Показано с 1 по 8 из 8.

1 (заявка № 30295)

  1. #1
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    4
    Вес репутации
    57

    1

    Завелся зверь, после каждой перезагрузки nod его изолирует, но победить не может.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    994
    пофиксить с помощью HijackThis:

    Код:
    O20 - Winlogon Notify: WinCtrl32 - WinCtrl32.dll (file missing)
    Отключите
    - ПК от интернета/локалки
    - Антивирус nod
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DelBHO('{43D29D14-460E-4F3A-9037-E60F11EF12F0}');
     DelBHO('{2E9D4C81-9F27-4c14-B804-7B0F6BC88A4F}');
     QuarantineFile('C:\WINNT\System32\drivers\Winxk64.sys','');
     QuarantineFile('C:\WINNT\System32\drivers\Winwe42.sys','');
     QuarantineFile('C:\WINNT\System32\drivers\Winoy46.sys','');
     QuarantineFile('C:\WINNT\System32\drivers\Winmp81.sys','');
     QuarantineFile('C:\WINNT\System32\drivers\Winlo28.sys','');
     QuarantineFile('C:\WINNT\System32\drivers\Winbg68.sys','');
     DeleteService('Ttc53');
     QuarantineFile('C:\WINNT\System32\Drivers\Ttc53.sys','');
     DeleteService('tcpsr');
     QuarantineFile('C:\WINNT\System32\drivers\tcpsr.sys','');
     QuarantineFile('C:\WINNT\System32\Drivers\Rha10.sys','');
     QuarantineFile('C:\WINNT\system32\Drivers\Pcouffin.sys','');
     QuarantineFile('C:\WINNT\System32\Drivers\Mbg00.sys','');
     QuarantineFile('C:\WINNT\system32\DRIVERS\tcpip.sys','');
     QuarantineFile('C:\WINNT\system32\drivers\hardlock.sys','');
     TerminateProcessByName('c:\winnt\system32\cpl32ver.exe');
     QuarantineFile('c:\winnt\system32\cpl32ver.exe','');
     DeleteFile('c:\winnt\system32\cpl32ver.exe');
     DeleteFile('C:\WINNT\System32\drivers\tcpsr.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Ttc53.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winbg68.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winlo28.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winmp81.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winoy46.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winwe42.sys');
     DeleteFile('C:\WINNT\System32\drivers\Winxk64.sys');
     DeleteService('Winbg68');
     DeleteService('Winlo28');
     DeleteService('Winmp81');
     DeleteService('Winoy46');
     DeleteService('Winwe42');
     DeleteService('Winxk64');
    BC_ImportAll;
    ExecuteSysClean;
    BC_Activate;
    executerepair(6);
    executerepair(8);
    executerepair(9);
    RebootWindows(true);
    end.
    Сделайте повторные логи по правилам.
    Закачайте карантин по ссылке http://virusinfo.info/upload_virus.php?tid=30295
    Последний раз редактировалось drongo; 16.09.2008 в 19:04.

  4. #3
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    4
    Вес репутации
    57

    Повторные логи

    В соответствии с инструкциями
    Вложения Вложения

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Выполнить:
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     BC_DeleteSvc('Yyr78');
     BC_DeleteSvc('Wyj72');
     BC_DeleteSvc('Rha10');
     BC_DeleteSvc('Qgl33');
     BC_DeleteSvc('Mbg00');
     BC_DeleteSvc('Eec52');
     BC_DeleteSvc('TermServicestisvc');
     BC_DeleteSvc('NetDDEdsdmsrservice');
     BC_DeleteSvc('napagentPolicyAgent');
     BC_DeleteSvc('DnscacheImapiService');
     BC_DeleteSvc('Dhcp Smart');
     DeleteFile('C:\WINNT\System32\Drivers\Qgl33.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Rha10.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Wyj72.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Yyr78.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Mbg00.sys');
     DeleteFile('C:\WINNT\System32\Drivers\Eec52.sys');
    ExecuteSysClean;
     BC_ImportDeletedList;
    BC_Activate;
    RebootWindows(true);
    
    end.
    Сделать новые логи с п.10 Правил
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    4
    Вес репутации
    57

    еще раз

    Обновленные логи после скрипта
    Вложения Вложения

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    В логах на мой взгляд чисто. Еще какие-то проблемы остались?
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  8. #7
    Junior Member Репутация
    Регистрация
    16.09.2008
    Сообщений
    4
    Вес репутации
    57

    Вроде все хорошо

    Сам то я не сильно продвинутый, а тут как на зло сис админ наш съехал на недельку, вот я и маялся самостоятельно.
    В любом случае большое человеческое.

  9. #8
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 42
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\\winnt\\system32\\cpl32ver.exe - Trojan.Win32.Crypt.ua (DrWEB: BackDoor.Bulknet.237)


  • Уважаемый(ая) Alex Zor, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00421 seconds with 19 queries