Показано с 1 по 10 из 10.

Проблема - возможно файл riodrv (заявка № 47578)

  1. #1
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Одесса
    Сообщений
    39
    Вес репутации
    31

    Thumbs up Проблема - возможно файл riodrv

    Здравствуйте
    Помогите пожалуйста
    Рассказываю попорядку
    Сначала Касперский нашел вирус
    удалено: вирус Worm.Win32.Downloader.aja Файл: C:\Program Files\Microsoft Common\svchost.exe
    Потом Касперский предотвратил сетевую атаку

    Вот лог касперского

    09.06.2009 23:06:36 Файл C:\Program Files\Microsoft Common\svchost.exe, обнаружено: вирус 'Worm.Win32.Downloader.aja'.
    09.06.2009 23:06:36 Обнаружены вредоносные объекты. Рекомендуется обезвредить их немедленно.
    09.06.2009 23:06:39 Файл C:\Program Files\Microsoft Common\svchost.exe, обнаружено: вирус 'Worm.Win32.Downloader.aja'. Пользователь: WORKGROUP\KOSTYA$, компьютер:localhost.
    09.06.2009 23:07:08 Файл C:\Program Files\Microsoft Common\svchost.exe, обнаружено: вирус 'Worm.Win32.Downloader.aja'.
    09.06.2009 23:07:13 Файл C:\Program Files\Microsoft Common\svchost.exe удален.
    09.06.2009 23:46:04 Вредоносный HTTP-объект <http://naf77.biz/2/winsock.exe//#>: обнаружено: вирус 'Email-Worm.Win32.Bagle.adw'.
    09.06.2009 23:46:04 Вредоносный HTTP-объект <http://naf77.biz/2/winsock.exe//#>: доступ заблокирован.
    09.06.2009 23:46:24 Intrusion.Generic.TCP.Flags.Bad.Combine.attack! IP-адрес атакующего: 94.76.99.81. Протокол/сервис: TCP на локальный порт 33344. Время: 09.06.2009 23:46:24
    09.06.2009 23:51:21 Защита вашего компьютера работает.
    09.06.2009 23:52:03 Intrusion.Generic.TCP.Flags.Bad.Combine.attack! IP-адрес атакующего: 94.76.99.81. Протокол/сервис: TCP на локальный порт 33344. Время: 09.06.2009 23:52:03
    09.06.2009 23:57:18 Попытка процесса с PID 496 получения доступа к процессу Kaspersky Internet Security с PID 816 заблокирована. Это результат срабатывания механизма самозащиты.


    Сейчас появляется сообщение касперского о сетевой активности файла riodrv
    Этот файл пофвился в папке system32 как раз после вышеописанных проблем
    Прочитал в интернете про этот файл - вроде вирус

    И вообще по ощущениям вроде с ситемой не все в порядке


    Посмотрите пожалуйста логи и подскажите что делать

    Прилагаю все нужные файлы логов avz и hijack
    Вложения Вложения

  2. Реклама
     

  3. #2
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\Program Files\Microsoft Common\svchost.exe','');
     QuarantineFile('C:\WINDOWS\system32\sw20.exe','');
     QuarantineFile('C:\WINDOWS\Updreg.exe','');
     QuarantineFile('C:\WINDOWS\system32\msvcrt57.dll','');
     QuarantineFile('c:\windows\system32\riodrv.exe','');
     TerminateProcessByName('c:\windows\system32\riodrv.exe');
     DeleteFile('c:\windows\system32\riodrv.exe');
     DeleteFile('C:\WINDOWS\system32\msvcrt57.dll');
     DeleteFile('C:\Program Files\Microsoft Common\svchost.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(9);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!
    Пришлите карантин согласно приложению 3 правил.
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=47578

    3. Повторите логи.
    Наша служба, будто сердце, отдыха не знает никогда.

  4. #3
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Одесса
    Сообщений
    39
    Вес репутации
    31
    Выполнил скрипт

    Перезагрузилось

    При загрузке загружалось дольше обычного и при появлении наконец рабочего стола выскочило сообщение:
    "Windows не удалось найти riodrv.exe. Проверьте, что имя было введено правильно и повторите попытку ........."

    Карантин выслал по ссылке

    Сейчас сделаю новые логи

  5. #4
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Одесса
    Сообщений
    39
    Вес репутации
    31
    Сделал логи avz
    Сделать лог Hijack не получилось

    Выполнение застревает на 04 - Registry & Start Menu autorans

    При нажатии на клавишу мыши появляется сообщение

    This action cannot be completed because the other application is busy. Choose "switch to" to activate the busy application and correct the problem

    Может это связано с сообщением которое появляется при загрузке компьютера - я писал о нем в предидущем посте
    Вложения Вложения

  6. #5
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('C:\WINDOWS\system32\sdra64.exe','');
     DeleteFile('C:\WINDOWS\system32\sdra64.exe');
     DeleteFile('riodrv.exe');
    BC_ImportDeletedList;
    ExecuteSysClean;
    ExecuteRepair(16);
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!
    Пришлите карантин согласно приложению 3 правил.
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=47578

    3. Повторите логи.
    Наша служба, будто сердце, отдыха не знает никогда.

  7. #6
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Одесса
    Сообщений
    39
    Вес репутации
    31
    Выполнил скрипт
    Перезагрузилось

    Загрузилось после этого вроде нормально

    Выслал карантин

    Загрузил новые логи
    Вложения Вложения

  8. #7
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,662
    Вес репутации
    2817
    Ничего зловредного в логах нет.

    Добавлено через 2 минуты

    C:\!BEST PROGRAMS\DAEMON Tools\DAEMON TOOLS PRO 4.11.0219 BASIC\AdVantage.rar - удалите. В нем адварь.
    Последний раз редактировалось Aleksandra; 10.06.2009 в 22:36. Причина: Добавлено
    Наша служба, будто сердце, отдыха не знает никогда.

  9. #8
    Junior Member Репутация
    Регистрация
    21.07.2008
    Адрес
    Одесса
    Сообщений
    39
    Вес репутации
    31
    Спасибо за помощь

    И не могли бы Вы подсказать из-за чего все началось
    И надо ли что-то сделать чтобы предотвратить такую ситуацию в будущем

  10. #9
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для light59
    Регистрация
    14.07.2008
    Адрес
    Пермь
    Сообщений
    5,492
    Вес репутации
    585
    И надо ли что-то сделать чтобы предотвратить такую ситуацию в будущем
    А сделать нужно это http://virusinfo.info/showthread.php?t=30339

    Установите Service Pack 3 (может потребоваться активация) + последующие обновления.

    Установите Adobe Reader 9.1 или деинсталлируйте старый.

  11. #10
    Cybernetic Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    29.12.2008
    Сообщений
    47,517
    Вес репутации
    940

    Итог лечения

    Статистика проведенного лечения:
    • Получено карантинов: 2
    • Обработано файлов: 6
    • В ходе лечения обнаружены вредоносные программы:
      1. c:\program files\microsoft common\svchost.exe - Worm.Win32.AutoRun.apvm ( DrWEB: Win32.HLLW.Autoruner.6326 )
      2. c:\windows\system32\msvcrt57.dll - Trojan-PSW.Win32.WebMoner.gh ( DrWEB: Trojan.DownLoad.5244 )
      3. c:\windows\system32\riodrv.exe - Backdoor.Win32.Delf.ppk ( DrWEB: Trojan.PWS.Banker.28819 )
      4. c:\windows\system32\sdra64.exe - Trojan-Downloader.Win32.Agent.cfzu ( BitDefender: Gen:Trojan.Heur.Dropper.7142BDBDBD )

    Рекомендации:
    1. Обнаружены троянские программы класса Trojan-PSW/Trojan-Spy - настоятельно рекомендуется поменять все пароли !


  • Уважаемый(ая) koks1, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:


    Надеемся больше никогда не увидеть ваш компьютер зараженным!

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.
  • Присоединяйтесь к нам в соцсетях!

    Мы делаем все возможное, чтобы помогать людям в защите и лечении компьютеров.

    Похожие темы

    1. Ответов: 22
      Последнее сообщение: 14.08.2011, 10:02
    2. Ответов: 7
      Последнее сообщение: 27.11.2010, 00:45
    3. Ответов: 7
      Последнее сообщение: 23.11.2010, 19:00
    4. Ответов: 6
      Последнее сообщение: 30.03.2010, 08:59
    5. файл riodrv.exe
      От Ru$an в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 13.10.2009, 10:42

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01105 seconds with 22 queries