после этого сделайте новые логи AVZ и HijackThis, обязательно в обычном режиме.
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  9. #8
    Junior Member Репутация Репутация Репутация Репутация
    Регистрация
    02.09.2015
    Сообщений
    12
    Вес репутации
    35
    Почистился клинером, в обычном режиме сделал логи.
    Прикладываю.
    Вложения Вложения

  10. #9
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    C:\Program Files\PROWiSe\PROWiSe.exe
    Сами устанавливали ? В остальном чисто. Что с проблемой ?
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  11. Это понравилось:


  12. #10
    Junior Member Репутация Репутация Репутация Репутация
    Регистрация
    02.09.2015
    Сообщений
    12
    Вес репутации
    35
    Проблема улетучилась после первых скриптов. Без понятия, что это. Подозреваю, что могло входить в комплект WinXP, там кастомная сборка.

    За помощь спасибо!

  13. #11
    Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для mrak74
    Регистрация
    03.10.2009
    Адрес
    Москва
    Сообщений
    9,009
    Вес репутации
    489
    Virusinfo - за чистый Интернет.
    Делай добро и бросай его в воду.

  14. #12
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 13
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\documents and settings\бардина\application data\microsoft\windows\themes\rudkdb.exe - Backdoor.Win32.Androm.dds ( AVAST4: Win32:Malware-gen )
      2. c:\documents and settings\бардина\application data\windows live\sfxptdpbsb.exe - HEUR:Trojan.Win32.Generic ( AVAST4: Win32:Malware-gen )
      3. c:\documents and settings\бардина\application data\windowsupdate\live.exe - HEUR:Trojan.Win32.Generic ( AVAST4: Win32:Malware-gen )


  • Уважаемый(ая) BeGood, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 11
      Последнее сообщение: 08.09.2015, 09:56
    2. BackDoor.IRC.NgrBot.42 не выводится( [Backdoor.Win32.Inject.wps ]
      От QueenZzard в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 29.12.2014, 18:22
    3. Ответов: 5
      Последнее сообщение: 10.11.2013, 23:14
    4. Ответов: 18
      Последнее сообщение: 22.06.2009, 23:10
    5. Помогите выкорчевать эту дрянь
      От Rina в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 04:56

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01189 seconds with 20 queries