Показано с 1 по 14 из 14.

Help вирус УБИЙЦА антивирусов :) (заявка № 21146)

  1. #1
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32

    Thumbs up Help вирус УБИЙЦА антивирусов :)

    Привет, взываю о помощи к хелперам.

    WinXP SP2, AVP 6.
    Вчера АВП умер и больше не загружлся, при попытке загрузиться в безопасный режим выкидывает BSOD, при попытке установить какой либо антивирус установка завершается с ошибкой. Exe файлы всех известных мне антивирусов этот вирус портит вследствии чего при попытке их запустить вылетает ошибка "Не является приложением Win32". Загрузка Cureit проходит удачно если изменить название конечного файла на чтото другое, например ci.exe. Но при запуске проверки программа работает секунд 15 и закрывается.
    Тоже самое происходит и с AVZ меняем имена exe и запускаем, 15 секунд и close, при распаковке архива, не разорхивируются 5 файлов базы. При попытке запустить в нём проверку на вирусы отвечает ошибкой.
    Через какое то время отпадает интернет (сразу или через минуту по разному).

    З.Ы. Логи выложить не могу т.к. в AVZ меню "Файл"=>"Стандартные скрипты" пусто, помогите кто чем может, заранее спасибо.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Выполните то, что написано в Правилах в безопасном режиме. Без логов можем только format c: присоветовать

  4. #3
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32
    Хм в безопасном не могу при загрузке Синий экран валит.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    Делай лог GSI (GetSystemInfo) Взять утилиту можно с сайта Касперского.
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Отключите восстановление системы, как написано в правилах (если еще не отключено), очистите кеш интернета.
    hockey.pif это переименованный IceSword.
    Скачайте отсюда:
    http://www.megaupload.com/?d=AUGYD37C
    Запустите его, зайдите слева в меню "Processes"
    Выберите:
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    И если есть windows\system32\mdelk.exe
    Так вот нажмите по каждому из этих процессов правой кнопкой мыши и выберите "Terminate Process".

    Потом внизу слева выберите меню File.
    Появится аналог проводника. Найдите в нем файлы и удалите с помощью force delete (нажмите по ним правой кнопкой мыши и выберите force delete, на запрос подтверждения ответьте "да"):
    windows\system32\drivers\srosa.sys
    windows\system32\drivers\hldrrr.exe
    windows\system32\wintems.exe
    windows\system32\mdelk.exe

    Посмотрите там, есть ли папка WINDOWS\system32\drivers\down
    если есть, то force delete для папки down (папка называется down, ни в коем случае не перепутайте с папкой drivers)

    Найдите в IceSworde следующие параметры из ключа системного реестра (зайдите в меню: Registry):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "drvsyskit"
    параметр называется "drvsyskit", удалите его.

    Найдите параметр
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run "german.exe"
    параметр называется "german.exe", удалите его.

    Посмотрите, есть ли ключ реестра
    HKEY_CURRENT_USER\Software\FirstRRRun
    Если есть, удалите ключ FirstRRRun.

    Посмотрите, есть ли ключи реестра:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\srosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\s rosa (не обращайте внимание на пробел в слове "srosa" и некотрые другие пробелы в некоторых местах, их не должно быть, какой-то баг форума).
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s rosa
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\s rosa
    Если есть, удалите в них ключ srosa.
    Перезагрузите компьютер.
    Удалите AVZ и скачайте заново. Попробуйте сделать логи и прикрепить.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  7. #6
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32
    вот логи GSI, пока попробую вышесказанное.
    Вложения Вложения

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,463
    Вес репутации
    2495
    srosa.sys присутствует в логе. поступайте так как написал kps
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  9. #8
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32
    спасибо kps, помогло AVZ запустился, вот логи.
    Вложения Вложения

  10. #9
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Червь Bagle (который противодействовал антивирусам) удален (в логах не виден), но может еще неактивные его файлы где-то завалялись, поэтому выполните на всякий случай еще пункт 2 правил.

    ConnectionServices - удалите обязательно через установку/удаление программ, это гадость.

    Можно кое-что проверить,
    выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('C:\Program Files\PRMT8\PRMTIE\options.htm','');
    QuarantineFile('C:\WINDOWS\system32\drivers\rvtracer.sys','');
    BC_ImportQuarantineList;
    BC_Activate;
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=21146 ).

    Пофиксите в HijackThis:
    Код:
    O9 - Extra button: (no name) - {8DAE90AD-4583-4977-9DD4-4360F7A45C74} - (no file)
    AVZ => Файл => Мастер поиска и устранения проблем. Категория проблемы - поставьте "Системные проблемы", степень опасности - "Все проблемы". Нажмите "Пуск". Всё найденное следует пометить и пофиксить. Данную операцию повторить для категории "Настройки и твики браузера".

    Безопасный режим работает? Если нет, то выполните скрипт в AVZ:
    Код:
    begin
    ExecuteRepair(10);
    RebootWindows(true);
    end.
    Компьютер перезагрузится. Проверьте, работает ли безопасный режим.
    Последний раз редактировалось kps; 07.04.2008 в 14:09. Причина: Добавлено
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  11. #10
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32
    Извеняюсь что пропал на долго, свет выключили.
    Значит так тему считаю можно закрыть. Безопасный режим грузится.
    Карантин выслал согласно приложению 3.
    Признаков вируса не наблюдаю, касперский встал нормально.
    Спасибо всем кто помог, особенно kps, респект и уважуха.

    З.Ы. Нашлись файлы из которых подцепил это чудо, не подскажете куда послать на исследование, а то касперский с новой базой его не ловит, и cureit тоже.

  12. #11
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    26.12.2006
    Адрес
    Vladivostok
    Сообщений
    23,300
    Вес репутации
    1551
    Запакуйте в зип-архив с паролем virus и загрузите тут:
    http://virusinfo.info/upload_virus.php?tid=21146
    Они попадут куда следует
    I am not young enough to know everything...

  13. #12
    Junior Member Репутация
    Регистрация
    07.04.2008
    Сообщений
    11
    Вес репутации
    32
    вирус отправил, приятного припарирования

  14. #13
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1782
    Варез до добра не доведет,все файлы заражены Bagle

    Добавлено через 2 часа 56 минут

    UserGate 4.2 Cracked.exe_, UserGate 4.2.exe_, UserGate Proxy Server 4.1 KeyGen.exe_ -Trojan-Downloader.Win32.Bagle.mu
    Последний раз редактировалось Гриша; 07.04.2008 в 20:26. Причина: Добавлено

  15. #14
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,563
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 9
    • В ходе лечения обнаружены вредоносные программы:
      1. \\usergate proxy server 4.1 keygen.zip - Trojan-Downloader.Win32.Bagle.mu (DrWEB: archive: Win32.HLLM.Beagle)
      2. \\usergate 4.2 cracked(1).zip - Trojan-Downloader.Win32.Bagle.mu (DrWEB: archive: Win32.HLLM.Beagle)
      3. \\usergate 4.2(1).zip - Trojan-Downloader.Win32.Bagle.mu (DrWEB: archive: Win32.HLLM.Beagle)


  • Уважаемый(ая) filus, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. AVZ Убийца системы
      От sedia в разделе Публичное бета-тестирование
      Ответов: 5
      Последнее сообщение: 31.03.2012, 00:21
    2. Вирус - убийца ноутбуков
      От Alasar в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 21.12.2011, 16:01
    3. убийца антивирусов
      От mist8r в разделе Помогите!
      Ответов: 13
      Последнее сообщение: 22.02.2009, 08:05
    4. exe убийца
      От porkiuss в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 29.01.2008, 19:14
    5. Убийца сидюков
      От ALEX(XX) в разделе Другие новости
      Ответов: 7
      Последнее сообщение: 24.01.2008, 14:53

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00567 seconds with 25 queries