Показано с 1 по 17 из 17.

Руткит-невидимка, тяжелый случай (заявка № 42627)

  1. #1
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56

    Thumbs up Руткит-невидимка, тяжелый случай

    Постараюсь сразу вкратце описать проблему. Сталкиваюсь с этим нечто второй раз. Первый был в январе сего года, тогда была создана тема в разделе помощи на форуме аваста. Помочь так и не смогли, дошло все до того что я убил файловую систему на диске, купил новый диск, поставил операционку (XP SP3), антивирь (NOD32), файвол (Comodo), спайбот, после чего был подсоединен старый диск, при помощи GetDataBack спас необходимые данные, диск проверил антивирусом, ничего найдено не было. Впоследствии диск так и остался подключенным, я им не пользуюсь.

    Сейчас все повторилось по старому сценарию, ни одна из защитных программ даже не подала виду, что что-то происходит. Симптомы: заблокирован диспетчер задач, заблокирована возможность редактирования реестра, в безопасном режиме загрузиться невозможно - сразу синий экран с ошибкой 0х0000007b. Периодически машина сама по себе падает в синий экран с разными ошибками (0х00000019, 0х0000008е).

    Логи прилагаются. Надеюсь на помощь, не хотелось бы форматировать диски. Если это поможет могу здесь поместить ссылку на мою тему на форуме аваста.
    Вложения Вложения

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Пришлите пару exe файлов в архиве с паролем "virus" по красной ссылке вверху темы, у вас файловый вирус...

  4. #3
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    отправил

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    07.07.2005
    Адрес
    Moscow region
    Сообщений
    30,462
    Вес репутации
    2522
    java.exe - Virus.Win32.Sality.aa - лечится Вам с ЛайвСД. Описание как это делать
    есть в "Чаво".
    Павел
    AVZ HijackThis помощь с 10-00 до 18-00МСК

    Windows7, SEP(work)
    WindowsXP KIS(home)

    На up не реагирую

  6. #5
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    пролечился с лайвСД, не помогло.
    вот логи.
    кстати лайвСД нормально запустился тоько в режиме DrWeb-LiveCD (Safe Mode). в режиме DrWeb-LiveCD (Default) изображение такое как будто 8-битная гамма, практически ничего не видно, курсор мышки ваще не видно, но видно что он двигается (кнопки меню подсвечиваются), во время сканирования наглухо зависает.
    Вложения Вложения
    Последний раз редактировалось ZeroDance; 28.03.2009 в 02:38. Причина: Добавлено

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Скачайте сканер VBA32 c ftp://vba.ok.by/vba/Vba32Check.exe или с ftp://anti-virus.by/pub/Vba32Check.exe

    И сделайте как написано здесь http://virusinfo.info/showpost.php?p...5&postcount=35

    Скачивать, распаковывать и записывать нужно на чистой машине! После лечения прикрепите файл vba32.rpt и повторите логи по правилам.
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    со второй попытки удалось таки полечить системный диск при помощи лайвСД, тут же скачал CureIT и остальные диски проверил ей.

    Спасибо всем за помощь.

    П.С.: кстати, я так понял вирус сей достаточно живуч и многим жизнь попортил, только на этом форуме про него несколько тем видел. так вот, на сайте каспера рекомендуют воспользоваться утилитой Sality_off. может кому-то поможет

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Повторите логи.
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    вот и логи
    Вложения Вложения

  11. #10
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, меню "Файл - Выполнить скрипт" -- Скопировать ниже написанный скрипт-- Нажать кнопку "Запустить".

    Код:
    begin
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     DeleteService('abp470n5');
     DeleteFile('C:\WINDOWS\system32\drivers\mgmmoe.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_DeleteSvc('abp470n5');    
    BC_Activate;
    RebootWindows(true);
    end.
    Повторите пункт 2 диагностики...

  12. #11
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    выполнено
    Вложения Вложения

  13. #12
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Хост файл сами правили? Если нет, в AVZ, пункт 13 восстановления...

    В логах чисто...

  14. #13
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    Цитата Сообщение от Гриша Посмотреть сообщение
    Хост файл сами правили?
    ничо не правил, а что за хост файл?

    можно про пункт 13 по подробнее? не понял что нужно сделать.

  15. #14
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    AVZ, Файл, Восстановление системы, отметить пункт 13 и выполнить...

  16. #15
    Junior Member Репутация
    Регистрация
    05.01.2009
    Сообщений
    8
    Вес репутации
    56
    все, сделал. спасибо за помощь.

    еще вопрос, конечно может он не по теме, но у меня при загрузке винды комодо открывается окном, хотя раньше запускался свернутым в трей, в настройках не нашел пунктика "запускать свернутым". как это исправить?

  17. #16
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.03.2008
    Сообщений
    14,832
    Вес репутации
    1808
    Обратитесь в раздел по firewall, я им не пользуюсь

  18. #17
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    48,233
    Вес репутации
    977

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 1
    • Обработано файлов: 3
    • В ходе лечения обнаружены вредоносные программы:
      1. \java.exe - Virus.Win32.Sality.aa ( DrWEB: Win32.Sector.17, BitDefender: Win32.Sality.OG )


  • Уважаемый(ая) ZeroDance, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Винлокер - тяжелый случай =(
      От AnyaBest в разделе Помогите!
      Ответов: 8
      Последнее сообщение: 08.07.2011, 20:16
    2. Тяжелый случай
      От DasTPID в разделе Помогите!
      Ответов: 18
      Последнее сообщение: 29.07.2010, 11:04
    3. Тяжелый случай
      От Antonnio в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 01.07.2009, 02:43
    4. Очень тяжелый случай....
      От Awdik в разделе Помогите!
      Ответов: 32
      Последнее сообщение: 22.02.2009, 03:24
    5. Спам. Руткит. Невидимка.
      От tonikas в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 28.05.2008, 17:59

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00103 seconds with 18 queries