Показано с 1 по 10 из 10.

Троян - zlob (заявка № 30121)

  1. #1
    Junior Member Репутация
    Регистрация
    13.09.2008
    Сообщений
    4
    Вес репутации
    31

    Троян - zlob

    Добрый вечер.
    Подцепил вирус - zlob.pornadvertiser.ba, которые периодически даёт знать о себе появляющимися сообщениями, о заражении системы и просит скачать якобы антивирус по ссылке. Также заблокирован Task Manager, на рабочем столе постоянно появляются ярлыки на сайты, в трее висит иконка с сообщением Windows Security Alert, IE7 после работы пары минут закрывается. В целом работоспособность системы замедлилась.

    Провёл диагностику системы различными антивирусами и утилитами – AVP, Norton AntiVirus, SpyHunter и тд. Были найдены и удалены вирусы но проблема осталась, изменений никаких нету.
    Прошу по возможности помочь с данной проблемой.
    Вложения Вложения
    Последний раз редактировалось Rav106; 13.09.2008 в 21:51.

  2. Реклама
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Нарушения правил при сборе информации для раздела Помогите.


    - Не обновлены базы АВЗ. Обновите базы Файл/Обновление баз.
    - Не закрыты все программы
    - Не выключен установленный антивирус.


    Логи выполненные с нарушением правил, как не отображающие состояние системы и не дающие возможности, назначить правильное лечение, в дальнейшем рассматриваться не будут.
    Спасибо за понимание.


    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.
    -Пофиксите

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
    QuarantineFile('c:\windows\msauc.exe','');
     QuarantineFile('c:\windows\system32\winupdate.exe','');
     QuarantineFile('C:\WINDOWS\system32\drivers\xinstall.sys','');
     DelCLSID('{EA3775F2-28BE-11D3-9C8D-00105A24ED29}');
     QuarantineFile('C:\Documents and Settings\Vadim\Local Settings\Temp\IcnOvrly.dll','');
     QuarantineFile('C:\windows\iexplorer.exe','');
     DeleteFile('C:\windows\iexplorer.exe');
     DeleteFile('C:\Documents and Settings\Vadim\Local Settings\Temp\IcnOvrly.dll');
     DeleteFile('C:\WINDOWS\system32\drivers\xinstall.sys');
     DeleteFile('c:\windows\system32\winupdate.exe');
     DeleteFile('c:\windows\msauc.exe');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  4. #3
    Junior Member Репутация
    Регистрация
    13.09.2008
    Сообщений
    4
    Вес репутации
    31
    Проделал всё вышесказанное.
    В принципе на первый взгляд исчезли все перечисленные мной проблемы кроме одной, по-прежнему немому запустить Task Manager, так как он остаётся заблокирован.

    Логи после лечения. С отключенным Интернетом и антивирусом.

    Заметил, что после 1-2ч работы компьютера, стали вылетать "синие экраны смерти". Сначала у меня это особого внимания не привлекло но повторное появление заставило задуматься. Случается это во время работы IE7 и Firefox.
    Вложения Вложения
    Последний раз редактировалось Rene-gad; 14.09.2008 в 11:01.

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Закройте/выгрузите все программы кроме AVZ и Internet Explorer.
    Отключите
    - ПК от интернета/локалки
    - Антивирус и Файрвол.
    - Системное восстановление.

    - Выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\windows\\SystemRoot\system32\DRIVERS\sr.sys','');
     QuarantineFile('C:\windows\system32\drivers\RRRRNVNV.sys','');
     QuarantineFile('D:\CD Games\Lineage II\system\npkcrypt.sys','');
     DeleteService('sr');
     DeleteService('npkcrypt');
     DeleteService('RRRRNVNV');
     DeleteFile('C:\windows\system32\drivers\RRRRNVNV.sys');
     DeleteFile('D:\CD Games\Lineage II\system\npkcrypt.sys');
     DeleteFile('C:\windows\\SystemRoot\system32\DRIVERS\sr.sys');
    BC_ImportAll;
    ExecuteSysClean;
     BC_DeleteSvc('sr');
     BC_DeleteSvc('npkcrypt');
     BC_DeleteSvc('RRRRNVNV');
    executerepair(11);
    BC_Activate;
    RebootWindows(true);
    end.
    После перезагрузки:
    - Очистите темп-папки, кэш проводников и корзину.
    - Закройте все программы, включая Антивирус и Файрвол, Оставьте запущенным только Internet Explorer. Если он не запущен - запустите!!!
    - Сделайте повторные логи по правилам.
    - Включите Антвирус и Файрволл
    - Подключите ПК к интернету/локалке
    - Закачайте карантин по ссылке Прислать запрошенный карантин вверху темы (Приложение 3 правил).
    - Прикрепите логи к новому сообщению.

  6. #5
    Junior Member Репутация
    Регистрация
    13.09.2008
    Сообщений
    4
    Вес репутации
    31
    После выполнения скрипта:
    - При запуске windows (во время синего экрана с приветствием) начало появляется пустое окошко с кнопкой ОК, после нажатия продолжается запуск
    - Участились случаи "синего экрана смерти" предполагаю, что связано с каким-то драйвером IE7, при копирование какова-либо адреса в поля адрес стабильно появляется "синий экран"
    - Не могу теперь включить обратно Системное восстановление опять же как я понял проблемы с каким-то драйвером.
    Вложения Вложения
    Последний раз редактировалось Rav106; 14.09.2008 в 15:53.

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,108
    Вес репутации
    2997
    Цитата Сообщение от Rav106 Посмотреть сообщение
    - Не могу теперь включить обратно Системное восстановление опять же .
    А кто Вам сказал, что его надо включать? Выполните еще пункт 2 правил.

  8. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    деисталируйте один из антивирусов
    выполните скрипт
    Код:
    begin
     QuarantineFile('C:\windows\system32\chxrmsrv.exe','');
    end.
    пришлите карантин согласно приложения 3 правил ...

  9. #8
    Junior Member Репутация
    Регистрация
    13.09.2008
    Сообщений
    4
    Вес репутации
    31
    Хотелось бы услышать остались ли какие-либо остатки от вируса или он полностью обезврежен?

    Прислал карантин всех подозрительных файлов и выполнил "пункт 2 правил" но по прежнему остаются перечисленные выше проблемы , особенно напрягает очень частые выпадения "синего экрана смерти" во время работы браузеров, ссылаясь на какой-то файл afd.sys

  10. #9
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1497
    похоже у вас проблемы с сетевой картой .... для начала попробуйте обновить драйвера

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,562
    Вес репутации
    942

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 3
    • Обработано файлов: 39
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\windows\\iexplorer.exe - Worm.Win32.AutoRun.ntb (DrWEB: Trojan.DownLoad.4201)
      2. c:\\windows\\msauc.exe - Trojan-Downloader.Win32.Agent.ahcx (DrWEB: Trojan.PWS.ICQSniff.25)
      3. c:\\windows\\system32\\drivers\\rrrrnvnv.sys - Rootkit.Win32.Agent.egh (DrWEB: Trojan.Sentinel.141)
      4. c:\\windows\\system32\\winupdate.exe - Trojan.Win32.FraudPack.hco


  • Уважаемый(ая) Rav106, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. win32.zlob.meq help
      От Threepints в разделе Malware Removal Service
      Ответов: 15
      Последнее сообщение: 14.04.2009, 18:16
    2. Zlob.DNS Changer
      От briz2008 в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 22.02.2009, 09:22
    3. Zlob.gen!GW & GV
      От PEAKTOP в разделе Помогите!
      Ответов: 12
      Последнее сообщение: 22.02.2009, 07:22
    4. zlob.gen
      От horry в разделе Помогите!
      Ответов: 26
      Последнее сообщение: 22.02.2009, 05:24
    5. Zlob.DNS Changer
      От skz в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 06.07.2008, 16:57

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00959 seconds with 22 queries