Показано с 1 по 7 из 7.

Не могу победить вирусы (заявка № 21929)

  1. #1
    Junior Member Репутация
    Регистрация
    25.03.2008
    Сообщений
    44
    Вес репутации
    59

    Question Не могу победить вирусы

    Добрый день. Имеется заражённый ноут. Лечил по рекомендованной в конфе методике, сначала CureIt потом АВЗ. После анализа логов пробовал ручками удалять подозрительные файлы но система после этого вылетала в синий экран. Помогало возвращение по одному на место и загрузка последней удачной конфигурации. Удалялись fbapi.sys (на virustotal.com - 2 из 32 показали заражение) ritcpt.sys и vvbackd5.sys - чистые, rtService.exe. АВЗ показывает перехват wininet.dll и при загрузке находится какое-то новое устройство.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    На всякий случай, программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\DRIVERS\SUE_PD.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\RITCPT.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\DgiVecp.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\FBAPI.sys','');
     QuarantineFile('C:\WINDOWS\system32\drivers\rtifdh.sys','');
     QuarantineFile('C:\WINDOWS\system32\Drivers\VVBackd5.sys','');
    BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    end.
    Система будет перезагружена. После перезагрузки, карантин AVZ загрузите по ссылке http://virusinfo.info/upload_virus.php?tid=21929 , как написано в прил.3 правил.
    В дополнение, вопросы: Norton antivirus находится в рабочем состоянии? И вот эта штука - ruToken Service - это похоже на службу от какого-то аппаратного средства защиты. Что-то похожее ( заглушки на USB или LPT-порты ) на машине присутствует?

  4. #3
    Junior Member Репутация
    Регистрация
    25.03.2008
    Сообщений
    44
    Вес репутации
    59
    Norton не был установлен, присутствовала только папка Program Files\Symantec c несколькими файлами - я это всё удалил, ещё удалил symevent.sys сейчас этого нет в системе, осталась только служба, забыл удалить. Заглушки USB присутствуют - защита Контур-Экстерн. Карантин отправил

    Добавлено через 2 минуты

    Забыл сказать, что присутствует ограничение учётных записей, невозможно войти под встроенной локальной учётной записью Администратор, только в безопасном режиме. Пользователь тоже в группе администраторов. В панели "Управление компьютером" нет ветки "Локальные пользователи".
    Последний раз редактировалось turtle; 23.04.2008 в 12:38. Причина: Добавлено

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Numb
    Регистрация
    04.10.2005
    Сообщений
    2,118
    Вес репутации
    870
    Карантин пришел, на первый взгляд, ничего в нем нет вредного.
    Давайте пока так: вот этот скрипт AVZ -
    Код:
    begin
     SetServiceStart('NPFMntor', 4);
     SetServiceStart('LiveUpdate', 4);
     SetServiceStart('Automatic LiveUpdate Scheduler', 4);
     DeleteFile('C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe');
     BC_DeleteFile('C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe');
     DeleteFile('C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE');
     BC_DeleteFile('C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE');
     DeleteFile('C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe');
     BC_DeleteFile('C:\Program Files\Norton AntiVirus\IWP\NPFMntor.exe');
     BC_DeleteSvc('NPFMntor');
     BC_DeleteSvc('LiveUpdate');
     BC_DeleteSvc('Automatic LiveUpdate Scheduler');
    BC_Activate;
    ExecuteSysClean;
    RebootWindows(true);
    end.
    - должен удалить все видимые остатки от Нортона. В дополнение, у Симантека есть утилита для удаления некорректно установленных продуктов - ftp://ftp.symantec.com/public/englis...moval_Tool.exe
    Хорошо бы и с ее помощью подчистить отстатки.
    По поводу ограничений: программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    executerepair(6);
    RebootWindows(true);
    end.
    Возможно, это восстановит апплет "локальные пользователи и группы".
    По поводу usb-ключа: видна служба
    Код:
    O23 - Service: ruToken Service - Unknown owner - C:\WINDOWS\system32\rtService.exe (file missing)
    - похоже, битая, и виден активный драйвер C:\WINDOWS\system32\drivers\rtifdh.sys с описанием
    Код:
    ruToken IFD Handler for Windows
    Отсюда предположение, что ПО для данного ключа не совсем корректно установлено (если, конечно, я угадал, и это, действительно, ПО, обслуживающее ключ).

  6. #5
    Junior Member Репутация
    Регистрация
    25.03.2008
    Сообщений
    44
    Вес репутации
    59
    Цитата Сообщение от Numb Посмотреть сообщение
    По поводу ограничений: программа AVZ - файл - выполнить скрипт - выполните следующий скрипт:
    Код:
    begin
    executerepair(6);
    RebootWindows(true);
    end.
    Возможно, это восстановит апплет "локальные пользователи и группы".
    Не помогло

    Цитата Сообщение от Numb Посмотреть сообщение
    По поводу usb-ключа: видна служба
    Код:
    O23 - Service: ruToken Service - Unknown owner - C:\WINDOWS\system32\rtService.exe (file missing)
    - похоже, битая, и виден активный драйвер C:\WINDOWS\system32\drivers\rtifdh.sys с описанием
    Код:
    ruToken IFD Handler for Windows
    Отсюда предположение, что ПО для данного ключа не совсем корректно установлено (если, конечно, я угадал, и это, действительно, ПО, обслуживающее ключ).
    Служба не работала по причине отсутствия файла rtService.exe - я его удалял на время проверки.

    Скрипты выполнил - результат тот же. Выкладываю повторные логи.
    Я думаю что причина - VVbackd5.sys. Он без описания и номера версии тоже нет. После его удаления система не грузится. Был похожий случай. Тогда удалил заражённый dll-файл с чисткой ссылок на него AVZ-ом и всё нормализовалось. Но тогда была полная уверенность - так как на virustotal.com был опознан как вирус.
    Последний раз редактировалось turtle; 23.04.2008 в 15:40. Причина: Добавлено

  7. #6
    Junior Member Репутация
    Регистрация
    25.03.2008
    Сообщений
    44
    Вес репутации
    59
    Логи
    Вложения Вложения

  8. #7
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 6
    • В ходе лечения вредоносные программы в карантинах не обнаружены


  • Уважаемый(ая) turtle, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Не могу победить вирус
      От Ashkin в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 07.04.2011, 15:34
    2. не могу победить вирус... :(
      От kuraltay-khan в разделе Помогите!
      Ответов: 21
      Последнее сообщение: 18.08.2010, 11:17
    3. Не могу победить вирусы
      От sanechichek в разделе Помогите!
      Ответов: 22
      Последнее сообщение: 31.12.2009, 20:45
    4. Не могу победить трояна
      От Cat11 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 24.10.2008, 10:24
    5. Не могу победить
      От TYP в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 04.10.2007, 22:01

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00978 seconds with 18 queries