Показано с 1 по 10 из 10.

Вирус MSNbootdb.exe (заявка № 32993)

  1. #1
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    6
    Вес репутации
    57

    Exclamation Вирус MSNbootdb.exe

    Здравствуйте!

    Я подцепил вирус. ((( Сперва он выгрузил мой антивирь (Drweb) и отключил службы типа taskmgr and regedit и т.п.

    Я их попробовал включить, но они появлялись на секунду и исчезали, а потом снова отключились. Основной файл сохранился как системный в Windows/system32/msnbootdb.exe
    Он же прописался в автозагрузку. Когда я его оттуда удаляю, через секунду он снова появляется, т.е из startup он не удаляется.

    В program files он создал директорию Bonjour куда прописал dll свою.

    Никакими Антивирусами не определяется (drweb вообще не видит, утилита AVP показывает что есть скрытые процессы, но сам файл за вирус не принимает.

    Он отрубил все админские службы типа msconfig, regedit и т.п (как восстановить после удаления?)
    И разрешил службы удалённого администрирования.

    Что делать - не знаю. Если вы мне поможите - буду очень признателен, если нет - то загружусь в safemo и попробую удалить вручную.

    В процессах он не видится (скрывает) и просто вырубить процесс у меня не получилось.

    Во вложении - скопия самого вируса (что смог) + логи сканов.

    Очень н адеюсь на поддержку!!
    Спасибо.
    Вложения Вложения
    Последний раз редактировалось V_Bond; 30.10.2008 в 09:52. Причина: нельзя прикреплять ничего кроме файлов указаных в правилах ...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\DOCUME~1\chaka\LOCALS~1\Temp\r8TU7d3H.sys','');
     TerminateProcessByName('c:\windows\system32\msnbootdb.exe');
     QuarantineFile('c:\windows\system32\msnbootdb.exe','');
     DeleteFile('c:\windows\system32\msnbootdb.exe');
     DeleteFile('C:\DOCUME~1\chaka\LOCALS~1\Temp\r8TU7d3H.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    пришлите карантин согласно приложения 3 правил
    сделайте полный комплект логов

  4. #3
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    6
    Вес репутации
    57
    Доброй ночи! Сорри что пишу с задержкой на сутки - только с работы пришёл..

    Господа, спасибо Вам огромное за оперативность и профессиональность.
    Запустил скрипт, при перезагрузке очень стрёмно было, но всё ОК - система чистая!

    Только, папка Карантин - пустая, отправлять оттуда нечего. Первые логи (и exe вируса), которые я сюда выкладывал (нарушая правила, сорри) - остались, могу их прислать куда-нить ??

    C:\DOCUME~1\chaka\LOCALS~1\Temp\r8TU7d3H.sys видимо не удалось для Вас сохранить.

    Ещё, хотел узнать, что делать с этим: (если это, конечно, в вашей компетенции)
    >> Заблокированы настройки системы System Restore
    параметр HKLMACHINE\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableConfig поставил значение 0 , но она всё равно не разблокировалась..

    Сейчас обновил базы AVZ и просканировал память снова (до скана дисков пока н дошёл) - и она снова сообщила о перехваченных процессах (лог прикрепил). Скажите, это норм, или снова что-то нето? Комп более (после его перезагр. вашим скриптом) не перезагружал.

    Спасибо за поддержку!
    Вложения Вложения

  5. #4
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Было написано:
    Цитата Сообщение от V_Bond Посмотреть сообщение
    сделайте полный комплект логов

  6. #5
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    6
    Вес репутации
    57
    Вот.

    Блин, что-то я всё читаю после нажатия кнопки "загрузить" ((
    Вложения Вложения

  7. #6
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Скачать,,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\msnbootdb.exe
    C:\DOCUME~1\chaka\LOCALS~1\Temp\r8TU7d3H.sys
    правая кнопка мыши Force Delete на запрос о перезагрузке ответьте положительно.

    И выполнить скрипт V_Bond, повторите логи...

  8. #7
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    6
    Вес репутации
    57
    Скачать,,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\msnbootdb.exe
    C:\DOCUME~1\chaka\LOCALS~1\Temp\r8TU7d3H.sys
    Файлов этих, а так же rK75LmQ9.sys программа не нашла, удалять нечего.

    Не понял как там логи делать, вот несколько скринов в аттаче.

    Вечером запущу ещё раз скрипт.
    Вложения Вложения

  9. #8
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Скрипт запустите и повторите логи...

  10. #9
    Junior Member Репутация
    Регистрация
    30.10.2008
    Сообщений
    6
    Вес репутации
    57
    Выполнил. Всё ок вроде. Ещё что-нибудь?

    Огромное Вам спасибо! И ещё раз извините за мою сумбурную речь
    Вложения Вложения
    Последний раз редактировалось maks_ddd; 02.11.2008 в 00:44.

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Логи нужны по правилам...

  • Уважаемый(ая) maks_ddd, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01627 seconds with 19 queries