Показано с 1 по 16 из 16.

Сильно захламлен вирями (win32.sector.5 и др) (заявка № 27672)

  1. #1
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31

    Question Сильно захламлен вирями (win32.sector.5 и др)

    1. компом долго не занимались.
    2. Первой ласточкой был кричащий Nod32 во время прохождения по очередной интернет-страничке
    3. После перезагрузки периодически выдавал синий экран
    4. Антивирусы отключились. После проверок оказались заражены Sector.5
    5. За сутки работы заразились более 450 файлов (много баз данных от 1С + куча всякого другого софта)
    6. Реестр не открывается, диспетчер тоже.
    7. Безопасный режим не работает (синий экран при любом раскладе)

    Было проведено: полностью проверка на другом компе при помощи CureIt (более 450 файлов вылечено Sector.5, Trojan.PSW.Lich и другие - не помню названия)
    После перезагрузки зараженные файлы появились снова (сразу же отключил восстановление и провел проверку еще раз)
    Отключи лвсе подозрительные (и не только их) службы
    Поведение: Постоянно лезет в сеть (сетевая активность)
    Было б проще форматнуть если б не базы...
    Помогите пожалуйста справиться с бедой..
    На данный момент антивирусы показали что комп чист.. но мне почему-то так не кажется.
    Вложения Вложения

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Цитата Сообщение от Synd Посмотреть сообщение
    На данный момент антивирусы показали что комп чист.. но мне почему-то так не кажется.
    Мне тоже не кажется

    Выполните скрипт в AVZ:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\wpx59.cpx','');
     QuarantineFile('C:\WINDOWS\iexplorer.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\Npx57.sys','');
     QuarantineFile('C:\huadio.tmp','');
     QuarantineFile('C:\WINDOWS\system32\drivers\glpphn.sys','');
     QuarantineFile('C:\WINDOWS\twain_1d.dll','');
     QuarantineFile('c:\windows\msauc.exe','');
     DeleteFile('c:\windows\msauc.exe');
     DeleteFile('C:\WINDOWS\twain_1d.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\glpphn.sys');
     DeleteFile('C:\WINDOWS\system32\drivers\Npx57.sys');
     DeleteFile('C:\WINDOWS\iexplorer.exe');
     DeleteFile('C:\WINDOWS\system32\wpx59.cpx');
    DelCLSID('53B95212-7D77-11D2-9F80-00104B107C97');
    BC_ImportALL;
    ExecuteSysClean;
    BC_DeleteSvc('Npx57');
    BC_DeleteSvc('asc3360pr');
    BC_Activate;
    ExecuteRepair(6);
    ExecuteRepair(8);
    ExecuteRepair(11);
    ExecuteRepair(17;
    ExecuteRepair(16);
    ExecuteRepair(10);
    RegKeyIntParamWrite( 'HKLM', 'SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum', '{BDEADF00-C265-11D0-BCED-00A0C90AB50F}', 1);
    RebootWindows(true);
    end.
    Компьютер перезагрузится.

    Пришлите карантин согласно приложению №3 правил (загружать здесь: http://virusinfo.info/upload_virus.php?tid=27672 ).

    Очистите временные папки и кеш браузера.
    Сделайте новые логи.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  4. #3
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    Скрипт выполнил (кстати там скобочки в 26 строке не хватило - я не сразу сообразил чего он от меня хочет).
    Карантин выслал (добавились не все). Ток запаролировать забыл... Если надо - еще раз запаролированный вышлю.
    К утру получу и логи.
    Кеш чистим.

  5. #4
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31

    Жуть!

    После выполнения скрипта комп "взбесился":
    отключил все антивирусыы (даже CureIt не дает грузить - пробовал под разными именами). Едва смог запустить AVZ (Переименовал русскими буквами).
    Нод32 перед смертью попросился отправить подозрительные файлы для проверки... я разрешил..
    Nod32 уже больше не грузится... и не ругается.
    Кто-то Что-то кидает в сеть...
    IE загрузился только после нескольких попыток. РегЕдит и Диспетчер запрещены... ((
    Вложения Вложения

  6. #5
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31

    попытки

    Вкратце..
    Все-таки после нескольких попыток перезагрузки-очистки-перезагрузки-очистки с помощью ClearProg он пустил CureIt, но тот ничего не показал (!)..
    Заново собрал логи.
    Комп дискету перестал просить.
    Вложения Вложения

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное востановление.
    -Пофиксите
    Код:
    O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
    O18 - Filter hijack: text/html - {53B95212-7D77-11D2-9F80-00104B107C97} - (no file)
    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('dac970nt');
     QuarantineFile('C:\Program Files\Internet Explorer\setupapi.dll','');
     QuarantineFile('C:\WINDOWS\system32\drivers\glpphn.sys','');
     DeleteFile('C:\WINDOWS\system32\drivers\glpphn.sys');
     DeleteFile('C:\Program Files\Internet Explorer\setupapi.dll,');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('dac970nt');
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по красной ссылке вверху темы.
    - Прикрепите логи к новому сообщению.

  8. #7
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    Отключил от локалки.
    Отрубать ничего не пришлось - итак нифига не работает.. ни файр ни антивирь
    Пофиксил.
    Скрипт выполнил.
    Очистил-переочистил временные папки.
    Все делал по пунктам и по инструкции.
    Антивирь не работает. Никакие запуски вручную не помогают..
    Из Файрвола только брандмауэр стоит. Выставил Включить и запретить исключения.
    Карантин выслал.

    Сам по логам посмотрел - то что пофиксил вылезло снова...
    Вложения Вложения

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Выполните скрипт
    Код:
    begin
    executerepair(6);
    executerepair(9);
    executerepair(11);
    executerepair(17);
    rebootwindows(true);
    end.
    После перезагрузки повторите фиксение и скрипт из предыдущего сообщения.
    Если не поможет : Выполните проверку системы АВПтул (качать по ссылке в подписи).

  10. #9
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    не помогло..
    по процессам смотрю что в темп-папке постоянно что-то копошится..
    Поотключал загрузку всего чего только можно.
    если запрещать процессы - затихает на некоторое время. потом опять пошло-поехало.. антивири запретил, AVZ пришлось переименовать - под стандартным названием грузить отказывается.
    гружу AVPTOOL

    Добавлено через 2 минуты

    CureIt кое-как запустил с CD - ничего не находит..

    Добавлено через 49 минут

    Нашел и вылечил в нескольких файлах Virus.win32.sality.ab
    Пофиксил сразу.(их CureIT не углядел!)
    Запускаю полную проверку, но она займет очень много времени (куча баз 1с).
    Есть какие-либо рекомендации?
    Последний раз редактировалось Synd; 07.08.2008 в 13:58. Причина: Добавлено

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Несколько таких зараженных файлов Sality, которые CureIt! не разглядел, просьба прислать сюда http://virusinfo.info/upload_virus.php?tid=27672 в архиве с паролем virus.
    А рекомендации - лечите комп AVPTool дальше, либо можно пролечить его, загрузившись с Kaspersky Rescue CD.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  12. #11
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    Файлы попробую найти по логам или где они еще могут сохраниться.. (антивирь написал что он их вылечил).
    Насчет Rescue CD - откуда его можно подгрузить?
    Как факт (судя по тому что строки, которые пофиксил) комп остается активно больным..? или это не показатель?
    Файл отчета АVPTool надо присылать?

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Файл отчета можете прикрепить.
    Зараженные файлы - если будут еще обнаружены, Вы можете отправить в карантин и оттуда прислать нам...

    Kaspersky Rescue CD можно сделать в KAV/KIS последних версий, насколько я знаю.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  14. #13
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    Вкратце ..
    то множество файлов, что ранее было распознано с win32.sector.5 (CureIt) сейчас заражены win32.sality.ab (AVPTools)..
    Это одно и то же или нет? Он сейчас шуршит-проверяет.. часа на 3-4 полная доскональная проверка... и вижу, что практически те же самые файлы..
    и в памяти еще какая-то гадость не поймалась... так и не дает реестр править. Попытки пофиксить - говорит удалось. На практике все так и остается как было. Мне б хотя бы базу чистой выцепить - уже на другой винт систему поставил.
    Память проверял CureIt! и AVPTool - обе говорят чисто.

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    3,510
    Вес репутации
    1276
    Лучше лечить с Rescue CD либо как написано тут:
    http://virusinfo.info/showthread.php?t=15927
    Метод 1 или 2.
    Месть - мечта слабых, прощение - удел сильных.
    Поддержать проект можно здесь

  16. #15
    Junior Member Репутация
    Регистрация
    06.08.2008
    Сообщений
    12
    Вес репутации
    31
    Вот такую штуку выдернул
    win32.buzus.pdf
    файлы собираю, чтобы отправить для карантина.

    Добавлено через 43 минуты

    1. binkdnt - файл на который ругался обновленный NOD32 что это ВОЗМОЖНО WIN32/Sality.NAR (новая система, обновленный антивирь. пока что живой)
    2. Rp06q1grp - это один из тех файлов которые постоянно оказывались заражены (их лечил CureIt потом Avptool).
    3. system32 - там лежат несколько файлов зараженных модификациями win32.buzus.pdf (а эти папки проверялись несколько раз)
    Надеюсь это поможет в выявлении этой самой неуловимой заразы.
    С очищенного винта пока не грузился - чувствую, что это далеко не все (НОД32 ругается на все файлы которые чистили CureIt и AVPTool)
    Благодарю Вас за помощь и терпение.

    Добавлено через 50 секунд

    Как проверялся - подрубил к чужому компу и в безопасном запустил AVPTOOL.. вот собственно так..
    Последний раз редактировалось Synd; 07.08.2008 в 23:15. Причина: Добавлено

  17. #16
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,550
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 5
    • Обработано файлов: 27
    • В ходе лечения обнаружены вредоносные программы:
      1. \\akcizn3.exe - Virus.Win32.Sality.aa (DrWEB: Win32.Sector.9)
      2. \\akciz9.exe - Virus.Win32.Sality.aa (DrWEB: Win32.Sector.9)
      3. \\binkdnt.exe - Virus.Win32.Sality.aa (DrWEB: Win32.Sector.10)
      4. c:\\program files\\internet explorer\\setupapi.dll - Trojan.Win32.Agent.yai (DrWEB: Trojan.Siggen.171)
      5. c:\\windows\\iexplorer.exe - Trojan.Win32.Buzus.ogp (DrWEB: Trojan.MulDrop.18267)
      6. c:\\windows\\msauc.exe - Trojan.Win32.Buzus.pni (DrWEB: Trojan.MulDrop.18267)
      7. c:\\windows\\system32\\wpx59.cpx - Backdoor.Win32.Agent.nzp (DrWEB: BackDoor.MinBot.5)
      8. c:\\windows\\twain_1d.dll - not-a-virus:AdWare.Win32.SuperJuan.cqw (DrWEB: Adware.Searcher.33)
      9. \\wpx119.cpx - Trojan-Mailfinder.Win32.Agent.pr (DrWEB: BackDoor.MinBot.5)
      10. \\wpx123.cpx - Trojan-Downloader.Win32.Obfuscated.cgy (DrWEB: Trojan.MulDrop.18279)
      11. \\wpx88.cpx - Trojan.Win32.Buzus.pdf (DrWEB: Trojan.MulDrop.18267)
      12. \\wpx91.cpx - Trojan.Win32.Buzus.pni (DrWEB: Trojan.MulDrop.18267)
      13. \\wpx97.cpx - Trojan.Win32.Agent.ycf (DrWEB: Trojan.Spambot.353


  • Уважаемый(ая) Synd, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. ХЭЛП!! Ноут просто оброс вирями!! (((((
      От Madspike в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 28.10.2010, 23:25
    2. Win32.Sector.16, Win32.Sector.17 (Win32.Sality)
      От Second_Fry в разделе Помогите!
      Ответов: 20
      Последнее сообщение: 07.09.2009, 20:02
    3. Ответов: 1
      Последнее сообщение: 02.03.2009, 14:25
    4. Win32.sector.12(sector.5)
      От Medievil в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 06.12.2008, 03:52
    5. Вирус Win32.Sector.xxx либо Win32.Sality.
      От Akela в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 04.09.2008, 17:46

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01161 seconds with 22 queries