Страница 1 из 2 12 Последняя
Показано с 1 по 20 из 21.

Нет доступа к некоторым сайтам и своим локальным дискам (заявка № 39316)

  1. #1
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56

    Exclamation Нет доступа к некоторым сайтам и своим локальным дискам

    Словил заразу.
    Началось всё с того, что пропала возможность подключиться к VPN соединению. Очень долго тех. помощь провайдера пыталась помочь, но в конце сослались на вирус и просьбу решить эту проблему самостоятельно. Удалось подключиться к VPN путём замены названия адреса сервера на его IP. Некоторые прочие сайты через браузер так же доступны только через IP (Касперский к примеру, а virusinfo.info и так работает ).
    Затем, обнаружил, что из "Моего компьютера" не доступны локальные диски. До лечения запускался какой-то процесс при нажатии ярлыков(фаервол ловил), а после лечения стало просто отказывать в доступе.
    Обхожу вводом вручную путей в дресной строке.
    Дальше виндовс перестал загружаться с первого раза - зависает перед самым стартом 2 раза из трёх.

    На компьютере установлены свежии версии Nod32 и Outpost Security Site. Обновление Windows XP Sp3 некоторое время было отключено(возможно около месяца)

    При лечении по Вашей инструкции программа Dr. Web CureIt! зависала насмерть на одном из файлов, использовал AVPTool, который обнаружил и пытался лечить несколько троянов. Лог фаил куда-то пропал, не помню названий

    ps. Вложения с файлами анализа не удаётся приатачить. В поиске решения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    с большим трудом сообщения отправляются, отчёты еле приатачил отдельно, нашёл окошко..
    Вложения Вложения

  4. #3
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('F:\autorun.inf','');
     QuarantineFile('E:\autorun.inf','');
     QuarantineFile('D:\autorun.inf','');
     QuarantineFile('C:\autorun.inf','');
     DeleteFile('C:\autorun.inf');
     DeleteFile('D:\autorun.inf');
     DeleteFile('E:\autorun.inf');
     DeleteFile('F:\autorun.inf');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пролечитесь так http://www.kaspersky.ru/support/wks6...?qid=208636215

    Пришлите карантин по правилам и повторите логи...

  5. #4
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Карантин прислал. Пролечился по инструкции из указанного Вами источника. Однако KidoKiller.exe не нашёл угроз... Некоторые симптомы присутсвия в системы зловредного остались: обращение к серверам затруднено, особено в первые минут 15 соединения

    Выкладываю обновлённые логи
    Вложения Вложения

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    Поставьте AvzPMStatus. Перезагрузитесь, сделайте новые логи.
    вот это профиксите:
    Код:
    O17 - HKLM\System\CCS\Services\Tcpip\..\{5DA8203E-E79A-4AD1-8FFD-0FAEFDB3D128}: NameServer = 85.255.112.39,85.255.112.40
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.39,85.255.112.40
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.112.39,85.255.112.40
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.39,85.255.112.40
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  7. #6
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    выполнил. Проблема осталась
    Вложения Вложения

  8. #7
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".


    Код:
    begin
    ClearQuarantine;    
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\gaopdxlcjyoyxj.sys','');
     DeleteFile('\systemroot\system32\drivers\gaopdxlcjyoyxj.sys');
    BC_ImportALL;  
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    Пришлите карантин по правилам и повторите логи...

  9. #8
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Выполнил, т.е прислал карантин и выкладываю обновлённые логи.
    Проверьте, дошёл ди карантин! Получил ошибку
    Ошибка загрузки. Данный файл уже был загружен
    Проблема с коннектом сохраняется. Опытным путём выяснил, что ровно 10 минут интернет доступен не полностью(сообщение на форуме не отправить, к примеру)

  10. #9
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Логи повторите...

  11. #10
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Извините, просто не успел отредактировать!
    Выкладываю
    Вложения Вложения

  12. #11
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    такой http://www.gmer.net/index.php лог сделайте

  13. #12
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    делал без антивируса и фаервола на всех дисках

    Вот что привлекло:
    Код:
    Service         system32\drivers\gaopdxlcjyoyxj.sys (*** hidden *** )                                 [SYSTEM] gaopdxserv.sys
    Вложения Вложения
    • Тип файла: log GMER.log (68.0 Кб, 5 просмотров)

  14. #13
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    выполните скрипт
    Код:
    begin
     SearchRootkit(true, true);
     SetAVZGuardStatus(true);
     DeleteFile('\systemroot\system32\drivers\gaopdxlcjyoyxj.sys');
     BC_ImportDeletedList;
     BC_DeleteSvc('gaopdxserv.sy');
     BC_Activate;
     ExecuteSysClean;
     RebootWindows(true);
    end.
    повторите последний лог ...

  15. #14
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Выполнил скрипт. После перезагрузки первые признаки выздоровления - смог воспользоваться VPN соединением с использованием доменного имени провайдера, а не IP.

    Однако логи опять этот сервис выявляют
    Вложения Вложения
    • Тип файла: log GMER2.log (67.0 Кб, 5 просмотров)
    Последний раз редактировалось rango; 10.02.2009 в 13:46.

  16. #15
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Только что НОД32 ругнулся и изолировал этот объект, после запуска мною Microsoft Update

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Скачать,меню,File,появится аналог проводника,найти:

    Код:
    C:\WINDOWS\system32\drivers\gaopdxlcjyoyxj.sys 
    C:\WINDOWS\system32\gaopdxkcdxmnlx.dll
    правая кнопка мыши Force Delete на запрос ответьте положительно.

    Затем зайдите в раздел "Registry", по "My computer" нажмите правой кнопкой "Find Text" и введите:

    Код:
    gaopdxserv
    Все что найдет удалить правой кнопкой "Delete", после каждого найденного ключа для того, чтобы продолжить поиск нажимайте по "My computer" правой кнопкой и выбирайте "Find Next"...

    Перезагрузитесь...

    Повторите лог gmer...

  18. #17
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    Были файлы с похожими именами.
    Код:
    C:\WINDOWS\system32\drivers\gaopdx*.sys 
    C:\WINDOWS\system32\gaopdx*.dll
    Удалил их

    В поиске по регистру программа рушит Виндовс (
    Ошибка 0x0000007F (0x00000008, 0x80042000, 0x00000000, 0x00000000)
    .... три раза уже попробовал...

    Есть альтернативы - regedit?

    И ещё вопрос, в реестре есть раздел с именем gaopdx, внутри которого ещё один disallowed и ключи с именами типа avp.exe. Тоже удалять или искать только gaopdxserv?

    gaopdxserv.sys раздел такой есть, его не удалить regedit'ом
    Последний раз редактировалось rango; 10.02.2009 в 17:17.

  19. #18
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Попробуйте после удаления файлов перезагрузиться, а уже потом чистить реестр...

    И ещё вопрос, в реестре есть раздел с именем gaopdx, внутри которого ещё один disallowed и ключи с именами типа avp.exe. Тоже удалять или искать только gaopdxserv?
    Да, тоже удалять...

  20. #19
    Junior Member Репутация
    Регистрация
    08.02.2009
    Сообщений
    28
    Вес репутации
    56
    нашёл выход:
    искал в Regedit, удалял в IceSword. Через Regedit удалялись не все.

    Выкладываю последний лог. Думаю что зараза побеждена, как она называется то?
    Вложения Вложения
    • Тип файла: log GMER3.log (65.3 Кб, 2 просмотров)

  21. #20
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    В логе чисто, называется BackDoor.Tdss.73 (Dr.Web), Касперский пока не знает...

  • Уважаемый(ая) rango, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Страница 1 из 2 12 Последняя

    Похожие темы

    1. Нет доступа к некоторым сайтам
      От ale002 в разделе Помогите!
      Ответов: 5
      Последнее сообщение: 27.11.2010, 00:08
    2. нет доступа к некоторым сайтам
      От Крецл в разделе Помогите!
      Ответов: 14
      Последнее сообщение: 11.08.2010, 13:19
    3. Нет доступа к локальным дискам
      От Sanchoyzer в разделе Помогите!
      Ответов: 9
      Последнее сообщение: 21.05.2010, 08:48
    4. Нет доступа к локальным дискам.
      От jena в разделе Помогите!
      Ответов: 7
      Последнее сообщение: 25.02.2010, 19:38
    5. Нет обычного доступа к локальным дискам
      От Phant0m в разделе Помогите!
      Ответов: 3
      Последнее сообщение: 03.10.2008, 21:32

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01562 seconds with 20 queries