Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 32.

Как убрать последствия лечения или остаток горстки троянов? (заявка № 25067)

  1. #1
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61

    Thumbs down Как убрать последствия лечения или остаток горстки троянов?

    Комп был заражен. Не устанавливались Антивирусы. Не запускался в safemode. Пролечил компьютер. После этого IE запускается и через 2-3 сек закрывается. В безопасный режим не заходит. Есть подозрение, что что-то не долечилось. Заранее спасибо.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    1.Отключите ПК от сети.
    2.Отключите Антивирус.
    3.Отключите системное востановление.
    4. Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('RDPSSW32');
     DelBHO('{1F460357-8A94-4D71-9CA3-AA4ACF32ED8E}');
     DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} ');
     QuarantineFile('E:\WINDOWS\system32\RDPSSW32.EXE',''); 
     QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
     DeleteFile('E:\WINDOWS\system32\RDPSSW32.EXE');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    5. Очистите темп-папки и кэш проводников.
    6. Закачайте карантин по красной ссылке вверху темы
    7. Повторите логи.

  4. #3
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    В карантине ничего нет. Эти файлы были удалены мной несколько ранее. Вирустотал сказал, что в ise32.exe - троян и я его убрал. RDPSSW32.EXE - был чистый.
    EI - по прежнему не стартует и закрывается через 2-3 сек. В безопасном режиме комп не загружаеться.

    Может удалить КАВ, чтобы стало яснее?

    Кто-то подскажет??? Как восстановить настройки EI и SafeMode???

    Заранее спасибо!
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 21.06.2008 в 20:11.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Правым мышем прикоснитесь к корзине, Свойства/Глобальные свойства, поставьте крест Файлы удалять немедленно (без помещения в корзину).
    Потом выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    DelCLSID('{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612} ');
     QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
     BC_DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    ExecuteRepair(2);
    ExecuteRepair(3);
    ExecuteRepair(4);
    ExecuteRepair(10);
    ExecuteRepair(13);
    RebootWindows(true);
    end.
    Повторите логи

  6. #5
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    При сборе лога Стандартный скрипт №3
    AVZ выдает ошибку. Со множеством откыващихся окон.
    2. Проверка памяти
    Количество найденных процессов: 22
    Количество загруженных модулей: 265
    Проверка памяти завершена
    3. Сканирование дисков
    Ошибка выполнения команды RUNSCAN, ошибка - Access violation at address 00401F2F in module 'avz.exe'. Read of address 4643534D
    Создание архива с файлами из карантина
    Ошибка выполнения команды CREATEQURANTINEARCHIVE, ошибка - Access violation at address 00402254 in module 'avz.exe'. Write of address 4643535D
    Выполняется исследование системы

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Demas Посмотреть сообщение
    При сборе лога Стандартный скрипт №3
    AVZ выдает ошибку.
    Антивирус выключен?

  8. #7
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Сделал - Выключить защиту, выход. Выключен полностью. Может его снести на время?

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Demas Посмотреть сообщение
    Сделал - Выключить защиту, выход. Выключен полностью. Может его снести на время?
    не надо. Делайте лог по скрипту 2 и Хайджек.

  10. #9
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Перезагрузился, сделал, получилось.
    Вложения Вложения

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Вы Корзину отключали: http://virusinfo.info/showpost.php?p=244641&postcount=4 ? Для всех пользователей?
    Опорожните ве корзины - насколько возможно. Скачайте http://vc.kiev.ua/vc/download/vc405sk.zip и проверьте содержимое всех Корзин.
    Потом повторите лог по стандартному скрипту 2

  12. #11
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Удалил папки Recycler со всех дисков. Что делать с кусочком от ВолковКоммандера - не понял.
    Вложения Вложения

  13. #12
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Вариантов нет?

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    выполните скрипт ....
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe','');
     DeleteFile('C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe');
     DelCLSID('28ABC5C0-4FCB-11CF-AAX5-81CX1C635612');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил ...
    повторите лог ...

    пункт 2 правил выполнялся ?

  15. #14
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    1. По поводу файлов в папках Recycler - я эти папки прибил, и отключил использование корзиной. При загрузке с сиди - этих папок нет.

    2. Карантин пустой - там ничего нет.

    3. Проверка CureIT - выполнялась, но не в SafeMode. SafeMode комп не загружается - зависает во время загрузки.

    4. Установлен КАВ 7. Который запускается, но ничего не находит.

    5. По-прежнему не стартует EI. Обновление на 7ю версию не помогло.

    Спасибо.
    Вложения Вложения

  16. #15
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Demas Посмотреть сообщение
    Удалил папки Recycler со всех дисков.
    Вы меня не поняли : Дело на в дисках, а в количестве учеток на ПК - каждая учетка имеет свой собственный Рисайклер, который может быть сконфигурирован для каждого диска или для системы в целом. Поэтому нужно проверить Recyclerы для всех учеток на ПК (не забудьте учетку Админа, которая доступна только из безопасного режима, пароля у нее по умолчанию нет).
    Цитата Сообщение от Demas Посмотреть сообщение
    Что делать с кусочком от ВолковКоммандера - не понял.
    С каким кусочком?
    Цитата Сообщение от Demas Посмотреть сообщение
    5. По-прежнему не стартует EI. Обновление на 7ю версию не помогло.
    В одном из Рисайклеров сидит зловред - по крайней мере его АВЗ показывает:
    Код:
    C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\ise32.exe
    .
    М.б. как только мы его уберем - все заработает. А может - нет
    Последний раз редактировалось Rene-gad; 22.06.2008 в 11:21. Причина: Добавлено

  17. #16
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    У меня работает одна учетка. Остальные не используются. Исходя из этого я не понимаю где рецайклеры остальных пользователей. Папок Recycler нет. Я их удалил. ise32.exe - действительно был трояном, но я его давно удалил. А что такое Active Setup???
    Снес кав. После этого начал работать EI. Правда кривовато.
    Собрать логи еще раз?

  18. #17
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Demas Посмотреть сообщение
    У меня работает одна учетка.
    Каждый ВинХР имеет минимум 2 учетки - сис. админ виден и доступен только в безопасном режиме
    Снес кав. После этого начал работать EI.
    Что значит кривовато? Другой проводник типа Опера/Файрфокс пробовали?

  19. #18
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Да админ виден из под безопасного режима, только безопасный режим, у меня не работает.
    Опера работает.
    EI7 так как только начал работать, отправляет на http://runonce.msn.com/runonce2.aspx. Страница скачивается полностью.
    При просмотре html видно конец </html>. Но не отображается на экране.

    Добавлено через 1 минуту

    Как выключить Active Setup?
    Последний раз редактировалось Demas; 22.06.2008 в 11:55. Причина: Добавлено

  20. #19
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1523
    авз - сервис - менеджер Active Setup

  21. #20
    Junior Member Репутация
    Регистрация
    23.09.2007
    Сообщений
    35
    Вес репутации
    61
    Выключил Active Setup. После он перезагрузки не появился. Как восстановить работу SafeMode?
    В логах вроде чисто.
    Вложения Вложения
    Последний раз редактировалось Demas; 22.06.2008 в 13:27.

  • Уважаемый(ая) Demas, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Помогите убрать последствия порнобаннера
      От Homitskij в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 23.05.2010, 19:43
    2. помогите убрать последствия вируса
      От itage в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 11.01.2010, 18:49
    3. Помогите убрать последствия amvo
      От weberr в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 10.06.2009, 16:19
    4. Помогите убрать последствия заражения
      От DenSDV в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 07.05.2009, 23:47
    5. Убрать последствия заражения
      От alextor в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 20.11.2008, 12:40

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01427 seconds with 20 queries